De Canadese veiligheidsdienst CSIS heeft voor het eerst gebruikgemaakt van een bijzondere rechterlijke machtiging om geïnfecteerde servers, routers en IoT-apparaten binnen Canada te reinigen van twee buitenlandse botnets. De Federale Rechtbank publiceerde op 15 juni een geredigeerde versie van de uitspraak waarin deze unieke inzet van de zogenaamde threat reduction warrant werd bevestigd.
Met deze machtiging mocht CSIS de geïnfecteerde apparaten aanpassen, verzwakken en de botnetdata verwijderen, waardoor de apparaten werden losgekoppeld van de kwaadaardige netwerken. De getroffen apparatuur bestond uit servers, kleine kantoor- en thuisrouters (SOHO) en diverse Wi-Fi-verbonden IoT-apparaten zoals Ring-deurbellen, beveiligingscamera's en televisies. De machtiging werd op 1 mei 2024 verleend door rechter Catherine Kane, in augustus van dat jaar verlengd en de vertrouwelijke motivering werd pas in februari 2026 uitgegeven. Pas na ruim twee jaar kwam de uitspraak in een geredigeerde vorm openbaar, omdat het zonder deze rechterlijke toestemming strafbaar zou zijn geweest om de apparaten aan te passen en data te wissen, wat onder de Canadese wetgeving als computermisdrijf wordt gezien.
De rechtbank stelde vast dat de dreiging voor Canada duidelijk en acuut was en dat de genomen maatregelen noodzakelijk, redelijk en proportioneel waren. De operatie richtte zich op de apparaten zelf, niet op personen: er werd geen gebruikersinformatie gezocht, geen communicatie onderschept en eventuele persoonlijke data die per ongeluk werd verzameld, werd vernietigd. De twee botnets werkten volgens het gebruikelijke principe waarbij een commandolaag opdrachten gaf en een laag geïnfecteerde apparaten het verkeer doorstuurde. Door gebruik te maken van gekaapte Canadese hardware konden buitenlandse staten zich voordoen als gewone internetgebruikers terwijl ze kritieke infrastructuur, overheids- en militaire netwerken onderzochten. De eigenaren van de geïnfecteerde apparaten werden onterecht verantwoordelijk gehouden voor het kwaadaardige verkeer.
De rechtbank noemde expliciet de energiesector als een van de mogelijke doelwitten en waarschuwde dat de tegenstanders de botnets konden inzetten om Canadese infrastructuur te onderzoeken en mogelijk te verstoren. Hoewel de uitspraak duidelijk maakte dat het om buitenlandse tegenstanders ging, werden de exacte betrokken landen niet openbaar gemaakt. De timing en gebruikte tactiek wijzen op een operatie begin 2024, maar het is onduidelijk of beide botnets Chinees, Russisch of een combinatie daarvan waren, zoals ook de publicatie van de uitspraak vermeldt.
Deze Canadese operatie volgt op vergelijkbare acties in de Verenigde Staten, waar het FBI en het ministerie van Justitie eind 2023 via gerechtelijke bevelen botnets op SOHO-routers verwijderden die door buitenlandse staten werden gebruikt om toegang te verbergen tot Amerikaanse kritieke infrastructuren. Het verschil is dat de Canadese maatregel voortkomt uit de bevoegdheden van de inlichtingendienst CSIS om dreigingen actief te neutraliseren, vastgelegd in de National Security Act van 2017, terwijl de Amerikaanse acties onder de wetgeving voor opsporing en inbeslagname vielen. Dit is de eerste keer dat CSIS deze powers op deze manier inzet.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *