ID.nl logo
Scattered Secrets kraakt wachtwoorden voor nobel streven
© PXimport
Huis

Scattered Secrets kraakt wachtwoorden voor nobel streven

De Nederlanders Jeroen van Beek en Rickey Gevers knutselen machines en software in elkaar om wachtwoorden uit gehackte databases te kraken. Niet om je online accounts over te nemen, maar om je gratis of tegen betaling te waarschuwen voor datalekken. PCM spreekt de hackers over Scattered Secrets, hun uit de hand gelopen hobby.

Die hobby startte in 2017, toen de twee mannen ‘s avonds samen aten en ervaringen uitwisselden over hun werk. Ricky Gevers van antivirusleverancier Bitdefender en freelance it’er Jeroen Van Beek verzamelden beiden al jaren datadumps met tienduizenden tot honderden miljoenen wachtwoorden. Die werden op ssd’s opgeslagen om de wachtwoorden te kraken, als dat nuttig kon zijn voor hun werk. “Het werkte aardig en de informatie was vaak erg waardevol, maar het ging houtje-touwtje”, herinnert Van Beek zich op bezoek bij PCM. “Rickey had hetzelfde. Toen ik eens met gelekte wachtwoorden bij een klant aankwam, vroeg deze of er geen dienst is die je kan waarschuwen als je wachtwoorden gekraakt worden. Dat was een ‘ping’-momentje en zo zijn Rickey en ik eigenlijk begonnen.”

Na dat ‘ping’-moment in 2017 bundelden Van Beek en Gevers hun krachten. “We hadden twee doelen”, vertelt eerstgenoemde. “We wilden een gestructureerde dienst voor onszelf maken zodat een zoekopdracht niet meer twintig minuten duurt, maar direct resultaat biedt. Ten tweede bevat zo’n gelekte database vaak versleutelde wachtwoorden. Die wilden we vooraf kraken zodat we bij de klant direct aan de slag kunnen.”

Dat kraken deden de twee mannen eerst op locatie als de klant erom vroeg, en dat kraken kost tijd. Door de verzamelde datadumps te combineren en te investeren in goede videokaarten met opensource-kraaksoftware startten ze hun project. “Een hobbyproject dat nuttig was voor ons werk”, aldus Van Beek. “Klanten hadden dat ook door en vroegen steeds vaker hoe ze zich moeten beschermen tegen gelekte, gekraakte wachtwoorden. Daarom dachten we: laten we er een commercieel project van maken, ook omdat de kosten voor een hobbyproject een beetje uit de hand liepen.”

De twee cybersecurity-experts togen naar de Kamer van Koophandel om Scattered Secrets vast te leggen. Voor Van Beek is Scattered Secrets één van zijn freelance it-projecten, terwijl Gevers het ziet als een commerciële hobby naast zijn fulltime-baan.

©PXimport

Anders dan HaveIBeenPwned

De oprichting van Scattered Secrets leverde de mannen vragen op. “Veel mensen vragen me: wat is het verschil tussen het bekende HaveIBeenPwned en Scattered Secrets?”, vertelt Van Beek. “Het verschil is eigenlijk heel simpel: HaveIBeenPowned mailt jou als je e-mailadres is buitgemaakt, maar dat betekent nog niets. De grootste bronnen van HaveIBeenPwned zijn spamlijsten en die worden per miljarden samengesteld door god mag weten wie.” Scattered Secrets gebruikt alleen datadumps met e-mailadressen én wachtwoorden. Die komen volgens Van Beek ‘overal en nergens’ vandaan, van The Pirate Bay en het darknet tot fora op het reguliere internet.

Grote en interessante datadumps worden voor veel geld verkocht, maar Scattered Secrets betaalt nergens voor. “Sinds de invoering van de wet Computercriminaliteit III (in februari 2019, red.) is dat heling en de datasets komen vaak snel gratis beschikbaar.”

De databases met wachtwoorden, vaak op bepaalde manier versleuteld, gaan de kraakmachines van Scattered Secrets in. Op die zogeheten kraakstraten komen we zo terug. Gekraakte wachtwoorden worden automatisch toegevoegd aan de eigen database die weer gelinkt is aan de website www.scatteredsecrets.com. Na het aanmaken van een gratis account zie je de gelekte wachtwoorden die bij het door jou ingevoerde e-mailadres horen. Een seintje ontvangen als de kraakmachines nieuwe gelekte wachtwoorden ontdekt hebben, kost je een paar euro per jaar. Zakelijke gebruikers zijn veel duurder uit en krijgen daar meer mogelijkheden voor terug. Scattered Secrets heeft volgens Van Beek inmiddels tienduizenden gebruikers, vooral uit Nederland.

