ID.nl logo
Scattered Secrets kraakt wachtwoorden voor nobel streven
© PXimport
Huis

Scattered Secrets kraakt wachtwoorden voor nobel streven

De Nederlanders Jeroen van Beek en Rickey Gevers knutselen machines en software in elkaar om wachtwoorden uit gehackte databases te kraken. Niet om je online accounts over te nemen, maar om je gratis of tegen betaling te waarschuwen voor datalekken. PCM spreekt de hackers over Scattered Secrets, hun uit de hand gelopen hobby.

Die hobby startte in 2017, toen de twee mannen ‘s avonds samen aten en ervaringen uitwisselden over hun werk. Ricky Gevers van antivirusleverancier Bitdefender en freelance it’er Jeroen Van Beek verzamelden beiden al jaren datadumps met tienduizenden tot honderden miljoenen wachtwoorden. Die werden op ssd’s opgeslagen om de wachtwoorden te kraken, als dat nuttig kon zijn voor hun werk. “Het werkte aardig en de informatie was vaak erg waardevol, maar het ging houtje-touwtje”, herinnert Van Beek zich op bezoek bij PCM. “Rickey had hetzelfde. Toen ik eens met gelekte wachtwoorden bij een klant aankwam, vroeg deze of er geen dienst is die je kan waarschuwen als je wachtwoorden gekraakt worden. Dat was een ‘ping’-momentje en zo zijn Rickey en ik eigenlijk begonnen.”

Na dat ‘ping’-moment in 2017 bundelden Van Beek en Gevers hun krachten. “We hadden twee doelen”, vertelt eerstgenoemde. “We wilden een gestructureerde dienst voor onszelf maken zodat een zoekopdracht niet meer twintig minuten duurt, maar direct resultaat biedt. Ten tweede bevat zo’n gelekte database vaak versleutelde wachtwoorden. Die wilden we vooraf kraken zodat we bij de klant direct aan de slag kunnen.”

Dat kraken deden de twee mannen eerst op locatie als de klant erom vroeg, en dat kraken kost tijd. Door de verzamelde datadumps te combineren en te investeren in goede videokaarten met opensource-kraaksoftware startten ze hun project. “Een hobbyproject dat nuttig was voor ons werk”, aldus Van Beek. “Klanten hadden dat ook door en vroegen steeds vaker hoe ze zich moeten beschermen tegen gelekte, gekraakte wachtwoorden. Daarom dachten we: laten we er een commercieel project van maken, ook omdat de kosten voor een hobbyproject een beetje uit de hand liepen.”

De twee cybersecurity-experts togen naar de Kamer van Koophandel om Scattered Secrets vast te leggen. Voor Van Beek is Scattered Secrets één van zijn freelance it-projecten, terwijl Gevers het ziet als een commerciële hobby naast zijn fulltime-baan.

©PXimport

Anders dan HaveIBeenPwned

De oprichting van Scattered Secrets leverde de mannen vragen op. “Veel mensen vragen me: wat is het verschil tussen het bekende HaveIBeenPwned en Scattered Secrets?”, vertelt Van Beek. “Het verschil is eigenlijk heel simpel: HaveIBeenPowned mailt jou als je e-mailadres is buitgemaakt, maar dat betekent nog niets. De grootste bronnen van HaveIBeenPwned zijn spamlijsten en die worden per miljarden samengesteld door god mag weten wie.” Scattered Secrets gebruikt alleen datadumps met e-mailadressen én wachtwoorden. Die komen volgens Van Beek ‘overal en nergens’ vandaan, van The Pirate Bay en het darknet tot fora op het reguliere internet.

Grote en interessante datadumps worden voor veel geld verkocht, maar Scattered Secrets betaalt nergens voor. “Sinds de invoering van de wet Computercriminaliteit III (in februari 2019, red.) is dat heling en de datasets komen vaak snel gratis beschikbaar.”

De databases met wachtwoorden, vaak op bepaalde manier versleuteld, gaan de kraakmachines van Scattered Secrets in. Op die zogeheten kraakstraten komen we zo terug. Gekraakte wachtwoorden worden automatisch toegevoegd aan de eigen database die weer gelinkt is aan de website www.scatteredsecrets.com. Na het aanmaken van een gratis account zie je de gelekte wachtwoorden die bij het door jou ingevoerde e-mailadres horen. Een seintje ontvangen als de kraakmachines nieuwe gelekte wachtwoorden ontdekt hebben, kost je een paar euro per jaar. Zakelijke gebruikers zijn veel duurder uit en krijgen daar meer mogelijkheden voor terug. Scattered Secrets heeft volgens Van Beek inmiddels tienduizenden gebruikers, vooral uit Nederland.

