3FM: Gehackte sauna camerabeelden

De afgelopen dagen kwam in het nieuws dat diverse camerabeelden uit Nederlandse en Belgische sauna’s en kleedkamers op pornosites terecht zijn gekomen. Wat is er precies aan de hand en moeten saunabezoekers zich zorgen gaan maken?

Domien Verschuuren van 3FM belde me vanochtend op om het hierover te hebben:

Posted in 3FM, camera, hacking, interview, radio | Comments Off on 3FM: Gehackte sauna camerabeelden

De Monitor: De verborgen wereld van Nederlandse nepdatingsites met nepprofielen en teams van chatoperators

Tv-programma De Monitor werd getipt door Deense collega’s dat Nederlandse bedrijven heel actief zijn in het opzetten van nepdatingsites. Deze sites bevatten bijna alleen maar nepprofielen. Berichten naar die profielen worden beantwoord door een team van chatoperators. Die chatoperators weten vaak niet eens op welke site ze aan het chatten zijn. Samen met De Monitor dook ik in deze bizarre wereld om de onderste steen boven te krijgen.

Vanavond besteedde De Monitor aandacht aan deze vorm van oplichting in hun Tv uitzending op NPO2. Onderstaand een preview:

Continue reading

Posted in cyber crime, interview, media, online dating, scam, tv, website | Comments Off on De Monitor: De verborgen wereld van Nederlandse nepdatingsites met nepprofielen en teams van chatoperators

RTL Boulevard: Het verhaal achter het datalek van contactgegevens van honderden BN-ers bij showbizzfotografen Peter en Edwin Smulders

Vorige week vrijdag ontving ik een anonieme tip van een hacker dat de server van showbizzfotografen Peter en zijn zoon Edwin Smulders totaal onbeveiligd was. Dit heb ik onderzocht en vastgesteld dat dit inderdaad het geval was.

Privégegevens van honderden bekende Nederlanders zijn gelekt. Telefoonnummers en woonadressen van onder anderen Gordon, Ruud Gullit en prinses Christina waren jarenlang voor iedereen in te zien.

Navraag leert dat Peter en Edwin Smulders paparazzi schijnen te zijn en deze twee mannen hebben nogal een reputatie. Ik besloot dat het niet verstandig was om zelf dit lek te gaan melden. Als individu ben je toch vrij kwetsbaar.

Ik zocht daarom contact met de onderzoeksredactie van RTL Nieuws. Samen met tech-journalist Daniël Verlaan heb ik nader onderzoek verricht. Hij heeft het lek via responsible disclosure gemeld aan de twee showbizzfotografen.

TL;DR: RTL Boulevard over het datalek
RTL Boulevard besteedde vandaag aandacht aan het datalek:

Continue reading

Posted in analysis, backup, data leakage, interview, responsible disclosure, tv | Comments Off on RTL Boulevard: Het verhaal achter het datalek van contactgegevens van honderden BN-ers bij showbizzfotografen Peter en Edwin Smulders

Zondag met Lubach: Rian van Rijbroek

Arjen Lubach besteedde vandaag aandacht aan de inmiddels epische saga omtrent Rian van Rijbroek en haar optreden in Nieuwsuur. Diverse experts spraken haar al fel tegen op Twitter:

Klik op de afbeelding voor een grotere versie.

Afgelopen woensdag nam ik samen met Joost Schellevis van NOS Rian’s uitlatingen in Nieuwsuur door. Er blijkt helemaal niets van te kloppen. Nieuwsuur heeft een rectificatie geschreven.

Posted in analysis, banking, ddos, interview, tv | Comments Off on Zondag met Lubach: Rian van Rijbroek

3FM: DDoS-aanvallen op banken van afgelopen dagen

Zoveel data dat ze het niet aankunnen. De afgelopen 48 uur hebben ABN Amro, ING, de Rabobank, SNS, de Belastingdienst, DigiD en Rijkswaterstaat te maken gehad met DDoS-aanvallen. Het is onduidelijk of het hierbij blijft. Dit soort aanvallen zijn aan de orde van de dag, maar die van dit weekend en van vandaag zijn omvangrijker dan veel andere. Dit meldde de NOS gisteren.