Wachtwoorden kraken

De database van Scattered Secrets bevat op moment van schrijven bijna vier miljard records, dus e-mailadressen inclusief bijbehorende wachtwoorden. Dat worden er elke seconde meer, want Gevers en Van Beek gebruiken zelfgemaakte ‘kraakstraten’ om wachtwoorden uit nieuwe én oude gelekte databases te kraken. “Wij kraken nog steeds wachtwoorden uit de LinkedIn-hack, die uit 2012 stamt en in 2016 gepubliceerd is. We hebben al 98 of 99 procent, maar we hebben dus nog steeds miljoenen wachtwoorden niet. Die vallen nu per duizenden om. We komen op punten waar nog niemand geweest is”, vertelt Van Beek enthousiast.

“Sommigen typen versleuteling, waaronder SHA1 en MD5, zijn eenvoudig te kraken omdat onze videokaarten tientallen miljarden pogingen per seconde uitvoeren om wachtwoorden te kraken. Omdat de meeste mensen korte en eenvoudige wachtwoorden gebruiken, kunnen we vaak snel tachtig tot negentig procent van de wachtwoorden kraken. Die laatste procenten kunnen jaren duren, maar leveren wachtwoorden op van hoge kwaliteit.”

©PXimport

Het kraken gaat via cpu’s (processors), gpu’s (videokaarten) en fpga’s (field-programmable gate array). Over de fpga’s kan Van Beek wel uren praten. Veel compacter dan een high-end videokaart, tien keer zo energiezuinig en ook nog veel sneller voor sommige typen wachtwoordhashes. Wat een vinding. Fpga’s werden jaren geleden gebruikt voor het minen van bitcoins, maar dat gaat nu veelal via betere ASIC-miners. Een stel Russen ontwikkelde wachtwoordkraakalgoritmes specifiek voor fpga’s, die destijds nieuw per stuk 1250 euro exclusief btw kostten maar niet meer leverbaar zijn. Gevers en Van Beek zagen de snelheid van het kraken en wisten: deze bordjes moeten we hebben.

Na twee jaar zoeken kon Van Beek er twaalf overnemen van een Duitser, daarna zagen ze niets meer voorbijkomen. Na jaren wachten dook er laatst een anonieme Tsjech op met meer dan honderd bordjes. “Ik mocht ze niet komen ophalen, hij wilde zijn identiteit niet prijsgeven en ik moest vooraf betalen met bitcoin”, vertelt Van Beek. “Alles wees op een oplichter, maar ik wist zijn identiteit te achterhalen en bestelde tien bordjes. Die waren goed, dus toen kochten Rickey en ik de overgebleven rest ook. Nu bouwen we zelf serieuze kasten met professionele apparatuur met een custom-made behuizing, goede koeling, veel usb-kabels en genoeg ruimte voor veel fpga-bordjes.”

Van Beek zegt niemand op de wereld te kennen die ook fpga’s op deze schaal inzet voor het kraken van wachtwoorden. “Een Amerikaan voert er experimenten mee uit, maar wij draaien 24/7.”

Stroomrekening van honderden euro’s

Naast specifieke kraakapparatuur gebruikt Scattered Secrets ook andere machines. Veel exotisch spul, verklaart Van Beek. Wachtwoorden kraken vergt namelijk heel veel processorkracht en werkgeheugen. “Onze kleinste computers hebben 144GB werkgeheugen, maar die gaan er binnenkort uit omdat het te weinig is.” Denk verder aan servers van HP en Dell die nieuw tienduizenden euro’s kosten, door Van Beek voor een fractie van de nieuwprijs op de kop getikt op Marktplaats en andere verkoopsites. “Niemand raakt ze kwijt”, lacht hij. En dan, nog steeds lachend: “onze apparatuur wordt gekoeld door blowers waar je kat beter niet achterlangs kan lopen, want dan is ‘ie misschien wel weg.”

©PXimport

Plots trekt hij een serieus gezicht. “Het kraken, koelen en andere processen zijn wel stroomvreters. Als we acht krachtige gpu’s in een machine draaien, tikken we al ruim twee kilowatt vermogen aan. Onze grootste servers verbruiken drie- tot vierhonderd euro per maand aan stroom.” Daarom zijn de fpga-bordjes waar hij nu aan sleutelt zo belangrijk: die zijn krachtiger én negentig procent energiezuiniger.

