In Nederland bestaat bij de Nationale Recherche een aparte divisie voor cyber crime, namelijk het Team High Tech Crime. Zoals de naam al zegt zijn dit rechercheurs op het gebied van cyber crime. Een nieuwe divisie die zich hard aan het ontwikkelen is.
Rond 7 November wordt de Amerikaan Robert Diduce gearresteerd. Bij hem worden ongeveer 10.000 plaatjes gevonden met jonge kinderen hierop. Één daarvan is een 2 jarig jongetje, doordat op de foto een nijntje figuur te zien is weten de rechercheurs het plaatje aan Nederland te linken.
Om die reden wordt op 7 december 2010 tijdens een uitzending van opsporingverzocht het plaatje van dit slachtoffer getoond. Tijdens de uitzending wordt het jongetje geïdentificeerd en een link met Robert Mikelsons gelegd. Hij word dan ook nog dezelfde avond gearresteerd.
Een simpele google search op Robert Mikelsons email adres: roberts83@navigators.lv levert tientallen hits op. Een beetje verder speuren levert binnen enkele minuten het volgende bericht op uit 2003:
Bij het lezen van bovenstaande bericht moeten bij mensen met enige kennis van encryptie de bellen gaan rinkelen. Deze man heeft verstand van zaken. Wanneer men over gaat tot arrestatie van een dergelijk persoon, sowieso bij verdachten van kinderporno, zal er zeker rekening gehouden moeten worden met de mogelijkheid dat een verdachte zijn data encrypt en zo beveiligd.
Om toegang tot deze beveiligde geëncrypte data te krijgen heb je een wachtwoord nodig, door het gebruikte beveiligings programma word vervolgens met dit wachtwoord een zogenaamde sleutel gecreëerd. Deze sleutel wordt vervolgens in het RAM geheugen geplaatst, en met gebruik van deze sleutel kan de geëncrypte data worden ontsleuteld.
Met het wachtwoord, of met de sleutel kan men dus toegang krijgen tot de data. Aangezien Robert Mikelsons in bovenstaande tekst al zegt: "Passphrase was kept only in my mind, it was not written down" kan je er van uit gaan dat zijn wachtwoord niet al te makkelijk te vinden is. Waar vervolgens op in gezet kan worden is de sleutel, welke zich in het RAM geheugen van de computer bevindt. (Dit uiteraard nadat Robert Mikelsons zélf heeft ingelogd op zijn computer en het wachtwoord heeft ingevoerd.) Wil je een dergelijke situatie bewerkstelligen zal de inval plaats moeten vinden op een moment waarvan je zeker weet dat Robert Mikelsons zich achter zijn PC bevind, en deze aanstaat.
Er zijn vervolgens meerdere mogelijkheden om het RAM geheugen uit te lezen. (bron), (bron 2). Zodat de sleutel direct bemachtigd kan worden.
Wat is nu het geval
Tijdens de arrestatie van Robert Mikelsons stond zijn PC aan. De meest ideale situatie die je kan bedenken! En wat heeft de politie vervolgens gedaan? Juist! zij hebben de PC uitgeschakeld...
Hoe is zoiets mogelijk vraag je je af? Juist in dit soort gevallen dient men uiterst zorgvuldig te werk gaan en moet men alle mogelijke opties open laten. Zoals hierboven al te lezen valt had de politie de beschikking over meerdere aanvals factoren om vrijwel direct over de toegangssleutel van de computer van Robert Mikelsons te beschikken. Maar wat doet zij? Ach, laat ook maar...
Gelukkig heeft na drie weken verhoor Mikelsons uiteindelijk zelf de wachtwoorden geven. De politie had anders flink in zijn eigen vingertjes gesneden.
Je zou dit verder kunnen afdoen als een beginners fout, maar dit is geenszins waar, het Team High Tech Crime heeft in zijn bestaan al meerdere malen met geëncrypte harde schijven te maken gehad, dus had men allang al genoeg tijd gehad om dit soort situatie te kunnen voorkomen.
Hieronder is een vergelijkbare situatie (uit 2008) beschreven in een document van het Team High Tech Crime:
Een zeer grote blunder dus...
Robert Mikelsons was reeds bezig met verwijderen
Tevens wordt er veel vermeld dat Robert Mikelsons ten tijde van zijn arrestatie al gegevens aan het verwijderen was en dat dat de reden is waarom de PC direct is uitgeschakeld. Dit kan mogelijk zijn, maar ten eerste is het zéér moeilijk om gegevens direct van de harde schijf te verwijderen, want deze kunnen op allerlei manieren weer terug gehaalt worden. En ten tweede kost het enkele minuten tijd om bepaalde cooling spray op het geheugen van de PC te sproeien, zodat deze geheugen bankjes nog tot mogelijk een uur daarna goed uit te lezen zijn. In deze 5 minuten kunnen inderdaad enkele bestanden verloren gaan doordat de computer door blijft gaan met het verwijderen van gegevens, maar de waarde van de encryptie sleutel lijkt me in dit geval groter. Helemaal als je weet dat deze verloren gegane gegevens vrijwel zeker weer direct terug te halen zijn.
Overigens is het ook frapant te noemen dat exact 1 dag nadat een nieuwsbericht word geplaatst dat het vrijwel onmogelijk is de encryptie van Robert Mikelsons te doorbreken, het nieuwsbericht naar buiten komt dat hij deze wachtwoorden inmiddels zelf verstrekt heeft aan de politie.
*edit 06-01-11 11:25
THTC uit de titel gehaalt - staat niet vast dat deze betrokken zijn geweest bij de arrestatie



0 Comments