Kunnen hackers bij je cloudfoto's komen?
De vraag komt meestal op na een nieuwsbericht: een lek, een beroemdheid, een map met privéfoto's op een plek waar die niet horen. Het instinct is om je voor te stellen dat encryptie wordt gebroken. Dat is bijna nooit wat er gebeurde. Cloudfoto-opslag wordt elke keer op dezelfde handvol manieren geopend, en al die manieren lopen via het account in plaats van via de cryptografie. Dat is de moeite waard om te weten, want het verandert wat je beschermt. Niets wat jij doet maakt AES zwakker of sterker, maar alles aan hoe je account bereikt wordt, ligt in jouw handen.
Ja, maar niet door de encryptie te breken. In de praktijk worden cloudfoto-accounts geopend met inloggegevens: een phishingpagina die eruitziet als een inlogscherm, een wachtwoord dat is hergebruikt van een site die jaren geleden werd gelekt, een telefoontje waarbij iemand zich voordoet als support, of een persoon die je apparaattoegangscode al kent. Tweefactorauthenticatie sluit de meeste externe routes, omdat een wachtwoord alleen niet meer volstaat. Geavanceerde gegevensbescherming sluit de serverkant af, door iCloud-foto's naar end-to-end-encryptie te brengen zodat de sleutels op je apparaten staan en Apple niets bezit wat kan worden afgegeven of verloren. Geen van beide helpt tegen iemand die je telefoon voor je neus ontgrendelt, en geen van beide geldt voor een dienst die de sleutels zelf bewaart, wat de standaard is bij Google Photos en de meeste andere aanbieders. De foto's waarvan verlies echt pijn zou doen, horen in een versleutelde kluis op het apparaat, waar geen account bestaat om in te breken.
Wat gehackt worden hier echt betekent
Twee heel verschillende gebeurtenissen krijgen hetzelfde woord. De ene is een inbraak bij de aanbieder, waarbij een aanvaller de servers bereikt en data van veel mensen tegelijk meeneemt. De andere is accountovername, waarbij iemand inlogt als jij, via een gewoon inlogscherm, met inloggegevens die hij heeft bemachtigd. Bijna elk geval van privéfoto's die uit cloudopslag opduiken, is van het tweede soort. Het grote lek van beroemdhedenfoto's dat mensen zich nog herinneren, was geen inbraak bij Apple: de accounts werden bereikt met gephishte wachtwoorden en geraden beveiligingsvragen, één voor één. De vervolgingen die erop volgden, beschreven hetzelfde patroon: iemand die zich voordeed als klantenservice en gewoon om het wachtwoord vroeg.
Het onderscheid is belangrijk omdat de twee tegenovergestelde verdedigingen hebben. Een inbraak bij de aanbieder wordt beantwoord door het encryptieontwerp, dus of het bedrijf sleutels bezit die samen met de bestanden gestolen kunnen worden. Een accountovername wordt beantwoord door authenticatie, dus of een wachtwoord alleen al genoeg is om binnen te komen. De meeste mensen maken zich zorgen over het eerste en zijn kwetsbaar voor het tweede. Ons onderzoek naar wat privacybeleid van cloudfoto-opslag echt zegt behandelt de sleutelbeheer-vraag per aanbieder. Deze gids behandelt de andere helft, het deel waarin iemand aan de andere kant van een link probeert jou te worden.
De vier routes die echt werken
Phishing staat op de eerste plaats, met afstand. Er komt een bericht over verdachte activiteit of een geblokkeerd account, de link opent iets dat er precies uitziet als een inlogpagina, en het wachtwoord wordt erin getypt. De moderne versie stuurt de tweefactorcode in real time door, dus een pagina die vlak na het wachtwoord om de zes cijfers vraagt, is geen bewijs dat de site echt is. Op de tweede plaats staat wachtwoordhergebruik. Een wachtwoord dat je in 2015 op een forum instelde en dat later werd gelekt, staat nu op een lijst, en die lijst wordt automatisch geprobeerd bij elke grote dienst. Bij die aanval hoeft niemand te weten of erom te geven wie jij bent.
Op de derde plaats staat de resetketen. Toegang tot het e-mailadres op het account is vaak genoeg om het wachtwoord te verplaatsen, waardoor een e-mailaccount met een zwak wachtwoord stilletjes de sleutel wordt tot alles wat eraan gekoppeld is. Op de vierde plaats, en in de praktijk de meest voorkomende van allemaal, staat nabijheid. Iemand die je apparaattoegangscode kent, kan de telefoon ontgrendelen, en op iOS kan die toegangscode ook gebruikt worden om het accountwachtwoord te wijzigen. Dat is precies waarom Bescherming voor gestolen apparaat bestaat en de moeite waard is om aan te zetten. Dezelfde categorie omvat monitoringapps die op een ontgrendelde telefoon zijn geïnstalleerd. Geen van de vier houdt een aanval op encryptie in, en geen enkele hoeveelheid encryptiesterkte pakt een van deze aan.
