ID.nl logo
Gehackt! - Het gevaar van openbare wifi
© PXimport
Huis

Gehackt! - Het gevaar van openbare wifi

ACHTERGROND - Je bent op reis en je hebt weinig zin in torenhoge roaming- of internetkosten. Gelukkig biedt je hotel internet aan en zijn er zelfs gratis openbare hotspots vlakbij het strand of dat eethuis. En dus maak je daar gretig gebruik van. Goedkoop is het wel, maar of het ook veilig is...

Een internetverbinding hebben is een levensbehoefte geworden. In de eerste plaats thuis en op het werk, maar net zo goed ook onderweg. In het café of het restaurant, in het museum, op het stadsplein of in de trein zoek je haast automatisch naar een openbare, gratis hotspot. Zo'n hotspot is namelijk een welkom alternatief als je 3G-verbinding erg zwak is of om dure roamingkosten of mobiele datatarieven te vermijden. Handig en goedkoop dus, maar jammer genoeg niet zonder risico's!

Handige hotspot?

Wat veel gebruikers namelijk niet weten, is dat zo'n hotspot de gegevens naar alle potentiële ontvangers verstuurt, ongeveer zoals een radiozender dat doet. Dat houdt meteen in dat iedereen die met diezelfde hotspot verbonden is, het dataverkeer van de andere gebruikers kan afluisteren en zelfs heimelijk kan aanpassen. Dat geldt in de eerste plaats voor een niet-versleuteld openbaar netwerk, maar het kan je ook overkomen op (bijvoorbeeld) het versleutelde netwerk van je hotel. Althans, wanneer de hacker eveneens het inlogwachtwoord kent, bijvoorbeeld wanneer hij ook gast is in dat hotel.

Maar er zit nog meer risico vast aan een niet-versleuteld draadloos netwerk of aan een netwerk waarvan ook andere (niet noodzakelijk betrouwbare) personen de sleutel kennen. Het is voor een hacker immers een koud kunstje om zelf een hotspot op te zetten met een eigen accesspoint of desnoods met zijn smartphone of laptop (bijvoorbeeld met de app Shark for Root). Die mogelijkheid zit standaard ingebouwd in de meeste smartphones en zelfs in Windows. Wanneer die hacker nu zijn hotspot dezelfde naam geeft als een 'onschuldige' hotspot uit de buurt (zoals 'Starbucks' of 'McDonald's') en waar nodig hetzelfde wachtwoord gebruikt, dan is de kans groot dat jij met de verkeerde hotspot een verbinding opzet. Zeker wanneer het signaal van de hacker-hotspot sterker doorkomt dan dat van de bonafide hotspot.

©PXimport

Snel even een hotspotje opzetten ... Starbucks, misschien?

De hacker

Wanneer je met een draadloos netwerk bent verbonden waartoe ook een hacker toegang heeft, of je toestel een verbinding heeft opgezet met de hotspot van een hacker, dan zijn er verschillende scenario's mogelijk. Zeker in de (realistische) veronderstelling dat de hacker de nodige tools of apps heeft geïnstalleerd. We bespreken de verschillende scenario's in de volgende alinea's. De programma's die we hierbij noemen maken duidelijk dat deze lang niet allemaal voor illegale doeleinden gemaakt zijn. Ook heel dagelijkse tools zoals inSSIDer en Wireshark worden gebruikt (of misbruikt?).

Gegevens uitlezen

Met behulp van gespecialiseerde wifi-netwerkscanners (zoals inSSIDer, Fing, Wifi Analyzer en iNet) komt de hacker dan niet alleen het IP- en MAC-adres van je toestel te weten, maar ook de hostnaam. Bij Apple-apparaten bestaat die laatste vaak uit de volledige naam van de eigenaar van het apparaat. Sommige tools tonen tegelijk de services die op zo'n apparaat beschikbaar zijn. Zitten daar bijvoorbeeld UPnP-services of gedeelde netwerkshares zonder wachtwoordbeveiliging tussen, dan loop je alvast het risico dat de hacker zomaar in je documenten of vakantiefoto's kan rondsnuffelen.

