Vermomde figuur bestudeert architectonisch plattegrond van kantoorgebouw bij amberkleurig lamplicht op donker houten bureau.

Wat onderzoekt een hacker voordat hij een bedrijf probeert binnen te dringen?

Voordat een hacker ook maar één technisch aanvalsmiddel inzet, heeft hij al uitgebreid huiswerk gemaakt. De verkenningsfase, ook wel reconnaissance genoemd, is het fundament van vrijwel elke succesvolle cyberaanval. Een aanvaller brengt eerst in kaart hoe een organisatie is opgebouwd, wie er werken, welke systemen er aan het internet hangen en waar de zwakke plekken zitten. Hoe gedetailleerder dat beeld, hoe gerichter de aanval. In dit artikel beantwoorden we de meest gestelde vragen over wat een hacker onderzoekt voordat hij een bedrijf probeert binnen te dringen.

Welke informatie is openbaar beschikbaar over jouw bedrijf?

Verrassend veel. Zonder ook maar één systeem aan te raken kan een hacker via openbare bronnen een gedetailleerd beeld opbouwen van jouw organisatie. Denk aan domeinnamen, IP-adressen, e-mailformaten, gebruikte softwareplatforms, SSL-certificaten en zelfs interne bestandsnamen die via zoekmachines vindbaar zijn. Dit noemen we OSINT, ofwel Open Source Intelligence.

Zoekmachines indexeren meer dan de meeste mensen beseffen. Via geavanceerde zoekoperatoren, ook wel “Google dorks” genoemd, kan een aanvaller documenten, inlogpagina’s en configuratiebestanden vinden die eigenlijk niet bedoeld zijn voor publieke toegang. Daarnaast zijn er gespecialiseerde tools en databases die historische DNS-gegevens, gelekte inloggegevens en bekende kwetsbaarheden per domein bijhouden. Informatie die jij als organisatie misschien allang bent vergeten, kan voor een aanvaller nog steeds actueel en bruikbaar zijn.

Hoe gebruiken hackers OSINT om een doelwit in kaart te brengen?

OSINT-technieken stellen hackers in staat om een volledig aanvalsplan te maken zonder ook maar één alarm te activeren. Via platforms als Shodan, Censys en diverse certificaatregisters brengen aanvallers in kaart welke systemen een organisatie online heeft staan, welke softwareversies er draaien en welke subdomeinen er bestaan. Omdat dit allemaal publieke informatie is, laat de aanvaller in deze fase geen sporen achter.

Concreet kan een aanvaller via OSINT het volgende achterhalen:

  • Welke cloudproviders en SaaS-platforms een organisatie gebruikt
  • Welke e-mailbeveiliging (of het gebrek daaraan) er actief is
  • Historische datalekken met bijbehorende wachtwoorden of e-mailadressen
  • Technologiestacks via headers, cookies en metadata van websites
  • Interne structuur via openbare documenten met metadata

Het gevaarlijke aan OSINT is juist dat het zo laagdrempelig is. Een aanvaller hoeft geen geavanceerde hacker te zijn om deze informatie te verzamelen. De informatie is er gewoon, en wie weet waar hij moet kijken, vindt het. Een grondige penetratietest begint daarom altijd met een externe verkenning vanuit het perspectief van een aanvaller.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Wat zoeken hackers in vacatures en social media?

Vacatures en sociale media zijn voor een hacker een goudmijn aan informatie over de interne werking van een organisatie. Uit een vacature voor een systeembeheerder kan een aanvaller afleiden welke technologieën een bedrijf gebruikt, welke beveiligingstools er aanwezig zijn en zelfs welke kennis er intern ontbreekt. Sociale media geven inzicht in de organisatiestructuur, namen van medewerkers en hun functies.

LinkedIn is daarbij bijzonder waardevol voor aanvallers. Via het netwerk van een organisatie kunnen ze zien wie er werkt, welke rollen ze bekleden en via welke externe partijen of leveranciers het bedrijf verbonden is. Dat laatste is relevant omdat aanvallers steeds vaker kiezen voor aanvallen via de supply chain: door een leverancier of MSP te compromitteren, krijgen ze indirect toegang tot de eigenlijke doelorganisatie.

Vacatureteksten bevatten bovendien regelmatig specifieke versienummers, productbenamingen of interne terminologie die een aanvaller helpt zijn aanval te preciseren. Een vacature die vraagt om ervaring met een specifieke firewallversie vertelt een aanvaller precies welk systeem hij moet onderzoeken op bekende kwetsbaarheden.

Hoe ontdekken aanvallers kwetsbare systemen aan de buitenkant?

Aanvallers scannen het volledige externe aanvalsoppervlak van een organisatie met gespecialiseerde tools die het internet systematisch doorzoeken op open poorten, actieve diensten en bekende kwetsbaarheden. Dit heet externe reconnaissance en vormt de technische tegenhanger van de informatie die via OSINT wordt verzameld. Systemen die onbedoeld aan het internet hangen, verouderde software draaien of verkeerd geconfigureerd zijn, vallen hierbij direct op.

