Digitaal bewijs in moordzaken

In februari en april 2019 zijn diverse uitspraken verschenen waarbij digitaal bewijs een rol speelt in zaken over zware delicten, namelijk moord en doodslag.

Compromitterende zoekopdrachten

In een zaak van 7 februari 2019 speelden de gegevensdragers van een moordverdachte bijvoorbeeld een belangrijke rol voor het oordeel over opzet en voorbedachte raad. Uit mobiele telefoon van verdachte was namelijk af te leiden dat de verdachte op 22 oktober 2015 een pagina bezocht met de titel “Ether. Kunnen we meer dan we denken?”. Op dit forum werd besproken hoe ether is te gebruiken als drugs en op welke wijze het werkt. Op 23 oktober 2015 heeft verdachte daadwerkelijk ether gekocht en gebruikt om het slachtoffer te bedwelmen. Daarnaast werd belangrijk bewijs afgeleid uit de computer op het werk van de verdachte. Uit het persoonlijk gebruikersaccount bleek dat de verdachte verschillende internetsites had bekeken die met wapens verband houden. Ook heeft de verdachte internetsites bekeken die verband houden met giftige kruiden en planten. En op 13 oktober 2015 heeft verdachte een forum bezocht met het onderwerp: “Als je de perfecte moord zou willen plegen…”. Verder heeft de verdachte op 13 oktober 2015 internetsites bezocht met ‘dodelijk gif‘ als onderwerp.

De verdachte heeft het slachtoffer om het leven gebracht door een kussen op het gezicht van de vrouw te leggen een middel om haar, na de bedwelming, de adem te ontnemen, zodanig dat dit haar dood zou worden. Het hof acht zich in het oordeel tot de veroordeling tot moord gesteund door de eerder genoemde zoekgeschiedenis op de bij de verdachte in gebruik zijnde computers en telefoon en zijn uitlatingen over de door hem gewenste dood van zijn ex-vrouw. De verdacht wordt door het Hof Arnhem-Leeuwarden veroordeeld (ECLI:NL:GHARL:2019:1177) tot 20 jaar gevangenisstraf.

Gebruik Wifi-netwerken ter localisering van verdachte

In een zaak over het delict doodslag van de rechtbank Zeeland-West-Brabant speelde digitaal bewijs eveneens een rol, omdat de telefoon van de verdachte op een bepaald tijdstip verbinding maakte met het Wifi-netwerk van het slachtoffer.

In de uitspraak wordt het tijdstip van de Wifi-verbindingen veelvuldig genoemd ter lokalisering van de verdachte. De verdachte heeft het slachtoffer in zijn eigen woning om het leven gebracht door onder meer tegen het lichaam en het hoofd te slaan en te schoppen.

Het slachtoffer is ten gevolge van dit letsel overleden. De verdachte wordt veroordeeld (ECLI:NL:RBZWB:2019:575) tot 10 jaar gevangenisstraf.

Identificatie op basis van nickname verdachte

In een zaak (ECLI:NL:RBOBR:2019:1102) van de rechtbank Oost-Brabant over een poging tot moord bestond het digitaal bewijs uit internetgeschiedenis op een iPhone die op basis van o.a. Apple-ID naam en informatie uit open bron aan de verdachte werd toegekend. In de uitspraak staat beschreven hoe de bijnaam van de verdachte kon worden afgeleid uit het Apple ID en deze overeenkwam met de bijnaam van de verdachte die de verdachte op internet gebruikte. Dit blijkt uit een ‘OSINT-rapportage’, waar verder niet op wordt ingegaan. Daarnaast straalde de Blackberry van de verdachte aan met een mast die zich bevond in een straatnaam in de pleegplaats. Deze mast stond in de buurt van de woning van aangeefster. Ten slotte is de auto van de verdachte registreert door ‘ARS-camera’s’ op de snelweg, niet lang nadat verdachte klaar is met het zoeken naar de contactgegevens op internet van het slachtoffer.

De verdachte handelde volgens de rechtbank met de koelbloedige liquidatiepoging door middel van het afvuren van een schot in opdracht van een ander. De verdachte heeft ook daarover niets willen verklaren. De verdachte krijgt een gevangenisstraf opgelegd van 12 jaar. Daarnaast adviseert de rechtbank de tbs-maatregel te doen aanvangen na de tenuitvoerlegging van twee-derde deel van de gevangenisstraf.

Verklaring ‘Facebooken op het toilet’ is onaannemelijk

Ten slotte speelde de mobiele telefoon een belangrijke rol in een moordzaak (ECLI:NL:RBMNE:2019:1362) van de rechtbank Midden-Nederland op 3 april 2019. De verdachte claimde dat de verdachte zichzelf had gestoken. De rechtbank acht dit niet aannemelijk, omdat hij verklaarde dat hij na binnenkomst in de woning van het slachtoffer direct naar het toilet is gegaan en dat hij met zijn telefoon op Facebook heeft gezeten.