Wachtwoorden kraken

De database van Scattered Secrets bevat op moment van schrijven bijna vier miljard records, dus e-mailadressen inclusief bijbehorende wachtwoorden. Dat worden er elke seconde meer, want Gevers en Van Beek gebruiken zelfgemaakte ‘kraakstraten’ om wachtwoorden uit nieuwe én oude gelekte databases te kraken. “Wij kraken nog steeds wachtwoorden uit de LinkedIn-hack, die uit 2012 stamt en in 2016 gepubliceerd is. We hebben al 98 of 99 procent, maar we hebben dus nog steeds miljoenen wachtwoorden niet. Die vallen nu per duizenden om. We komen op punten waar nog niemand geweest is”, vertelt Van Beek enthousiast.

“Sommigen typen versleuteling, waaronder SHA1 en MD5, zijn eenvoudig te kraken omdat onze videokaarten tientallen miljarden pogingen per seconde uitvoeren om wachtwoorden te kraken. Omdat de meeste mensen korte en eenvoudige wachtwoorden gebruiken, kunnen we vaak snel tachtig tot negentig procent van de wachtwoorden kraken. Die laatste procenten kunnen jaren duren, maar leveren wachtwoorden op van hoge kwaliteit.”

©PXimport

Het kraken gaat via cpu’s (processors), gpu’s (videokaarten) en fpga’s (field-programmable gate array). Over de fpga’s kan Van Beek wel uren praten. Veel compacter dan een high-end videokaart, tien keer zo energiezuinig en ook nog veel sneller voor sommige typen wachtwoordhashes. Wat een vinding. Fpga’s werden jaren geleden gebruikt voor het minen van bitcoins, maar dat gaat nu veelal via betere ASIC-miners. Een stel Russen ontwikkelde wachtwoordkraakalgoritmes specifiek voor fpga’s, die destijds nieuw per stuk 1250 euro exclusief btw kostten maar niet meer leverbaar zijn. Gevers en Van Beek zagen de snelheid van het kraken en wisten: deze bordjes moeten we hebben.

Na twee jaar zoeken kon Van Beek er twaalf overnemen van een Duitser, daarna zagen ze niets meer voorbijkomen. Na jaren wachten dook er laatst een anonieme Tsjech op met meer dan honderd bordjes. “Ik mocht ze niet komen ophalen, hij wilde zijn identiteit niet prijsgeven en ik moest vooraf betalen met bitcoin”, vertelt Van Beek. “Alles wees op een oplichter, maar ik wist zijn identiteit te achterhalen en bestelde tien bordjes. Die waren goed, dus toen kochten Rickey en ik de overgebleven rest ook. Nu bouwen we zelf serieuze kasten met professionele apparatuur met een custom-made behuizing, goede koeling, veel usb-kabels en genoeg ruimte voor veel fpga-bordjes.”

Van Beek zegt niemand op de wereld te kennen die ook fpga’s op deze schaal inzet voor het kraken van wachtwoorden. “Een Amerikaan voert er experimenten mee uit, maar wij draaien 24/7.”

Stroomrekening van honderden euro’s

Naast specifieke kraakapparatuur gebruikt Scattered Secrets ook andere machines. Veel exotisch spul, verklaart Van Beek. Wachtwoorden kraken vergt namelijk heel veel processorkracht en werkgeheugen. “Onze kleinste computers hebben 144GB werkgeheugen, maar die gaan er binnenkort uit omdat het te weinig is.” Denk verder aan servers van HP en Dell die nieuw tienduizenden euro’s kosten, door Van Beek voor een fractie van de nieuwprijs op de kop getikt op Marktplaats en andere verkoopsites. “Niemand raakt ze kwijt”, lacht hij. En dan, nog steeds lachend: “onze apparatuur wordt gekoeld door blowers waar je kat beter niet achterlangs kan lopen, want dan is ‘ie misschien wel weg.”

©PXimport

Plots trekt hij een serieus gezicht. “Het kraken, koelen en andere processen zijn wel stroomvreters. Als we acht krachtige gpu’s in een machine draaien, tikken we al ruim twee kilowatt vermogen aan. Onze grootste servers verbruiken drie- tot vierhonderd euro per maand aan stroom.” Daarom zijn de fpga-bordjes waar hij nu aan sleutelt zo belangrijk: die zijn krachtiger én negentig procent energiezuiniger.

