In het centrum van Moskou in de wijk Khoklovka staat een vervallen zeventiende-eeuws paleis uit de tsarentijd, met afbladderende verf en oude resten van aanplakbiljetten op de muren. Jonge mensen lopen in en uit. Binnen is een hal met een brede trap met afgebroken marmeren tegels. Er is een dansschool, een Apple-repairshop en een koffiehoekje met de naam Barista Store.

Op de bovenste verdieping bevindt zich de hackerspace Neuron, een ruimte met banken, een grote tafel met stekkerdozen en een boekenkast met dikke computerboeken. Op de brede ruggen staan in dikke letters computertermen als TCP/IP, C++, JAVA en LINUX.

Pavel Zhovner is hier de baas, een tengere jongeman met kort donker haar. Oorspronkelijk komt hij uit een klein plaatsje in Oekraïne, maar hij woont al zeven jaar in Moskou. Hij geeft me een kleine rondleiding langs de onvermijdelijke oscilloscoop, de 3D-printer, de ESP’s en de minicomputertjes uit China met bluetooth en wifi. Een ervan stuurt via een antenne een signaal naar een oude televisie, een meter verderop. Op het beeldscherm is een klok te zien. ‘Eigenlijk is het illegaal om televisiebeelden uit te zenden,’ zegt Zhovner, ‘maar de afstand is zo klein dat het wel kan.’

Hij legt uit hoe je het Skype-account van een willekeurige persoon voor altijd kunt laten blokkeren: ‘Het is een koud kunstje.’

Zijn gezicht breekt open als hij mij een klein doosje met een beeldschermpje laat zien. Het is zo groot als een doosje lucifers, met een klein e-ink schermpje, met daarop een gezichtje. Een schattige emoticon. Deze zogeheten Pwnagotchi zoekt apparaten waarmee ze via wifi contact kan maken. Als ze iets ‘ziet’, wordt ze blij. Ook is ze dolblij als ze een andere Pwnagotchi in de buurt ziet. De Pwnagotchi kraakt geen wachtwoorden, maar verzamelt wel informatie die je zou kunnen gebruiken om wachtwoorden te kraken. Het ding is daarom ook daadwerkelijk handig voor pentesters: hackers die undercover de veiligheid van een bedrijf testen. Maar dat is niet de reden dat dit dingetje in korte tijd populair is geworden in de internationale hackersgemeenschap.

De Pwnagotchi is een vorm van hackerskunst. Het ding is leuk, origineel en leerzaam. Door zelf een Pwnagotchi te maken, ermee op pad te gaan en de verzamelde data te onderzoeken, leer je veel over wifi. Het is ook mogelijk om versleuteld berichtjes te sturen naar andere Pwnagotchi’s in de buurt. En je kunt de Pwnagotchi makkelijk zelf ‘hacken’ en er functionaliteiten aan toevoegen. De Pwnagotchi is niet Russisch, maar bedacht door de Italiaanse hacker evilsocket. Het apparaatje inspireerde Zhovner tot het ontwikkelen van de ‘Flipper Zero’, een Zwitsers zakmes voor hackers.

Online zwarte markt

Met pretoogjes vertelt Zhovner welke streken hij als tiener uithaalde. Crimineel of kwaadaardig waren ze niet, maar toch is het verstandig om ze hier niet op te schrijven. Zhovner klapt zijn laptop open. Hij legt uit hoe je het Skype-account van een willekeurige persoon voor altijd kunt laten blokkeren: ‘Het is een koud kunstje.’

Zhovner nam contact op met Microsoft, maar ze reageerden lauw. De technici van Microsoft losten het probleem niet op. Daarna heeft hij het gepubliceerd, om ervoor te waarschuwen.
Zhovner geeft me een korte rondleiding op Hydra, de Russische online zwarte markt, waar je diensten van ‘hackers’ kunt inhuren, zoals een site uit de lucht halen, een DDoS-aanval of een softwarepakket om ransomware te verspreiden.

Russische hackers hebben de laatste jaren een mythische status gekregen:z e leggen havens plat en hacken politieke partijen.