Dat sleutelen doet Van Beek thuis, waar de proefapparatuur staat. Productiehardware en andere belangrijke gegevens bevinden zich in datacenters. De stroomintensieve kraakstraat staat verdeeld over diverse locaties ‘die ik niet ga vertellen en waar ik niet zomaar bij kan’, vertelt de it-specialist geheimzinnig.

Rekening houden met privacy

Databases uit de krochten van het internet trekken, in machines stoppen om wachtwoorden te kraken en die vervolgens via internet ter beschikking stellen aan de rechtmatige eigenaar. Dat is Scattered Secrets in een notendop volgens Van Beek. “Als je je een gebied bevindt dat door sommigen als grijs gezien wordt, moet je de schijn niet tegen je krijgen. Daarom moet je een heel helder verhaal hebben”, beaamt hij.

“Eén van onze grootste risico’s is dat we juridische ellende krijgen, wat we te allen tijde moeten voorkomen.” De startup hanteert daarom strenge contracten, doet veel handwerk en heeft zich laten adviseren door Ot van Daalen, een bekend privacy- en security-advocaat en oud-directeur van privacy-organisatie Bits of Freedom. Zo willen Van Beek en Gevers geen problemen krijgen met de privacywet AVG en Wet Computercriminaliteit III.

De zaak Hookers.nl

Een paar weken na het gesprek op het PCM-kantoor in Haarlem, reizen we af naar Amsterdam om de foto’s voor dit artikel te maken. Naast hun online samenwerking spreken Van Beek en Gevers een avond per week bij één van hen thuis af om samen te eten en een paar uur aan Scattered Secrets te werken. Het is een week nadat een hacker de database van het Nederlandse erotiekforum Hookers.nl heeft buitgemaakt, met daarin onder andere wachtwoorden en e-mailadressen van de 290 duizend gebruikers.

Op Hookers wisselen – vooral Nederlandse – prostituees, escorts en hun klanten ervaringen uit. De hacker verkoopt de database voor een paar honderd dollar, maar andere hackers bieden hem al snel aan voor slechts een paar euro. Van Beek en Gevers hebben de dataset “gratis, via-via” in handen weten te krijgen. Direct daarna hebben ze één van hun kraakcomputers losgelaten op de versleutelde wachtwoorden. Na drie dagen had die 57 procent van de wachtwoorden gekraakt.

©PXimport

De twee hackers analyseerden de database en gekraakte wachtwoorden en publiceerden een blog over hun bevindingen. Die haalde het nieuws, want voor zover bekend is Scattered Secrets de eerste die de database (deels) doorgrond heeft. Dat voelt goed, zeggen de twee mannen terwijl ze de bezorgde pizza’s eten. “Het is goede reclame naar potentiële klanten toe, maar het was ook grappig om de meestgebruikte wachtwoorden op een rijtje te zetten”, aldus Van Beek. In de wachtwoordtop-35 staan onder meer ‘amsterdam’, ‘qwerty’ en ‘geheim’, maar ook ‘hoeren’, ‘hookers’ en – uiteraard – ‘123456’.

Gevers keek aan de hand van ip-adreslijsten en e-mailadressen naar een deel van de gebruikers van Hookers.nl. “Ik vond tientallen medewerkers van onder meer de Nationale Politie, het Ministerie van Defensie en het Ministerie van Buitenlandse Zaken. Er zijn zelfs mensen die een account geregistreerd hebben met hun @minbuza- of @politie.nl-mailadres en het forum regelmatig vanaf hun werk bezoeken”, vertelt hij lachend. “En ja, ik kwam in deze database ook een paar vrienden tegen en mensen die we van de televisie kennen.”

Toekomstplannen

“Het is niet bij te kraken”, zegt Van Beek op de vraag of Scattered Secrets de komende tijd nog genoeg databases kan kraken. Hij knutselt met Gevers en een handige vriend daarom verder aan zijn ‘kraakstraten’ met onder meer fpga-bordjes, schrijft met Gevers technische blogs op Medium om aandacht te genereren en denkt na over meer prijsabonnementen om de dienst aantrekkelijker te maken voor kleinere bedrijven.

“Scattered Secrets moet zichzelf meer in de kijker spelen bij potentiële klanten”, verklaart hij. Dat gaat zeker niet vanzelf. “Mensen, zowel consumenten als bij bedrijven, hebben toch nog moeite met het begrijpen van het probleem, denk ik. Dat is een probleem, want één van de grootste digitale plagen die naar mijn mening nu speelt, is het gerecyclede wachtwoord en de variaties daarvan.”

