DEV — Work in progress
Wouter Slotboom · Ethisch Hacker & Security Trainer

Eén zelfstandige tussen de instituten

Ik leg heel makkelijk dingen bloot
— en laat zien hoe weinig daarvoor nodig is.

scroll

De onderbouwing

50 namen, gerangschikt op hoe vaak iemand in de media aan het woord kwam over cyberveiligheid

In 2017 bracht Follow the Money in kaart wie in Nederland het publieke debat over digitale veiligheid voert. Niet op basis van meningen, maar door te tellen: hoe vaak komt iemand daadwerkelijk aan het woord over cyberveiligheid, in kranten, op radio en op televisie.

Kijk je naar wie er dan bovenaan die lijst staan, dan zie je vooral instellingen. Het hoofd van de AIVD. De Nationaal Coördinator Terrorismebestrijding. Europol. De commandant van het Defensie Cyber Commando. Hoogleraren. De directie van de grote securitybedrijven. Mensen met een afdeling achter zich, een woordvoerder, een mandaat.

Op plek 36 staat iemand zonder dat alles; met een laptop en wat apparatuur in zijn rugzak.

01Bart Jacobshoogleraar digitale veiligheid, Nijmegen
02Ronald Prinsdirecteur van cyberbeveiligingsbedrijf Fox-IT
08Rob Bertholeehoofd van de AIVD
12Dick SchoofNationaal Coördinator Terrorismebestrijding en Veiligheid
15Wil van GemertEuropol
22Hans Folmerbrigadegeneraal, Defensie Cyber Commando
36Wouter Slotboomethisch hacker en security trainer
38Martijn Egbertsofficier van justitie, Landelijk Parket
39Sophie in 't VeldEuroparlementariër (D66)
43Eelco Bloktopman KPN, covoorzitter Cyber Security Raad

Een greep uit de lijst; functies op het moment van publicatie. Gemeten via LexisNexis en Beeld & Geluid. Harry Lensink & Dieuwertje Kuijpers, Follow the Money, 26 september 2017. Lees het artikel →

Het bewijs

De artikelen die dat onderbouwen

2014 Viral

Dit geef je allemaal prijs als je inlogt op een openbaar wifinetwerk

Het meest gelezen artikel van De Correspondent ooit. In 20 minuten onderschepte ik inloggegevens van tientallen cafébezoekers in Amsterdam. Overgenomen door Quartz, Matter en media in tientallen landen.

2017

Hacker kreeg e-mail voor politie binnen

Via verlopen domeinnamen ontving ik anderhalf jaar lang vertrouwelijke politie-e-mails — arrestatiebevelen en jeugdzorgdossiers.

2017

Politiegeheimen liggen op straat

Twee jaar na mijn waarschuwing nog steeds kwetsbaar. Leidde tot Kamervragen.

2014

What we give away when we log on to a public WiFi network

Engelse vertaling. Aanleiding voor security-campagnes wereldwijd.

2013

Betrapt door wifi

Live televisiedemonstratie voor KRO Brandpunt: in real-time data onderscheppen van voorbijgangers via een nep-netwerk.

2017

Politie vraagt domeinnamen terug van hacker

Na publicatie nam de politie contact op. Ik gaf ze terug — gratis. Het doel was bereikt.

2015

Zo begluur en bestuur je Nederland vanachter je laptop

Via Shodan vond ik duizenden onbeveiligde Nederlandse beveiligingscamera's, NAS-servers vol paspoorten en contracten, en industriële systemen die ik bewust niet heb aangeraakt. "Ik vind het letterlijk levensgevaarlijk."

Wouter Slotboom
Beschikbaar voor lezingen
Focus WiFi · IoT · Domeinen
Talen NL · EN
Over mij

Ik hack om te beschermen

Met €70 aan hardware en een laptop onderschepte ik in 20 minuten de inloggegevens van tientallen willekeurige cafébezoekers in Amsterdam — en liet dit zien in De Correspondent. Het artikel werd het meest gelezen stuk dat ze ooit publiceerden.

Ik zoek kwetsbaarheden in netwerken, systemen en domeinen en leg die bloot via concrete demonstraties. Niet met theorieën, maar live: voor bedrijven, op conferenties en in de media. Altijd met één doel — het beter maken.

Van verlopen politiedomeinen die vertrouwelijke e-mail doorstuurden tot onbeveiligde IoT-apparaten van willekeurige Nederlanders: ik meld het, ik laat het zien, en als het kan geef ik ook de oplossing mee.

