Niets gevonden
Ik leg heel makkelijk dingen bloot
— en laat zien hoe weinig daarvoor nodig is.
50 namen, gerangschikt op hoe vaak iemand in de media aan het woord kwam over cyberveiligheid
In 2017 bracht Follow the Money in kaart wie in Nederland het publieke debat over digitale veiligheid voert. Niet op basis van meningen, maar door te tellen: hoe vaak komt iemand daadwerkelijk aan het woord over cyberveiligheid, in kranten, op radio en op televisie.
Kijk je naar wie er dan bovenaan die lijst staan, dan zie je vooral instellingen. Het hoofd van de AIVD. De Nationaal Coördinator Terrorismebestrijding. Europol. De commandant van het Defensie Cyber Commando. Hoogleraren. De directie van de grote securitybedrijven. Mensen met een afdeling achter zich, een woordvoerder, een mandaat.
Op plek 36 staat iemand zonder dat alles; met een laptop en wat apparatuur in zijn rugzak.
Een greep uit de lijst; functies op het moment van publicatie. Gemeten via LexisNexis en Beeld & Geluid. Harry Lensink & Dieuwertje Kuijpers, Follow the Money, 26 september 2017. Lees het artikel →
Het meest gelezen artikel van De Correspondent ooit. In 20 minuten onderschepte ik inloggegevens van tientallen cafébezoekers in Amsterdam. Overgenomen door Quartz, Matter en media in tientallen landen.
Via verlopen domeinnamen ontving ik anderhalf jaar lang vertrouwelijke politie-e-mails — arrestatiebevelen en jeugdzorgdossiers.
Twee jaar na mijn waarschuwing nog steeds kwetsbaar. Leidde tot Kamervragen.
Engelse vertaling. Aanleiding voor security-campagnes wereldwijd.
Live televisiedemonstratie voor KRO Brandpunt: in real-time data onderscheppen van voorbijgangers via een nep-netwerk.
Na publicatie nam de politie contact op. Ik gaf ze terug — gratis. Het doel was bereikt.
Via Shodan vond ik duizenden onbeveiligde Nederlandse beveiligingscamera's, NAS-servers vol paspoorten en contracten, en industriële systemen die ik bewust niet heb aangeraakt. "Ik vind het letterlijk levensgevaarlijk."

Met €70 aan hardware en een laptop onderschepte ik in 20 minuten de inloggegevens van tientallen willekeurige cafébezoekers in Amsterdam — en liet dit zien in De Correspondent. Het artikel werd het meest gelezen stuk dat ze ooit publiceerden.
Ik zoek kwetsbaarheden in netwerken, systemen en domeinen en leg die bloot via concrete demonstraties. Niet met theorieën, maar live: voor bedrijven, op conferenties en in de media. Altijd met één doel — het beter maken.
Van verlopen politiedomeinen die vertrouwelijke e-mail doorstuurden tot onbeveiligde IoT-apparaten van willekeurige Nederlanders: ik meld het, ik laat het zien, en als het kan geef ik ook de oplossing mee.
De gevaarlijkste aanval komt nu niet meer van een laptop in een café. Ik heb zelf een tool gebouwd waarmee ik volledig geautomatiseerd mensen bel — met een gekloonde AI-stem van hun bank, hun CEO, de helpdesk of iemand die ze kennen. Gepersonaliseerd op basis van gelekte data, zoals het recente Odido-lek. Overtuigend. Razendsnel. Bijna niet van echt te onderscheiden. Ik demonstreer het live: je ziet het vanuit de aanvaller én je wordt zelf gebeld.
Op 20 maart 2014 vroeg De Correspondent mij een demonstratie te geven. Journalist Maurits Martijn ging mee. Dit is wat er die dag gebeurde — precies zoals hij het opschreef.
Een antenne eraan, een laptop ernaast, allebei uit dezelfde rugzak. De journalist noemt het merk bewust niet — en ik ook niet.
Het doosje gaat op tafel en verdwijnt onder een menukaart. We bestellen twee koffie en vragen om het wifiwachtwoord. Verder doen we niets.
Telefoons zoeken uit zichzelf naar netwerken die ze kennen. Ze roepen die namen hardop — en verraden hun eigenaar nog voordat er iets verbonden is.