Dat sleutelen doet Van Beek thuis, waar de proefapparatuur staat. Productiehardware en andere belangrijke gegevens bevinden zich in datacenters. De stroomintensieve kraakstraat staat verdeeld over diverse locaties ‘die ik niet ga vertellen en waar ik niet zomaar bij kan’, vertelt de it-specialist geheimzinnig.

Rekening houden met privacy

Databases uit de krochten van het internet trekken, in machines stoppen om wachtwoorden te kraken en die vervolgens via internet ter beschikking stellen aan de rechtmatige eigenaar. Dat is Scattered Secrets in een notendop volgens Van Beek. “Als je je een gebied bevindt dat door sommigen als grijs gezien wordt, moet je de schijn niet tegen je krijgen. Daarom moet je een heel helder verhaal hebben”, beaamt hij.

“Eén van onze grootste risico’s is dat we juridische ellende krijgen, wat we te allen tijde moeten voorkomen.” De startup hanteert daarom strenge contracten, doet veel handwerk en heeft zich laten adviseren door Ot van Daalen, een bekend privacy- en security-advocaat en oud-directeur van privacy-organisatie Bits of Freedom. Zo willen Van Beek en Gevers geen problemen krijgen met de privacywet AVG en Wet Computercriminaliteit III.

De zaak Hookers.nl

Een paar weken na het gesprek op het PCM-kantoor in Haarlem, reizen we af naar Amsterdam om de foto’s voor dit artikel te maken. Naast hun online samenwerking spreken Van Beek en Gevers een avond per week bij één van hen thuis af om samen te eten en een paar uur aan Scattered Secrets te werken. Het is een week nadat een hacker de database van het Nederlandse erotiekforum Hookers.nl heeft buitgemaakt, met daarin onder andere wachtwoorden en e-mailadressen van de 290 duizend gebruikers.

Op Hookers wisselen – vooral Nederlandse – prostituees, escorts en hun klanten ervaringen uit. De hacker verkoopt de database voor een paar honderd dollar, maar andere hackers bieden hem al snel aan voor slechts een paar euro. Van Beek en Gevers hebben de dataset “gratis, via-via” in handen weten te krijgen. Direct daarna hebben ze één van hun kraakcomputers losgelaten op de versleutelde wachtwoorden. Na drie dagen had die 57 procent van de wachtwoorden gekraakt.

©PXimport

De twee hackers analyseerden de database en gekraakte wachtwoorden en publiceerden een blog over hun bevindingen. Die haalde het nieuws, want voor zover bekend is Scattered Secrets de eerste die de database (deels) doorgrond heeft. Dat voelt goed, zeggen de twee mannen terwijl ze de bezorgde pizza’s eten. “Het is goede reclame naar potentiële klanten toe, maar het was ook grappig om de meestgebruikte wachtwoorden op een rijtje te zetten”, aldus Van Beek. In de wachtwoordtop-35 staan onder meer ‘amsterdam’, ‘qwerty’ en ‘geheim’, maar ook ‘hoeren’, ‘hookers’ en – uiteraard – ‘123456’.

Gevers keek aan de hand van ip-adreslijsten en e-mailadressen naar een deel van de gebruikers van Hookers.nl. “Ik vond tientallen medewerkers van onder meer de Nationale Politie, het Ministerie van Defensie en het Ministerie van Buitenlandse Zaken. Er zijn zelfs mensen die een account geregistreerd hebben met hun @minbuza- of @politie.nl-mailadres en het forum regelmatig vanaf hun werk bezoeken”, vertelt hij lachend. “En ja, ik kwam in deze database ook een paar vrienden tegen en mensen die we van de televisie kennen.”

Toekomstplannen

“Het is niet bij te kraken”, zegt Van Beek op de vraag of Scattered Secrets de komende tijd nog genoeg databases kan kraken. Hij knutselt met Gevers en een handige vriend daarom verder aan zijn ‘kraakstraten’ met onder meer fpga-bordjes, schrijft met Gevers technische blogs op Medium om aandacht te genereren en denkt na over meer prijsabonnementen om de dienst aantrekkelijker te maken voor kleinere bedrijven.

“Scattered Secrets moet zichzelf meer in de kijker spelen bij potentiële klanten”, verklaart hij. Dat gaat zeker niet vanzelf. “Mensen, zowel consumenten als bij bedrijven, hebben toch nog moeite met het begrijpen van het probleem, denk ik. Dat is een probleem, want één van de grootste digitale plagen die naar mijn mening nu speelt, is het gerecyclede wachtwoord en de variaties daarvan.”