Uit camerabeelden blijkt echter dat de verdachte om 14.30 uur naar de woning van slachtoffer liep en dat zijn telefoon om 14.31 uur contact maakte met de router in de woning van het slachtoffer. Uit onderzoek naar de telefoon van verdachte blijkt echter dat géén technische sporen zijn aangetroffen van Facebook-activiteit op 20 februari 2018 tussen 14.31 uur en 14.36 uur of in de minuten daarna. De Facebook-app van verdachte was die dag voor het laatst opgestart om 13.53 uur en afgesloten om 13.54 uur.

De verdachte wordt veroordeelt tot doodslag door middel van messteken van een 18-jarig slachtoffer. De verdachte krijgt een gevangenisstraf opgelegd van 10 jaar.

Jurisprudentieoverzicht cybercrime februari – april 2019

Veroordeling in onderzoek “Cyber 007”

Op 28 februari 2019 heeft de rechtbank Noord-Holland in een phishing-zaak geoordeeld (ECLI:NL:RBNHO:2019:1568) met de spannende operatienaam “Cyber 007”.  De verdachte wordt veroordeeld voor diefstal, computervredebreuk en deelname een criminele organisatie. Rekeninghouders van Rabobank en ABN AMRO bank zijn phishingmails verstuurd, waarin stond dat vanwege veiligheidsredenen op korte termijn een vernieuwde bankpas moest worden aangevraagd. Verder werd meegedeeld dat hun huidige bankpas binnenkort automatisch zou verlopen. In de e-mails werd daarom verzocht de aanvraag van de nieuwe bankpas te voltooien en de oude bankpas(sen) op te sturen naar een inleverpunt van de desbetreffende bank voor recycling. De adressen van deze inleverpunten betroffen adressen van verschillende woningen.

Werkwijze

De e-mails werden voorzien van een link, bijvoorbeeld genaamd ‘Nieuwe betaalpas aanvragen’. Via deze link werd men doorverwezen naar een nagebouwde, valse website van de bank, waar de rekeninghouders enkele bankgegevens, zoals hun bankrekeningnummer en pincode, moesten invullen. De opgestuurde bankpassen werden daarna weggenomen uit de brievenbussen van de zogenaamde inleverpunten. In enkele gevallen werden vervolgens de opnamelimieten van deze bankpassen verhoogd en grote geldbedragen gepind. In deze uitspraak werd door de officier van justitie geen bewijs geproduceerd van betrokkenheid bij het verzenden van de e-mails, dus daar werd de verdachte van vrijgesproken.

Kwalificering van de feiten

Door verschillende personen is vervolgens geld met bankpassen gepind, dan wel zijn (luxe) goederen met de bankpassen aangeschaft. Deze handelwijze vergt een planmatige aanpak, intensieve samenwerking en duidelijke afstemming tussen de betrokken personen. Uit de aard van deze handelwijze is volgens de rechtbank sprake geweest van een gestructureerd samenwerkingsverband met een zekere duurzaamheid, die tot oogmerk had om – door middel van oplichting – bankpassen en bijbehorende pincodes te verkrijgen, daarmee computervredebreuk te plegen (door in te loggen op de internetbankieren omgeving) en computergegevens aan te tasten (door opnamelimieten van bankpassen te verhogen), met als uiteindelijk doel de bankrekeningen van de rekeninghouders leeg te halen (diefstal door middel van valse sleutels) door geld op te nemen uit geldautomaten dan wel aankopen te doen in winkels (diefstal door middel van valse sleutels en/of witwassen).

Gedwongen ontsleuteling iPhone

In de zaak staan ook uitgebreide overwegingen omtrent het gedwongen ontgrendelen van een iPhone 4 met behulp van een vingerafdrukscan. De iPhone die verdachte bij zijn aanhouding bij zich had, is in beslag genomen en door de politie meteen in ‘Flight Mode’ gezet, zodat de telefoon niet van afstand kon worden gewist. Nadat de verdachte weigerde zijn iPhone te ongrendelen is zijn rechterduim, zonder geweld, op de vingerafdrukscanner van de iPhone geplaatst en is de iPhone ontsloten. De rechtbank acht dit rechtmatig gelet op de ernst en aard van de verdenkingen tegen verdachte, het ontbreken van zijn medewerking tot het ontgrendelen van de iPhone, de gerechtvaardigde verwachting bij de opsporingsambtenaren dat zich op de iPhone voor het onderzoek relevante gegevens zouden bevinden en een minder ingrijpend middel tot ontgrendeling van de iPhone niet voorhanden was.

Veroordeling

De verdachte wordt veroordeeld voor 218 dagen gevangenisstraf, waarvan 180 dagen voorwaardelijk en een proeftijd van twee jaar. Ook krijgt de verdachte een taakstraf opgelegd van 240 uur en moet hij een schadevergoeding van 2300 euro betalen.

