Als jouw gegevens ooit bij een bedrijf zijn gestolen, klinkt het uitschakelen van een criminele leksite als goed nieuws. Europese opsporingsdiensten hebben op 30 september de leksite van de afpersingsgroep KillSec overgenomen en minstens 110 terabyte aan gestolen bestanden op haar infrastructuur afgeschermd. Dat maakte Europol op 1 oktober bekend. Nederlandse en Belgische autoriteiten werkten mee aan het onderzoek. Of er ook gegevens van mensen uit Nederland of België tussen zitten, is daarmee nog niet vastgesteld. Voor mogelijke slachtoffers is het verschil belangrijk: een gesloten site maakt een eerder datalek niet ongedaan.
KillSec drong volgens de onderzoekers systemen van organisaties binnen via kwetsbaarheden en slecht beveiligde toegang, vooral rond online opslag. De groep kopieerde interne bestanden en dreigde die op een verborgen leksite te publiceren als een organisatie niet betaalde. Dat heet afpersing met gestolen data. Bij sommige ransomware-aanvallen worden daarnaast bestanden van het slachtoffer versleuteld, zodat het bedrijf er zelf niet meer bij kan. De Zwitserse justitie legt uit waarom een reservekopie dan maar een deel van het probleem oplost: je kunt je eigen bestanden terugzetten, terwijl de dieven nog altijd kunnen dreigen met openbaarmaking.
Wat heeft de politie nu in handen?
De gezamenlijke actie richtte zich op zowel mensen als de digitale plekken waar de groep werkte. Volgens Eurojust kwamen vijf belangrijke servers onder controle van de autoriteiten; ook domeinnamen van KillSec verwijzen nu naar een bericht van de politie. Er waren drie voorlopige arrestaties en acht huiszoekingen in vier landen. De Spaanse Guardia Civil meldt dat bij twee doorzoekingen in de provincie Alicante telefoons, computers en cryptowallets in beslag zijn genomen. Dat materiaal kan onderzoekers helpen de geldstromen en slachtoffers in kaart te brengen. Het is nog bewijs in een lopend onderzoek, geen definitieve lijst van alle getroffenen.
De omvang vraagt om nauwkeurige woorden. Europol onderzoekt ongeveer duizend vermoedelijke aanvallen wereldwijd en heeft er voorlopig ongeveer vijfhonderd als geslaagd geïdentificeerd. Die aantallen kunnen nog veranderen. De minstens 110 terabyte is een hoeveelheid veiliggestelde data, niet het aantal slachtoffers of een lijst van soorten persoonsgegevens. De Spaanse politie beschrijft bovendien een aanval op een Catalaanse organisatie waarbij volgens haar onderzoek gevoelige informatie werd meegenomen en schade rond een miljoen euro zou liggen. Dat voorbeeld toont een concreet gevolg, maar is nog een onderzoeksbevinding en zegt niets over iedere andere zaak.

De overname haalt een belangrijk kanaal voor dreiging en verspreiding weg. Europol formuleert het resultaat precies: de bestanden op de betrokken servers zijn beveiligd tegen verdere ongeoorloofde toegang. Het agentschap zegt niet dat alle kopieën van gestolen data zijn gevonden of gewist. Bestanden kunnen eerder al zijn gepubliceerd of elders zijn opgeslagen; dat is een mogelijkheid, geen vastgestelde uitkomst voor deze zaak. Ook een arrestatie vertelt je niet automatisch welke organisatie is geraakt. De autoriteiten onderzoeken de in beslag genomen apparaten en data nog om meer aanvallen en slachtoffers te herkennen.
Wat betekent dit voor jou?
Meewerken aan de politieactie is iets anders dan zelf slachtoffer zijn. De deelname van Nederland en België bewijst dus niet dat bij een Nederlandse school, Belgische webshop of andere organisatie jouw gegevens zijn gelekt. Als een organisatie wél een datalek met persoonsgegevens vaststelt, moet zij beoordelen of ze de toezichthouder en de betrokken mensen moet informeren. De Nederlandse Autoriteit Persoonsgegevens noemt een hoog risico voor mensen als grens voor een bericht aan hen. De Belgische Gegevensbeschermingsautoriteit beschrijft de meldplicht aan de toezichthouder bij een waarschijnlijk risico, in beginsel binnen 72 uur. Dat zijn plichten van organisaties, geen algemene melding aan iedereen na deze politieactie.
Krijg je later een bericht van een organisatie over een datalek, kijk dan eerst welke gegevens van jou werkelijk zijn geraakt en wat de organisatie daarover weet. De Nederlandse toezichthouder raadt aan bij onduidelijkheid door te vragen. Zijn een wachtwoord en e-mailadres gelekt, verander dat wachtwoord ook op andere plekken waar je het hergebruikt; bij alleen een naam of e-mailadres past eerder extra aandacht voor geloofwaardige nepberichten. Controleer een verdacht bericht liever via de eigen website of app van de organisatie dan via de meegestuurde link. De juiste stap hangt dus van het soort gegevens af, niet van het indrukwekkende getal van 110 terabyte.
Ons oordeel: de internationale actie is een tastbare winst, omdat KillSec een leksite en belangrijke servers kwijt is en de politie nieuw bewijs kan onderzoeken. De samenwerking tussen Europese landen en partners daarbuiten heeft een groep bereikt die niet binnen één landsgrens werkte. Voor lezers is de belangrijkste vervolgvraag nu niet hoe jong een verdachte is, maar welke organisaties en welke soorten gegevens de politie kan identificeren. Pas daarmee kunnen getroffen bedrijven hun risico beoordelen en mensen gericht informeren. Tot die duidelijkheid er is, zegt het indrukwekkende volume weinig over jouw persoonlijke situatie. Een stilgelegde site is een stap tegen de daders, geen garantie over iedere kopie van de data.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
