Een 24-jarige Amsterdammer zit vast in het Nederlandse onderzoek naar hackersgroep ShinyHunters. De zaak raakt direct aan Odido, waar eerder dit jaar gegevens van meer dan zes miljoen klanten werden buitgemaakt.
Nederlandse media koppelen de verdachte aan een hacker die in 2023 werd veroordeeld voor grootschalige cybercrime. Die identiteit is door politie en justitie nog niet publiek bevestigd. In die eerdere strafzaak speelden grote bedragen in
Bitcoin wel aantoonbaar een centrale rol.
Verdachte verschijnt dinsdag voor raadkamer
De politie maakte maandag bekend dat deze maand een 24-jarige man uit Amsterdam is aangehouden binnen het onderzoek naar ShinyHunters.
Hij verschijnt dinsdag 29 september voor de raadkamer van de rechtbank Rotterdam. Daar wordt gekeken naar het vervolg van zijn voorlopige hechtenis.
De politie heeft aangekondigd daarna meer informatie over het onderzoek te geven.
Dat moment is belangrijk, omdat over de precieze verdenking tegen deze Amsterdammer nog weinig officieel naar buiten is gebracht.
Geen bewijs dat hij de Odido-beller was
Daarom moet ook de link met de grote Odido-aanval voorzichtig worden gebracht.
De politie maakte eerder een opname openbaar van een Nederlandssprekende man die voorafgaand aan de datadiefstal met de klantenservice van Odido belde.
Hij deed zich voor als medewerker van de IT-afdeling.
Via een nagebouwde inlogpagina wist hij een medewerker zover te krijgen om gebruikersgegevens en een verificatiecode in te voeren. Daarna kregen de aanvallers toegang tot interne systemen.
Bij de aanval werden gegevens van meer dan zes miljoen klantaccounts buitgemaakt.
Odido betaalde geen losgeld. De gestolen informatie werd later op het darkweb gepubliceerd.
De politie heeft niet bekendgemaakt dat de nu aangehouden Amsterdammer de persoon uit dat telefoongesprek was.
Ook andere mogelijke rollen binnen ShinyHunters zijn nog onderwerp van onderzoek.
Eerdere cyberzaak draaide zwaar om bitcoin
De mogelijke koppeling met een eerder veroordeelde Nederlandse hacker maakt de zaak extra relevant voor de cryptosector.
In november 2023 veroordeelde de rechtbank Amsterdam een toen 21-jarige verdachte tot vier jaar gevangenisstraf, waarvan één jaar voorwaardelijk.
De rechtbank achtte onder meer computervredebreuk, afpersing, afdreiging, ransomware en gewoontewitwassen bewezen.
Bitcoin werd daarbij niet zijdelings gebruikt.
De cryptomunt zat diep in het verdienmodel van de cybercrime.
Eén slachtoffer betaalde 24,736 BTC
In een van de bewezen afpersingszaken werd een bedrijf gedwongen om 24,736
BTC te betalen.
Dat bedrag was op dat moment ongeveer $764.451 waard.
Volgens het vonnis werd onder meer gedreigd met verdere schade aan de systemen van het slachtoffer wanneer niet werd betaald.
Bij andere bedrijven werden eveneens bitcoins geëist nadat gegevens waren gestolen of systemen waren geraakt.
De rechtbank stelde daarnaast vast dat bij meerdere afdreigingszaken gezamenlijk voor ongeveer €258.422 aan bitcoin was verkregen.
Ticketcounter kreeg eis van zeven bitcoin
Een bekende zaak uit hetzelfde grotere onderzoek draaide om Ticketcounter.
Na de diefstal van klantgegevens werd het bedrijf geconfronteerd met een eis van zeven bitcoin, destijds goed voor ruim €250.000.
In ruil daarvoor zouden de gestolen gegevens niet verder worden verspreid.
Ticketcounter weigerde te betalen.
De uitspraak uit 2023 maakt duidelijk dat dergelijke bitcoinbetalingen geen los incident waren, maar onderdeel vormden van een bredere reeks hacks en afpersingen.
Rechtbank: meer dan €1,5 miljoen witgewassen
Ook na ontvangst van
crypto hield het spoor niet op.
De rechtbank concludeerde dat de veroordeelde meer dan €1,5 miljoen had witgewassen.
Daarbij werden onder meer cryptovaluta gebruikt en gemixt om de herkomst van geld moeilijker zichtbaar te maken.
Het Openbaar Ministerie had aanvankelijk een veel hoger bedrag aan cryptovaluta in de tenlastelegging opgenomen.
De rechtbank vond echter dat niet met voldoende zekerheid kon worden vastgesteld hoeveel crypto precies uit onbekende bronnen was witgewassen.
Daarom koos de rechter voor een bewezen hoeveelheid met een waarde van meer dan €1,5 miljoen.
Bitcoin maakte de hackers niet automatisch onzichtbaar
De oude zaak laat tegelijk zien waarom crypto bij cyberafpersing twee kanten heeft.
Een betaling kan rechtstreeks naar een
wallet worden gestuurd zonder traditioneel bankrekeningnummer.
Dat maakt grensoverschrijdende overdracht eenvoudig.
Maar Bitcoin draait op een openbare
blockchain waarop transacties blijvend zichtbaar zijn.
Onderzoekers kunnen daardoor geldstromen tussen adressen reconstrueren.
De moeilijkste stap is vaak bepalen welke persoon of organisatie achter een adres zit.
Daar worden handelsplatforms belangrijk.
Wanneer crypto via een gereguleerde
crypto-exchange loopt, kunnen klantgegevens een wallet uiteindelijk aan een identiteit koppelen.
ShinyHunters-onderzoek staat juridisch volledig apart
De oude veroordeling mag niet worden gebruikt als bewijs in de nieuwe zaak.
Dat een verdachte eerder voor cybercrime is veroordeeld, bewijst niet dat hij nu onderdeel is van ShinyHunters of betrokken was bij Odido.
De politie moet die nieuwe verdenking afzonderlijk onderbouwen.
Ook moet nog blijken welke concrete handelingen justitie de Amsterdammer verwijt.
Dat onderscheid geldt ook als uiteindelijk officieel wordt bevestigd dat het inderdaad om dezelfde persoon uit de zaak van 2023 gaat.
Odido-onderzoek wees eerder al naar Nederlanders
Dat Nederlandse verdachten in beeld kwamen, is wel al langer bekend.
De politie meldde in juli dat er sterke aanwijzingen waren voor betrokkenheid van Nederlanders bij de Odido-aanval. Onderzoekers baseerden dat onder meer op het Nederlandstalige telefoongesprek voorafgaand aan de hack.
In september werd de stem van de beller openbaar gemaakt.
Een deskundige concludeerde volgens de politie dat het om een echte menselijke stem ging en niet om een door AI gegenereerde opname.
De nieuwe arrestatie laat zien dat dat onderzoek nu een volgende fase heeft bereikt.
Bitcoin is hier betaalmiddel, niet oorzaak van de aanval
Voor de cryptosector is vooral belangrijk wat bitcoin in deze zaken wel en niet deed.
Bitcoin veroorzaakte de hacks niet.
De aanvallen draaiden om gestolen inloggegevens, phishing, ransomware, gestolen datasets en digitale afpersing.
Crypto werd daarna gebruikt om losgeld te eisen, opbrengsten te verplaatsen en geldstromen te verhullen.
De technische aanval en de financiële afwikkeling zijn dus twee verschillende delen van hetzelfde strafbare proces.
Dinsdag kan duidelijker worden waarvan de 24-jarige Amsterdammer nu precies wordt verdacht. Tot die tijd staat alleen vast dat hij is aangehouden binnen het ShinyHunters-onderzoek — niet welke rol justitie hem daarin uiteindelijk kan bewijzen.