Misbruik van inloggegevens voor het plegen van fraude

Op 14 februari 2019 heeft de Rechtbank Noord-Nederland een verdachte veroordeeld (ECLI:NL:RBNNE:2019:637) voor oplichting en het aftappen van gegevens. De verdachte heeft door middel gebruik van keyloggers, op grote schaal inloggegevens van studenten van de Hanzehogeschool Groningen verzameld. Zie ook dit leuke artikel ‘Cybercrime op de Hanze’.

Het delict ‘wederrechtelijk aftappen of opnemen van gegevens’ in artikel 139c Sr werd bewezen geacht, vanwege het gebruik van keyloggers waarmee de toetsaanslagen werden verzameld. Door middel van de verzamelde inloggegevens kon de verdachte binnendringen in de klantenaccounts van studenten bij webshops en heeft hij deze accounts gebruikt om frauduleuze bestellingen te plaatsen, hetgeen het delict oplichting in art. 326 Sr oplevert.

De bestelde goederen liet verdachte bezorgen op zorgvuldig uitgekozen adressen, waar hij gemakkelijk de geleverde goederen – uit het zicht van de bewoners – uit de brievenbussen kon vissen. Verdachte heeft door deze handelswijze internetbedrijven en een groot aantal particulieren financieel benadeeld. Daar komt bij dat veel van deze particulieren ook op andere wijze nadeel hebben ondervonden, omdat zij ten onrechte als wanbetaler zijn aangemerkt.

De verdachte krijgt een gevangenisstraf opgelegd van 194 dagen, waarvan 180 voorwaardelijk en een taakstraf van 240 uur.

Veroordelingen voor online drugshandel

Het Hof Amsterdam heeft op 27 februari 2019 een verdachte in het onderzoek ‘Lancashire’ veroordeeld (ECLI:NL:GHAMS:2019:587) voor grensoverschrijdende drugshandel via een darknetmarket, gewoontewitwassen en het bezit van verdovende middelen. De verdachte maakte deel uit van een organisatie van zes personen die zich bezighielden met online drugshandel.

Het digitaal bewijs bestond deels uit een aantal (verwijderde) foto’s en hun metadata op de SD-kaart van de fotocamera van de verdachte die weer zijn teruggehaald. Op de foto’s stonden onder andere de pillen die werden verkocht. De handel waarbij de verdachte betrokken was, legde zich met name toe op het bevoorraden van de ‘resellers’ en behoorde daarmee tot het hogere segment van de drugshandel. De verdachte wordt veroordeeld voor in totaal 27 maanden gevangenisstraf.

Dat online drugshandel niet altijd via het darkweb plaatsvindt, laat een uitspraak van de Rechtbank Oost-Brabant van 19 maart 2019 zien (ECLI:NL:RBOBR:2019:1837). In deze zaak ging het over het verkoop van GBL, een stof waarmee GHB kan worden gemaakt. GBL werd via internet vanuit Polen bedrijfsmatig verkocht. De verdachte heeft zijn bedrijf gepresenteerd als een bedrijf dat legaal GBL als schoonmaakmiddel verkocht, terwijl de verdachte het bedrijf in feite gebruikte om GBL als grondstof voor de bereiding van GHB aan zijn afnemers te leveren. De verdachte is bij het plegen van de feiten planmatig te werk gegaan en heeft een deel van zijn bedrijfsactiviteiten verplaatst naar Polen om uit het zicht van de opsporingsautoriteiten te blijven.

In de uitspraak staat een interessante overweging over rechtsmacht. Rechtsmacht van Nederland wordt op grond van art. 2 Sr in deze zaak aangenomen, ondanks dat slechts een deel van het feit in Nederland is gepleegd. De aansturing van strafbare feit vond in Nederland plaats en de stoffen werden in Nederland afgeleverd of opgehaald. Ook bleek uit opgevraagde verkeersgegevens dat de mobiele telefoon van de verdachte zich in Nederland bevond. Vergelijking van de locaties van de twee telefoons levert op dat zij in elk geval op negen verschillende datums beiden de zendmast in een bepaalde woonplaats aanstraalden. Nederland kan daarom als pleegplaats van het strafbare feit worden aangemerkt, waardoor op grond van artikel 2 Sr rechtsmacht bestaat, hetgeen betekent dat de officier van justitie ontvankelijk is en in zijn vervolging kan worden ontvangen. De rechtbank komt daarom niet toe aan de bespreking van het verweer van de raadsman met betrekking tot artikel 7 Sr.

De veroordeelde is veroordeeld voor het medeplegen van het voorbereiden en voorhanden van stoffen die bestemd zijn tot het plegen van een feit dat strafbaar is gesteld in de Opiumwet. De verdachte krijg een gevangenisstraf opgelegd van 15 maanden, waarvan vijf maanden voorwaardelijk en een geldboete van 25.000 euro.

