Kom anders even naar Revspace, zei Zawadi Done, een negentienjarige hacker. Naar aanleiding van mijn eerdere artikel over een bezoek aan het hackersfestival Hacker Hotel stuurde hij me een privébericht op Twitter met de mededeling dat de site van Vrij Nederland kwetsbaar was. En daar wilde ik wel even met hem over spreken.

Revspace ligt verstopt op een bedrijventerrein langs kanaal de Vliet in Leidschendam. Boven een garagedeur hangt een bordje met de afbeelding van een LED-lampje en de tekst ‘Revspace’. Het ruikt er naar gebraden vlees. Ik bel aan. Een jongen laat me binnen. In de hal staan kratjes met het cafeïnedrankje Club-Mate, populair bij hackers. ‘Je hebt mazzel dat ik net langsliep,’ zegt de jongen. Hij neemt me mee naar binnen en stelt me voor aan Igor Nikolic, een man van een jaar of veertig met een klein brilletje. Hij is een van de deelnemers van het eerste uur.

Hij houdt een soort metalen knop – een ‘ibutton’ met chip  – tegen een sensor bij een andere deur, en die klikt open. Hij wijst naar een apparaatje aan de muur. ‘De doorduino,’ zegt hij. Een deursysteem gemaakt van een Arduino, een open source (oftewel: vrij toegankelijke) microcontroller (een schakeling die apparatuur kan besturen), populair bij hackers. Leden van Revspace ontwikkelden de doorduino. Open source. ‘Elke hobbyist die niet bang is voor een soldeerbout kan zijn eigen deur automatiseren. De crypto is zwak, je hebt het binnen acht uur gebruteforced. Maar als je dat kunt, hoor je hier sowieso thuis.’ Hij zegt het zonder ironie.

Topapparatuur

In een grote lichte langwerpige ruimte staan lange tafels waaraan een paar jongens met laptops zitten. De meeste zijn van het merk Lenovo. Ik voel me als James Bond die een rondleiding krijgt van Q. Nikolic somt op wat er allemaal staat, en wat het allemaal kan. Lasersnijders, microscopen, 3D-printers en oscilloscopen. Aan de muur hangt gereedschap. ‘We kopen de goedkoopste set en ieder stuk gereedschap dat kapotgaat vervangen we door een degelijk, duur exemplaar.’

‘Het zal een tijdje duren voor je de code hebt gekraakt. En als het je lukt om de code te kraken, dan hoor je hier sowieso thuis.’

Overal plastic kastjes met Arduino’s en sensoren. Een CO2-meter, een fijnstofmeter en een geigerteller. Er is ook een sensor die de wisselspanning van het lichtnet in de gaten houdt. En dat klinkt vreemder dan het is. Vorig jaar nog was die door een conflict tussen Servië en Kosovo iets minder dan 50 Hertz, vijftig trillingen per seconden, waardoor elektrische klokken – die deze trillingen gebruiken om de tijd aan te geven – minuten achter gingen lopen.

Er zijn toevallig 128 (‘jawel 27’) actieve leden ‘Van jong tot oud, en van vmbo tot professor,’ zegt Igor. Wel vrijwel uitsluitend mannen. ‘Maar we zijn actief bezig om diverser te worden.’ Er is een keuken met topapparatuur. Het vlees komt van een keramische barbecue – een Black Bastard. Die staat in een rommelhok, onder een enorme afzuigkap. ‘Die lag ooit bij het vuilnis bij een snackbar. Hebben we meegenomen en opgeknapt. Werkt perfect.’

Op de grond staat een enorm aambeeld. Nikolic houdt van het smeden van ijzer. In een van de ruimtes staan bakken met ijzeroer uit Overijssel. Het is een uitdaging om er ijzer van te maken. ‘Heel moeilijk,’ zegt Nikolic. Hij wijst naar een stukje metaal. ‘Het is zo goedkoop, en je kunt het bij de bouwmarkt in alle vormen krijgen. Maar probeer het zelf maar eens te maken. De staalindustrie en de supply chain daaromheen, het is ongelooflijk wat die allemaal kunnen.’

Lees ook de andere verslagen van Gerards duikeling in het konijnenhol van de hackerswereld: Als hier een bom valt, heeft Nederland een probleem (over zijn bezoek aan het ‘Hacker Hotel’) en Ook al stemmen we met potlood, de verkiezingen zijn nog steeds te hacken.

Ruimteschip Aarde

Nikolic is overdag adjunct-hoogleraar aan de TU Delft. Zijn expertise is de evolutie van sociotechnische systemen, zoals het energiesysteem, een internationaal netwerk van stroomkabels en energiecentrales, een organisme dat gemaakt is door mensen, dat beheerd wordt door mensen, maar dat ook een eigen leven leidt.

