Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Dark web monitoring

Bijgewerkt op ยท Door Maarten van den Bos

Dark web monitoring is het doorlopend zoeken naar gestolen gegevens van een persoon of organisatie op plekken waar criminelen die verhandelen, zoals fora, marktplaatsen en gelekte datasets. Duikt een e-mailadres, wachtwoord of klantbestand op, dan volgt een melding. De dienst voorkomt geen lek, maar helpt sneller te reageren op misbruik.

Wat is dark web monitoring?

Dark web monitoring is een vorm van bewaking waarbij software en analisten zoeken naar gestolen gegevens. Het gaat om plekken waar criminelen gegevens verhandelen of publiceren: fora en marktplaatsen op het dark web, maar ook gelekte datasets en websites waarop criminelen buitgemaakte bestanden zetten.

Er zijn 2 toepassingen:

ToepassingWat wordt bewaaktWie gebruikt het
ParticulierJe eigen e-mailadres, telefoonnummer of andere persoonsgegevensConsumenten
ZakelijkDomeinnaam, e-mailadressen van medewerkers, inloggegevens, klantbestanden, vermeldingen van de organisatieOrganisaties, als onderdeel van threat intelligence

De naam is ruimer dan de praktijk. Gestolen gegevens staan niet alleen op het dark web. Genesis Market, een van de grootste criminele marktplaatsen voor gestolen identiteiten, was volgens Europol gewoon bereikbaar via het open web, al kwam je er alleen op uitnodiging binnen.

Hoe werkt dark web monitoring?

Een monitoringdienst werkt in grote lijnen in 4 stappen:

  1. Leg vast wat bewaakt moet worden, zoals e-mailadressen, domeinnamen of merknamen.
  2. Verzamel gegevens uit bronnen waar gestolen data opduikt, zoals fora, marktplaatsen en gelekte datasets.
  3. Vergelijk die gegevens met de lijst en beoordeel of een treffer echt is.
  4. Stuur een melding, zodat de eigenaar actie kan nemen.

Die actie is het belangrijkste deel. Na een melding over gelekte inloggegevens wijzig je het wachtwoord, ook bij andere accounts waar je hetzelfde wachtwoord gebruikte. Het NCSC waarschuwt voor credential stuffing: aanvallers proberen eerder gestolen of gelekte inloggegevens bij andere diensten uit. Met MFA is een gelekt wachtwoord alleen niet genoeg om in te loggen.

Wat kan dark web monitoring niet?

Dark web monitoring heeft duidelijke grenzen:

Wat het wel doetWat het niet doet
Melden dat gegevens zijn opgedoken in een bekende bronVoorkomen dat gegevens worden gestolen
Laten zien welk soort gegevens is uitgelektGaranderen dat gegevens niet elders circuleren
Tijd winnen om wachtwoorden te wijzigenBesloten fora en onderhandse verkoop volledig doorzoeken

Geen melding betekent dus niet dat je veilig bent. De politie zegt het bij haar eigen controledienst ook: je doorzoekt alleen de datasets die beschikbaar zijn gesteld, niet alle gestolen gegevens.

Voorbeeld uit de praktijk

Op 4 april 2023 werd Genesis Market uit de lucht gehaald in een operatie onder leiding van de FBI en de Nederlandse politie, waarbij 17 landen betrokken waren. Er volgden 119 arrestaties. De marktplaats bood bij de sluiting meer dan 1,5 miljoen zogenoemde bots aan, samen goed voor meer dan 2 miljoen identiteiten (bron: Europol, 2023). Volgens de politie ging het om ongeveer 50.000 slachtoffers in Nederland.

Een bot bevatte alles wat malware van een besmet apparaat had verzameld, zoals cookies, opgeslagen wachtwoorden en ingevulde formulieren. Via Check je hack konden mensen daarna controleren of hun e-mailadres in de in beslag genomen gegevens voorkwam. De politie vult die dienst aan met nieuwe datasets, in maart 2026 bijvoorbeeld met de gestolen gegevens van Odido.

Dark web monitoring in de praktijk van een security-professional

Bij organisaties hoort dark web monitoring meestal bij het werk van threat intelligence-analisten en SOC-analisten. Zij beoordelen of een treffer echt is, of het gaat om oude of nieuwe gegevens en welke systemen geraakt kunnen zijn. Een security officer zorgt dat de opvolging geregeld is: wie reset welke wachtwoorden, wie informeert klanten en wanneer is het een datalek dat gemeld moet worden.

Een treffer met klantgegevens kan ook leiden tot identiteitsfraude en gerichte phishing. De politie waarschuwt dat criminelen met gestolen persoonsgegevens berichten geloofwaardiger kunnen maken. Wie de techniek achter deze bronnen wil leren kennen, vindt verwante vaardigheden in OSINT.

Veelgestelde vragen

Wat is darkweb monitoring?

Darkweb monitoring is het doorlopend zoeken naar gestolen gegevens, zoals e-mailadressen en wachtwoorden, op plekken waar criminelen die verhandelen of publiceren. Vindt de dienst iets, dan krijg je een melding. Daarmee kun je snel wachtwoorden wijzigen en extra beveiliging aanzetten, maar het voorkomt niet dat gegevens worden gestolen.

Hoe weet ik of ik op het dark web sta?

Zeker weten kan niemand, omdat niet alle gestolen gegevens zichtbaar zijn. Via Check je hack op politie.nl kun je controleren of je e-mailadres voorkomt in datasets die de politie in beslag heeft genomen. Staat het erin, dan krijg je binnen enkele minuten een e-mail van de politie. Geen e-mail betekent alleen dat je niet in die datasets staat.

Hoe kan ik zien of ik gehackt ben?

Signalen zijn onder meer meldingen van inlogpogingen die je niet herkent, gewijzigde wachtwoorden, berichten die je niet zelf verstuurde en onbekende transacties. Controleer je e-mailadres via Check je hack. Wijzig bij twijfel direct je wachtwoorden, begin bij je e-mail, en zet tweestapsverificatie aan.

Is dark web monitoring zinvol?

Het kan zinvol zijn als aanvulling, omdat je sneller hoort dat gegevens zijn uitgelekt. Het is geen vervanging voor basismaatregelen. Unieke wachtwoorden en MFA beperken de schade van een lek meer dan een melding achteraf. Geen melding betekent bovendien niet dat je gegevens veilig zijn.

Bronnen

  1. Politie: Check je hack
  2. Europol: Takedown of notorious hacker marketplace selling your identity to criminals (2023)
  3. Politie: Global police operation, arrests for online identity theft with millions of victims (2023)
  4. Politie: Checkjehack aangevuld met Odido (2026)
  5. NCSC: Wachtwoordaanvallen

Gerelateerde begrippen

  • Dark web

    Het dark web is het deel van internet met websites die alleen bereikbaar zijn via speciale software zoals Tor. Die software verbergt wie een website bezoekt en waar de website staat. Het dark web wordt gebruikt door mensen die toezicht of censuur willen ontwijken, maar ook voor handel in drugs, gestolen gegevens en hacktools.

  • Threat intelligence

    Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.

  • Credential stuffing

    Credential stuffing is een aanval waarbij criminelen gebruikersnamen en wachtwoorden die bij een eerder datalek zijn gestolen, automatisch uitproberen bij andere websites en systemen. De aanval werkt omdat veel mensen hetzelfde wachtwoord op meerdere plekken gebruiken. Een uniek wachtwoord per account en multifactorauthenticatie maken gelekte inloggegevens grotendeels waardeloos.

  • Identiteitsfraude

    Identiteitsfraude is het misbruiken van de identiteitsgegevens van een ander, zoals naam, geboortedatum, burgerservicenummer (BSN) of een kopie van een identiteitsbewijs. Criminelen sluiten daarmee bijvoorbeeld een abonnement of lening af of kopen spullen op jouw naam zonder te betalen. In Nederland is identiteitsfraude strafbaar met maximaal 5 jaar gevangenisstraf.

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.