Witwassen van Lindendollars en cryptocurrencies

Op 18 december 2018 werd een verdachte door de rechtbank Rotterdam veroordeeld (ECLI:NL:RBROT:2018:11321) tot het medeplegen van witwassen (art. 420bis Sr) van een bedrag van ruim 826.000 euro met behulp van virtuele currencies. De uitspraak is pas op 19 maart 2019 gepubliceerd. In dit geval bood het bedrijf ‘Virwox’ een platform aan voor het verhandelen van verschillende virtuele valuta’s, zoals bitcoins. Bij dat bedrijf is in maart 2012 een account gemaakt op naam van de verdachte. Via dit account werden bitcoins ingewisseld voor linden dollars (een andere virtuele munt). Deze linden dollars werden op hun beurt omgezet in euro’s en gestort op acht bankrekeningen op naam van de verdachte en iemand anders. Van de bitcoins die via de Virwox-account op naam van verdachte werden omgezet, waren (in elk geval) 72.605 bitcoins afkomstig van één bepaalde handelaar op Silk Road, een darknet market. Op de bankrekeningen die op naam zijn gesteld van de verdachte en iemand anders zijn – via de Virwox-account op naam van de verdachte – bedragen gestort van in totaal respectievelijk € 826.001,- en € 27.715,-. Die bedragen zijn in kleine tranches via pintransacties opgenomen van de bankrekeningen.

Hoewel er niet een (on)middellijk verband is te leggen met een nauwkeurig aangeduid misdrijf als bron van het geld, kan het naar het oordeel van de rechtbank niet anders zijn dan dat het geldbedrag van € 826.001,- een criminele herkomst heeft. Gronden voor die conclusie zijn de hoogte van dat bedrag, de omstandigheid dat het in vele kleine bedragen op acht verschillende bankrekeningen van de medeverdachten is gestort en dat het uiteindelijk grotendeels contant is opgenomen. Daar komt bij dat het geld de vorm heeft gehad van verschillende cryptovaluta’s die in het criminele circuit veel gebruikt worden om de herkomst van crimineel geld te verhullen en dat het geld, in de vorm van bitcoins, voor een groot deel afkomstig is van de online marktplaats Silk Road. Het is een feit van algemene bekendheid dat Silk Road, dat inmiddels is gesloten, veelal gebruikt werd voor criminele transacties.

De rol van de verdachte bij het witwassen is groter geweest dan het enkel contant (laten) opnemen van geld van zijn bankrekeningen. De verdachte heeft diverse bankrekeningen op zijn naam geopend terwijl hij wist wat daar het doel van was. De verdachte wist bovendien dat het om zeer grote totaalbedragen ging en hij had het vermoeden dat het geld afkomstig was van drugshandel. Daarbij komt dat de verdachte – die nauwelijks legale inkomsten had – wekelijks zo’n € 800,- kreeg. Ook zijn er (dure) vakanties voor hem betaald die niet passen bij de inkomsten van de verdachte. Daarmee heeft de verdachte ten minste willens en wetens de aanmerkelijke kans aanvaard dat hij bezig was de criminele herkomst van het geld te verhullen. Daarmee is gegeven dat bewezen kan worden dat zijn opzet, in ieder geval in voorwaardelijke zin, was gericht op witwassen.

De verdachte kreeg een gevangenisstraf opgelegd van 12 maanden waarvan 2 maanden voorwaardelijk.

In een andere zaak bij de rechtbank Rotterdam is op 13 maart 2019 een verdachte veroordeeld (ECLI:NL:RBROT:2019:2408) voor het medeplegen van gewoontewitwassen van 4182 bitcoins via bitcoinbeurs ‘Kraken’. De verdachte trad hier een jaar op als geldezel en ontving in die hoedanigheid grote hoeveelheden geld op zijn bankrekeningen tot een totaalbedrag van meer dan één miljoen euro.

De uitbetalingen door Kraken, soms meerdere op één dag, waren per transactie niet hoger dan € 8.999,91. Daarmee bleven de bijschrijvingen op de bankrekeningen van de verdachte steeds onder de meldplicht van de banken. Het totaal van deze bijschrijvingen stond in geen verhouding tot de inkomsten uit arbeid van de verdachte. De op de bankrekeningen van de verdachte bijgeschreven geldbedragen werden vrijwel direct na ontvangst – soms na een (gedeeltelijke) doorboeking naar bankrekeningen van familieleden van de verdachte – contant opgenomen, zonder kennelijke legale economische noodzaak of verklaring daarvoor. De rechtbank overweegt dat van de verdachte mag worden verlangd dat hij een concrete, verifieerbare en niet op voorhand hoogst onwaarschijnlijke verklaring geeft dat voormelde geldbedragen niet van misdrijf afkomstig zijn. De verdachte heeft zich echter zowel tijdens zijn verhoor door de FIOD als ter terechtzitting op zijn zwijgrecht beroepen. Ook in deze zaak overweegt dat de rechtbank dat het ‘een feit van algemene bekendheid is dat bitcoins dikwijls worden gebruikt in het criminele circuit, onder meer in de drugshandel’.

De verdachte wordt veroordeeld tot een gevangenisstraf van acht maanden, waarvan vijf voorwaardelijk en een taakstraf van 240 uur.

