De Revu die in het "landsbelang" de mailbox van Staatssecretaris van Defensie Jack de Vries hackte, heeft hiervoor een botnet gebruikt. Om het wachtwoord van de Vries zijn mailbox te achterhalen was een brute-force aanval nodig. De beveiliger die het blad inhuurde wist dat het zou opvallen als men de aanvallen vanaf één IP-adres zou uitvoeren. Daarom ontwikkelde hij een Trojaans paard dat hij via een anoniem profiel op sociale netwerksite Hyves verspreidde. Het spelletje dat de slachtoffers downloadden, vroeg na drie keer spelen om hun e-mailadres en wachtwoord.
Via de gegevens wordt ingelogd op het e-mailaccount van de slachtoffers en stuurt het programma een e-mail met een link naar het "spelletje" naar alle contacten in het adresboek. Uiteindelijk downloaden 14.000 mensen de software. "Zo krijg je steeds meer gebruikers van wie de computers helpen met de hackactie. Het wordt veel gedaan door mensen die spam verzenden. Als je aan de juiste mensen mailadressen verkoopt, kun je zo’n 30 cent per mailadres vangen", aldus de beveiliger die de actie opzette.
Aangifte
De computers van de slachtoffers proberen elke twee minuten op het account van De Vries in te loggen, wat de brute-force aanval enigszins moet maskeren. In totaal gaat het om 1017 aanvallen per seconde. Uiteindelijk weet men het wachtwoord te kraken en leest men de privéberichten van De Vries. De Revu verdedigt zich door te zeggen dat de aanval in het landsbelang heeft plaatsgevonden om de kwetsbaarheid van het e-mailverkeer van politici te onderzoeken. Het verwijst onder andere naar de zaak van Sarah Palin, die ondanks meerdere waarschuwingen gewoon haar Yahoo accounts bleef gebruiken.
De vergelijking gaat niet helemaal op, want naast het feit dat De Vries nooit is gewaarschuwd om geen overheidszaken via de privémail te doen, zijn de wachtwoorden van Yahoo via een geheime vraag te resetten, waarvan Palin ook nog eens alle antwoorden netjes had ingevuld. Antwoorden die via Google en Wikipedia gewoon te achterhalen waren. Verder is het natuurlijk algemeen bekend dat wachtwoorden te kraken zijn als je maar genoeg tijd en machines gebruikt. Staatssecretaris De Vries heeft inmiddels al aangifte gedaan, het is te hopen dat ook de 14.000 mensen die het "spelletje" gedownload hebben dit doen.
Extra podcast
Meer over de praktijken van de Revu in deze speciale podcast uitzending. In deze special komen Professor Bart Jacobs van de Radboud Universiteit in Nijmegen, Ronald Prins van Fox IT, Maarten Hilbrandie van Defensie en de auteur van het gewraakte artikel Nick Kivits aan het woord.
Update
Zoals iemand al opmerkte klopt de waarde van 1017 aanvallen per seconde niet met de pogingen en het aantal bots. Toch stond het zo in het artikel van de Revu vermeld. De auteur van het artikel laat ons net weten dat het niet om "1017 aanvallen per seconde" gaat, maar om 117. "Het lijkt het erop dat er een 0 tussen geslopen is."
Deze posting is gelocked. Reageren is niet meer mogelijk.