OM wil makkelijker gegevens van resellers Nederlandse hosters hebben

| AE 13378 | Regulering | 23 reacties

geralt / Pixabay

Het Openbaar Ministerie wil dat het makkelijker wordt om klantgegevens en andere informatie op te vragen van bedrijven die serverruimte in Nederland doorverhuren. Dat las ik bij Security.nl. Men citeert hightechcrime-officier Esther Baars in OM-bedrijfsblad Opportuun die signaleert dat cybercriminelen vaak servers van Nederlandse datacentra gebruiken met tussenkomst van een reseller. Optreden daartegen vereist een rechtshulpverzoek, terwijl de data gewoon hier in Nederland staat. “Dat is werkelijk idioot”.

Baars legt uit waar de kern van het probleem zit:

Vaak gebruiken [cybercriminelen] servers van datacentra in Nederland. Zo’n datacenter verhuurt een server aan een tussenpersoon, een ‘reseller’. Dat mag gewoon. En die reseller verhuurt dan die serverruimte in Nederland weer door aan zijn eigen klanten. Dat maakt het voor ons ingewikkeld om verdachte klanten op te sporen.
Dus zeg maar, het Nederlandse bedrijf verhuurt een opslagbox aan een ondernemer, die daar vervolgens mooie opslagkasten in zet en buitenlandse klanten elk in diens eigen kast wat laat opslaan. Het probleem is dan: waar in de gewone wereld de politie gewoon die kast mag openmaken, moet de cyberpolitie per kast nagaan wat de identiteit van de reseller of de eindklant is om vervolgens in dat land een rechtshulpverzoek te doen – in “Rusland, de Seychellen, de Verenigde Arabische Emiraten, of een ander land waarmee wij geen, of een trage rechtshulprelatie hebben.”

Het punt is natuurlijk, bij zo’n gewone kast in een opslagbox kun je een slotenmaker meenemen en het ding openmaken, of je neemt hem (de kast, niet de slotenmaker) mee naar het bureau om daar rustig na te gaan wat er in zit. Bij een digitale kast, de vps van de klant van een reseller, is dat een stuk complexer:

[Dan] is het niet onmogelijk om een kopie te maken, maar kan dat kopiëren schade veroorzaken voor onbekende klanten die die server ook gebruiken maar niks met de criminaliteit te maken hebben. … [O]nze wet is zo ingericht dat we dan eigenlijk rechtshulpverzoeken moeten doen om die gegevens te krijgen. Dat is werkelijk idioot, want het is gewoon data die in Nederland staat en de plaats delict is dus gewoon Nederland.
Ik denk dat het issue is dat om zo’n kopie te maken je de server even uit moet zetten (‘bevriezen’), maar een typische resellermachine – de opslagbox met de kasten – kan vele tientallen klantensystemen tegelijk hebben. Dan gaan die dus allemaal even uit, en als eentje daarvan dan toevallig de betalingsdiensten van Alibaba in Nederland doet dan wordt het een ongezellige middag.

Ja, ik kan me ook niet direct voorstellen dat dezelfde reseller én een berg pittige cybercriminelen én Alipay Nederland als klant heeft, maar dit is het voorbeeld dat men noemt dus dat zal ergens op gebaseerd zijn. Maar goed ook als het gaat om gewoon een doorsnee gamingdienst of betaald forum, je dupeert een onschuldige ondernemer enkel omdat die bij dezelfde reseller wat afneemt als een crimineel.

De reseller kan gericht servers afsluiten of kopieën helpen maken, maar die is daar zelden toe bereid zonder bevel van de lokale overheid, vandaar die route van het rechtshulpverzoek. En dat gaat inderdaad vaak traag, als men in zo’n land al bereid is om überhaupt iets te doen tegen een reseller wiens klanten in dat land geen directe rottigheid uithalen.

Wat dan wel?

De reseller [weet precies] waar wij moeten zijn. Het zou zo logisch zijn als we de Nederlandse partij kunnen verplichten die exacte locatie te achterhalen en aan ons door te geven.
Komen de kasten weer: de verhuurder van de opslagbox moet een reservesleutel van de box en liefst ook van elke kast hebben. Zo kan gericht de juiste kast meegenomen worden. Het is technisch niet héél moeilijk om dit zo in te richten, de reseller (de huurder) kan vrij eenvoudig aan de hoster (de verhuurder) welke vps van welke klant is en dan desbevolen een kopie daarvan af te geven aan het OM.

Een lastige is, hoe dwing je resellers om dit te doen. Je komt dan al snel bij administratieve procedures uit, zoals dat de hoster moet kunnen meekijken in het VPS controlepaneel maar dan zonder de overige, commercieel zeer interessante, gegevens over de klanten. Of dat de hoster een beperkte set informatie krijgt maar wel moet kunnen nagaan dat dat overeenkomt met de werkelijke configuratie. Het kan allemaal maar praktisch is anders.