Russen gebruiken het ook om aan hun drugs te komen. Je betaalt met bitcoin en in ruil krijg je gps-coördinaten en een foto van de plek waar de wiet of de xtc-pilletjes verstopt zijn, bijvoorbeeld met een magneetje achter op een verkeersbord. Het leidt tot komische toestanden in Moskou, waar de politie alert is op mensen die op een verdachte plek geconcentreerd naar een voorwerp kijken. ‘De politie ziet nu overal drugs, en ze houden mensen aan die gewoon naar een bosje staan te kijken.’ Zhovner lacht.

James-Bondschurk.

Pasgeleden stond een camerateam van Vice op de stoep bij Neuron. Ze zochten naar Russische hackers om mee te helpen met een documentaire over Russian hackers. Die hebben de laatste jaren een mythische status gekregen: computertovenaars met bovennatuurlijke krachten, donkere hoodies, groene lettertjes op een beeldscherm. Ze leggen havens plat met hun ransomware en hacken de mailboxen van politieke partijen.

Het was voor Zhovner meteen duidelijk dat Vice een bullshit-documentaire wilde maken over het cliché van ‘de Russische hacker’, met als verpersoonlijking Evgenyi ‘Slavik’ Bogachev, het brein achter de malware die bekend werd onder de naam Gameover Zeus, die gebruikt werd om banken te beroven. Bogachev staat hoog op de most wanted lijst van de FBI. Als je de tip geeft die leidt tot zijn arrestatie, kan dat je drie miljoen dollar opleveren. Volgens de overleveringen dobbert hij rond op de Zwarte Zee. Een real life James Bondschurk.

Op geld beluste hackers die samenwerken met criminelen zijn crackers. Zij zijn niet de echte hackers.

Ik geef schoorvoetend toe dat ik me ook heb schuldig gemaakt aan de mythologisering van Slavik. Zhovner kijkt me geamuseerd aan, een beetje zoals je naar iemand kijkt die in kabouters gelooft. Hij begrijpt het wel: het is wat mensen willen lezen. Spannende verhalen over schurken. Hij vertelt me dat het ook niet helemaal onzin is. De ‘Russische hackers’ die in Den Haag opgepakt werden bij de OPCW, de Organisatie voor het Verbod op Chemische Wapens, waren echt. Via via zijn het bekenden in de hackersgemeenschap van Moskou. Maar op geld beluste hackers die samenwerken met criminelen zijn crackers. Net als hackers die zich laten inhuren door inlichtingendiensten zijn ze niet de slimsten. Niet de besten. Niet de echte hackers.

Zhovner laat me een meme zien: de vatnik. Het is een variant van Spongebob Squarepants. Hij is niet van spons, maar van de katoenwol waar Russische legerkleding van is gemaakt – ‘vatnik’ in het Russisch. De vatnik heeft een rode neus van het drinken en een blauw oog omdat hij gevochten heeft met een andere vatnik. De vatnik is de Rus die slaafs het regime steunt, uit angst of haat voor anderen en meestal een combinatie van die twee. Patriottisch en dom genoeg om de staatsmedia te geloven. Pro-Poetin, xenofobisch. ‘Emigreer maar naar Amerika, als het je hier niet aanstaat,’ is een typische uitspraak van een vadnik, de Russische wodkaversie van de Amerikaanse redneck.

Veiligheidslekken

In Neuron komen geen vatniks. De hacker community en de LGBT-beweging zijn met elkaar Lees ookOp hackerskamp in Berlijn, waar het verlangen naar safe spaces een ongedwongen uitwisseling van ideeën belemmert15 oktober 2019verstrengeld, om maar eens wat te noemen. In Neuron komen hackers bij elkaar om de Flipper Zero te verfijnen, of om Neuronlid en ‘jethacker’ Alexei Stacenko te helpen met het bouwen van de eerste Russische Jetpack – een soort luchtsurfplank met straalmotor.

Of om te luisteren naar een lezing van een activist die strijdt voor het vrije internet. Iemand uit de hackersgemeenschap rondom Neuron is bijna per definitie niet iemand die vrijwillig samenwerkt met de huidige Russische overheid. Of hij is undercover. ‘Aan het begin van de lezing heten we altijd als eerst de undercoveragenten van de FSB (de binnenlandse inlichtingendienst, GJ) welkom,’ zegt Zhovner, ‘het is een beetje een running gag.’

Een van de oprichters van Neuron is Alisa ‘Esage’ Shevchenko, een uitzonderlijk talent in het ontdekken van foutjes in software: zogenaamde 0-days, gaatjes in besturingssystemen of applicaties die misbruikt kunnen worden, maar nog niet – zero days dus – bekend zijn in de gemeenschap van informatiebeveiligers.

Shevchenko was zo goed in het vinden van deze gaatjes dat ze door banken en financiële instellingen werd ingehuurd om de systemen te hacken, om de beveiligingsgaten eerder te vinden dan de bad guys. Shevchenko heeft zo Microsoft geholpen met het dichten van een paar veiligheidslekken.

Maar in 2016 verscheen ze – tot haar eigen verbazing – op de lijst van de hackers die volgens de Amerikaanse diensten verantwoordelijk waren voor de hack op de Democratische partij, de DNC-hack. Ze past prachtig in het James Bondverhaal van de Russische hackers. Mooi, jong en een digitale ninja.

Zhovner schudt zijn hoofd. ‘Belachelijk. Echt absurd.’

Contract met de duivel

Dat Shevchenko zich bewust heeft ingelaten met de inlichtingendiensten gelooft niemand in Moskou. Het is wel denkbaar dat iets wat zij gevonden heeft later door inlichtingendiensten is gebruikt.

Er circuleert op Twitter een boomstructuur van de keuzes die je hebt als je een 0-day vindt. De eerste optie is om hem voor veel geld te verkopen aan een makelaar. Dat kan honderdduizenden dollars opleveren, maar het is ook een contract met de duivel. Mogelijk werk je mee aan moord. Als de 0-day gebruikt wordt om de telefoon van een activist te hacken, zoals bij Jamal Khashoggi gebeurde, zal je dat een slecht geweten bezorgen.
Een tweede optie is om de 0-day op Twitter te gooien en meteen openbaar te maken. Het is dan per definitie geen 0-day meer. Het geeft je tijdelijke roem en street credibility, maar er zullen ook direct criminelen mee aan de haal gaan.

Zorgen voor veilige communicatie, dat is wat hackers doen. En in Rusland wordt dat steeds lastiger.

De derde optie is de zogenoemde responsible disclosure. Je neemt contact op met de bouwer van de software en je meldt netjes dat je een lek hebt gevonden. Je krijgt een T-shirt en een bedankmailtje. Vervolgens gebeurt er meestal weinig. En daarbij is het niet ondenkbaar dat de NSA of de FSB stiekem meeleest. Zo kan je 0-day alsnog in verkeerde handen vallen.
Daarom lijkt de vierde optie nog wel het beste: gewoon niets zeggen, tegen niemand. Net doen of je niks gevonden hebt. Maar dat zal je reputatie en je zaken ook niet veel goed doen. Zaken die je nodig hebt om ingehuurd te worden door banken en bedrijven om de beveiliging te testen.

Ingebouwde achterdeurtjes

Zhovner neemt me mee naar de ruimte naast de hackerspace. Er staan metalen blokken die wel iets hebben van dure auto-onderdelen. ‘Fairwaves’ staat erop. Het is het bedrijf van Alexander Chemeris, een ander Neuronlid van het eerste uur. Fairwaves is ontstaan vanuit Neuron en uitgegroeid tot een bedrijf dat de infrastructuur levert om een telefoonnetwerk op te zetten. Fairwaves wil draadloze communicatie beschikbaar maken voor zo veel mogelijk mensen. Het werkt met open source software. Als er backdoors – opzettelijk ingebouwde achterdeurtjes – in zitten, dan kunnen ze in theorie door iedereen gevonden worden.

De metalen dozen kunnen met radiogolven contact maken met satellieten en voor mobiele telefoons in een straal van twaalf kilometer de toegangspoort tot internet zijn. Ze worden gebruikt om telefoonnetwerken aan te leggen in afgelegen gebieden, zoals in Santa Maria Yaviche, een klein dorpje in Oaxaca, Mexico, drie uur rijden van de eerste plaats met mobiel bereik. Een paar ondernemende inwoners hebben een Fairwaves-doos aangeschaft en hun eigen lokale telefoonnetwerk aangelegd.

Ook tijdens de Vierdaagse van Nijmegen werden Fairwaves gebruikt om een backup-gsm-netwerk te bouwen, voor het geval het al aanwezige netwerk overbelast raakte, zoals in het rampjaar 2006.