Opruiing tot terrorisme via social media

Op 12 februari 2019 heeft de Rechtbank Amsterdam een minderjarige verdachte veroordeeld (ECLI:NL:RBAMS:2019:855) voor opruiing tot terrorisme. Op zijn social media kanalen had de verdachte filmpjes geplaatst waarin strijdliederen te horen zijn met een oproep om aanslagen te plegen voor de Islamitische Staat en om zogenaamd ongelovigen de keel door te snijden en te doden. De verdachte beheerde het kanaal waarop 29 oktober 2017 tot en met 3 juli 2018 de filmpjes werden beheerd en verspreid.

In de uitspraak wordt beschreven hoe bijvoorbeeld op één van de filmpjes de keel van een geknielde persoon met zijn op hadden zijn rug werd doorgesneden, terwijl op zijn kleding de tekst “Kuffar” (ongelovige) te lezen is. Op de achtergrond is een persoon met een IS-vlag te zien. Daarna is het hoofd volledig van het lichaam doorgesneden en vervolgens te zien is dat de persoon het hoofd met kracht van het lichaam losrukt.

De rechtbank is met de officier van justitie van mening dat de verdachte niet langer hoeft vast te zitten dan de dagen die hij in voorlopige hechtenis heeft doorgebracht. Het belangrijkste is dat verdachte zich niet opnieuw met deze opruiende praktijken bezighoudt. Verdachte zit in een intensief hulptraject en heeft zich tijdens zijn schorsing goed gehouden aan de bijzondere voorwaarden gericht op begeleiding, behandeling en controle.

De rechtbank legt 210 dagen jeugddetentie op, waarvan 133 voorwaardelijk, gelet op de positieve proceshouding van de verdachte, zijn verminderde toerekeningsvatbaarheid en zijn medewerking aan de hulpverlening.

Richtlijn voor strafvordering oplichting

Per 1 maart 2019 treedt de gewijzigde ‘Richtlijn voor strafvordering oplichting’ in werking (Stcrt. 2019, 10294. De richtlijn is gewijzigd vanwege de inwerkingtreding van de Wet computercriminaliteit III per 1 maart 2019 (Stb. 2019, nr. 67). Met de inwerktreding van deze wet is het nieuwe artikel voor online handelsfraude, artikel 326e Sr, geïntroduceerd. Het artikel maakt het strafbaar als personen een beroep of gewoonte maken van het aanbieden van goederen of diensten op het internet, zonder de intentie om die goederen of diensten daadwerkelijk te leveren.

Deze richtlijn ziet op de meest voorkomende vormen van oplichting, zoals omschreven in art 326 lid 1 Sr, waarbij een of meerdere slachtoffers worden bewogen tot de afgifte van geld of goederen, danwel tot het verlenen van (een) dienst(en). Het gaat daarbij om oplichting al dan niet via internet van burgers of bedrijven, niet van de overheid (verticale fraude).

In de gewijzigde richtlijn is de tabel voor internetoplichting vervangen voor een tabel voor online handelsfraude. Uitgangspunt daarbij is dat slachtofferschap iets zwaarder telt dan het financieel nadeel: meer slachtoffers met een laag schadebedrag levert een hogere straf op dan weinig slachtoffers met een hoog schadebedrag. In de richtlijn is rekening gehouden met de witwascomponent die zich in dit soort zaken veelal voordoet, namelijk het incasseren op de eigen rekening / de rekening van een katvanger en het vervolgens overboeken of opnemen van het geld.

Aanwijzing voor grensoverschrijdende inzet hackbevoegdheid

Op 26 februari 2019 is de “Aanwijzing voor de internationale aspecten van de inzet van de bevoegdheid ex art. 126nba Sv” gepubliceerd (Stcrt. 2019, 10277). De aanwijzing geeft regels voor de toepassing van de hackevoegdheid (artikel 126nba Sv), omdat mogelijk via internet geautomatiseerde werken kunnen worden benaderd  die zich in het buitenland bevinden.

In de aanwijzing staat een rechtshulpverzoek het uitgangspunt voor het plegen van opsporingshandelingen buiten Nederland. In een rechtshulpverzoek moet de officier een verzoek doen de gezochte gegevens te vorderen en/of (zelfstandig) veilig te stellen op basis van de daarvoor in dat land geldende wettelijke grondslagen. Indien op het moment waarop aan de rechter-commissaris machtiging voor de inzet van de bevoegdheid van artikel 126nba Sv gevraagd wordt, bekend is dat de gegevens niet in Nederland zijn opgeslagen, wordt dat in de aanvraag vermeld. Hiermee is in een dergelijke situatie verzekerd dat het aspect van de inbreuk op de soevereiniteit van een andere staat onderwerp vormt van een expliciete afweging door de officier van justitie en de rechter-commissaris.