▼ Volgende artikel
Waar voor je geld: 5 4K QLED-televisies onder de 500 euro
© Samsung
Huis

Waar voor je geld: 5 4K QLED-televisies onder de 500 euro

Bij ID.nl zijn we gek op producten waar je niet de hoofdprijs voor betaalt. Een paar keer per week speuren we daarom binnen een bepaald thema naar zulke deals. Vandaag hebben we vijf 4K QLED-tv's onder de 500 euro voor je gevonden. Ideaal voor wie wil genieten van haarscherpe beelden en realistische kleuren zonder zijn of haar budget te overschrijden.

Disclaimer

Op het moment van schrijven zijn de televisies bij de goedkoopste webwinkels niet duurder dan 500 euro. De prijzen kunnen schommelen.


Hisense 43A7NQ

De Hisense 43A7NQ biedt verrassend veel voor zijn formaat en prijs. Deze 43 inch QLED-tv levert levendige kleuren dankzij Quantum Dot Color en biedt ondersteuning voor maar liefst vier HDR-formaten, waaronder Dolby Vision IQ en HDR10+. De 4K AI-upscaler tilt oudere content naar een hoger kwaliteitsniveau, zodat ook SD- en HD-beelden scherp en helder ogen. Het geluid wordt verzorgd door twee speakers met Dolby Atmos, wat zorgt voor een ruimtelijk en indrukwekkend geluid. De tv draait op het overzichtelijke VIDAA-platform en ondersteunt handige functies zoals spraakbesturing, bluetooth-koppeling en Game Mode.

Beelddiagonaal: 43 inch (109 cm)
HDR-ondersteuning: Dolby Vision IQ, HDR10, HDR10+, HLG
Smart TV-platform: VIDAA
Bijzonderheden: Quantum Dot Color, AI-upscaling, Dolby Atmos, Game Mode

TCL 43P7K

De TCL 43P7K is een veelzijdige 43 inch QLED-tv met een hoge helderheid van 430 nits en ondersteuning voor alle gangbare HDR-formaten zoals HDR10+ en Dolby Vision. Hierdoor ogen beelden levendig en scherp, met mooie kleurgradaties. Deze televisie draait op Google TV, wat betekent dat je kunt rekenen op een slimme en overzichtelijke interface met ondersteuning voor spraakbediening via Google Assistent of Alexa. Ook stream je gemakkelijk content vanaf je smartphone met Apple AirPlay of ingebouwde Chromecast. De Game Master-modus en ALLM maken dit een goede keuze voor casual gamers.

Beelddiagonaal: 43 inch (109 cm)
HDR-ondersteuning: Dolby Vision, HDR10+, HDR10, HLG
Smart TV-platform: Google TV
Bijzonderheden: Google Assistent, Game Master, 430 nits helderheid, AirPlay

Samsung QE50Q60D

De Samsung QE50Q60D is een 50 inch televisie met QLED-schermtechnologie die garant staat voor levendige kleuren en een hoge helderheid. Dankzij Quantum HDR en 100% kleurvolume oogt elk beeld natuurgetrouw, met rijke details en krachtig contrast. De Dual LED-achtergrondverlichting verbetert bovendien de kijkhoek, waardoor iedereen in de kamer geniet van hetzelfde beeld. De tv draait op het gebruiksvriendelijke Tizen-platform, dat snelle toegang geeft tot je favoriete apps. Ook bijzonder is de ondersteuning voor cloud gaming – je hebt geen console nodig om meteen te spelen. Met het Air Slim Design is deze tv slechts 26 mm dun, en de in hoogte verstelbare voet biedt ruimte voor een soundbar. Je krijgt er bovendien een Solar One Remote bij waarmee je meerdere apparaten aanstuurt.

Beelddiagonaal: 50 inch (126 cm)
HDR-ondersteuning: HDR10, HDR10+
Smart TV-platform: Tizen
Bijzonderheden: verstelbare standaard, cloud gaming, Solar Remote, slechts 26 mm dik

Salora 43QLED320

Met de Salora 43QLED320 haal je een compacte 43 inch QLED-tv in huis die qua beeldkwaliteit verrassend goed presteert. De combinatie van HDR10, Dolby Vision en HLG zorgt voor diepe contrasten en heldere kleuren, ook bij donkere scènes. Dankzij het Android TV-platform heb je toegang tot talloze apps zoals Netflix, YouTube en Disney+. De ingebouwde Chromecast maakt streamen vanaf je telefoon of laptop bijzonder eenvoudig. Ook zijn er drie HDMI 2.1-poorten aanwezig, ideaal voor het aansluiten van een gameconsole. Het frameloze ontwerp geeft deze televisie een moderne uitstraling, terwijl bluetooth en wifi zorgen voor goede draadloze connectiviteit.