(tekst gaat door onder de afbeelding) 

Abstracte illustratie bij artikel over Russische hackers

De Russische Zuckerberg

Zorgen voor veilige communicatie, dat is wat hackers doen. En in Rusland wordt dat steeds lastiger. In april 2016 werd in Rusland de Yarovaya-wet ingevoerd, een antiterreurwet, genoemd naar een van de opstellers ervan, Irina Yarovaya. Telecomproviders moeten sindsdien alle communicatie zes maanden lang bewaren, en metadata zelfs drie jaar. Alle internetproviders, sociale media platforms en e-maildiensten moeten de FSB daarnaast toegang geven tot versleutelde communicatie.

Dit gold ook voor Telegram, de Russische WhatsApp, gebouwd door de Russische broers Nikolaj en Pavel Durov. De laatste is het gezicht van de app. Ook weer zo’n mythische figuur. Hij gaat in het zwart gekleed, zoals Neo in The Matrix. Zijn helden zijn Steve Jobs en Che Guevara. Durov weigerde om naar de nieuwe Russische wetten te luisteren. Hij stuurde een berichtje aan de Telegramgebruikers dat hij door zou gaan met het plegen van ‘digitaal verzet’.
‘De Russische Zuckerberg’ wordt Pavel Durov wel genoemd, omdat hij eerder VKontakte oprichtte: de Russische variant van Facebook. Maar hij kwam in conflict met het Kremlin toen hij op 16 april 2014 publiekelijk weigerde om de data van de Oekraïense Maidan-demonstranten aan de Russische inlichtingendiensten over te dragen. Ook weigerde hij de VKontakte-pagina van activist en Poetin-criticus Alexey Navalny te blokkeren.
Daarop namen mensen die banden hadden met de Russische regering VKontakte over en moest Durov het land verlaten.

Hij is nu staatsburger van Saint Kitts en Nevis, een eilandstaat in de Cariben waar je in ruil voor 150.000 dollar een paspoort kunt krijgen.

Digitaal verzet

Na de onthullingen van Edward Snowden over de geheime spionageactiviteiten van de NSA begon Durov de berichtenapp Telegram.

Het verhaal gaat dat Durov met een groepje van zo’n vijftien programmeurs van land tot land reist. De kantoren van waaruit Telegram opereert, zijn geheim, om onvindbaar te zijn voor overheidsinstellingen die met dataverzoeken komen. Telegram is daarom populair bij IS-terroristen, bij neonazi’s en criminelen, maar ook bij de demonstranten in Hongkong en bij mensen die onder een totalitair regime leven, zoals in Rusland of Iran. Ongeveer vijftien miljoen Russen gebruiken Telegram om contact te houden met vrienden en familie. Zelfs Kremlinwoordvoerder Dmitry Peskov gebruikt Telegram om contact te houden met journalisten.

Telegram kwam als winnaar uit de strijd. De slag tussen Durov en het Kremlin werd gewonnen door Durov.

Maar geliefd is Telegram niet bij de overheid. De Russen op Telegram worden ook wel ‘digitale emigranten’ genoemd. Deze mensen zijn bedreigend voor de regering omdat ze moeilijk te beïnvloeden zijn met Russische propaganda.

Begin 2018 besloot Alexander Zharov – het hoofd van Roskomnadzor, het overheidsorgaan dat verantwoordelijk is voor censuur in de media en de telecommunicatie – daarom om Telegram met geweld plat te leggen. Zharov beval de internetproviders om alle IP-adressen van Telegramservers te blokkeren. Daarop huurde Durov massaal servers in datacentra van Amazon en Google om Telegram van daaruit in de lucht te houden. De Roskomnadzor koos op zijn beurt voor de botte vatnikmethode en gaf het bevel om hele reeksen IP-adressen van Amazon en Google te blokkeren. Het leverde chaotische toestanden op, omdat veel Russische bedrijven ook gebruik maken van deze services. ‘Auto’s met slimme apparatuur stonden aan de kant van de weg, banken gingen plat,’ zegt Zhovner. Maar Telegram deed het nog steeds. Zhovner lacht opnieuw.