Domien Verschuuren van 3FM belde me net op om te praten over de DDoS-aanvallen van de afgelopen dagen. Terug te luisteren via:

Posted in 3FM, banking, critical infrastructure, ddos, interview, radio, russia | Comments Off on 3FM: DDoS-aanvallen op banken van afgelopen dagen

NOS: Password database of MediaMarkt leaks again

On January 2, 2018 I visited MediaMarkt in Leidsche Rein The Wall. MediaMarkt is a well-known electronics shop franchise in The Netherlands with 45 stores. I was in need of a new phone as my current one was now over two years old and my subscription ended. They had the Samsung Note I was looking for, so I came there to get it.

The sales guy from the telecom department happy greeted me and started a conversation. He wanted to check out my phone subscription to see if he could get a nice discount for me. Sure!

Sales desk
I was standing at the telecom service & sales desk, located in the middle of the MediaMarkt store. It is designed in such a way, that customers can easily look at the four monitors used by the employees in this in-store sales and service point. Customers are invited to read offers and information on the screen. No effort is made to block your view on the monitor of the service computer.

TL;DR (in Dutch): NOS News reports about the password gate
I’ve worked together with the research redaction of NOS News to investigate this story. They also wrote about this incident and talked about it in their news bulletin on Dutch national Tv:

I was invited by NOS Radio 1 Journal to talk about this story in their news bulletin:

Continue reading

Posted in drive-by, password, radio, radio 1, security awareness, tv | 1 Comment

BNR Nieuwsradio: Advertentienetwerken nog steeds groot veiligheidsrisico

De Amerikaanse beveiligingsonderzoeker Brannon Dorsey heeft een botnet gemaakt door gebruik te maken van de mogelijkheden die advertentienetwerken bieden. Zijn malafide JavaScript-code draaide binnen drie uur op 117.000 browsers!

Vandaag was ik te gast bij BNR Digitaal om het hierover te hebben. Presentatie door Herbert Blankesteijn met ondersteuning van Ben van der Burg:

Posted in advertising, bnr nieuwsradio, drive-by, interview, javascript, radio | Comments Off on BNR Nieuwsradio: Advertentienetwerken nog steeds groot veiligheidsrisico

Jeugdjournaal: Instagram hacken

Kinderen worden vaak gehackt op Instagram. Het Jeugdjournaal besteedde hier vanavond aandacht aan. Ze kwamen bij me langs met de vraag of ik kon inbreken op hun Instagram-account:

Update 4 juni 2022: Tv-fragment gebruikt in een basisschooltoets
Ik kom er zojuist achter dat het bovenstaande Tv-fragment gebruikt is in een toets voor kinderen. Die had ik niet zien aankomen!

Wel een heel goed idee goed om cybersecurity al mee te nemen in het onderwijs van onze nieuwe generatie!

Posted in tv | Comments Off on Jeugdjournaal: Instagram hacken

Swiss Tv interview about imgsrc.ru

Swiss Tv channel RTS Info skyped me to talk about about my latest research regarding imgsrc.ru:

Posted in tv | Comments Off on Swiss Tv interview about imgsrc.ru

Biggest meeting place for pedophiles is hiding in plain sight, and the people behind it

A few weeks ago I was called by a friend. He told me a very interesting story. He was just googling some HTML tags and searched for img src and img src html. He clicked in Google to search for images with these keywords and was stunned what was shown next. Photos from scantily clad kids in the search results everywhere:

He also searched for img src and img src html on Bing and DuckDuckGo to see what would happen. Same results there:

   

Swim and sport photos or minors, beach photos, private intimate family photos, ‘sexy looking’ selfies of kids. Photos on which the skin is visible from thin and tight swim clothing. This is disgusting! It made me feel really bad that photos of these kids where collected by dirty pedophiles on the internet to pleasure their own pedophilic sexual desire. And Google facilitates all this with a neat interface.