Als met een redelijke inspanning niet kan worden vastgesteld wat de locatie van geautomatiseerd verwerkte gegevens is, wordt gehandeld alsof de gegevens in Nederland zijn opgeslagen. Daarvan kan blijkens de aanwijzing ook sprake zijn als niet langer kan worden gewacht op een reactie of er geen reactie van het land is te verwachten op een rechtshulpverzoek. Ook kan hiervan bijvoorbeeld sprake zijn bij het gebruik van anonimiseringssoftware of opslag in de cloud. Met een ingewikkelde formulering wordt de redelijke inspanning beschreven met: ‘de tijd en moeite voor het vaststellen van een specifieke geografische locatie in een reële verhouding tot de noodzakelijkheid van onverwijld optreden, de tijdsdruk en de doorlooptijd van het onderzoek’. In de aanwijzing wordt een interne procedure bij het Openbaar Ministerie beschreven die moet worden gevolgd.

Afwegingscriteria

Als afwegingscriteria voor de (mogelijke) grensoverschrijdende inzet staan in de aanwijzing: (a) ernst of onmiddellijkheid van de gevolgen van de aanval of dreiging; (b) aard en ernst van het strafbare feit; (c) vluchtigheid van de gegevens of informatie die wordt gezocht, en of die moet worden veiliggesteld, danwel ontoegankelijk moet worden gemaakt; (d) mate van betrokkenheid van de Nederlandse rechtsorde en de gevolgen daarvoor (inclusief slachtofferbelangen) (e) de aard van de te verrichten opsporingshandelingen: afhankelijk van de mate van ingrijpendheid, mate van inbreuk op de privacy van de verdachte, mate van inbreuk op privacy van slachtoffers die middels het geautomatiseerde werk wordt gemaakt en (f) risico’s voor het geautomatiseerde werk, d.w.z. technische risico’s en een inschatting van de mogelijke schade voor derden.

Als tijdens de onderzoekshandelingen blijkt dat deze gericht zijn op gegevens die zich op het territorium van een specifieke andere staat bevinden, wordt zo snel mogelijk alsnog een rechtshulpverzoek gedaan aan de desbetreffende staat voor het gebruik van deze gegevens en het onderzoek of besloten de onderzoekshandelingen te stoppen. De uitzondering daarop is dat het belang van het onderzoek groter wordt geacht dan de mogelijke schending van de soevereiniteit van die andere staat of staten. Dat brengt mee dat de officier van justitie in alle gevallen aan de rechter-commissaris meldt wat bekend is over de locatie van de gegevens. Dat geldt dus ook in het geval dat er niets bekend is over de locatie van de gegevens.

Kort commentaar

De overwegingen en instructies in de richtlijn zijn niet verassend, omdat de wetsgeschiedenis over de Wet computercriminaliteit III soortgelijke overwegingen aangeeft. Wat mij betreft komt in de aanwijzing nu duidelijker naar voren dat de grensoverschrijdende inzet ook toelaatbaar wordt geacht als de reactie op een verzoek te lang zich laat wachten, of geen reactie van het land is te verwachten. Ook bleek in de wetsgeschiedenis nog het uitgangspunt te zijn dat het desbetreffende land altijd wordt geïnformeerd over de inzet van de hackbevoegdheid als de locatie bekend wordt, terwijl nu – als ik het goed begrijp – een uitzondering van toepassing kan zijn als ‘het belang van het onderzoek groter wordt geacht dan de mogelijke schending van de soevereiniteit van die andere staat of staten’.

Ik blijf benieuwd hoe internationaal strafrechtjuristen hierover denken die niet zozeer gespecialiseerd zijn in IT-recht, dus ik houd mij aanbevolen voor publicaties of reacties op het onderwerp.

 

Jurisprudentieoverzicht cybercrime – december-februari 2019

Hieronder volgt weer een overzicht van cybercrimezaken in de maanden december-februari die mij zijn bijgebleven. Het waren te veel zaken om allemaal een plek te geven, dus ik heb een selectie gemaakt. Daarbij heb ik dit keer extra gelet op zaken die interessante vragen met zich meebrengen op het gebied van strafvordering.

Inloggen op accounts met de credentials van een verdachte?

In de rechtspraak is een interessante discussie op gang gekomen over de vraag of opsporingsambtenaren na de inbeslagname van een gegevensdrager achteraf mogen inloggen op een account. In dat geval zijn de credentials (inlognaam en wachtwoord) rechtmatig verkregen.

