Uncategorized
Persartikel De Tijd - Russische connectie achter wachtwoordkluis

Persartikel De Tijd: Schuilt er een Russische connectie achter uw wachtwoordkluis?

Persartikel De Tijd - Russische connectie achter wachtwoordkluis

Een digitale ‘wachtwoordkluis’ die in ons land wordt gebruikt bij de Brusselse overheid, heeft Russische roots. Dat blijkt uit internationaal onderzoek waaraan De Tijd deelnam. Het doet vragen rijzen over de betrouwbaarheid van zulke wachtwoordmanagers, die veel mensen, bedrijven en overheidsdiensten gebruiken.

De essentie

  • Achter een digitale ‘wachtwoordkluis’, die in ons land ook wordt gebruikt bij de Brusselse overheid, schuilt een Russische connectie.
  • Het doet vragen rijzen over de betrouwbaarheid van zulke wachtwoordmanagers.
  • Volgens professor computerbeveiliging Bart Preneel is er ‘wel degelijk een groot risico op toegang tot paswoordgegevens door de Russische overheid’.

In het centrum van Barcelona, in een grauw kantoorgebouw boven een parking, zou zich op de tweede verdieping, achter de vijfde deur, de hoofdzetel van Passwork Europe moeten bevinden. Passwork is een wachtwoordmanager, een programma dat al je wachtwoorden veilig opslaat en beheert. De wachtwoorden belanden dan in een digitale kluis die beschermd wordt door één enkel hoofdwachtwoord.

Op zijn website beweert Passwork meer dan 10.000 bedrijfsklanten te hebben. ‘Trusted by top teams’, luidt het, met de logo’s erbij van onder meer Deutsche Post, de Technische Universiteit van Dresden, de telecomspeler Orange en de bouwmachineproducent Komatsu. Ook vanuit België kan je je inschrijven voor een gratis proefperiode van een maand.

Wat is een wachtwoordmanager?

Een wachtwoordmanager is een digitale kluis die uw wachtwoorden veilig bewaart. Omdat de meeste internetgebruikers tientallen accounts hebben, is het haast onmogelijk om voor elke dienst een sterk en uniek wachtwoord te onthouden. Zo’n tool slaat uw inloggegevens versleuteld op en kan ze automatisch invullen wanneer u inlogt. Bij cloudgebaseerde wachtwoordmanagers gebeurt de opslag en de verwerking op servers die door de leverancier worden beheerd. Voorbeelden zijn LastPass, KeePass, 1Password, Dashlane en NordPass.

Waarom toonaangevende bedrijven voor Passwork kiezen? ‘Made in Europe’, stelt het bedrijf zichzelf voor op zijn website: ‘Ontwikkeld in Europa, volledig conform GDPR (de Europese regels rond gegevensbescherming, red.) en NIS2 (richtlijn die bedrijven in kritieke sectoren verplicht hun weerbaarheid tegen cyberaanvallen te versterken, red.), en met behoud van gegevenssoevereiniteit’. En ook: ‘Vertrouwd door de openbare sector.’ Voor enkele euro’s per maand per gebruiker kan je met Passwork in een bedrijf of organisatie wachtwoorden opslaan in gedeelde kluizen.

De conciërge van het kantoorgebouw in Barcelona zegt evenwel nog nooit van Passwork te hebben gehoord. Passwork staat ook niet op het bord met namen van de bedrijven die er gevestigd zijn. Op de vraag wie er dan wel achter deur vijf op de tweede verdieping zit, antwoordt de conciërge: ‘Enkele Russische advocaten.’

Volgens de bedrijfsgegevens is Passwork Europe SL opgericht op 30 augustus 2024, met als CEO en enige aandeelhouder Alexander Muntyan, een Russische staatsburger die in Spanje woont. Zijn naam kan je ook terugvinden op de site van Passwork.

Die site zet vooral in de verf dat de paswoordendienst al bestaat sinds 2017. ‘Passwork is in Finland opgericht als een klein bedrijf dat zich richtte op beveiliging en is sindsdien uitgegroeid tot een stabiele Europese onderneming die wereldwijd het vertrouwen geniet van klanten. We verhuisden ons hoofdkantoor van Finland naar Spanje, maar hielden ons hele team en onze technische cultuur intact.’

Wat je nergens leest op de website: de Russische connectie en de voorgeschiedenis van de wachtwoordmanager. Het onderzoeksnetwerk OCCRP ontdekte die en samen met buitenlandse media volgde een analyse door De Tijd. Bijna alle Europese klanten die we spraken, zeiden niets af te weten van enige Russische link.

Hoe veilig is mijn wachtwoordmanager?

Een wachtwoordmanager bundelt al uw logins op één plek. Bedrijven achter wachtwoordkluizen schermen graag met de belofte dat uw gegevens zo sterk versleuteld zijn dat zelfs zij er niet bij kunnen. Onder het label ‘zero knowledge’ stellen ze dat de server die de versleutelde gegevens bewaart, niets kan afleiden over de inhoud ervan. ‘Maar dan ga je er onder andere van uit dat er geen zwakheden of achterpoortjes in de code zitten’, zegt Bart Preneel, professor computerbeveiliging en cryptografie aan de KU Leuven.

Onderzoekers van de universiteit ETH Zürich toonden aan dat dat wél het geval kan zijn. Ze namen drie populaire wachtwoordmanagers – Bitwarden, LastPass en Dashlane – onder de loep en slaagden er in de meeste gevallen in via kwaadwillige servers opgeslagen wachtwoorden te achterhalen en zelfs aan te passen. Opvallend: de drie staan op de lijst die Safeonweb.be publiceerde, een website van het Centrum voor Cybersecurity België. ‘Als iemand voldoende tijd in Passwork steekt, zouden er ook gelijkaardige fouten opduiken. Daar ben ik vrij zeker van’, zegt Preneel.

In 2022 werd LastPass getroffen door twee hackaanvallen die uitmondden in een groot datalek. Daarbij werden onder meer niet-versleutelde namen, mailadressen, factuuradressen en gedeeltelijke creditcardgegevens buitgemaakt. In de nasleep volgden phishingcampagnes die de bemachtigde informatie gebruikten.

‘Aangezien incidenten haast onvermijdelijk zijn, interesseert het ons vooral hoe de aanbieders daarmee omgaan. LastPass pakt het op dat vlak vaak slecht aan’, zegt Reinaert Van de Cruys, ethisch hacker en medeoprichter van de start-up Fox&Fish Cyberdefense. Omdat LastPass volgens de Britse regulator onvoldoende passende maatregelen nam, kreeg het bedrijf vorig jaar een boete van 1,2 miljoen pond (1,4 miljoen euro).

Als de wachtwoordmanager toch op de juiste manier versleuteld is, staat of valt de veiligheid met het hoofdwachtwoord waarmee u de kluis opent. ‘Er wordt verondersteld dat de gebruiker zelf een heel sterk wachtwoord kiest’, zegt Preneel.

Net omdat zo’n kluis een aantrekkelijk doelwit is voor cybercriminelen, raden experts een extra beveiligingslaag aan. ‘Dat kan via multifactorauthenticatie (MFA)’, zegt beveiligingsexpert Eddy Willems. Daarbij volstaat het hoofdwachtwoord niet, maar is ook een tweede stap nodig, zoals een authenticatiecode via een app. ‘Een andere mogelijkheid is een secret key, een niet-zelfgekozen stuk tekst dat aan je account is gekoppeld als sleutel en dat je op papier bijhoudt of veilig op je toestel bewaart’, zegt Van de Cruys.

Alle eieren in één mandje
Dat wachtwoordmanagers alle gegevens bundelen, is handig, maar niet zonder risico. ‘Er is het concentratierisico: je bewaart al je wachtwoorden in één kluis en je hebt één sleutel om die te openen’, zegt Allie Mellen, cybersecurityanalist bij Forrester en auteur van het boek ‘Code War’. ‘En als de infrastructuur van de wachtwoordmanager niet beschikbaar is, kan je nergens meer bij.’ Al is dat relatief. ‘Je wachtwoorden staan ook lokaal op je toestellen opgeslagen. Wat je vooral verliest, is de synchronisatie tussen je apparaten’, zegt Van de Cruys.