Beelddiagonaal: 43 inch (109 cm)
HDR-ondersteuning: Dolby Vision, HDR10, HLG
Smart TV-platform: Android TV
Bijzonderheden: ingebouwde Chromecast, HDMI 2.1, frameloos design

Hisense 55E7NQ PRO

De Hisense 55E7NQ PRO is een serieuze kandidaat voor wie zowel wil genieten van films als games. Met een indrukwekkende verversingssnelheid van 144 Hz en ondersteuning voor FreeSync Premium loopt alles vloeiend en zonder haperingen. Het 55 inch QLED-paneel toont heldere kleuren en diepe zwarttinten, terwijl de Dolby Vision IQ-technologie zich aanpast aan de lichtomstandigheden in je kamer. De Dolby Atmos-audio zorgt ervoor dat het geluid net zo meeslepend is als het beeld. Het VIDAA-platform biedt toegang tot alle bekende apps en reageert snel en intuïtief. Dankzij vier HDMI 2.1-poorten is aansluiten van je game-pc of console geen enkel probleem.

Beelddiagonaal: 55 inch (139 cm)
HDR-ondersteuning: Dolby Vision, Dolby Vision IQ, HRD10, HDR10+, HLG
Smart TV-platform: VIDAA
Bijzonderheden: 144 Hz, FreeSync Premium, IMAX Enhanced, 40 watt audio

▼ Volgende artikel
Van zelf ijs maken tot de hitte verdrijven uit huis: 5 verkoelende leestips
© ID.nl
Huis

Van zelf ijs maken tot de hitte verdrijven uit huis: 5 verkoelende leestips

🌡️ Man man man, wat is het heet. Sterker nog: bloedheet. Wij hebben daarom vijf artikelen voor je met ideeën om de hitte te slim af te zijn. Van simpele manieren om je slaapkamer koel te houden tot zelf ijs maken tot een plaknacht overleven: inspiratie voor iedereen die liever niet wegsmelt.

Een plaknacht overleven

Een slaapkamer waarin de hitte van de dag is blijven hangen: dat staat garant voor een nacht woelen en slecht slapen. Gelukkig kun je veel doen om het koeler te maken. Overdag de zon buitenhouden en licht beddengoed kiezen bijvoorbeeld. En 's avonds een lauwe douche nemen of ijsblokjes bij de ventilator zetten helpt ook. Wij hebben acht onmisbare tips voor je verzameld.
→ Lees verder: Zo houd je het hoofd (en de slaapkamer) koel

Hitte verdrijven uit huis

Zit je huis nog vol warmte als de buitentemperatuur alweer zakt? Dan is het tijd voor actie. In dit artikel lees je over ventilatie en isolatie airco's en zonwering, en over snelle tips die gegarandeerd graden schelen.
→ Lees verder: Tips om de warmte uit huis te krijgen na een hittegolf

Zelf ijs maken? met een ijsmachine ...

Roomijs maken in je eigen keuken? Dat kan met de hand, maar makkelijker met een ijsmachine. In dit overzicht zie je hoe de klassieke modellen met losse koelkom werken, wat een zelfvriezende machine voor je doet en waarom de Ninja Creami zo populair is. Je eigen ijs maken: leuk om te doen, maar al helemaal lekker om op te eten! 🍦
→ Lees verder: IJs maken met ijsmachines – zo werkt het

... en zonder ijsmachine

Ook zonder machines kun je prima zelf ijs maken. In dit artikel lees je hoe je waterijs of yoghurtijs maakt met wat je al in huis hebt. Meng wat fruit, sap of yoghurt, giet het in vormpjes of bekertjes en laat het bevriezen. Je kunt eindeloos variëren met smaken, en zelfs alcohol toevoegen. Maar dat is met deze tropische temperatuur misschien niet het beste idee...
→ Lees verder: Geen ijsmachine, toch zelf ijs maken

Getest: de Ninja Slushi

Met de Ninja Slushi maak je meer dan slushi alleen. Van granita's tot milkshakes, van slush met frisdrank tot frozen cocktails: dit apparaat kan het allemaal. Hoe dat bevalt in de praktijk, lees je in deze uitgebreide review.
→ Lees verder: Review Ninja Slushi – Voor ijskoude drankjes op warme dagen

Koud, kouder, koudst

Of je nou je huis wilt laten afkoelen, een plaknacht wilt overleven of gewoon zin hebt in een zelfgemaakt ijsje: met deze tips kom je de hitte wel door. Sterkte!

🥶 Kon je er maar in gaan zitten! 👇