In twee gevallen is over de beslissing van de rechter-commissaris een beschikking gepubliceerd. In de eerste beschikking keurde de rechter-commissaris de aanvraag tot inloggen niet goed, omdat artikel 126ng lid 2 Sv ziet op het vorderen van opgeslagen gegevens bij een elektronische communicatiedienstaanbieder en niet op een zoeking en overnemen van gegevens op afstand. In de tweede (recente) beschikking gaf de rechter-commissaris wél een machtiging – na tussenkomst van de officier van justitie – aan een opsporingsambtenaar om in te loggen op de verschillende e-mailadressen en datingsites.  De rechter-commissaris achtte zich, op grond van artikel 181 Sv, bevoegd om deze beslissing te nemen, hoewel ook wordt opgemerkt dat de wet (nog) niet voorziet in een specifieke bevoegdheid om in te loggen op e-mailadressen en websites en gegevens vast te leggen. De Rechtbank Den Haag overweegt ten eerste dat het verschil tussen een vordering tot de gegevens en het inloggen en overnemen van gegevens op afstand ‘niet wezenlijk’ is, omdat het om dezelfde soort gegevens gaat. Ten tweede is het inloggen op de e-mailadressen en websites met vooraf beschikbare gebruikersnamen en wachtwoorden een eenvoudige en weinig risicovolle wijze van binnendringen in een geautomatiseerd werk. Ten derde is de inbreuk voor de betrokkene niet groter bij het inloggen en vastleggen van gegevens dan bij het vorderen van gegevens bij de aanbieder.

In het licht van deze tweede beschikking is ook het arrest van het Hof Den Haag van 19 december 2018 zeer lezenswaardig. Hierbij heeft de politie met toestemming van de rechter-commissaris op het politiebureau de inhoud van de mailbox van het Hotmail-account en een Gmail account (1001 e-mails) van de verdachte gekopieerd (8643 e-mails).   Kortgezegd overweegt op grond van de regeling van de netwerkzoeking geen zoeking achteraf en op afstand mag plaatsvinden. De advocaat-generaal vindt dit door de beugel kunnen op grond van de regeling van de netwerzoeking in art. 125j Sv. Het Hof overweegt kort gezegd dat de netwerkzoeking gekoppeld aan de doorzoeking van een plaats ter vastlegging van gegevens (zoals ook gewoon letterlijk in de wet staat, zou ik daaraan willen toevoegen). Het Hof Den Haag overweegt dat de netwerkzoeking daarmee los staat van de inbeslagnemingsbevoegdheden, in die zin dat niet kan worden gezegd dat de bevoegdheid tot inbeslagneming reeds de bevoegdheid tot het doen van een netwerkzoeking impliceert. Ook hierin ligt een argument besloten voor het oordeel dat de netwerkzoeking niet pas na de feitelijke inbeslagname van een gegevensdrager (alsnog) mag worden toegepast, en derhalve op een later moment en op een andere locatie, zoals in casu wel is gebeurd. Een ruime uitleg van art. 125j Sv waarmee achteraf met de credentials van de verdachte mag worden ingelogd gaat de rechtsvormende taak van de rechter te buiten volgens het hof.

Het arrest is daarnaast interessant vanwege de ten laste gelegde feiten (drieweg-phishing (per mail, nagemaakte website en malware)) en de overwegingen omtrent het hackverweer (zie ook hieronder). Over het arrest heb ik een annotatie geschreven die over een tijd in Computerrecht verschijnt.

Overzichtsarrest hackverweer van Hof Den Haag

Het Hof Den Haag wijdt in haar arrest van 19 december 2018 (ECLI:NL:GHDHA:2018:3528) dezelfde overwegingen aan het “hackverweer” als in de bovengenoemde zaak. Het hackverweer wordt dikwijls in cybercrimezaken gebruikt, waarbij de verdediging stelt dat niet de verdachte maar iemand anders via de gehackte computer van de verdachte de feiten is begaan. De overwegingen hierover van het hof zijn daarom heel belangrijk en stelt een nieuwe norm m.b.t. het hackverweer. Ik vind het wel jammer dat het allemaal nogal juridisch met veel tussenzinnen is geschreven, waardoor het arrest lastiger leesbaar wordt. Ook het aantal factoren waarmee rekening moet worden gehouden en alle uitzonderingen maakt het allemaal niet eenvoudig, maar wel volledig zullen we maar zeggen. In dit bericht vat ik de omgang met het verweer samen.

Deze vrij oude zaak ging over het bezit en verspreiding van kinderpornografische afbeeldingen via het peer-to-peer netwerk ‘eDonkey2000’. In een map zijn kinderpornografische afbeeldingen gevonden en uit de zoektermen kon worden afgeleid dat is gezocht naar kinderporno.

Het Hof stelt voorop dat bij de beoordeling van het hackverweer als maatstaf dient te worden aangelegd of – alle feiten en omstandigheden in ogenschouw nemende – dit verweer al dan niet in meer of mindere mate aannemelijk is geworden (zie HR 16 maart 2010, ECLI:NL:HR:2010:BK3359). Het is aan de verdachte om die feiten en omstandigheden aan te voeren. Volgens vaste jurisprudentie mag de rechter, naast de weerlegging in de bewijsmotivering, ook de onwaarschijnlijkheid, onaannemelijkheid en/of de ongeloofwaardigheid van alternatieve scenario’s in zijn oordeelsvorming betrekken. Volgens het Hof mag de rechter er, behoudens sterke aanwijzingen voor het tegendeel, ervan uitgaan dat op een computer (of in een beveiligde online omgeving) aangetroffen gedownloade of gekopieerde bestanden daarop zijn geplaatst door de gebruiker van die computer. Ook mag de rechter er, behoudens sterke aanwijzingen voor het tegendeel, ervan uitgaan dat wanneer uit nadere (meta)data blijkt dat bepaalde websites of bepaalde bestanden zijn geopend, die handelingen zijn verricht door de gebruiker van die computer.