Op YouTube circuleert een TEDx-praatje van hem, alweer bijna tien jaar oud, maar nog steeds actueel. Hij staat voor de bekende rode TED-letters. Op het scherm achter hem verschijnt de volgende tekst: ‘You are a cyborg on Spaceship Earth, you breathe information, money and electricity. You eat concrete, gold and silicon. And when you flush, sewage, landfills and CO2 appear.’

Er volgt een briljante verhandeling over complexe systemen waar technologie, politiek en menselijkheid samenkomen, en wier evolutie niemand kan beheersen en voorspellen. Over paden die je alleen zult vinden als je daadwerkelijk begint met lopen en vallen en opstaan.

Nicolic juicht dan ook toe dat ik wil leren hacken. En drukt me op het hart vooral niet te ver vooruit te kijken, maar gewoon daar te gaan waar de weg me leidt.

Piekeren over een detail

Bij sommige andere hackers is er minder enthousiasme over schrijfsels als deze. Op het IRC-kanaal – de oude hackersvariant van de WhatsAppgroep – blijkt flink op me gemopperd te zijn.

In een van de ruimtes is een zithoek met banken rond een tafel gemaakt van een elektronisch signaleringsbord zoals die boven de snelweg hangen. Hij doet het ook gewoon. Er hangt een kleine televisie. ‘Het retroplayerproject. We draaien oude manga. LazerHawk en Chriet Titulaerfilmpjes.’

Ik krijg te horen dat er onvrede was over het artikel over mijn bezoek aan Hacker Hotel. Was het echt nodig om te beschrijven dat iemand transgender is? Was het niet veel interessanter om de projecten die ze deed beter te beschrijven? Ik sputter wat tegen, dat ik als schrijver graag een beeld wil oproepen. Wat voor juwelen iemand draagt, welke schoenen. Dat soort details vertellen iets. Toch?

Maar anonimiteit staat hoog in het vaandel. Privacy is heilig. Aan een nickname is niet te zien of je man, vrouw, groot, klein, dik of dun bent. En dat is iets goeds.

Ik krijg als tip mee om in het vervolg altijd toestemming te vragen voor ik een hacker beschrijf, net als bij het maken van een foto. Het gaat niet alleen om privacy. Het gaat ook om respect voor de stille jongens en meisjes. Sommigen misschien licht autistisch. Hoe dan ook: ze kunnen maandenlang blijven piekeren over een detail dat ik alleen maar opschrijf om mijn artikel een beetje op te leuken. Daar moet ik niet te makkelijk over denken. Ik herinner me de woorden van Brenno de Winter, die me eerder zoiets uitlegde. Dat hackers zich als groep tegen je kunnen keren, maar dat ik dat niet verkeerd moet begrijpen. Het is om kwetsbare jongens en meisjes te beschermen.

Hacken ís ‘ethisch hacken’

Ook leer ik dat sommige woorden met zorg behandeld moeten worden. Zo is het een ongeschreven regel om het woord ‘hacker’ te reserveren voor mensen die hun talenten voor ‘het goede’ gebruiken. Mensen die banken beroven en phishing mailtjes sturen, zijn geen hackers. Dat zijn crackers. Criminelen die hacktechnieken gebruiken, noem je geen hackers.

Mensen die woorden als blockchain en de cloud gebruiken, zijn charlatans van het type Rian van Rijbroek.

Een andere fout die ik in eerdere artikelen heb gemaakt, is het gebruik van het woord ‘cyber’, als in cyberveiligheid, of cybersecurity. Echte hackers gebruiken het woord alleen ironisch en kun je daarom paradoxaal genoeg herkennen aan felgele waarschuwingsstikkers met CYBER. Andere woorden die je in het bijzijn van hackers beter kunt vermijden, zijn blockchain en de cloud. Mensen die deze woorden gebruiken, zijn charlatans van het type Rian van Rijbroek, the godmother of cybercharlatans.

Inloggegevens stelen

De oorspronkelijke reden om Revspace te bezoeken, was om met Zawadi Done te spreken. Om over de kwetsbaarheid van de site van Vrij Nederland te praten.

Een ‘open redirect’ en een ‘cross site scripting’-kwetsbaarheid, meteen op de eerste site die je te zien kreeg. Een veelvoorkomende kwetsbaarheid, die op het eerste gezicht vrij onschuldig lijkt. Een hacker kan bijvoorbeeld niet direct inbreken op de server van Vrij Nederland, maar hij kan wel de link kopiëren, veranderen en als een soort phishingmailtje gebruiken. Ook kan een kundige hacker iemands cookies of inloggegevens stelen, om daarna wel echt toe te kunnen slaan.