▼ Volgende artikel
Volledig nieuwe iPhone 17 Pro en Pro Max zetten in op kracht en creativiteit
© Apple
Huis

Volledig nieuwe iPhone 17 Pro en Pro Max zetten in op kracht en creativiteit

Apple heeft de iPhone 17 Pro en iPhone 17 Pro Max aangekondigd, met een nieuw aluminium ontwerp, de krachtige A19 Pro-chip en verbeterde camera's met 8x optische zoom. Beide modellen krijgen grotere batterijen en ondersteunen nieuwe videofuncties zoals ProRes RAW en genlock. De toestellen zijn vanaf 19 september verkrijgbaar in drie kleuren, met pre-orders vanaf 12 september.

Aluminium unibody en betere warmteafvoer

De iPhone 17 Pro-serie maakt gebruik van een nieuwe behuizing van aluminium uit de 7000-serie. Deze constructie is niet alleen vederlicht, maar ook thermisch geleidend. Apple heeft een zogenaamde dampkamer geïntegreerd in het ontwerp, gevuld met gedeïoniseerd water dat warmte beter verspreidt vanuit de A19 Pro-chip. Dit moet langdurig hogere prestaties mogelijk maken, bijvoorbeeld bij gamen of videobewerking, zonder dat het toestel oververhit raakt. Het plateau op de achterkant creëert extra interne ruimte, waardoor de batterijcapaciteit is toegenomen.

Er zijn twee varianten: de iPhone 17 Pro met een 6,3-inch scherm en de Pro Max met een 6,9-inch scherm. Beide modellen hebben een Super Retina XDR-display met ProMotion tot 120 Hz en een piekhelderheid van 3000 nits, wat zorgt voor betere leesbaarheid buitenshuis. Nieuw is dat niet alleen de voorkant, maar ook de achterkant is beschermd met Ceramic Shield. Dit moet krassen en breuken beter tegengaan dan het glas van eerdere generaties. Prijzen beginnen vanaf 1329 euro voor de Pro en 1479 euro voor de Pro Max.

©Apple

Krachtiger A19 Pro-chip

De A19 Pro-chip vormt het hart van de nieuwe Pro-modellen. Deze processor heeft een 6-core CPU en een vernieuwde 6-core GPU met ingebouwde Neural Accelerators. Volgens Apple levert dit tot 40 procent betere prestaties bij langdurig gebruik in vergelijking met de vorige generatie. De chip is ontworpen voor zware toepassingen, zoals het draaien van lokale AI-modellen, grafisch intensieve games en professionele videobewerking. Daarnaast is de nieuwe N1-chip toegevoegd voor wifi 7 en bluetooth 6, en een snellere, energiezuinige C1X-modem voor mobiel internet.

Camera's bieden nu nog meer zoom

De iPhone 17 Pro en Pro Max beschikken over drie 48 megapixel Fusion-camera’s: een hoofdcamera, een ultragroothoek en een nieuwe telelens. Samen moeten ze het effect bieden van acht verschillende lenzen. De telelens gebruikt een tetraprismasysteem en maakt optische zoom mogelijk tot 8x, de langste zoomafstand die tot nu toe op een iPhone beschikbaar is. Ook digitale zoom is uitgebreid tot 40x. Aan de voorkant bevindt zich een vernieuwde 18 megapixel Center Stage-camera, die automatisch het kader aanpast bij groepsfoto’s en ook in videovergaderingen de gebruiker in beeld houdt.

De Pro-modellen richten zich sterk op videomakers. Naast bestaande functies zoals Dolby Vision en 4K120-opnamen, krijgen ze ondersteuning voor ProRes RAW, Apple Log 2 en genlock. Vooral genlock is opvallend: deze techniek synchroniseert meerdere camera’s tijdens opnames, iets dat normaal alleen in professionele filmstudio’s wordt toegepast. Hiermee wil Apple de iPhone ook aantrekkelijker maken voor producties die met meerdere camera’s werken.

©Apple

Batterij, opladen en eSIM

Door de efficiëntere chip en grotere accu belooft Apple dat de iPhone 17 Pro Max de langste batterijduur ooit op een iPhone heeft. Beide modellen kunnen bovendien in 20 minuten tot de helft worden opgeladen met een 40W usb-c-oplader. In een aantal landen verschijnen de toestellen alleen nog in eSIM-variant, wat extra ruimte oplevert voor de batterij en twee uur langere videoweergave mogelijk maakt.