Arnoud

Wacht even, dat Telegram-sluitbevel was een vrijwillig verzoek? Ik snap er nu niks meer van

| AE 13307 | Regulering | 11 reacties

Weet u nog: het Openbaar Ministerie had in oktober twee kanalen van complotdenkers op chatapp Telegram laten blokkeren, zo blogde ik destijds. Een week later bleek het anders te liggen: er is geen takedown-bevel aan Telegram gegeven, maar het bleek gewoon een handig gebruik van de telefoon van een verdachte. Dacht ik toen. Want nu komt BNR met bewijs dat er kanalen door de beheerders zijn gesloten na druk vanuit politie en Justitie.

De namen van de kanalen duizelen me een beetje, maar zo te lezen gaat het hier om een ander kanaal dan die met de telefoon van de verdachte zijn gesloten. Zoals BNR het beschrijft:

Twee agenten brachten 8 oktober een huisbezoek aan de beheerder. De Officier van Justitie had telefonisch overleg met de politie ter plaatse en dreigde de man met strafvervolging als hij het kanaal niet ter plekke zou verwijderen.
Daarop koos de man eieren voor zijn geld en sloot hij het kanaal. Dat doet raar aan: de normale manier is dat je de dienst Telegram sommeert het kanaal te sluiten. Dat werkte hier alleen niet, aldus het OM:
‘Aangezien Telegram zelf stelt: ‘To this day, we have disclosed 0 bytes of user data to third parties, including governments’, heeft de rechter-commissaris er in dit geval vanaf gezien Telegram te proberen te betrekken’, schrijft een woordvoerder.
Dat snap ik, en ik zie ook wel dat de volgende stap dan is om de beheerder zelf aan te spreken. Alleen, met welke wettelijke bevoegdheid doe je dat? De drie geciteerde deskundige juristen bij BNR weten het alle drie niet te noemen.

Mij lijkt een inroep van 54a Strafrecht logisch:

Een tussenpersoon die een communicatiedienst verleent bestaande in de doorgifte of opslag van gegevens die van een ander afkomstig zijn, wordt bij een strafbaar feit dat met gebruikmaking van die dienst wordt begaan als zodanig niet vervolgd indien hij voldoet aan een bevel als bedoeld in artikel 125p van het Wetboek van Strafvordering.
Je zou dan stellen dat de beheerder een tussenpersoon is, door het in stand houden van de groep verleent hij dan de dienst van doorgifte van gegevens van anderen (de chattende gebruikers). Punt is wel dat je dan niet alleen de officier van justitie nodig hebt, maar ook de rechter-commissaris. En die lijkt hier niet in beeld te zijn geweest. (Nog los van dat het ietwat discutabel is of een losse Telegram gebruiker te zien moet zijn als een provider.)

BNR heeft het proces-verbaal erbij geleverd, waarin te lezen is hoe de agenten het instaken. Zij, verbalisanten, gaven een gedragsaanwijzing (artikel 509hh Strafvordering), waarvoor inderdaad alleen een officier nodig is. Alleen, een gedragsaanwijzing heeft maar beperkte mogelijkheden:

2 De gedragsaanwijzing kan inhouden dat de verdachte wordt bevolen:

a.zich niet op te houden in een bepaald gebied,

b.zich te onthouden van contact met een bepaalde persoon of bepaalde personen,

c.zich op bepaalde tijdstippen te melden bij de daartoe aangewezen opsporingsambtenaar,

d.zich te doen begeleiden bij hulpverlening die van invloed kan zijn op het plegen van strafbare feiten door de verdachte.

De aanwijzing hier was een verbod “Red Pill Journals of informatie van vergelijkbare aard of inhoud te delen op het internet en/of via sociale media”. Ik kan dat hooguit een zeer gezochte invulling van lid 2 sub b noemen: “het internet en/of sociale media” zijn dan “bepaalde personen”, nee sorry waar ik zei “gezochte invulling” bedoelde ik “komt niet door de giecheltoets” stop de tijd. Ik snap dit niet.

Of nou ja, praktisch snap ik het wel: dit soort kanalen kunnen erg kwalijke effecten hebben, dus dat je daar als politie of officier bovenop zit en in wilt grijpen dat is heel logisch. Alleen moet zoiets wel via de regels, juist omdat het gaat om meningsuitingen. Ik had dus zelf ingezet op 54a en dat bij de rechter laten toetsen.

Arnoud

Wacht even, die Telegram takedown was een telefoon takeover

| AE 12976 | Regulering | 5 reacties

ernestoeslava / Pixabay

Vorige week blogde ik dat het Openbaar Ministerie twee kanalen van complotdenkers op chatapp Telegram had laten blokkeren. Dat leek een inzet van het logische bevel te zijn (art. 54a Strafrecht) waarmee een officier van Justitie een tussenpersoon bepaalde content offline kan laten halen – na machtiging rechter-commissaris. Maar dat bevreemdde wel, want Telegram zit niet in Nederland en staat niet bekend om zijn inschikkelijkheid naar buitenlandse autoriteiten. En nu is uitgekomen dat het gewoon een handig gebruik van de telefoon van een verdachte was.