What was going on here??
Why is Google, Bing and DuckDuckGo showing these almost naked photos of under-age kids when searching for some generic HTML image tag? This is very weird behavior! That friend called me to help trace what was happening here. So I started analyzing the situation to see if I could be of any help here.

The photos Google Images is showing originate from all kinds of different sites, such as usseek.com, pinterest.com, taipreschool.com and imagesbrazil.com. What I quickly found out, is that these images had one thing in common: in the description of the image the reference to imgsrc.ru was made. Apparently all these images originate from that site, and were copied to other sites that left the reference.

Disclaimer
Don’t visit imgsrc.ru as images hosted on this site can be classified as child pornography and this is illegal in most countries. The site also hosts malware.

TL;DR
By doing simple HTML tag search in Google, Bing, or DuckDuckGo for ‘img src’ or ‘img src html’ you’ll get results of half naked children. The rabbit hole points back to a very large Russian image hosting company with 21.61 million visits per month.

Some interesting statistics arise:

  • 8 categories are full of pictures of minors.
  • Those 8 categories host 4,361,962 pictures in 128,293 albums (73%).
  • 57 categories host mostly normal photos.
  • Those 57 categories host 1,612,042 pictures in 47,413 albums (27%).

Let that sink in for a moment: 4.3 million photos of kids that pedophiles shared with each other. This is a very big operation going on here! 73% of all the albums on imgsrc.ru are pedophilic oriented.

This resulted in RTL News publishing the following story on national Dutch Tv about the phenomenon:

Continue reading

Posted in analysis, child porn, deanonymization, osint, podcast, privacy, radio, tv, website | 89 Comments

‘Acht tips om veilig te internetten’

Het Algemeen Dagblad vroeg me tips om veilig online te blijven en schreef er het volgende over vandaag:

Klik op de afbeelding voor een grotere versie.

Continue reading

Posted in hacking, interview, security awareness | Comments Off on ‘Acht tips om veilig te internetten’

‘Een patchkast hacken? Fluitje van een cent’

Cobouw heeft me geïnterviewd over de digitale dreigingen die de bouwsector loopt tegenwoordig:

Continue reading

Posted in cyber crime, hacking, interview, magazine, phishing, security assessment, security awareness | Comments Off on ‘Een patchkast hacken? Fluitje van een cent’

DocPlayer: One of the world’s most visited websites that nobody is aware of

The editorial department of well-known Dutch broadcaster RTL News recently asked for my assistance. Multiple tax files of Dutch citizens had been published via www.docplayer.nl and no one could explain – where did these files come from? Who would have thought that my research would lead to the discovery of one of the world’s most frequently visited websites (!).

TL;DR
Watch the 4 minute RTL News item (in Dutch) on our joint investigation:

Continue reading

Posted in advertising, analysis, copyright, cyber crime, Google, seo, tv | 2 Comments

Security awareness sessie voor ambtenaren tijdens Zaakgericht Werken congres

Vandaag heb ik op het Zaakgericht Werken in de Overheid congres een presentatie mogen geven over wat er mis is gegaan in het digitaliseringsproces van onze verkiezingen, en wat we hier van hebben kunnen leren. Met de opkomst van Zaakgericht werken binnen de overheid werken wordt veel gedigitaliseerd en dat moet natuurlijk wel veilig gebeuren.

De slides van mijn presentatie:

Dagvoorzitter Otto Thors heeft een sfeerimpressie van het congres gemaakt (video):

Posted in e-voting, hacking, presentation, security assessment, security awareness, software development | Comments Off on Security awareness sessie voor ambtenaren tijdens Zaakgericht Werken congres

Nieuwsuur: Hackers hebben ingebroken in buitenlandse energiecentrales

Vandaag kwam Nieuwsuur bij me langs naar aanleiding van het feit dat Symantec bekend heeft gemaakt dat een groep hackers heeft ingebroken in energiecentrales in de VS, Turkije en Zwitserland:

Posted in cyber warfare, interview, tv | Comments Off on Nieuwsuur: Hackers hebben ingebroken in buitenlandse energiecentrales