©PXimport

Netwerkscanner Fing legt in één moeite ook de achterliggende clients en services bloot.

Pakketbesnuffeling

Met krachtige packet sniffers (zoals Kismet of Wireshark) kan de hacker bovendien al het onversleutelde dataverkeer opvangen en vastleggen voor verdere analyse. Op die manier komt hij snel te weten naar welke sites je surft en mogelijk zelfs wat je logingegevens zijn voor bepaalde diensten. Lang nog niet alle diensten vereisen namelijk een versleutelde verbinding bij het aanmelden. Of een webservice versleutelt bijvoorbeeld wel de aanmeldingsprocedure zelf, maar niet wat je verder allemaal naar die service verstuurt zodat de hacker dat allemaal wel te zien of te lezen krijgt.

De kans is overigens reëel dat je e-mailclient je loginnaam en het bijbehorende wachtwoord in leesbare vorm (plain text) over het netwerk verstuurt. Krijgt een hacker deze gegevens in handen, dan kan hij via dat account ook toegang krijgen tot heel wat andere diensten. Hij zal dan bijvoorbeeld eerst je wachtwoord wijzigen bij je e-mailservice en vervolgens bij andere diensten aangeven dat je je wachtwoord vergeten bent. Het nieuwe wachtwoord van die diensten wordt dan automatisch naar je mailbox gestuurd ... die op dit moment alleen de hacker nog kan openen.

©PXimport

Een netwerksniffer vist 'plain text' wachtwoorden (hier: uit Outlook) er zo uit!

Internetbankieren gehackt!

Eind mei maakte de nieuwssite nu.nl melding van een nieuw type aanval op elektronische transacties. Door een eigen hotspot op te zetten (bijvoorbeeld met het beruchte apparaat WiFi PineApple, dat allerlei hackingtools heeft ingebouwd) kan een hacker met behulp van zogenoemde SSL-stripping een bankiersessie overnemen en zich dus effectief als een 'man-in-the-middle' opwerpen. Hierdoor kan hij ongemerkt online transacties aanpassen en bijvoorbeeld het bankrekeningnummer van de begunstigde wijzigen. Intussen hebben de meeste banken dit lek wel gedicht en ervoor gezorgd dat de beveiliging van de verbinding wordt afgedwongen.

Het probleem is wel dat ook de browsers hun protocollen hiervoor moeten aanpassen en op het moment van dit schrijven is dat nog steeds niet gebeurd met Internet Explorer! "Dat is iets voor de eerstvolgende versie", aldus Microsoft. Voorlopig ben je dus veiliger af met een alternatieve browser zoals Chrome, Firefox of Safari.

©PXimport

WiFi Pineapple Mark V Standard: een hackershotspot voor nauwelijks 75 euro.

Sessieovername

Met speciale tools (zoals AndroidSheep dat een paar jaar geleden berucht was, maar nog altijd te downloaden en te gebruiken is) is het bijvoorbeeld ook mogelijk dat een hacker op eenvoudige manier je sessie met bepaalde webdiensten, zoals Facebook of Twitter, overneemt. Dat kan door het hotspotverkeer gericht af te luisteren naar sessiecookies voor die webdiensten. De hacker hoeft dan weinig meer te doen dan een cookie aan te klikken om zelf aan de slag te gaan met jouw reeds geauthentiseerde sessie. Op die manier krijgt hij toegang tot je account en hij kan bijvoorbeeld zelfs in jouw naam berichten posten.

Heeft de hacker een eigen, valse hotspot geactiveerd, dan ben je meteen ook vatbaar voor phishing-praktijken in een variant waar geen e-mail aan te pas komt. Hij hoeft daarvoor slechts een webserver op te starten en de verzoeken van je browser naar die server om te leiden. Zodra je je dan bij een bepaalde site wilt aanmelden kan hij een nagemaakte inlogpagina tonen, waarin je nietsvermoedend je login-ID invult. Je denkt dus dat je inlogt op de gewone website, maar stuurt je gegevens onbewust rechtstreeks naar de hacker.