Pussy Riot

De strijd is in Rusland dezelfde als overal ter wereld. De overheid kan makkelijker dan ooit de inwoners bespioneren. Burgers kunnen makkelijker dan ooit documenten onleesbaar maken. Iedereen voelt zich bespied en past zijn gedrag aan. Mensen die écht iets te verbergen hebben, gebruiken sterke encryptie, gebaseerd op glasharde wiskundige principes waartegenover zelfs de NSA machteloos staat. Inlichtingendiensten proberen van deze sterke encryptie af te komen.

Maar niet alleen terroristen, criminelen en pedofielen gebruiken bewust sterke encryptie, ook klokkenluiders, journalisten, activisten en in totalitair bestuurde landen: gewone burgers.
‘Ik gebruik de afgesloten groepen van Telegram alleen als we een actie voorbereiden,’ zegt Masha Alyokhina als ik haar 26 november opzoek in Tivoli Vredenburg, waar ze die avond optreedt met haar band Pussy Riot. ‘Maar als ik met deze dingen rekening ga houden in het normale leven, word ik gek. Dan word ik echt paranoïde. Als ik ga focussen op dit soort samenzweringen, doe ik niks meer. Ze mogen mijn persoonlijke dingen lezen, als ze het willen lezen. I don’t give a fuck… Maar dat wil niet zeggen dat ik er niet kwaad over ben.’

Russische hackers zijn belangrijker dan ooit, om gaten te vinden in de firewalls die om steeds meer landen worden opgetrokken.

Alyokhina organiseerde op 22 april 2018 een manifestatie om Telegram te steunen door voor het gebouw van de FSB samen met andere activisten een papieren vliegtuigje in de lucht te gooien: het logo van Telegram. Ze werd opgepakt. ‘Honderd uur werkstraf,’ zegt ze gelaten. ‘Ik moest een gebouw schoonmaken dat binnen enkele weken gesloopt ging worden.’ Haar toezichthouders waren niet tevreden, waardoor ze een jaar lang het land niet mocht verlaten. Het is de reden dat ze nu pas weer in Europa is met Pussy Riot.

Maar Telegram kwam als winnaar uit de strijd. De slag tussen Durov en het Kremlin werd gewonnen door Durov. ‘Ik kan Telegram nu gewoon gebruiken in Rusland, zonder VPN (Virtual Private Network),’ zegt Alyokhina.

Deep Packet Inspection

Maar de informatieoorlog is nog niet gewonnen. Nu wil de Roskomnadzor, de federale dienst voor toezicht op communicatie, informatietechnologie en massamedia, het nog groter aanpakken door een muur om Rusland te bouwen.

Niet door via IP-adressen bepaalde afzenders te blokkeren, maar met behulp van Deep Packet Inspection (DPI). Het is net als met postpakketjes. Je kunt postpakketjes tegenhouden die een verdachte afzender hebben. Je kunt ook elk postpakketje openmaken om te kijken wat erin zit en te beoordelen of dat oké is. Dat is wat de Chinezen doen om hun Big Firewall of China dicht te houden. En dat is wat de Russen nu ook willen.

Volgens de Russische nieuwssite RBC is zo’n firewall al actief in Yekaterinburg. En er worden verschillende oefeningen gedaan met het ‘RuNet initiatief’, dat Rusland kan afsluiten van de Lees ookJournalist leert hacken, tussen de hackers: ‘Als hier een bom valt, heeft Nederland een probleem’28 april 2019rest van het internet – op 23 december meldde de Russische overheid een serie van dergelijke testen te hebben afgerond. Russische hackers zijn nu misschien wel belangrijker dan ooit, om gaten te vinden in de firewalls die om steeds meer landen worden opgetrokken.

‘Weet je wie een échte Russische hacker is?’ vraagt Zhovner. Hij laat me een pagina zien met de naam Goodbye DPI. Een programma waarmee je de Deep Packet Inspection kunt misleiden en informatie door de muur kunt laten glippen. Het is geschreven door iemand die zich verschuilt achter de naam ValdikSS. ‘Dat is een echte Russische hacker.’

Dit artikel is onderdeel van Gerards Janssens onderdompeling in de wereld van hackers. De andere artikelen in deze reeks vind je hier.

De publicaties in deze reeks zijn tot stand gekomen met steun van het Fonds Bijzondere Journalistieke Projecten (www.fondsbjp.nl)