Ook als je het niet met iemand eens bent, moet dat nou zo?
Je ziet spoken, en quote op een dusdanige manier dat je twee datapunten aan elkaar verbindt die ongerelateerd zijn. Proest is in deze context niet uitlachen van de schrijver, maar van degenen die in honeypots tuinen.
Dat honeypots wil ik graag nog even op in gaan. Voor mij is die definitie ruim. De details die wij kennen over al deze zogeheten cryptofoons (en daar is veel over beschikbaar) laten zien dat men van beveiliging weinig kaas heeft gegeten. Dat kan iedereen die daar wel verstand van heeft beamen, en (FWIW) heb ik ook diverse mensen in de infosec gemeenschap zien uiten. Ook het hosten van de private key en/of server in een jurisdictie als Frankrijk is lachwekkend. Als je ook nog bedenkt dat men eerder hetzelfde trucje deed bij BBM dan kun je toch wel spreken van ezels die zich aan dezelfde steen stoten. Vooral als er veelgebruikte tooling is die
wel uitstekend werkt. Dat maakt het, de facto, honeypots.
En dat is (in ieder geval voor mij) hilarisch.
Ik kan me nog een anecdote van Rop of Barry (Amsterdamse infosec, volgens mij was het een presentatie van Barry) uit de jaren '00 herinneren over het type klant herinneren. En dat dat roughly twee types waren: het type corporate in net pak, en het type ehhh... zware jongens, die geen idee hadden hoe het werkte. (Ik weet niet meer hoe ik destijds aan mijn gedachte kwam, maar hoe dan ook: zo iemand kun je ook snake oil verkopen.) Ze verkochten het dan ook niet meer aan deze types omdat men niet de onderwereld in gezogen wilde worden. Want stel de cryptofoon werkt niet adequaat? En de stakes zijn hoog? Een CEO snapt best effort. Die snapt ook dat bijvoorbeeld geheime informatie besproken over telefoon een X aantal jaar geheim blijft. Daarna is het dan, hopelijk, niet meer relevant. Bij (zware) criminaliteit ligt dat anders vanwege verjaringstermijn, en die denken dat je een wanprestatie leverde omdat de belofte niet is nagekomen. Dat had, ik meen dus Barry, 1x meegemaakt, zodoende ging men type klant inschatten.
Ik vind het enorm geestig wanneer dat zware jongens type domme dingen doet. Velen met mij, want het is een veelvoorkomende slapstick in (strip)boeken, films, series, enz.
Informatie overnemen van iemand met kennis is wat alle slimme mensen doen; je kan niet altijd weten of dat dan klopt. En hoevaak komen mensen zelf in de comments met "ik werk in branche X en het zit algemeen zus en zo"? Toch prima als iemand branche-informatie deelt met een breder publiek
Het punt is niet dat diegene deze informatie overneemt. Dat moet diegene zelf weten. Eigen keus. Geen probleem.
Het punt is dat die informatie vervolgens gedeeld wordt, terwijl de rest van de lezers deze bron (en de bron van de bron) niet op waarde kan schatten. Dan krijg je hearsay. Dat is een observatie; geen oordeel van mijn kant.
Zo wist ik via een familielid ook dat ik mij in mijn jeugd moest gedragen op het internet. We hebben het over de vroege jaren '00. Het voorbeeld: laten we het houden op feit dat deze persoon gewoon plaintext protocol gebruikte, zonder versleuteling, want nutteloos. Voor mij had dat waarde. Dat alles werd afgeluisterd verbaasde mij n.a.v de Snowden onthullingen dan ook niet. Ik had voldoende informatie ontvangen van diegene; maar voor anderen is dat niet van waarde. Zij kennen de bron niet, en mij eigenlijk ook niet.
Ik had destijds een vriendin die een vriend kende (je snapt al waar het heengaat) die bij de NSA werkte die ongeveer hetzelfde zei. Maar
voor mij was dat geen betrouwbare bron. Ik weet dat voorbeeld nog glashelder omdat wij daar toen ook discussie over gehad hebben. Helaas was ze nogal een muur.
Toch zijn er steeds weer veel zaken als zo'n dienst wordt opgerold. In een juridische podcast hoorde ik voorbij komen dat een van de advocaten geen encrochat-zaken meer doet omdat er bewijstechnisch niks in zit en het clientèle ook niet de underdog is waar zij zich moreel verplicht voelen. Schijnbaar (ik hoor de objection: hearsay! al aankomen) vallen er toch steeds weer veel criminelen voor. Van één chatdienst weet ik dat het een honeypot was, maar de meeste diensten deden domme dingen waardoor mee te lezen viel, werden door goed technisch werk binnengedrongen, of de eigenaar werd voor iets anders gepakt en is informant geworden. Dat er ook een of twee keer een succesvolle honeypot tussen zat, wil niet zeggen dat ze dat allemaal zijn, of dat elke crimineel dat ook denkt
Ja, dat heb ik ook in een podcast gehoord. Dat er veel zaken zijn wanneer zo'n dienst wordt opgerold, dat klopt. Punt is dat je door die hoeveelheid en de latency van vrouwe justicia kunt denken dat dit soort diensten nog steeds worden gebruikt. Maar dat is niet zo; dat is een bias.
Want in volgens mij dezelfde podcast kwam ook naar voren dat men (het clientèle) tegenwoordig een andere, wijdverspreide dienst gebruikt. Dat geeft aan dat men toch in ieder geval iets heeft geleerd.
Nu nog leren wat je OPSEC moet zijn als je
weet dat je toestel in beslag wordt genomen
en met succes uitgelezen gaat worden. Ik heb mijn keus in ieder geval gemaakt in de vroege adolescentie:
niet doen.