De gebruiker

De moraal van dit verhaal mag duidelijk zijn: vermijd zoveel mogelijk publieke (gratis) hotspots, tenzij je er weinig problemen mee hebt dat iemand ongemerkt over je schouders mee kijkt. Privacygevoelige surfsessies en online bankieren horen wat ons betreft alvast niet thuis in zo'n onveilige omgeving. Wil je uit praktische of financiële overwegingen toch bij een openbaar draadloos netwerk aansluiten, dan neem je maar beter de volgende adviezen in acht.

Neem met je mobiele apparaat zo dicht mogelijk plaats bij de hotspot: dat verkleint het risico dat een valse hotspot die verbinding overneemt. Laat je apparaat niet automatisch een verbinding opzetten met een eerder gebruikt netwerk: ook dat verkleint de kans dat je (ongemerkt) met een valse hotspot in verbinding komt. Daartoe moet je dus regelmatig de lijst met netwerken opschonen. Op een Windows-toestel doe je dat in het Netwerkcentrum, bij Draadloze netwerken beheren. Op een Android vind je die lijst via Instellingen / Draadloos en netwerken / Wifi (via het optieknopje, Geavanceerd kun je hier meteen ook de optie Netwerkmelding - Melden wanneer een open netwerk beschikbaar is uitschakelen). Op een iOS-toestel kun je slechts de netwerken negeren die op dat ogenblik beschikbaar zijn: klik het I-pictogram aan naast de netwerknaam en kies Vergeet dit netwerk.

Controleer ook altijd goed alle aanmeldpagina's van websites, zeker wanneer de webpagina niet versleuteld blijkt (en dus niet met https:// begint). Zoals we hierboven al schreven kan zo'n pagina namelijk geheel vervalst zijn.

©PXimport

Versleuteld e-mailen met behulp van SSL/TLS of STARTTLS.

Openbaar netwerk

Let er tevens op dat je niet ongewild gegevens over het netwerk deelt. Op een Windows-computer zorg je er met name voor dat je bij een nieuw netwerk de optie 'openbaar netwerk' selecteert, zodat de firewall van Windows zichzelf zo instelt dat er van buitenaf niemand je shares of services als UPnP-AV (denk aan de Windows Media Player) kan benaderen. Een firewall op een smartphone of tablet is in principe niet nodig gezien daar standaard geen servers op actief zijn.

Verder maak je zoveel mogelijk gebruik van versleutelde communicatie. Dat geldt zowel voor je browser als voor je e-mailclient (bij IMAP/POP3 en bij SMTP stel je dan een beveiligde verbinding in, gewoonlijk iets als SSL/TLS of STARTTLS, selecteer echter niet de optie Alle certificaten accepteren). Een versleutelde verbinding verdient zeker de voorkeur: controleer regelmatig of je (nog steeds) via https:// en niet gewoon http:// surft en of het juiste sloticoontje op de juiste plaats in de adresbalk staat. Krijg je melding van een ongeldig certificaat, dan kan dat mogelijk wijzen op een hackersaanval. Doe je toch aan internetbankieren, gebruik dan zoveel mogelijk de bankier-app op een mobiel apparaat in plaats van je browser. Zo'n app is namelijk niet gevoelig voor SSL-stripping (zie ook kader 'Internetbankieren gehackt!').

©PXimport

Een hotspot stel je (met het oog op de firewall) het beste in als een 'openbaar netwerk'.

VPN

Idealiter verbind je je altijd via een VPN (virtual private network) omdat op die manier letterlijk alle dataverkeer versleuteld via een 'tunnel' naar een vertrouwde server loopt. Wees er je echter van bewust dat er ook tools bestaan die er specifiek op gericht zijn het netwerkverkeer te verstoren, zodat wel je VPN-connectie wordt onderbroken, maar niet je draadloze verbinding. Ga dus ook regelmatig na of je wel degelijk nog met je VPN-service verbonden bent.

©PXimport

Er bestaan verschillende VPN-services (hier: Hotspot Shield).