Wat tweefactorauthenticatie en end-to-end-encryptie elk dekken
Tweefactorauthenticatie beantwoordt route één en twee goed. Een gestolen of geraden wachtwoord is niet meer voldoende, omdat inloggen ook een code vereist die naar een apparaat gaat dat al binnen jouw kring is. Het beantwoordt geen live doorstuurpagina die de code seconden nadat je hem leest onderschept, en het doet niets tegen iemand die je ontgrendelde telefoon vasthoudt. Geavanceerde gegevensbescherming beantwoordt een heel andere vraag. Eenmaal aangezet worden iCloud-foto's en iCloud-back-up end-to-end versleuteld, blijven de sleutels op je apparaten, en bezit Apple niets wat kan worden overhandigd bij een juridisch verzoek of gestolen bij een serverinbraak. Dat is een echte verandering in blootstelling, en het is de reden waarom het instellen van een herstelcontact verplicht is: nu de sleutels bij Apple weg zijn, is een vergeten wachtwoord echt onherstelbaar. Apple biedt het niet langer aan nieuwe gebruikers in het Verenigd Koninkrijk aan.
Standaard, zonder die instelling, is iCloud-foto's versleuteld tijdens verzending en op de servers van Apple, met sleutels die Apple ook bezit. Google Photos werkt op dezelfde manier en heeft helemaal geen end-to-end-optie voor de hoofdbibliotheek. Geen van beide opzetten is onzorgvuldig, en beide zijn heel redelijk voor het overgrote deel van een cameraroll, maar de eerlijke beschrijving is dat de aanbieder de bestanden kan lezen en jij erop vertrouwt dat hij dat niet doet. Onze uitleg over end-to-end versleutelde iCloud-fotoopslag behandelt wat de instelling verandert, en hoe iPhone-fotoback-ups worden versleuteld behandelt de back-upkant, waar kopieën van verborgen foto's vaak terechtkomen.
De foto's die nooit in het account zouden mogen staan
Elke verdediging hierboven is kansgebaseerd. Tweefactorauthenticatie maakt een overname veel moeilijker in plaats van onmogelijk, end-to-end-encryptie haalt de server weg als doelwit maar houdt het apparaat er een, en beide leunen op een account dat een vastberaden aanvaller, of iemand die al bij je woont, uiteindelijk kan bereiken. Sorteren op gevolg is nuttiger dan sorteren op waarschijnlijkheid. Het grootste deel van een cameraroll is prima in de cloud, en het gemak is reëel. Een kleine subset niet: documenten met identificerende nummers, intieme foto's, alles wat als drukmiddel zou kunnen dienen. Voor die foto's is het doel geen sterker slot op het account, maar geen account in de vergelijking.
Dat is wat een lokale versleutelde kluis doet. Vaultaire versleutelt elk bestand met AES-256-GCM op het apparaat, heeft geen account of aanmelding nodig om te bestaan, en blijft standaard buiten iCloud, dus er is geen wachtwoord om te phishen, geen sessie om te kapen en geen serverkopie om in te breken. Het is gratis voor tot 5 kluizen. Als je liever eerst de categorie begrijpt voordat je iets vertrouwt, gaat ons onderzoek naar of foto-kluisapps veilig zijn de encryptieclaims na en welke daarvan de toets doorstaan. Foto's die nooit synchroniseren, kunnen niet worden gehaald van een dienst die jij niet beheert.
Gerelateerde gidsen
- Wat privacybeleid van cloudfoto-opslag zegt
- Hoe encryptie van iCloud-foto's werkt
- Kan iemand je verborgen foto's op iCloud zien
- Zijn foto-kluisapps veilig
Bronnen
Veelgestelde vragen
Is iCloud zelf ooit gehackt?
De servers van Apple zijn niet publiekelijk geschonden op de manier die mensen meestal bedoelen. De incidenten die gelekte foto's opleverden, waren accountovernames: wachtwoorden verkregen via phishing, geraden beveiligingsvragen, of hergebruik van andere gelekte sites. Dat is een belangrijk onderscheid, want het betekent dat de oplossing bij jouw kant van het inlogscherm ligt, niet bij die van Apple.
Maakt tweefactorauthenticatie mijn foto's veilig?
Het sluit de meest voorkomende externe routes, wat een grote verbetering is, maar het is niet absoluut. Een overtuigende phishingpagina kan je code in real time doorsturen, en tweefactorauthenticatie doet niets tegen iemand die je telefoon ontgrendelt of je apparaattoegangscode kent. Zie het als de basis die opportunistische aanvallen tegenhoudt, niet als een garantie.
Is Google Photos minder veilig dan iCloud?
Voor de hoofdbibliotheek bezit Google de sleutels en biedt het geen end-to-end versleutelde optie, terwijl iCloud kan worden omgezet naar end-to-end-encryptie met Geavanceerde gegevensbescherming. Op de standaardinstellingen bezit iCloud ook sleutels, dus het verschil zit in het plafond, niet in het startpunt. Beide versleutelen data tijdens verzending en in rust tegen externe aanvallers.
Wat moet ik als eerste doen als ik denk dat mijn account is geopend?
Wijzig het wachtwoord vanaf een apparaat dat je vertrouwt, controleer dan de apparatenlijst onder je naam in Instellingen en verwijder alles wat onbekend is, wat die sessies beëindigt. Controleer of het e-mailadres en telefoonnummer van het account nog van jou zijn, want aanvallers wijzigen die om toegang te behouden. Controleer dan je e-mailaccount zelf, want dat is meestal de weg terug naar binnen.