Wie extra zekerheid wil, kan volgens hem bijvoorbeeld om de zes maanden een versleutelde export van de wachtwoordkluis bewaren of een lokale kopie beschikbaar maken, zoals bij synchronisatiediensten als OneDrive. ‘Voor techneuten bestaan er ook wachtwoordmanagers die je zelf op een eigen server kan hosten.’

Er is ook een geopolitieke dimensie. ‘Het is zeker verstandig te overwegen of je een wachtwoordmanager wil die gevestigd is in het land of de regio waar je actief bent’, zegt Mellen. ‘Afhankelijk van het land varieert de controle over de encryptiestandaarden of over wat de overheid wel en niet kan inkijken bij zo’n bedrijf.’

‘China is een goed voorbeeld: de overheid heeft er veel zeggenschap over encryptiestandaarden en kan stevig wegen op bedrijven die er actief zijn. Dat kan betekenen dat men wachtwoorden op elk moment kan inkijken. Als je in China woont of er werkt, moet je die realiteit in zekere zin aanvaarden’, zegt Mellen.

De gevolgen van een datatoegang door staten worden vaak onderschat, waarschuwt Mellen. ‘Ik hoor vaak: wat kan mij het schelen dat China of Rusland mijn data heeft? Maar die gevolgen kunnen groot zijn, en je weet nooit wanneer een regering verandert of data agressiever begint te gebruiken. Daarom is het voor gebruikers heel belangrijk om hun data te beschermen.’

Welke wachtwoordmanager het veiligst is, hangt volgens Van de Cruys af van een combinatie van factoren (zie tabel). ‘Zo is het belangrijk of een aanbieder zich geregeld laat doorlichten via onafhankelijke veiligheidsaudits, hoe transparant hij communiceert over zijn technologie en incidenten, en of de broncode publiek controleerbaar is. Ook het trackrecord speelt mee: hoe ging het bedrijf om met eerdere kwetsbaarheden of datalekken? Tot slot maken ook de beschikbare vormen van multifactorauthenticatie en de jurisdictie waaronder het bedrijf valt een verschil.’

Analyse van verschillende wachtwoordmanagers door Reinaert Van de Cruys (Fox&Fish Cyberdefense)
Analyse van verschillende wachtwoordmanagers door Reinaert Van de Cruys (Fox&Fish Cyberdefense)

Volgens Van de Cruys heeft Passwork tot dusver een behoorlijke reputatie. Hij wijst erop dat het bedrijf relatief transparant communiceert over zijn technische architectuur en zelfs over zwakke plekken, en dat gebruikers de software desgewenst lokaal kunnen hosten. Toch wegen voor hem enkele bedenkingen zwaarder door: ‘zero knowledge’ staat niet standaard aan (en wordt dus vaak niet gebruikt), de software is niet echt open source, en vooral de Russische connectie blijft potentieel risicovol. Zijn conclusie: Passwork vermijd je beter.

Aangezien incidenten haast onvermijdelijk zijn, interesseert het ons vooral hoe de aanbieders daarmee omgaan. LastPass pakt het op dat vlak vaak slecht aan.

Vond u de korte snippets uit het artikel al interessant? Lees dan het volledige verhaal op De Tijd.

Persartikel De Tijd - Russische connectie achter wachtwoordkluis
Bron: https://www.tijd.be/politiek-economie/belgie/algemeen/schuilt-er-een-russische-connectie-achter-uw-wachtwoordkluis/10677961.html
// Zwakke wachtwoorden zijn de grootste kwetsbaarheid binnen uw organisatie

Klaar om uw wachtwoordbeheer professioneel in te richten?

Zorg ervoor dat u het minst aantrekkelijke doelwit bent in de virtuele straat. Neem vandaag nog contact met ons op voor een vrijblijvend adviesgesprek of een voorstel op maat voor uw organisatie.