Onderzoekers van een laboratorium van de universiteit van Chicago hebben twee modellen stemcomputers weten te kraken. De twee typen stemcomputers worden bij de Amerikaanse presidentsverkiezingen van dinsdag ingezet, maar zijn volgens de onderzoekers slecht beveiligd.
Volgens de beveiligingsonderzoekers zijn de twee computers zo eenvoudig te kraken dat iemand met beperkte technische kennis de hack zou kunnen uitvoeren. Ze slaagden erin een man in the middle-aanval uit te voeren waarbij stemmen konden worden onderschept en vervangen door een eigen stem, waardoor de verkiezingsuitslag gemanipuleerd zou kunnen worden. Dat schrijft Popular Science.
Het gaat onder andere om een stemcomputer met touchscreen van het bedrijf Diebold, die volgens de onderzoekers in twintig staten door 26 miljoen kiezers zal worden gebruikt. De andere stemcomputer, van fabrikant Sequoia, beschikt over fysieke knoppen en wordt volgens de onderzoekers door negen miljoen kiezers in vier staten gebruikt.
Voor de hack was 10 dollar aan hardware nodig, die in het apparaat moet worden geplaatst. Voor 16 dollar meer is een verbeterde versie van de hack mogelijk, waarbij op afstand kan worden gecommuniceerd met de module die in de computer wordt geplaatst. De onderzoekers stellen dat de stemcomputers hun gegevens onbeveiligd verwerken, waardoor deze makkelijk zijn te onderscheppen en te manipuleren.
Het apparaat met de fysieke knoppen was het makkelijkst te kraken; de onderzoekers hadden hiervoor twee uur nodig. De touchscreen-computer was moeilijker te kraken, omdat de onderzoekers weinig wisten van touchscreens. Na een paar dagen slaagden ze er echter toch in om het apparaat te manipuleren. Bij het onderzoek moet worden aangetekend dat de onderzoekers een verouderde versie van de twee computers gebruiken; het is dus mogelijk dat de beveiliging in de nieuwe computers is verscherpt.
Voor het uitvoeren van de aanval is fysieke toegang tot het apparaat vereist. Er moet immers een module in het apparaat worden gestopt die de aanval uitvoert. Volgens de onderzoekers is dat echter een kleine belemmering. De installateurs van de machines zouden een aanval kunnen uitvoeren, maar los daarvan zouden buitenstaanders relatief eenvoudig de hardware kunnen manipuleren. Stemcomputers zouden namelijk vaak onbeveiligd in kerken en scholen staan, waarbij ze van slechte sloten zijn voorzien, als die al aanwezig zijn.
In Nederland heeft de overheid voorlopig afgezien van het gebruik van stemcomputers, omdat de betrouwbaarheid van de apparaten niet kan worden gegarandeerd. De actiegroep 'Wij vertrouwen stemcomputers niet' voerde onder leiding van Xs4all-oprichter Rop Gonggrijp met succes actie tegen de inmiddels onveilig verklaarde apparaten. Vanuit de gemeenten klinkt de oproep om de stemcomputer weer in te voeren, maar het lijkt onwaarschijnlijk dat dat binnen afzienbare tijd weer zal gebeuren.