Zoals in het oorspronkelijke bericht stond:

Afgelopen week werd er aangekondigd dat op een nieuw kanaal video’s zouden worden geplaatst met bedreigende, opruiende en lasterlijke inhoud. Daarop heeft het OM besloten om maatregelen te nemen.
Het persbericht ging daar iets nader op in:
De rechter-commissaris heeft vrijdag toestemming gegeven om de kanalen af te sluiten, zowel Bataafse Republiek en Bataafse Nieuws. Daarop heeft de politie de kanalen afgesloten, leden kunnen geen nieuwe berichten meer plaatsen.
Die ene zin had ik denk ik even gemist, als je Telegram een bevel geeft dan zeg je niet dat “de politie” de kanalen afsluit maar dat “Telegram op bevel heeft afgesloten”. Bedenk ik me nu. Want nu is het bevel zelf gepubliceerd, en daaruit blijkt dat het net iets anders ligt dan “er is een bevel aan Telegram gegeven”:
De rechter-commissaris: verleent aan de officier van justitie een machtiging tot het bevel aan een medewerker van de politie om via de telefoon van de verdachte de gegevens in de Telegram-groepen [naam groep 1], [naam groep 2] en [naam groep 3] ontoegankelijk te maken; [en] daarvan verslag te doen in een proces-verbaal en een afschrift hiervan te verstrekken aan de rechter-commissaris.
Er was dus een telefoon van een verdachte in het bezit van de politie, en vanaf die telefoon was kennelijk nog een beheerdersaccount actief voor deze Telegram-kanalen. Technisch gezien is het dan niet zo moeilijk om de kanalen te sluiten. En dit is ook een stuk effectiever dan het bedrijf in een ver buitenland (Londen en Dubai) gaan sommeren om dingen te sluiten.

Het laat wel weer zien dat in Nederland de politie best veel kan; zowel technisch als juridisch. Want voor de juristen, dit valt onder artikel 125p Wetboek van Strafvordering, het op bevel ontoegankelijk maken van gegevens, en daaronder vallen dus ook chatkanalen.

Arnoud

 

 

Politie mocht iPhone verdachte onder dwang via duim ontgrendelen

| AE 11158 | Regulering, Security | 10 reacties

De politie heeft in een onderzoek naar een phishingbende de iPhone van een verdachte onder dwang via zijn duim mogen ontgrendelen, las ik bij Security.nl. In drie vonnissen besliste de rechtbank Noord-Holland dat deze opsporingstechniek legitiem is, ook nu er geen specifieke wettelijke regeling is. Dat bevestigt de eerdere lijn uit februari waarin ook de… Lees verder

Australisch parlement stemt in met omstreden ‘anti-encryptiewet’

| AE 11020 | Regulering | 18 reacties

De Australische senaat heeft donderdag ingestemd met de omstreden wet die techbedrijven zoals Apple en Facebook verplicht om mee te werken bij het ongedaan maken van encryptie bij het onderscheppen van communicatie. Dat meldde Tweakers vorige week. De wet is omstreden omdat in het Angelsaksische rechtsgebied het doorbreken van encryptie door opsporingsdiensten als controversieel geldt,… Lees verder

Apple haalt tientallen gokapps uit Nederlandse App Store

| AE 9001 | Innovatie | 18 reacties

Tientallen apps voor casino’s en sportweddenschappen zijn door Apple uit de App Store verwijderd, meldde de NOS vorige week. Dit naar aanleiding van verzoeken van de Nederlandse Kansspelautoriteit; kansspelen organiseren is immers verboden en een app die dat faciliteert dus ook. Maar toch vind ik dit gek: hoezo vráág je zoiets als toezichthouder, en dan… Lees verder

Geen uitspraak over IP-bevriesbevel, dat schiet niet op natuurlijk

| AE 5121 | Security | 20 reacties

Grmbl. Weet u nog, die zaak uit 2011 waarin IP-beheersclub RIPE een rechtszaak begon tegen het OM vanwege een IP-adresbevriesbevel? Het vonnis is er, maar wat een teleurstelling: géén inhoudelijke uitspraak of het mag maar een afwijzing op de formele grond dat RIPE “onvoldoende belang” heeft bij de ingestelde eis. In 2011 werd RIPE bevolen… Lees verder

Politie vraagt verwijdering opruiende tekst, mag dat wel?

| AE 2490 | Uitingsvrijheid | 25 reacties

De Nationale Recherche eist dat Publicintelligence.net stopt met het publiceren van het magazine Inspire, meldde Webwereld gisteren. De site zou opruiende informatie publiceren, die volgens de KLPD tegen de wet is. Als de publicatie niet vrijwillig gestaakt wordt, zal de server offline gehaald worden, dreigt de brief. Alleen: dat mag de politie helemaal niet. In… Lees verder

Machtiging rechter-commissaris bij strafbare uitingen echt nodig

| AE 1905 | Regulering, Uitingsvrijheid | 13 reacties

Een webhoster hoeft smadelijke berichten niet te verwijderen als het OM dat eist, tenzij er een machtiging van de rechter-commissaris bij zit. Dat blijkt uit een recent vonnis van de rechtbank in Assen. Die rechtbank oordeelde in 2008 net zo, maar het OM was in hoger beroep gegaan en de zaak werd terugverwezen voor een… Lees verder