Wat aanvallers hierbij onderscheidt van een eenvoudige vulnerability scanner, is de manier waarop ze bevindingen interpreteren. Een geautomatiseerde scanner rapporteert losse kwetsbaarheden. Een aanvaller kijkt naar de combinatie: welke systemen zijn bereikbaar, welke identiteiten en permissies hangen eraan, en hoe kunnen meerdere kleine zwaktes samen leiden tot een werkend aanvalspad? Dit onderscheid is precies waarom een handmatige penetratietest verder gaat dan een automatische scan.

Voorbeelden van wat aanvallers aan de buitenkant zoeken:

  • Onbeveiligde remoteaccessdiensten zoals RDP of VPN zonder MFA
  • Verlopen of zwak geconfigureerde SSL-certificaten
  • Vergeten testomgevingen of subdomeinen die niet meer worden onderhouden
  • Publiek toegankelijke beheerinterfaces van routers, firewalls of servers
  • Cloudresources die per ongeluk publiek toegankelijk zijn gemaakt

Waarom zijn medewerkers een primair doelwit in de verkenningsfase?

Medewerkers zijn voor aanvallers interessant omdat zij de menselijke toegangspoort vormen tot systemen die technisch goed beveiligd kunnen zijn. In de verkenningsfase verzamelt een aanvaller namen, e-mailadressen, functies en gedragspatronen van medewerkers om gerichte phishing- of socialengineeringaanvallen voor te bereiden. Hoe meer een aanvaller weet over een specifieke medewerker, hoe overtuigender en gevaarlijker de aanval.

Aanvallers richten zich daarbij niet willekeurig op medewerkers. Ze zoeken specifiek naar personen met verhoogde rechten of toegang tot gevoelige systemen, zoals systeembeheerders, financiële medewerkers of directieleden. Ook nieuwe medewerkers zijn een aantrekkelijk doelwit, omdat zij minder vertrouwd zijn met interne procedures en daardoor sneller geneigd zijn op een verzoek in te gaan zonder het te verifiëren.

Daarnaast kijken aanvallers naar medewerkers die betrokken zijn bij leveranciers of externe partijen. Via een medewerker die toegang heeft tot klantomgevingen of supplychainsystemen, kan een aanvaller zijn bereik ver buiten de eigen organisatie uitbreiden. Dit maakt bewustwording en security awareness een onmisbaar onderdeel van een volwassen beveiligingsaanpak.

Hoe weet je of jouw organisatie al in het vizier van een hacker ligt?

In de meeste gevallen weet je dat niet, en dat is precies wat de verkenningsfase zo gevaarlijk maakt. Omdat een aanvaller in deze fase uitsluitend gebruikmaakt van openbare informatie en passieve technieken, laat hij vrijwel geen sporen achter in jouw systemen. Toch zijn er signalen en maatregelen die kunnen helpen om vroegtijdig te detecteren of jouw organisatie actief wordt verkend.

Enkele indicatoren om op te letten:

  • Ongebruikelijk veel zoekopdrachten op jouw domeinnaam of subdomeinen in serverlogs
  • Herhaalde inlogpogingen op externe diensten vanuit onbekende locaties
  • Phishingmails die intern jargon of namen van collega’s bevatten, wat duidt op voorafgaand onderzoek
  • Meldingen van medewerkers over verdachte LinkedIn-verbindingsverzoeken van onbekende profielen

De beste manier om te begrijpen hoe jouw organisatie eruitziet vanuit het perspectief van een aanvaller, is door zelf die blik aan te nemen. Een redteamoefening simuleert precies wat een echte aanvaller zou doen in de verkenningsfase en daarna, zodat kwetsbaarheden aan het licht komen voordat een echte aanvaller ze ontdekt.

Hoe Q-Cyber helpt bij het begrijpen van jouw aanvalsoppervlak

Wij bij Q-Cyber helpen organisaties om hun eigen kwetsbaarheid te zien door de ogen van een aanvaller. Niet met een lijst van losse bevindingen, maar met inzicht in hoe een echte aanvaller jouw organisatie zou verkennen en welke aanvalspaden daadwerkelijk gevaarlijk zijn. Concreet bieden we:

  • Handmatige penetratietesten waarbij onze ethical hackers dezelfde verkennings- en aanvalstechnieken gebruiken als echte cybercriminelen
  • Externe aanvalsoppervlakanalyse om te achterhalen wat er over jouw organisatie openbaar vindbaar is
  • Redteamoefeningen die de volledige aanvalsketen simuleren, van OSINT tot toegang
  • Continu inzicht via Continuous-Q® zodat je niet alleen op de testdag weet waar je staat, maar het hele jaar door

Een eenmalige scan of jaarlijkse test vertelt je hoe je er op dat moment voor staat. Maar aanvallers stoppen niet na die ene dag. Wil je weten hoe jouw organisatie eruitziet vanuit het perspectief van een hacker? Neem contact met ons op en we kijken samen wat de beste aanpak is voor jouw situatie.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen