Hackers gebruiken openbare informatie om een aanval voor te bereiden door via zogenoemde OSINT-technieken (Open Source Intelligence) zoveel mogelijk te weten te komen over een doelwit voordat er ook maar één technische aanval wordt ingezet. Denk aan bedrijfsstructuren, medewerkersnamen, technische configuraties en sociale media. Hoe meer een hacker weet, hoe gerichter en effectiever de aanval kan zijn. In dit artikel beantwoorden we de belangrijkste vragen over hoe hackers informatie verzamelen en wat je daartegen kunt doen.
Welke stappen zetten hackers vóór een aanval?
Voordat een hacker een technische aanval uitvoert, doorloopt hij een uitgebreide verkenningsfase. In die fase probeert hij zoveel mogelijk te begrijpen over hoe een organisatie is ingericht: welke systemen draaien er, wie heeft er toegang, welke leveranciers zijn betrokken en waar zitten de zwakke plekken. Pas als dat beeld compleet genoeg is, kiest een aanvaller zijn aanvalspad.
Veel mensen denken dat een cyberaanval begint met het afvuren van exploits of het raden van wachtwoorden. In de praktijk begint een aanval bijna altijd met informatie verzamelen. Een aanvaller die goed voorbereid is, heeft al lang voordat hij actie onderneemt een helder beeld van de organisatiestructuur, de gebruikte technologie en de mensen die er werken.
Die verkenningsfase bestaat grofweg uit drie stappen:
- Passieve verkenning: het verzamelen van openbare informatie zonder direct contact met de doelorganisatie.
- Actieve verkenning: het direct bevragen van systemen, zoals het scannen van open poorten of het opzoeken van DNS-records.
- Analyse en aanvalsplanning: het combineren van gevonden informatie tot een concreet aanvalspad, waarbij meerdere kleine zwaktes samen worden gebruikt.
Dit laatste punt is cruciaal. Een aanvaller kijkt niet naar losse kwetsbaarheden, maar naar hoe die samen een route vormen naar waardevolle systemen of data. Dat maakt de verkenningsfase zo gevaarlijk: de schade begint al voordat er ook maar iets technisch is aangevallen.
Welke openbare bronnen gebruiken hackers om informatie te verzamelen?
Hackers gebruiken een breed scala aan openbaar toegankelijke bronnen om informatie over een doelwit te verzamelen. Dit heet Open Source Intelligence, of OSINT. De meest gebruikte bronnen zijn zoekmachines, bedrijfsregisters, vacaturesites, technische databases en sociale media. Al deze bronnen zijn legaal toegankelijk en bevatten meer gevoelige informatie dan de meeste organisaties beseffen.
Enkele concrete voorbeelden van openbare bronnen die hackers actief inzetten:
- Zoekmachines: Via geavanceerde zoekopdrachten (ook wel “Google dorking” genoemd) kunnen hackers publiek toegankelijke bestanden, loginpagina’s en configuratiedocumenten vinden die eigenlijk niet bedoeld zijn voor extern publiek.
- Bedrijfsregisters en de Kamer van Koophandel: Hier staan namen van bestuurders, vestigingsadressen en soms ook informatie over dochterondernemingen of samenwerkingsverbanden.
- Vacaturesites: Vacatures verraden welke technologie een organisatie gebruikt. Een advertentie voor een “Azure DevOps engineer” of een “Fortinet-beheerder” vertelt een aanvaller direct welke systemen er draaien.
- WHOIS- en DNS-databases: Hiermee achterhalen hackers wie een domein beheert, welke mailservers worden gebruikt en welke subdomeinstructuur een organisatie heeft.
- Shodan: Een zoekmachine voor verbonden apparaten. Hackers gebruiken Shodan om open poorten, verouderde software en onbeveiligde apparaten te vinden die direct via het internet bereikbaar zijn.
Voor organisaties die willen weten hoe zichtbaar ze zijn voor aanvallers, biedt een cyber research-aanpak inzicht in welke informatie er over hen publiek beschikbaar is.
Hoe gebruiken hackers sociale media als aanvalsinformatie?
Sociale media zijn voor hackers een rijke bron van persoonlijke en organisatorische informatie. Via platforms als LinkedIn, X (voorheen Twitter) en Facebook verzamelen aanvallers namen van medewerkers, functietitels, interne projecten, gebruikte tools en soms zelfs reisschema’s van sleutelfiguren. Die informatie wordt vervolgens ingezet voor gerichte phishingaanvallen of social engineering.
LinkedIn is daarbij het meest waardevolle platform voor aanvallers. Een volledig ingevuld LinkedIn-profiel van een medewerker vertelt een hacker:
- Welke rol iemand heeft en hoeveel toegang hij waarschijnlijk heeft tot systemen.
- Welke collega’s of leidinggevenden er zijn, handig voor het nabootsen van interne communicatie.
- Welke tools en technologieën iemand dagelijks gebruikt.
- Of iemand recent van functie is gewisseld, wat kan wijzen op tijdelijk ruimere toegangsrechten.
Maar ook ogenschijnlijk onschuldige berichten op sociale media kunnen informatie lekken. Een foto van een kantoorborrel waarop een whiteboard met projectinformatie zichtbaar is, een tweet over een nieuwe cloudmigratie of een bericht over een storing geven aanvallers waardevolle context. Socialengineeringaanvallen, waarbij hackers zich voordoen als collega’s of leveranciers, zijn veel effectiever als ze zijn gebaseerd op echte, geloofwaardige details.
Wat kunnen hackers ontdekken via technische openbare data?
Via technische openbare data kunnen hackers ontdekken welke systemen, software en configuraties een organisatie gebruikt, welke kwetsbaarheden daarin bekend zijn en hoe de IT-infrastructuur is opgebouwd. Dit gaat verder dan wat de meeste organisaties verwachten: zelfs foutmeldingen, certificaten en e-mailheaders bevatten bruikbare informatie voor een aanvaller.
Concrete voorbeelden van wat hackers via technische bronnen kunnen achterhalen:
- SSL-certificaten: Via diensten als crt.sh zijn alle uitgegeven certificaten voor een domein openbaar. Hiermee ontdekken aanvallers subdomeinstructuren die niet bedoeld zijn voor extern gebruik, zoals testomgevingen of interne applicaties.
- E-mailheaders en SPF/DKIM-records: Deze vertellen een aanvaller hoe e-mail wordt afgehandeld en of een domein kwetsbaar is voor e-mailspoofing.
- Verouderde software en bekende CVE’s: Als een hacker weet welke softwareversie een organisatie gebruikt, kan hij in publieke databases opzoeken welke bekende kwetsbaarheden daarvoor bestaan.
- Code op GitHub of GitLab: Medewerkers die per ongeluk API-sleutels, wachtwoorden of interne configuraties in publieke repositories plaatsen, geven aanvallers directe toegang.
Wat hackers met al deze losse stukjes informatie doen, is ze combineren tot een aanvalspad. Eén open poort hoeft geen probleem te zijn. Maar een open poort, gecombineerd met een verouderde softwareversie, een bekende CVE en een zwak geconfigureerde identiteit, kan samen leiden tot volledige toegang tot cloudresources. Dit is precies waarom een grondige pentest verder gaat dan het controleren van losse kwetsbaarheden.
Hoe bescherm je je organisatie tegen OSINT-gebaseerde aanvallen?
Je beschermt je organisatie tegen OSINT-gebaseerde aanvallen door eerst te begrijpen welke informatie er over jou openbaar beschikbaar is, die informatie waar mogelijk te beperken en medewerkers bewust te maken van wat ze online delen. Aanvallers gebruiken openbare informatie als startpunt, dus minder zichtbaarheid betekent een kleiner aanvalsoppervlak.
Concrete maatregelen die organisaties kunnen nemen:
- Voer een OSINT-audit uit op jezelf: Zoek actief naar welke informatie er over jouw organisatie publiek beschikbaar is. Kijk naar domeinen, certificaten, vacatures en sociale media. Wat een aanvaller kan vinden, kun jij ook vinden.
- Beperk technische zichtbaarheid: Zorg dat testomgevingen, interne applicaties en beheerinterfaces niet publiek bereikbaar zijn. Controleer regelmatig welke poorten en services extern zichtbaar zijn.
- Train medewerkers: Maak medewerkers bewust van wat ze op LinkedIn en andere sociale media delen over interne systemen, projecten en collega’s. Bewustwording is een van de effectiefste verdedigingen tegen social engineering.
- Controleer GitHub en andere repositories: Stel automatische scans in die waarschuwen als er API-sleutels of interne configuraties in publieke code terechtkomen.
- Denk vanuit de aanvaller: Vraag jezelf af welk aanvalspad een hacker zou kiezen op basis van de informatie die nu al openbaar is. Die denkwijze helpt om blinde vlekken te ontdekken die technische tools missen.
Belangrijk om te beseffen: het gaat niet alleen om het dichten van technische gaten. Een aanvaller die via red teaming wordt nagebootst, laat zien hoe ver iemand kan komen met alleen openbare informatie als startpunt. Dat inzicht is onmisbaar om te begrijpen waar de echte risico’s zitten.
Hoe Q-Cyber helpt bij bescherming tegen OSINT-aanvallen
Bij Q-Cyber begrijpen we dat een aanval zelden begint met een technische exploit, maar vrijwel altijd met informatie. Daarom helpen we organisaties niet alleen met het testen van systemen, maar ook met het begrijpen van wat er over hen openbaar beschikbaar is en hoe een aanvaller dat zou gebruiken.
Wat we concreet voor je kunnen doen:
- Pentesten: Onze ethical hackers voeren een gesimuleerde aanval uit waarbij ze dezelfde verkennings- en OSINT-technieken gebruiken als echte aanvallers, zodat je ziet waar de werkelijke risico’s zitten.
- Red teaming: We simuleren een volledige aanval inclusief de verkenningsfase, social engineering en technische exploitatie, om te testen hoe ver een aanvaller komt met openbare informatie als startpunt.
- Continuous-Q®: Via ons Continuous-Q-programma houden we je omgeving continu in de gaten, zodat nieuwe kwetsbaarheden of veranderingen in je aanvalsoppervlak direct worden opgemerkt, niet pas bij de volgende jaarlijkse test.
- Pragmatisch en onafhankelijk advies: We geven concrete aanbevelingen zonder afhankelijkheid van softwarepartijen, zodat je altijd het eerlijke verhaal krijgt.
Wil je weten wat er over jouw organisatie openbaar beschikbaar is en hoe een aanvaller dat zou gebruiken? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen
- Hoe beveilig je mobiele apparaten van medewerkers?
- Wat moet je melden bij een cyberincident onder NIS2?
- Netwerksegmentatie uitgelegd voor niet-technici
- Wat is een firewall en hoe werkt het?
- Hoe meld je een datalek bij de Autoriteit Persoonsgegevens?
- Hoe schrijf je een verwerkersovereenkomst?
- Hoe bereid je jouw bedrijf voor op NIS2?
- Een grote klant vraagt om een bewijs dat we veilig zijn, wat moet ik aanleveren?
- Hoe valideer je pentest bevindingen?
- Wat zijn de juridische aspecten van pentesten?