Mijn idee was om te laten zien wat je met zo’n kwetsbaarheid kunt. Om de uitgeverij te laten schrikken en daarover een stukje te schrijven. Hun verdiende loon leek mij. Een mediabedrijf als WPG, de uitgever van dit medium, zou – zeker in deze tijden van cyber… ehm… informatieoorlogen – veel zorgvuldiger met de website van Vrij Nederland om moeten springen.

‘Nee, nee, nee,’ zegt Done als ik hem mijn plan voorleg. ‘Meteen melden! En je hoeft mijn naam ook niet te noemen.’

Oppassen met online geintjes

Een paar weken later zit ik in het kantoor van Lodewijk ‘Bytefighter’ van Zwieten, uitkijkend over Den Haag. Hij werkt bij het Openbaar Ministerie als officier van justitie, specialisatie cybercriminaliteit. Ook Van Zwieten stuurde me via Twitter een privébericht naar aanleiding van het artikel over Hacker Hotel, dat hij graag eens met me wilde praten. Het is een ontspannen gesprek.

Hij vertelt over de enorme omvang van cybercriminaliteit. De paniek die er in 2017 was over de ransomware – gijzelsoftware – die exponentieel toenam. En over de ongrijpbaarheid. ‘Als blijkt dat er een terminal in de Rotterdamse haven gehackt wordt, is het in eerste instantie volstrekt onduidelijk waar je het kwaad moet zoeken. Het kan een jongen van veertien zijn, een hacktivist, een Russische crimineel, of een staatsgesteunde hackersgroep uit China. Dat is anders dan bijvoorbeeld in de drugscriminaliteit.’

Van Zwieten is de good cop. Hij laat doorschemeren dat de regels soepeler zouden zijn als hij ze had gemaakt. Maar hij heeft ze niet gemaakt. En dat betekent dat je op moet passen met online geintjes. Als je je bezig gaat houden met hacken, ben je razendsnel strafbaar. Als ik op een inlog-site terecht kom en uit nieuwsgierigheid de standaard gebruikersnaam admin intoets, ben ik al strafbaar. Mijn plan om te demonstreren hoe schadelijk de kwetsbaarheid van de Vrij Nederland-site zou kunnen zijn, was nogal naïef. Het had vooral Zawadi in problemen kunnen brengen. Onder het mom van journalistiek mag ik meer dan hackers, maar nog steeds moet ik niet meer doen dan nodig is om aan te tonen dat er een maatschappelijk belang bij is.

Ik begin te begrijpen waarom hackers zo hechten aan het label ‘journalist’. Het geeft juridische bescherming.

Het cobra-effect

Tussen de regels door waarschuwt Van Zwieten me dat hackers hier soms misbruik van kunnen maken. Via een journalist kunnen ze het nieuws halen, zogenaamd met een responsible disclosure, ‘maar soms is zo’n hack minder ethisch dan die lijkt.’

In het raamkozijn staat een Delfts Blauw tegeltje. ‘Criminaliteit. Alles wat je aandacht geeft groeit,’ staat erop.

Ook waarschuwt hij voor het cobra-effect. ‘Ken je dat?’ Nee, nooit van gehoord. Er volgt een verhaal uit India. De Engelse overheersers betaalden Indiërs voor dode cobra’s, om een slangenplaag tegen te gaan. Maar sommige Indiërs gingen de cobra’s juist kweken om zo meer dode exemplaren te kunnen verkopen. Toen de Engelsen daarachter kwamen, stopten ze hun programma, waarop de cobrakwekers de slangen loslieten, met als gevolg dat er nog meer slangen waren dan eerst.

Ik vertel dat mijn ervaring eerder andersom is. Het zijn de hackers geweest die mij duidelijk hebben gemaakt dat je bepaalde grenzen niet over moet gaan.

In het raamkozijn staat een Delfts Blauw tegeltje. ‘Criminaliteit. Alles wat je aandacht geeft groeit,’ staat erop.

‘Op internet kan iedereen in een tank rijden,’ concludeert van Zwieten.

Gammele retrotank

Ik begrijp wat hij daarmee bedoelt. Ik rijd inmiddels als een 51 jaar oude scriptkiddie rond in mijn eigen gammele retrotank. Schieten heb ik geleerd van mijn mentor, Georgia Weidman. Ze is de auteur van het boek Penetration Testing: a Hands on Introduction to Hacking. Het is een tip van hacker Barry ‘Fish’ van Kampen.

Het boek leert je stap voor stap omgaan met Kali Linux, een bij hackers geliefde distributie van Linux die vrij te downloaden is. Er staan tientallen programma’s geïnstalleerd die je kunt gebruiken bij het hacken. Het belangrijkste wapen heet Metasploit. De kogels heten exploits.

Je laadt ze in met commando’s als use windows/smb/ms08_067_netapi. Je tikt in wat je doelwit is (een IP-adres), je tikt ‘exploit’ en kaboom. Als alles gaat zoals gepland, beginnen er wat regels te rollen, zoals bekend van hackers op televisie, en verschijnt het woordje ‘meterpreter’.

Het is een beetje als judo. De computer pootje haken, in de val opvangen en zo neerleggen dat je alle controle krijgt.

Het is een programmaatje waarmee je van alles kunt doen. De eerste keer zette ik een virtuele computer uit en weer aan. Het gaf een kick. Ook is er een simpel commando waarmee je de camera van de computer kunt overnemen. In mijn geval heeft het iets absurds, omdat het gewoon mijn eigen computer is. Maar toch voelt het schokkend dat ik via een andere virtuele computer naar mezelf zit te kijken. Dat het zo makkelijk gaat, als je de goede exploits hebt.

De ms08-067-exploit is een oudje en was verantwoordelijk voor de Conficker-worm die in 2008 huishield. Maar je kunt ook andere exploits gebruiken, zoals ms10-061, die op dezelfde manier werkte als het zogeheten stuxnet, waarmee de Amerikanen en Israëliërs een Iraanse uraniumverrijkingsfabriek saboteerden. Of ms17-010, waarmee vorig jaar de Maersk-haventerminals in onder andere Rotterdam platgelegd werden. Ze zitten allemaal in Metasploit. Je kunt ze zo downloaden.

Het containerbedrijf Maersk liep honderden miljoenen dollar schade op, als gevolg van het NotPetya-virus dat juni 2017 rondwaarde. Deze ransomware was door het Russische leger gemaakt om bedrijven in Oekraïne te ontwrichten, maar ging een eigen leven leiden. Een onderdeel van het virus was de exploit ‘ms17-010’, gemaakt door de Amerikaanse NSA en via de hackersgroep The Shadow Brokers uitgelekt. Ook ms17-010, dat ook bekend staat als ‘eternal blue’, zit gewoon in Metasploit.

Gekloonde sites

Ik heb inmiddels een vijftal virtuele gammele oude computers in mijn Macbook Pro uit 2015, die lopen op ‘virtuele machines’. En geloof me, voor een ‘newbie’ als ik kost alleen dat installeren al een paar dagen. Maar nu het ‘lab’ functioneert is het leuk om met mijn ene virtuele computer een andere neer te schieten. En waarom?

‘Het gaat over autonomie,’ zei een scriptschrijver tegen me.

‘Het heeft te maken met agressie,’ zei een psychologe tegen me.

Toegegeven, sommige hackmethoden zijn vergelijkbaar met iemand in zijn rug aanvallen. In Metasploit zitten modules waarmee je de inlogpagina’s van Twitter, Facebook en Google kunt kopiëren. Je kunt dan proberen mensen naar deze gekloonde sites te lokken. Als ze hun inloggegevens intikken, worden ze netjes doorgestuurd naar de echte site. En op mijn Kali-computer verschijnen de inloggegevens. Zelfs als ik het bij mezelf doe, heeft het iets gemeens.

Maar er is ook een martial-arts-kant aan het verhaal. Mijn eigen malware kan ik nog niet schrijven, maar ik heb nu wel een idee gekregen van hoe je dat ongeveer doet. Ook met dank aan Georgia Weidman. Je moet kunnen denken als een computerchip. Het is een beetje als judo. De computer pootje haken, in de val opvangen en zo neerleggen dat je alle controle krijgt. Het kan een edele kunst zijn.

Een kunst die ik wil leren.

‘Echte hackers schrijven de exploits,’ zegt Igor Nikolic, ‘Scriptkiddies vuren ze alleen maar af. Echte hackers gebruiken metasploit ook, maar als je metasploit gebruikt ben je geen echte hacker. Metasploit geeft heel veel macht zonder controle. Als je echte kracht wil hebben, moet je daar heel hard voor werken, en zelfcontrole en ethiek ontwikkelen.’

Intussen heb ik mijn eerste goede padvindersdaad verricht: de kwetsbaarheid gemeld bij de hoofdredacteur van Vrij Nederland. De fout is gerepareerd en Zawadi Done heeft nu een gratis abonnement op Vrij Nederland. De droom van iedere negentienjarige hacker.

Deze publicatie is tot stand gekomen met steun van het Fonds Bijzondere Journalistieke Projecten.