Versleutelde communicatie

Een verbinding via 3G/4G is hoe dan ook veel veiliger dan via een wifi-hotspot. Sinds de onthullingen van Edward Snowden weten we echter dat ook dat verkeer onderschept wordt, behalve als je stevige end-to-end-versleuteling gebruikt. Versleuteld bellen kan eigenlijk alleen zonder al te veel moeite met een Android-toestel, via de opensource-app RedPhone. Dat geldt eveneens voor het versturen van tekstberichten: dat kan op een Android met de gratis app TextSecure en op iOS tot op zekere hoogte met de app iCrypter (€ 2,69).

Versleuteld chatten wordt mogelijk gemaakt door het gratis ChatSecure. Deze app kan met verschillende chatprotocollen overweg en is zowel voor Android als iOS beschikbaar. Het e-mailverkeer kun je versleutelen via OpenPGP, bijvoorbeeld met de gratis app APG voor Android of iPGMail voor iOS (€ 1,79) maar dat vereist wel de nodige voorbereiding, met name voor het aanmaken van het vereiste inlogsleutels.

©PXimport

Versleuteld bellen kan met de gratis Android-app RedPhone.

▼ Volgende artikel
De hele familie veilig: bescherming alom voor iedereen
© Kiattisak
Huis

De hele familie veilig: bescherming alom voor iedereen

We zijn thuis vaak met z'n allen tegelijkertijd online. Kinderen die op de smartphone lekker aan het chatten zijn met hun vrienden, de ouders die nog even snel wat e-mailtjes van kantoor wegwerken en de ander kijkt een film online. Maar wat we vaak vergeten is dat je online goed beveiligd moet zijn.

Partnerbijdrage - in samenwerking met Bitdefender

We kennen Bitdefender natuurlijk van de beveiligingspakketten en is al jarenlang een van de best scorende suites als het aankomt op beveiliging voor consumenten.

De meeste beveiligingssuites die je koopt kun je slechts installeren op een paar apparaten, meestal drie of vijf. Maar wil je beveiligingssoftware voor je hele gezin, dan kom je daar vaak niet ver mee: ieder gezinslid heeft tegenwoordig wel minstens één smartphone en een laptop, dus een gemiddeld gezin heeft dan al zo'n acht tot tien apparaten die beveiligd moeten worden. Dat is doorgaans niet goedkoop.

Familie-abonnementen

Bitdefender biedt daarom speciaal voor gezinnen familie-abonnementen aan. Met het meest uitgebreide abonnement bijvoorbeeld kun je tot maximaal 15 apparaten beveiligen. Te denken valt bijvoorbeeld aan alle laptops, de smartphones van de ouders en kinderen, tablets en ook alle Apple-devices.

Het voordeel van een familie-abonnement is dat er één centrale plek is waar de ouders of degene die hierover gaat, zelf aan de knoppen zitten wat betreft wat de kinderen in de familie mogen zien of doen. Bij het abonnement krijg je namelijk een centrale locatie online - Bitdefender Central - waarin bijvoorbeeld ouders sites kunnen blokkeren of de schermtijd kunnen aanpassen.

Wat krijg je allemaal bij een familie-abonnement? Wanneeer je een familie-abonnement afneemt - en daarbij maakt het niet uit of je dit nu doet voor één jaar, twee jaar of zelfs drie jaar - krijg je naast de standaardbeveiliging die Bitdefender biedt op al je apparaten, ook nog wat extra handige opties:

  • Tot 25 apparaten beschermd
  • Meerlaagse ransomwarebeveiliging
  • Bescherming voor Android-, Windows-, iOS- en MacOS-apparaten
  • Kwetsbaarheidsanalyse
  • Fraudedetectie
  • Autopilot-functie voor de beste beveiliging
  • Een veilige VPN-verbinding voor alle apparaten (200MB per apparaat per dag)
  • Gratis 24/7-ondersteuning

Iedere Bitdefender-gebruiker van het algemene familie-account heeft toegang tot een eigen Bitdefender Central-omgeving, maar kunnen specifieke rollen toegewezen krijgen. Ouders geven zichzelf dan bijvoorbeeld het Family Manager-account voor het algehele beheer, terwijl andere familieleden, zoals kinderen en tieners, een Tiener- of Kind-account kunnen krijgen. Zij kunnen daar dan zelf ook eigen websiteblokkades instellen, maar kunnen bijvoorbeeld niet de schermtijd opheffen of andere leeftijdgebonden restricties aanpassen.