De gevaarlijkste aanval komt nu niet meer van een laptop in een café. Ik heb zelf een tool gebouwd waarmee ik volledig geautomatiseerd mensen bel — met een gekloonde AI-stem van hun bank, hun CEO, de helpdesk of iemand die ze kennen. Gepersonaliseerd op basis van gelekte data, zoals het recente Odido-lek. Overtuigend. Razendsnel. Bijna niet van echt te onderscheiden. Ik demonstreer het live: je ziet het vanuit de aanvaller én je wordt zelf gebeld.

WiFi Exploitatie AI Voice Phishing Man-in-the-Middle DNS Spoofing IoT Security Domain Security Responsible Disclosure Penetration Testing Security Awareness Keynote Speaking
De reconstructie

Eén zonnige dag, drie cafés

Op 20 maart 2014 vroeg De Correspondent mij een demonstratie te geven. Journalist Maurits Martijn ging mee. Dit is wat er die dag gebeurde — precies zoals hij het opschreef.

Vooraf

Een zwart doosje, iets groter dan een pakje sigaretten

Een antenne eraan, een laptop ernaast, allebei uit dezelfde rugzak. De journalist noemt het merk bewust niet — en ik ook niet.

“De enige benodigdheden zijn 70 euro, een gemiddeld IQ en een beetje geduld.”
— mijn enige uitspraak in het stuk over wat je nodig hebt
Locatie 01 · Terras, binnenstad

Zonnig, bijna alle tafels bezet

Het doosje gaat op tafel en verdwijnt onder een menukaart. We bestellen twee koffie en vragen om het wifiwachtwoord. Verder doen we niets.

Locatie 01 · Meeluisteren

Het scherm vult zich met groene regels

Telefoons zoeken uit zichzelf naar netwerken die ze kennen. Ze roepen die namen hardop — en verraden hun eigenaar nog voordat er iets verbonden is.

> iPhone van Joris
> MacBook van Simone
Locatie 01 · Het verleden

Waar je eerder bent geweest, staat in je telefoon

Uit de netwerken die een toestel zoekt, valt een reisgeschiedenis te lezen. Van dezelfde Joris: een McDonald's, veel Spaanstalige netwerknamen, een kartcentrum. Van ene Martin: Heathrow en een Amerikaanse luchtvaartmaatschappij.

Heathrow  ·  Southwest  ·  White Tulip Hostel  ·  The Bulldog
— netwerken die één toestel op het terras had onthouden

Bron: Maurits Martijn, De Correspondent, 20 maart 2014. Lees het originele stuk →

0 min

Om tientallen bezoekers in een café te hacken

€0

Aan apparatuur genoeg om een heel netwerk af te luisteren

0 mnd

Politie-e-mail ontvangen via verlopen domeinnamen

Optredens & Lezingen

Cybersecurity die blijft hangen

01

Keynotes & Conferenties

Spreker op o.a. Conversion Hotel 2017. Live demonstraties met WiFi Pineapple — data van mensen in de zaal, real-time op het scherm. Het publiek verlaat de zaal anders dan het binnenkwam.

02

TV & Radio

Live optredens bij RTL Nieuws, KRO Brandpunt en BNR Nieuwsradio. Beschikbaar voor studio-optredens, live demonstraties en toelichting bij actuele security-incidenten.

03

Security Awareness Training

Praktische sessies voor teams en organisaties. Geen droge theorie — maar een €70-apparaatje, een laptop en de live data van de mensen in de zaal. Dat maakt indruk.

04

Penetration Testing

Ethische hacking voor netwerken, applicaties en infrastructuur. Concreet rapport, heldere aanbevelingen, geen jargon.

05

AI Voice Phishing Demo Nieuw

Een live demonstratie waarbij ik mensen geautomatiseerd bel — uit naam van de bank, een CEO, helpdesk of vriend — met gekloonde AI-stemmen. Aan de hand van realistische scenario's zoals het Odido-lek laat ik zien hoe oplichters te werk gaan. Deelnemers zien het vanuit de aanvaller én ervaren zelf hoe overtuigend zo'n telefoontje is.

"Wat mensen niet zien,
vinden ze niet zo eng.
Daarom laat ik het zien."

— Wouter Slotboom

Probeer het zelf

Hoe voelt een ransomware-aanval?

Deze knop kaapt deze pagina, hier in je eigen browser. Er wordt niets versleuteld, niets verstuurd en niets opgeslagen — en je komt er altijd uit met Escape.

Er wordt niets opgeslagen. Alleen publiek opvraagbare gegevens over het domein dat je intypt — dezelfde informatie die iedereen kan zien.

Contact

Laten we praten

Een lezing, een demonstratie, een pentest — of heb je een tip over een beveiligingslek?

Lezing / Keynote

Live hack-demonstraties voor elk publiek

Pentest / Security Audit

Ik zoek de zwakke plekken vóór anderen dat doen

Media & Pers

Beschikbaar voor interviews en achtergrond