Naar de inhoud
esif.nl, kennisbank security en intelligence

Aanvalstechnieken

Keylogger

Bijgewerkt op · Door Maarten van den Bos

Een keylogger is software of hardware die ongemerkt alle toetsaanslagen op een computer, telefoon of tablet vastlegt. Criminelen gebruiken keyloggers om wachtwoorden, inloggegevens, berichten en financiële gegevens te stelen. Een software-keylogger komt meestal binnen via malware; een hardware-keylogger is een klein apparaatje tussen toetsenbord en computer.

Wat is een keylogger?

Het woord komt van het Engelse key (toets) en log (vastleggen). Een keylogger is een vorm van spyware: software die meekijkt zonder dat je het weet. Alles wat je typt, zoals wachtwoorden, e-mails, zoekopdrachten en rekeningnummers, komt zo bij de aanvaller terecht.

Het Amerikaanse standaardisatie-instituut NIST beschrijft 2 manieren waarop die gegevens bij de aanvaller komen. Sommige keyloggers bewaren de toetsaanslagen op het apparaat zelf, zodat de aanvaller ze later moet ophalen. Andere sturen de gegevens zelf door, bijvoorbeeld via e-mail of een bestandsoverdracht.

Er bestaan ook legale toepassingen, zoals software waarmee een werkgever of ouder meekijkt. Of dat mag, hangt af van toestemming en de regels voor privacy. In security gaat het meestal over de criminele variant, die vaak onderdeel is van bredere malware, zoals een trojan die een aanvaller volledige toegang tot je computer geeft.

Hoe werkt een keylogger?

Er zijn 2 hoofdsoorten:

SoortHoe hij werktHoe hij binnenkomt
Software-keyloggerDraait onzichtbaar op de achtergrond en legt elke toetsaanslag vastVia een besmette bijlage, download of link, of als onderdeel van andere malware
Hardware-keyloggerEen klein apparaatje, vaak lijkend op een USB-stick, tussen toetsenbord en computerIemand plaatst hem fysiek, bijvoorbeeld op een openbare computer

De politie waarschuwt dat keyloggersoftware niet te zien is als hij eenmaal op een computer staat. Een hardware-keylogger moet de dader meestal weer fysiek ophalen om de gegevens uit te lezen.

Hoe bescherm je je tegen een keylogger?

  1. Houd je besturingssysteem, browser en apps up-to-date en gebruik een virusscanner.
  2. Open geen bijlagen of links uit onverwachte berichten.
  3. Zet multifactorauthenticatie aan, zodat een gestolen wachtwoord alleen niet genoeg is om in te loggen.
  4. Typ geen gevoelige gegevens op openbare computers, zoals op een hogeschool of in een bibliotheek.
  5. Controleer bij een openbare computer de aansluiting van het toetsenbord. Vind je een onbekend apparaatje, laat het dan zitten en waarschuw de beheerder.

Dat laatste advies komt van de politie: de beheerder schakelt de politie in, die het apparaat kan laten onderzoeken op DNA-sporen en vingerafdrukken.

Voorbeeld uit de praktijk

Op 29 november 2019 maakte Eurojust bekend dat een internationale operatie de spyware Imminent Monitor had uitgeschakeld. Met deze Remote Access Trojan (RAT) konden criminelen onder meer toetsaanslagen vastleggen, wachtwoorden stelen en slachtoffers via hun webcam bekijken. De tool werd gebruikt in 124 landen en verkocht aan meer dan 14.500 kopers. Bij acties in onder meer Nederland werden 13 van de meest actieve gebruikers aangehouden en meer dan 430 apparaten in beslag genomen (bron: Eurojust, 2019).

Keyloggers in de praktijk van een security-professional

Een SOC-analist ziet keyloggers terug als onderdeel van malware-incidenten, bijvoorbeeld wanneer een besmet apparaat gegevens naar een onbekende server stuurt. Oplossingen voor endpoint security helpen zulke software op laptops en telefoons te ontdekken.

Omdat een keylogger vaak binnenkomt via een klik op een verkeerde link, is voorlichting net zo belangrijk als techniek. Een security officer organiseert daarom training voor medewerkers. Hoe zulke trainingen werken, lees je bij security awareness training.

Veelgestelde vragen

Hoe kan ik controleren of ik spyware heb?

Scan je computer of telefoon met een betrouwbare virusscanner en controleer welke apps en programma’s er staan. Let op signalen zoals een snel lege batterij, veel dataverbruik, een trage computer of instellingen die zonder jouw actie veranderen. Vertrouw je het niet, zet je apparaat dan terug naar de fabrieksinstellingen en wijzig je wachtwoorden vanaf een ander apparaat.

Hoe kan je zien of je malware hebt?

Malware is niet altijd zichtbaar. Mogelijke signalen zijn onbekende programma’s, pop-ups, een browser met een andere startpagina, een virusscanner die ineens uit staat en een apparaat dat traag of warm wordt. Een scan met een actuele virusscanner is de eerste stap. Een keylogger merk je vaak pas als er misbruik van je accounts wordt gemaakt.

Hoe kan ik zien of iemand meekijkt op mijn computer?

Controleer welke programma’s voor bediening op afstand zijn geïnstalleerd en of ze actief zijn. Let op een webcamlampje dat aangaat zonder reden, een muis die zelf beweegt en onbekende inlogmeldingen. Kijk bij een openbare of gedeelde computer ook naar onbekende apparaatjes tussen toetsenbord en computer.

Hoe merk je dat je computer gehackt is?

Signalen zijn wachtwoorden die niet meer werken, meldingen van inlogpogingen die je niet herkent, berichten die vanuit jouw accounts zijn verstuurd en programma’s die je niet zelf hebt geïnstalleerd. Wijzig je wachtwoorden dan vanaf een ander, schoon apparaat, zet multifactorauthenticatie aan en laat de besmette computer controleren of opnieuw installeren.

Bronnen

  1. Politie: Wat is een keylogger?
  2. Politie: Dit kunt u doen tegen een keylogger
  3. NIST SP 800-83 Rev. 1: Guide to Malware Incident Prevention and Handling (2013)
  4. Eurojust: International crackdown on RAT spyware, which takes total control of victims' PCs (2019)

Gerelateerde begrippen

  • Spyware

    Spyware is kwaadaardige software die ongemerkt op een computer, telefoon of tablet wordt geïnstalleerd om gegevens over de gebruiker te verzamelen. Denk aan wachtwoorden, berichten, locatie of surfgedrag. Die gegevens gaan naar een ander, zoals een crimineel, een bedrijf of een overheid. Spyware is een vorm van malware en blijft vaak lang onopgemerkt.

  • Malware

    Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen.

  • Trojan

    Een trojan, of Trojaans paard, is malware die zich voordoet als nuttige software of een onschuldig bestand. Wie het programma installeert of de bijlage opent, activeert ongemerkt een verborgen functie. Die kan een achterdeur openen voor de aanvaller, wachtwoorden stelen of andere malware binnenhalen, zoals ransomware. Een trojan verspreidt zich niet vanzelf.

  • MFA (multifactorauthenticatie)

    MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.

  • Endpoint security

    Endpoint security is de beveiliging van apparaten die met het netwerk van een organisatie verbonden zijn, zoals laptops, werkstations, telefoons en servers. Het combineert maatregelen als antivirussoftware, EDR, updates, versleuteling en beheer van apparaten. Het doel is voorkomen dat aanvallers via 1 apparaat binnenkomen en zich daarna verder door het netwerk verspreiden.