Kindprofielen kun je eenvoudig hier in Bitdefender installeren.

Het maakt niet uit hoeveel apparaten er worden beveiligd, zolang deze allemaal op hetzelfde hoofdaccount zijn aangemeld, vind je ze hier allemaal terug.

De functies voor ouderlijk toezicht zijn relatief uitgebreid. Wil iemand waarvan bijvoorbeeld de internettijd is verlopen, langer toegang tot internet, dan kan hij of zij dit in de app van bijvoorbeeld de smartphone of tablet aangeven; de beheerder van het familieaccount krijgt dan automatisch een melding en kan ervoor kiezen om die extra tijd al dan niet toe te kennen.

Eenvoudig en opgeruimd

Kijken we naar de interface van Bitdefender op de computer, vanuit waar je je apparaat zelf beheert, dan valt meteen op hoe intuïtief de omgeving eruit ziet. Geen overbodige franje maar gewoon een interface die direct de status van de beveiliging van je apparaat laat zien.

Worden er kwetsbaarheden gevonden, dan laat Bitdefender dit weten door middel van een waarschuwing. Je ziet meteen waar actie op moeten worden ondernomen en hoe het probleem kan worden opgelost.

De intuïtieve interface toont direct de status van je computer.

Computeroptimalisatie valt ook onder de mogelijkheden van Bitdefender Total Security. Via de optie Hulpprogramma's vind je bijvoorbeeld de OneClick Optimizer die je computer opschoont door overbodige registersleutels en bestanden van het systeem te verwijderen, zodat je computer optimaal blijft functioneren.

Zuinig en spaarzaam

Het voordeel van de Bitdefender-software is dat deze een lage systeembelasting heeft. Door gebruik te maken van geoptimaliseerde routines en code in de software wordt de processor van je pc, laptop, tablet of smartphone nauwelijks belast, waardoor de werking van je apparaat niet wordt beïnvloed en er geen vertragingen of haperingen zijn. Daarnaast zijn ook de systeemeisen laag: zo heb je voor Windows een computer nodig met 2GB geheugen en is er slechts 2.5 GB vrije ruimte voor nodig.

Ook voor de individuele gebruiker(s) Heb je geen groot gezin of wil je liever beveiliging en antivirus voor jezelf? Kies dan voor een van de andere abonnementsvormen die Bitdefender aanbiedt. Zo kun je bijvoorbeeld kiezen voor Bitdefender Ultimate Security (79,99 euro per jaar) waarmee je tot maximaal vijf apparaten kunt beschermen. Ook dan krijg je toegang tot alle uitgebreide functies die ook in de familie-abonnementen zitten.

Bitdefender scoort hoge ogen

De jaarlijkse AV Comparative is 's-werelds bekende testinstituut voor beveiligingspakketten. Hier worden alle bekende pakketten getest op alertheid, betrouwbaarheid, malware- en virusherkenning en nog tal van andere punten. Bitdefender scoort zowel met haar Windows-software als de Android-app hoge ogen als het aankomt op de beveiliging en belasting van de geteste apparaten.

▼ Volgende artikel
Waar voor je geld: 5 soundbars met ingebouwde subwoofer
© Proxima Studio
Huis

Waar voor je geld: 5 soundbars met ingebouwde subwoofer

Bij ID.nl zijn we gek op producten waar je niet de hoofdprijs voor betaalt. Een paar keer per week speuren we daarom binnen een bepaald thema naar zulke deals. Deze keer zijn soundbars aan de beurt. Maar niet zomaar soundbars; modellen met ingebouwde subwoofer. Handig, compact en voor een mooie prijs.

Een soundbar wil je natuurlijk het liefst zo compact mogelijk houden, zodat deze mooi onder je televisie past en je geen extra geluidsapparatuur meer nodig hebt. Om die reden kiezen veel mensen voor een soundbar met geïntegreerde soundbar, zodat er geen losse speaker meer nodig is voor het laten horen van lage tonen.

