Spyware
Bijgewerkt op · Door Maarten van den Bos
Spyware is kwaadaardige software die ongemerkt op een computer, telefoon of tablet wordt geïnstalleerd om gegevens over de gebruiker te verzamelen. Denk aan wachtwoorden, berichten, locatie of surfgedrag. Die gegevens gaan naar een ander, zoals een crimineel, een bedrijf of een overheid. Spyware is een vorm van malware en blijft vaak lang onopgemerkt.
Wat is spyware?
Spyware komt van de Engelse woorden spy (spioneren) en software. Het Amerikaanse standaardisatie-instituut NIST omschrijft spyware als software die heimelijk op een systeem wordt geïnstalleerd om informatie over personen of organisaties te verzamelen zonder dat zij het weten. De politie houdt het korter: spyware geeft gegevens van de gebruiker door aan anderen.
Spyware is een vorm van malware. Het verschil met bijvoorbeeld ransomware is dat spyware juist niet opvalt. Hoe langer spyware ongemerkt blijft, hoe meer gegevens de aanvaller verzamelt.
Of meekijksoftware spyware is, hangt af van toestemming. Software waarmee een organisatie zakelijke apparaten beheert, is geen spyware als medewerkers weten wat er gebeurt en het beheer binnen de regels voor privacy blijft. Dezelfde techniek wordt spyware zodra iemand ongemerkt wordt bespied.
Spyware bestaat in verschillende vormen:
| Vorm | Wat het doet |
|---|---|
| Keylogger | Legt toetsaanslagen vast, zoals wachtwoorden |
| Infostealer | Steelt opgeslagen wachtwoorden, cookies en gegevens uit browsers |
| Stalkerware | App waarmee iemand een partner of familielid bespioneert |
| Commerciële spyware | Geavanceerde software die aan overheden wordt verkocht, zoals Pegasus |
| Adware met tracking | Houdt surfgedrag bij om advertenties te richten |
Spyware komt vaak binnen via een trojan: software die er nuttig uitziet maar ongemerkt een spionagefunctie heeft. De politie noemt dat ook zo: een Trojaans paard kan functioneren als spyware.
Hoe komt spyware op een apparaat?
Spyware komt meestal binnen via een handeling van de gebruiker of via iemand met toegang tot het apparaat. Veel voorkomende routes zijn:
- Klik op een link of open een bijlage in een phishingbericht, waarna de spyware wordt geïnstalleerd.
- Installeer een app van buiten de officiële appwinkel, bijvoorbeeld na een sms met een link.
- Geef iemand fysiek toegang tot je telefoon, zodat die persoon een meekijkapp kan installeren.
- Gebruik software waarin een lek zit dat nog niet is gedicht, zodat geavanceerde spyware ongemerkt binnenkomt.
Hoe herken je spyware?
Eenvoudige spyware laat soms sporen na, geavanceerde spyware bijna nooit. Mogelijke signalen zijn een batterij die snel leeg is, opvallend veel dataverbruik, een apparaat dat warm of traag wordt, apps die je niet kent en instellingen die zonder jouw actie veranderen. Ook meldingen van inlogpogingen die je niet herkent, kunnen erop wijzen dat gegevens zijn buitgemaakt.
Deze signalen hebben vaak een onschuldige oorzaak. Een scan met actuele beveiligingssoftware is daarom de eerste stap. Tegen commerciële spyware die voor gerichte spionage wordt ingezet, helpen de gewone signalen weinig.
Voorbeeld uit de praktijk
Pegasus is commerciële spyware waarmee een telefoon kan worden binnengedrongen. Volgens de onderzoeksdienst van het Europees Parlement kan Pegasus onder meer sms-berichten, gesprekken, wachtwoorden, locaties en opnames van microfoon en camera uit een telefoon halen.
Na berichten in 2021 over misbruik door overheden stelde het Europees Parlement een onderzoekscommissie in, de PEGA-commissie. Voorzitter was de Nederlandse Europarlementariër Jeroen Lenaers, rapporteur was Sophie in ‘t Veld. De commissie sprak met meer dan 215 gesprekspartners en bracht bezoeken aan onder meer Israël, Polen, Griekenland, Cyprus, Hongarije en Spanje. In 2023 nam de commissie een rapport van 145 pagina’s aan (bron: European Parliamentary Research Service, 2024). Het Parlement concludeerde dat de wetgeving en praktijk in Griekenland, Polen en Hongarije in strijd waren met het Unierecht, en stemde op 15 juni 2023 over aanbevelingen.
Spyware in de praktijk van een security-professional
Voor een security-professional is spyware lastig, omdat het juist is gemaakt om niet op te vallen. Een SOC-analist let daarom op gedrag: een proces dat ongewoon veel gegevens verstuurt, een verbinding met een onbekende server of een app die rechten vraagt die niet bij zijn functie passen. Tools voor EDR en endpoint security helpen dat gedrag te zien.
Security officers nemen telefoons op in het beleid, bijvoorbeeld met mobile device management en een verbod op apps van buiten de officiële appwinkel. Voor de CISO speelt vooral het risico van gerichte spyware tegen bestuurders en medewerkers met gevoelige informatie. Threat intelligence helpt om te zien welke spyware tegen welke doelwitten wordt ingezet.
Veelgestelde vragen
Hoe weet je of je spyware hebt?
Zekerheid krijg je alleen met een scan van betrouwbare beveiligingssoftware. Signalen die kunnen wijzen op spyware zijn een batterij die snel leeg is, veel dataverbruik, een traag of warm apparaat, onbekende apps en instellingen die vanzelf veranderen. Die signalen kunnen ook een onschuldige oorzaak hebben, dus kijk naar het geheel.
Hoe verwijder ik spyware van mijn telefoon?
Verwijder apps die je niet kent of niet zelf hebt geïnstalleerd en installeer de nieuwste updates. Helpt dat niet, maak dan een back-up van je foto’s en contacten en zet de telefoon terug naar de fabrieksinstellingen. Wijzig daarna vanaf een ander apparaat de wachtwoorden van accounts die je op de telefoon gebruikte.
Hoe kan je zien of iemand meekijkt op je telefoon?
Controleer welke apps toegang hebben tot je locatie, microfoon en camera, en of er onbekende apps met beheerrechten zijn. Kijk ook bij je accounts welke apparaten zijn ingelogd. Had iemand anders fysiek toegang tot je telefoon, wijzig dan je toegangscode en overweeg de telefoon terug te zetten naar de fabrieksinstellingen.
Wat zijn de signalen dat mijn telefoon wordt afgeluisterd?
Mogelijke signalen zijn een batterij die ook in rust snel leegloopt, een telefoon die warm wordt zonder gebruik, onverklaarbaar dataverbruik en apps die je niet kent. Geavanceerde spyware laat deze signalen meestal niet zien. Heb je een concreet vermoeden, bijvoorbeeld door je werk of functie, laat de telefoon dan onderzoeken door een specialist.
Bronnen
Gerelateerde begrippen
- Malware
Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen.
- Keylogger
Een keylogger is software of hardware die ongemerkt alle toetsaanslagen op een computer, telefoon of tablet vastlegt. Criminelen gebruiken keyloggers om wachtwoorden, inloggegevens, berichten en financiële gegevens te stelen. Een software-keylogger komt meestal binnen via malware; een hardware-keylogger is een klein apparaatje tussen toetsenbord en computer.
- Trojan
Een trojan, of Trojaans paard, is malware die zich voordoet als nuttige software of een onschuldig bestand. Wie het programma installeert of de bijlage opent, activeert ongemerkt een verborgen functie. Die kan een achterdeur openen voor de aanvaller, wachtwoorden stelen of andere malware binnenhalen, zoals ransomware. Een trojan verspreidt zich niet vanzelf.
- Adware
Adware is software die ongevraagd advertenties toont op je computer, telefoon of in je browser. Adware komt vaak mee met gratis software en verandert soms je startpagina of zoekmachine. Veel adware houdt ook bij welke websites je bezoekt, om advertenties te richten. Adware is een vorm van malware en is vaak lastig te verwijderen.
- EDR (endpoint detection and response)
EDR in security staat voor endpoint detection and response: software op laptops, werkstations en servers die continu vastlegt wat er op het apparaat gebeurt en verdacht gedrag herkent. Anders dan een klassieke virusscanner let EDR op gedrag in plaats van alleen op bekende malware. Een analist kan een besmet apparaat vanuit EDR op afstand onderzoeken en van het netwerk isoleren.