De Stichting Internet Domeinregistratie Nederland (SIDN), de organisatie die verantwoordelijk is voor het beheer van de .nl-domeinen, heeft een technisch mankement in haar systemen verholpen. Het ging hierbij om een situatie waarin bepaalde registratiegegevens van domeinnamen onbedoeld toegankelijk waren voor geautomatiseerde verzamelmethoden, ook wel 'scraping' genoemd.
Volgens berichtgeving van tweakers.net was het mogelijk om op een schaalbare manier gegevens op te vragen die normaal gesproken beschermd hadden moeten zijn tegen dergelijke bulk-opvragingen. Hoewel de gegevens in principe publiekelijk raadpleegbaar waren via de WHOIS-interface, was de beveiliging tegen geautomatiseerde toegang onvoldoende, waardoor kwaadwillenden of data-verzamelaars grote hoeveelheden informatie konden extraheren zonder dat dit effectief werd tegengehouden.
De impact van data-scraping op domeingegevens
Voor de gemiddelde internetgebruiker lijkt het ophalen van registratiegegevens onschuldig, maar voor cybersecurity-experts is dit een bekend risico. Wanneer gegevens over domeineigenaren op grote schaal worden verzameld, kunnen deze worden gebruikt voor zeer gerichte phishing-aanvallen of sociale engineering. Door te weten wie een domein beheert en welke contactgegevens daar aan gekoppeld zijn, kunnen aanvallers geloofwaardige berichten sturen om inloggegevens van domeinbeheerders te stelen.
In de bredere context van de techwereld is dit een terugkerend thema. Sinds de invoering van de AVG (GDPR) is de toegang tot WHOIS-gegevens wereldwijd sterk beperkt. Waar vroeger namen en adressen van domeineigenaren openlijk zichtbaar waren, zijn deze nu vaak gemaskeerd. Het feit dat SIDN een methode detecteerde waarbij deze beperkingen via automatisering konden worden omzeild, onderstreept de voortdurende strijd tussen privacywetgeving en de technische realiteit van het internet-ecosysteem.
Maatregelen en herstel
SIDN heeft aangegeven dat de betreffende kwetsbaarheid inmiddels is gedicht. De organisatie heeft de mechanismen die geautomatiseerde opvragingen moeten blokkeren aangescherpt, zodat de privacy van de registratiegegevens beter gewaarborgd is. Er is geen sprake geweest van een traditionele 'hack' waarbij systemen werden binnengedrongen; het ging specifiek om het misbruik van een bestaande functionaliteit die niet strikt genoeg was afgeschermd.
Binnen de internationale techcommunity, waaronder discussies op platforms zoals Hacker News, wordt vaak gewezen op de paradox van WHOIS: het systeem is essentieel voor het diagnosticeren van netwerkproblemen en het bestrijden van spam, maar vormt tegelijkertijd een goudmijn voor data-harvesters. De incidenten bij SIDN laten zien dat zelfs bij kritieke nationale infrastructuur de balans tussen openbaarheid en beveiliging fragiel blijft.
Voor domeinbeheerders is dit een herinnering om kritisch te kijken naar de privacy-instellingen van hun registraties en alert te zijn op ongebruikelijke communicatie vanuit partijen die beweren namens de registrar of het register te handelen. Nu de lekken zijn gedicht, is de directe dreiging van grootschalige data-extractie via deze specifieke route weggenomen.