"Ik heb je webcam gehackt, stuur BTC": hoe ik de e-mail ontmantelde die mij 3 slapeloze nachten kostte

Belangrijkste resultaten
De situatie
Een 34-jarige accountant in New York opende op een ochtend zijn inbox en vond een dreigmail met zijn eigen wachtwoord bovenaan. Het bericht was helder: "1.500 dollar in BTC binnen 48 uur of je contacten krijgen de beelden die ik via je camera heb opgenomen." Dat bekende wachtwoord verlamde hem. Hij bracht 3 slapeloze nachten door met uitzoeken hoe hij BTC moest kopen. Hij was 2 klikken verwijderd van de betaling.
Onze aanpak
Altahonos herleidde het wachtwoord tijdens een gratis consult van 30 minuten tot het Collection #1-datalek uit 2019. De e-mail bleek een geautomatiseerde massamailing die naar miljoenen mensen was verstuurd. Er was geen apparaat benaderd en er bestonden geen beelden. Op alle kritieke accounts is tweestapsverificatie ingesteld en er is 7 dagen lekmonitoring geactiveerd.
Wat is er gebeurd?
Een gewone ochtend. De inbox open. En daar, in de eerste regel van de e-mail: een oud wachtwoord. Zijn wachtwoord. Een wachtwoord dat hij jaren geleden had gebruikt en zich nauwelijks herinnerde.
De e-mail ging verder: "Ik heb toegang tot al je apparaten. Ik heb beelden opgenomen via je webcam. Stuur binnen 48 uur 1.500 dollar in BTC of je contacten krijgen de beelden."
Als 34-jarige accountant in New York verstijfde hij. Het wachtwoord was echt. Hij had het jarenlang gebruikt. Was de rest dan ook echt?
3 dagen, 0 uur slaap
Zijn eerste ingeving was verwijderen en verdergaan. Maar iets hield hem tegen: dat wachtwoord. Het was niet willekeurig. Het was werkelijk van hem. Wat als zij inderdaad toegang hadden?
Hij dacht erover naar de politie te gaan. Maar wat als de beelden echt waren? Zijn collega's. Zijn familie. Zijn klanten. In die toestand van paniek was helder denken bijna onmogelijk. Zijn hoofd bleef terugkeren naar dezelfde vraag: "Wat gebeurt er als zij het versturen?"
's Nachts kon hij niet slapen. Overdag keek hij midden in klantgesprekken steeds op zijn telefoon. Hij verloor de draad van gesprekken. Drie dagen lang leefde hij in die lus.
Hij zocht uit hoe hij bitcoin moest kopen. Opende een account bij een cryptobeurs. Doorliep de identiteitscontrole. Kwam op het overboekingsscherm. Vulde het bedrag in. Hij was 2 klikken verwijderd van verzenden.
Hij stopte. En belde Altahonos.
Hoe deze aanval werkelijk werkt
Deze e-mails staan bekend als geautomatiseerde sextortion-massamails. Zo werken zij: aanvallers kopen op het dark web lijsten met miljoenen e-mailadressen en bijbehorende oude wachtwoorden. Die lijsten komen uit grote datalekken van jaren geleden. LinkedIn, Adobe, MySpace, honderden kleinere sites. Er circuleren vandaag de dag nog miljarden inloggegevens.
De aanvaller stuurt dezelfde e-mail naar iedereen op de lijst. Het enige verschil is dat elke e-mail het echte wachtwoord van die persoon bevat. Dat ene detail laat het bericht persoonlijk en geloofwaardig lijken. Het wekt de indruk dat iemand u werkelijk kent.
In werkelijkheid wordt er geen apparaat benaderd. Er worden geen beelden gemaakt. De aanvaller werkt met een lijst, een sjabloon en een systeem dat automatisch verstuurt. Dezelfde e-mail bereikt in elk land tegelijk duizenden mensen.
De meeste ontvangers verwijderen hem. Een klein deel betaalt. Voor de aanvaller is dat kleine deel ruim voldoende: de kosten zijn vrijwel nul, de betaling is direct en er blijft geen spoor achter.
Deskundige hulp nodig?
Ons team heeft duizenden zaken opgelost. Vraag nu vertrouwelijk hulp.
30 minuten veranderden alles
Binnen de eerste 10 minuten van het consult herleidden wij het wachtwoord tot de bron: het Collection #1-datalek uit 2019. Dat was een van de grootste lekken van inloggegevens ooit, waarbij 773 miljoen e-mailadressen en miljarden wachtwoorden in één keer op straat kwamen te liggen. Zijn wachtwoord stond al jaren op een lijst op het dark web.
De aanvaller was nooit bij zijn apparaten geweest. Hij had simpelweg een e-mailadres met bijbehorend wachtwoord van die lijst gehaald en hetzelfde bericht naar miljoenen mensen gestuurd. De e-mail was bluf. Volledig. Er was geen apparaat benaderd. Er waren geen beelden gemaakt. Er hadden nooit beelden bestaan.
Vervolgens hebben wij tweestapsverificatie ingesteld op al zijn kritieke accounts. Er is 7 dagen lekmonitoring geactiveerd. Als er een nieuw signaal rond zijn e-mailadres zou opduiken, zou hij direct bericht krijgen.
Hoe het afliep
Hij heeft niets betaald. Er zijn nergens beelden terechtgekomen, want die bestonden niet. Hij sloot het overboekingsscherm en haalde het geld van de beurs af.
Negen maanden later bevestigde een nacontrole dat alles schoon was. Accounts beveiligd, geen nieuwe dreigingen, tweestapsverificatie actief.
Als u dezelfde e-mail hebt gekregen
Deze e-mail bereikt elke dag tienduizenden mensen. In de Verenigde Staten, in Europa en in elke uithoek van de wereld. Een echt wachtwoord in de onderwerpregel zien is er precies op gericht u te verlammen. Maar dat wachtwoord is bewijs van een datalek, niet van een gehackte camera. Dat zijn twee heel verschillende dingen.
Wat u niet moet doen: niet betalen. Wie één keer betaalt, krijgt doorgaans een tweede eis. U hebt dan immers laten zien dat het bij u werkt. Laat u niet onder druk zetten door de deadline van 48 uur. Dat is een psychologisch middel, geen echte aftelklok.
Wat u wel moet doen: verwijder de e-mail niet, maak een schermafbeelding. Ga naar haveibeenpwned.com, vul uw e-mailadres in en zie binnen enkele seconden in welke datalekken u voorkomt. Wijzig uw wachtwoord op elk account waar u het hebt gebruikt. Stel tweestapsverificatie in.
Twijfelt u nog steeds, neem dan vijf minuten voordat u ook maar een cent betaalt. Of het nu echt is of bluf, dat is meteen vast te stellen.
"Ik was 2 klikken verwijderd van het overmaken van het geld. Altahonos liet mij binnen 30 minuten zien dat het hele verhaal bluf was. Die nacht heb ik voor het eerst in dagen geslapen."— Anonymous
Veelgestelde vragen
Nee. Oude wachtwoorden komen uit datalekken, niet uit een hack van uw apparaat. Deze massamails bevatten een echt wachtwoord om de dreiging persoonlijk en geloofwaardig te laten lijken. Het is bewijs van een datalek, niet van een gehackte camera.
Ga naar haveibeenpwned.com en vul uw e-mailadres in. U ziet binnen enkele seconden in welke datalekken uw gegevens voorkomen. Het is gratis en veilig in gebruik.
Nee. Hoogstwaarschijnlijk zijn er helemaal geen beelden. Betalen laat zien dat de tactiek bij u werkt, en dat leidt doorgaans tot een tweede eis voor een hoger bedrag.
Verwijder hem niet, maak een schermafbeelding. Wijzig het wachtwoord op elk account waar u het hebt gebruikt. Stel tweestapsverificatie in. Betaal niet. Twijfelt u, bel ons dan voordat u iets anders doet. Een verificatie van vijf minuten is gratis.
Over de auteur
Altahonos Team
Het team van Altahonos bestaat uit specialisten in cybersecurity en online reputatiebeheer met ruime ervaring in het indammen van digitale dreigingen en het verwijderen van content, en staat particulieren en bedrijven bij in het beschermen van hun digitale aanwezigheid.