Denon DHT-S218

De Denon DHT-S218 soundmaakt het mogelijk om diepe bastonen te genereren zonder een aparte subwoofer in de kamer te plaatsen. De soundbar beschikt over HDMI ARC, HDMI input/output en een optische aansluiting. Dit zorgt ervoor dat je meerdere apparaten kunt verbinden, terwijl de bediening centraal via je tv-afstandsbediening geregeld blijft. De soundbar is met name geschikt voor kleine tot middelgrote woonkamers.

Gebruiksgemak is belangrijk bij dit model: de afstandsbediening is eenvoudig, en installatie is plug-and-play via HDMI. De geluidskwaliteit wordt over het algemeen als helder en vol beoordeeld, hoewel het niet geschikt is voor grote ruimtes of audiofielen die veel waarde hechten aan surround sound.

Bose TV Speaker

Deze soundbar met een direct herkenbare naam is bedoeld voor gebruikers die hun tv-geluid willen verbeteren zonder een ingewikkeld surround-systeem op te zetten. De speaker bevat een geïntegreerde subwoofer die zorgt voor een redelijk vol geluid, hoewel diepe bastonen enigszins beperkt blijven vergeleken met een aparte subwoofer. Dankzij de HDMI ARC-aansluiting is installatie eenvoudig en kan het apparaat met één afstandsbediening worden bediend.

Verder ondersteunt het apparaat ook Bluetooth-streaming, wat het mogelijk maakt om muziek vanaf een smartphone of tablet af te spelen. Deze soundbar is vooral geschikt voor kleinere ruimtes of voor mensen die een duidelijke verbetering van tv-audio zoeken zonder al te veel gedoe.

TCL S45H

De TCL S45H is een betaalbare en compacte soundbar met een 2.0-kanaalsopstelling, bedoeld voor basis tv-audio en eenvoudige multimedia-ervaring. Dit model beschikt over HDMI ARC en eARC, wat zorgt voor eenvoudige aansluiting op de televisie. Qua draadloze mogelijkheden is Bluetooth 5.2 aanwezig, maar WiFi en AirPlay ontbreken. Er is één HDMI-ingang, één optische aansluiting en een USB-poort voor eenvoudige connectiviteit.

Ondanks de lage prijs biedt de soundbar ondersteuning voor modernere audioformaten via eARC. De geluidsweergave is afgestemd op standaard gebruik zoals series, nieuws en lichte muziek. Dankzij het compacte formaat is dit model met name geschikt voor kleine ruimtes of als vervanger voor zwakke tv-speakers.

Sony HT-S2000

De Sony HT-S2000 is een soundbar met een geïntegreerde subwoofer en drie audio-uitgangskanalen. Het apparaat ondersteunt zowel bedrade als draadloze verbindingen, waaronder Bluetooth 5.2 en 802.11a wifi. Aanwezig zijn een HDMI-ingang, digitale optische aansluiting en een USB-poort voor diverse vormen van audiotoevoer.

De soundbar kan aan de muur worden bevestigd en heeft een zwart ontwerp. Qua audiotechniek beschikt het model over ondersteuning voor DTS-audiocodecs. Voor lage tonen maakt de soundbar gebruik van een bass-reflex systeem en een quad-wooferopstelling.

Sonos Playbar

De Sonos Playbar is een strak vormgegeven soundbar die zowel bedraad als via Wi-Fi kan worden aangesloten. Het apparaat heeft een 3-kanaals luidsprekeropstelling met geïntegreerde basweergave. Bluetooth wordt echter niet ondersteund, maar de Playbar is wel geschikt voor een multiroom-opstelling via het Sonos-systeem.

De aansluiting gebeurt via een digitale optische ingang, want HDMI ontbreekt hiervoor. Dankzij de wandmontage-optie is hij visueel goed te integreren in moderne woonkamers. De Playbar is vooral geschikt voor gebruikers die op zoek zijn naar eenvoud, degelijke audiokwaliteit en integratie binnen een Sonos-ecosysteem, zonder extra randapparatuur.