▼ Volgende artikel
Apple Watch line-up uitgebreid met Series 11, Ultra 3 en SE 3
© Apple
Gezond leven

Apple Watch line-up uitgebreid met Series 11, Ultra 3 en SE 3

Apple heeft drie nieuwe Apple Watches gepresenteerd: de Series 11, de Ultra 3 en de SE 3. De Series 11 is het belangrijkste model met meldingen bij hoge bloeddruk, een slaapscore, een krasbestendiger scherm en een batterijduur tot 24 uur. De Ultra 3 richt zich op sport en avontuur met een extra groot scherm, lange batterijduur en satellietfuncties voor noodgevallen, terwijl de SE 3 een voordeliger instapmodel is met een Always-On display en vernieuwde gezondheidsfuncties.

Gezondheid centraal

De Series 11 introduceert meldingen die kunnen wijzen op chronische hoge bloeddruk. Op basis van de optische hartslagsensor analyseert het horloge hoe de bloedvaten reageren bij elke hartslag. Wanneer er langere tijd patronen worden herkend die duiden op hypertensie, krijgt de gebruiker een waarschuwing om dit verder te controleren met een bloeddrukmeter of arts.

Ook de nieuwe slaapscore helpt beter begrijpen hoe de nacht verloopt. Factoren zoals slaapduur, slaapstadia en regelmaat worden samengebracht in één overzichtelijke score. Die verschijnt in de Slaap-app op de Watch en kan ook via de Gezondheid-app op iPhone worden gevolgd.

©Apple

Duurzamer ontwerp en langere batterijduur

De Series 11 heeft een platter en lichter ontwerp dat prettig draagt, zowel overdag als 's nachts. De aluminium varianten zijn voorzien van Ion-X-glas dat dankzij een nieuwe keramische coating twee keer beter bestand is tegen krassen. De titanium modellen behouden het saffierkristal, dat nog kras- en stootvaster is.

De batterij houdt het tot 24 uur vol. Opladen gaat snel: vijftien minuten aan de lader levert al tot acht uur gebruik op. Voor bellen, berichten en streaming zonder iPhone ondersteunt de Watch nu 5G. De antenne is opnieuw ontworpen en zorgt voor een stabielere verbinding, ook in gebieden met zwak bereik.

Training en motivatie

Met watchOS 26 krijgen gebruikers toegang tot Workout Buddy. Deze functie analyseert prestaties tijdens trainingen en geeft via Apple Intelligence persoonlijke aanwijzingen. Het vernieuwde Workoutscherm maakt het eenvoudiger om eigen trainingen samen te stellen en meer statistieken bij te houden, zoals tempo, hartslagzones en afgelegde routes.

Daarnaast zijn er nieuwe wijzerplaten, het pols-flick gebaar om meldingen snel te sluiten en slimme suggesties in berichten, bijvoorbeeld voor een Check In of een betaalverzoek.

©Apple

De andere modellen

Naast de Series 11 introduceert Apple de Watch SE 3. Dit instapmodel krijgt voor het eerst een Always-On display, snelladen en uitgebreide gezondheidsfuncties zoals slaapscore en meldingen bij slaapapneu.

Voor sporters en avonturiers is er de Watch Ultra 3. Deze variant heeft het grootste scherm tot nu toe, een batterijduur tot 42 uur en ingebouwde satellietcommunicatie. Die functie is vooral bedoeld voor noodgevallen: gebruikers kunnen zonder mobiel bereik een SOS-bericht sturen naar hulpdiensten of hun locatie delen met contactpersonen. In minder dringende situaties is het ook mogelijk korte tekstberichten of emoji te versturen, maar satelliet vervangt geen gps-navigatie of mobiel internet. Net als eerdere Ultra-modellen is de gps wel extra nauwkeurig voor hardlopers, fietsers en wandelaars.

Slide
Slide

Prijs en beschikbaarheid

De Apple Watch Series 11 verschijnt in 42 en 46 millimeter. Er zijn aluminium uitvoeringen in gitzwart, spacegrijs, roségoud en zilver, en titanium modellen in naturel, goud en leisteen. De prijzen lopen uiteen van 449 euro (42 mm, aluminium, sportband) tot 1149 euro (46 mm, titanium, roestvrijstalen schakelarmband). De SE 3 kost vanaf 269 euro, de Ultra 3 vanaf 899 euro. Alle modellen zijn vanaf 19 september verkrijgbaar.