Uit de netwerken die een toestel zoekt, valt een reisgeschiedenis te lezen. Van dezelfde Joris: een McDonald's, veel Spaanstalige netwerknamen, een kartcentrum. Van ene Martin: Heathrow en een Amerikaanse luchtvaartmaatschappij.
Zodra ik zelf ben ingelogd, kan ik het hele terras van internet voorzien. Het doosje antwoordt op elke oproep. Martijn ziet op zijn eigen iPhone plotseling de naam van zijn thuisnetwerk staan — en zijn telefoon verbindt uit zichzelf.
Een tweede programma toont het merk, de taalinstelling en de versie van het besturingssysteem. Geen enkel aanwezig toestel bleek de laatste update te hebben geïnstalleerd.
We zijn nog geen twintig minuten binnen. Dan weten we hoe ze heet, waar ze vandaan komt, waar ze heeft gestudeerd, dat ze van yoga houdt, een aanbieding voor een antisnurkmatras heeft bewaard, net in Thailand en Laos was — en opvallend veel sites bezoekt met tips om een relatie te redden.
In het derde café richt ik me op één iemand die daar vooraf toestemming voor gaf: Martijn zelf. Binnen twintig minuten heb ik zijn inloggegevens van Live.com, SNS Bank, Facebook en DigiD.
Alle namen in het artikel zijn verzonnen, behalve de mijne. De onderschepte data is met de grootst mogelijke zorgvuldigheid behandeld en direct na het laatste café verwijderd. Dat deel is geen bijzin — dat is het hele punt.
Bron: Maurits Martijn, De Correspondent, 20 maart 2014. Lees het originele stuk →
Om tientallen bezoekers in een café te hacken
Aan apparatuur genoeg om een heel netwerk af te luisteren
Politie-e-mail ontvangen via verlopen domeinnamen
Spreker op o.a. Conversion Hotel 2017. Live demonstraties met WiFi Pineapple — data van mensen in de zaal, real-time op het scherm. Het publiek verlaat de zaal anders dan het binnenkwam.
Live optredens bij RTL Nieuws, KRO Brandpunt en BNR Nieuwsradio. Beschikbaar voor studio-optredens, live demonstraties en toelichting bij actuele security-incidenten.
Praktische sessies voor teams en organisaties. Geen droge theorie — maar een €70-apparaatje, een laptop en de live data van de mensen in de zaal. Dat maakt indruk.
Ethische hacking voor netwerken, applicaties en infrastructuur. Concreet rapport, heldere aanbevelingen, geen jargon.
Een live demonstratie waarbij ik mensen geautomatiseerd bel — uit naam van de bank, een CEO, helpdesk of vriend — met gekloonde AI-stemmen. Aan de hand van realistische scenario's zoals het Odido-lek laat ik zien hoe oplichters te werk gaan. Deelnemers zien het vanuit de aanvaller én ervaren zelf hoe overtuigend zo'n telefoontje is.
"Wat mensen niet zien,
— Wouter Slotboom
vinden ze niet zo eng.
Daarom laat ik het zien."
Probeer het zelf
Deze knop kaapt deze pagina, hier in je eigen browser. Er wordt niets versleuteld, niets verstuurd en niets opgeslagen — en je komt er altijd uit met Escape.
Dit is wat er van buitenaf te zien is. Zo ziet het eruit wanneer het daadwerkelijk misgaat:
Een lezing, een demonstratie, een pentest — of heb je een tip over een beveiligingslek?
Live hack-demonstraties voor elk publiek
Ik zoek de zwakke plekken vóór anderen dat doen
Beschikbaar voor interviews en achtergrond
Alle documenten, foto’s en back-ups op dit apparaat zijn vergrendeld met AES-256.
Dit is een nagebootst scherm. Er is niets versleuteld en er is niets verstuurd.
Wat er zojuist gebeurde
Wat je zag was HTML en CSS — hetzelfde wat elke website op je scherm kan tekenen. Geen bestand is aangeraakt. Echte ransomware doet dat wel, en begint bijna altijd met iets veel alledaagsers: een bijlage, een nagemaakte inlogpagina, of een telefoontje van iemand die klinkt als je collega.