Beveiligingsbedrijf ISSX was betrokken bij een hackaanval op onderzoeksjournalist Brenno de Winter. De eigenaar van het bedrijf zegt dit te hebben gedaan omdat zijn bedrijf zich ergerde aan een campagne van De Winter tegen beveiligingslekken.
Webwereld, een van de publicaties waaraan onderzoeksjournalist Brenno de Winter is verbonden, schrijft dat ISSX betrokken was bij de hack, waarbij werd ingebroken in een webmail-client op een privéserver van De Winter. Eigenaar Ronald Kingma van het beveiligingsbedrijf bevestigt dat zijn bedrijf betrokken was bij de hack. "Maar Webwereld blaast het op", stelt Kingma.
Webwereld schrijft dat de hackers misschien e-mailberichten hebben ingezien, maar volgens Kingma is dat niet waar. "Wij hadden dat kúnnen doen, maar dat hebben we expres niet gedaan. Dan overschrijd je grenzen", aldus de beveiliger. Kingma zegt dat hij, samen met twee anderen, via een beveiligingslek in de Twig-webmailclient een configuratiebestand kon opvragen waarin het rootwachtwoord van de MySQL-database stond. Het zou gaan om een nog niet eerder ontdekt lek. Met dat wachtwoord kon worden ingelogd op een phpMyAdmin-installatie die extern toegankelijk was. Opmerkelijk detail is dat de gebruikte webmailclient al 6,5 jaar niet meer wordt doorontwikkeld.
Kingma wil niet zeggen wie de andere hackers waren of wie van de drie hackers de uiteindelijke hack heeft uitgevoerd, enkel dat deze niet vanuit het kantoor van ISSX heeft plaatsgevonden. "Maar in theorie had dat ook vanaf mijn huisadres kunnen gebeuren", zegt Kingma.
Volgens de beveiliger is de hack uitgevoerd uit ergernis om Lektober, een campagne tegen beveiligingslekken die De Winter en Webwereld samen voeren. "Het loopt de spuigaten uit. We hebben nu klanten die verhoogde activiteit van hackaanvallen zien. Lektober wordt een soort vrijbrief om te hacken", klaagt Kingma. Op de vraag hoe zuiver zijn eigen handelen is, erkent Kingma dat het hacken van een onderzoeksjournalist een 'grijs gebied' is.
Aanvankelijk meldde Webwereld dat De Telegraaf achter de hack zat, maar dat bleek niet waar. Wel werkten de hackers samen met de krant. "Brenno werd zondagavond gebeld, zodat hij tijd zou hebben om het lek te dichten. Het zou dan de volgende morgen in de krant staan", zegt Kingma. Toen was het probleem echter al ontdekt en had Webwereld er al over gepubliceerd.
"Ik ben een beetje verbaasd dat zij dat op deze manier doen. Dit heet eigenrichting", zegt De Winter. "Daar ben ik geen voorstander van." Over het feit dat de webmailsoftware 6,5 jaar geen patch meer heeft gehad, beweert De Winter: "Dat zegt niet zoveel. Er zijn systemen uit de jaren zeventig die nog goed draaien, maar het was handiger geweest om dit niet te hebben, dat klopt." De onderzoeksjournalist zegt waarschijnlijk geen aangifte te doen tegen ISSX. "Ik zie daar niet zo veel heil in, tenzij er nog andere dingen aan het licht komen", zegt De Winter. De journalist zegt er overigens er aan te twijfelen of de hackers wel mail hebben kunnen inzien.