Het enkele feit dat op een computer sporen zijn aangetroffen van malware betekent nog niet noodzakelijkerwijs dat dit een aannemelijke verklaring vormt voor de aanwezigheid van bepaalde (digitale) delictsporen, zoals opgeslagen browser- of communicatieactiviteiten en kinderpornografische afbeeldingen. Het is niet vereist dat kan worden uitgesloten dat een bepaalde computer is “gehackt”. Kortom, de theoretische mogelijkheid dat de betreffende computer is gehackt, zonder dat daarbij tevens een specifieke relatie wordt gelegd met de feiten uit de betreffende zaak en het daarin verrichtte (digitaal-forensische) onderzoek, is in de regel op zichzelf onvoldoende voor de conclusie dat de computer is gehackt. Het Hof noemt de volgende factoren die bij het hackverweer in ogenschouw kunnen worden genomen:

  1. het al dan niet aantreffen van (sporen van) hackingsoftware of zogenaamde remote access tools, en van het ongeautoriseerde gebruik door derden daarvan, op de betreffende computer;
  2. het niveau van fysieke en digitale bescherming van de computer tegen gebruik door derden/(digitaal) binnendringen.
  3. de aan- dan wel afwezigheid van digitale sporen (en/of andere feiten en omstandigheden) waaruit, bijvoorbeeld vanwege de inhoud, kan worden afgeleid wie (ook) op of omstreeks het moment van plegen van de strafbare gedragingen de gebruiker van de computer was. Bij onderzoek kan bijvoorbeeld blijken dat vanaf de computer zeer kort voor of na de strafbare handelingen ook communicatie (email, chats) is gevoerd, waarvan de inhoud een relatie heeft met de verdachte (dan wel een bepaalde derde) of dat gegevens zich op bestandslocaties bevinden die redelijkerwijs alleen bekend of toegankelijk waren voor de verdachte;
  4. de mate waarin, en het moment waarop, de verdachte medewerking heeft verleend aan eventueel nader onderzoek naar zijn verweer. Hierbij kan gedacht wordt aan het al dan niet (tijdig) verstrekken door de verdachte van bijvoorbeeld wachtwoorden en toegangscodes, welke nodig zijn voor het verrichten van (nader) digitaal- forensisch onderzoek;
  5. andere feiten en omstandigheden die wijzen op een bijzondere (inhoudelijke) betrokkenheid van de verdachte of een derde bij de op of via de betreffende computer gepleegde gedragingen, zoals fysieke sporen (bijv. afbeeldingen of valse credit cards) die bij de verdachte of derden zijn aangetroffen en die een relatie hebben met de op de computer aangetroffen digitaal-forensische sporen (bijv. digitale kinderpornografie; gephishte credit card gegevens);
  6. getuigenverklaringen omtrent het gebruik van de betreffende computer door verdachte dan wel door derden;
  7. de aan- dan wel afwezigheid van een motief voor derden om in de computer van de verdachte binnen te dringen.

Het arrest is ook lezenswaardig vanwege het uitgebreide digitaal forensisch onderzoek dat is gedaan en de motiveringen daaromtrent. Ondanks dat er malware op de computer van de verdachte is gevonden blijkt uit forensisch onderzoek dat  het niet waarschijnlijk is dat een derde de feiten heeft begaan. Daartegenover staat dat de verdachte enkele minuten voor gedragingen met kinderpornografisch materiaal de computer heeft gebruikt voor zijn werk. Enkele minuten na de gedragingen met kinderpornografisch materiaal wordt door de verdachte gebruik gemaakt van Microsoft Outlook om persoonlijke e-mail te bekijken en in de tussenliggende periode gebruik gemaakt van de internetpagina sexdatingstad.nl met een account dat op basis van de vanaf zijn betaalrekening betaalde credits aan de verdachte kan worden toegeschreven.

De verdachte wordt veroordeelt tot een gevangenisstraf voor de duur van 24 maanden, waarvan 15 voorwaardelijk en een proeftijd van twee jaar. De apparaten waarmee de feiten zijn begaan (een PC, externe harde schijf en router) zijn verbeurd verklaard.

Gedwongen ontgrendeling smartphone niet in strijd met nemo-tenetur beginsel

De Rechtbank Noord-Holland heeft op 14 december 2018 een verdachte veroordeeld (ECLI:NL:RBNHO:2018:11578) voor drugssmokkel (cocaïne) via Schiphol. De zaak is interessant, omdat de Koninklijke Marechaussee (Kmar) de verdachte onder de dreiging van dwang zijn pincode heeft laten afgeven om een smartphone te ontgrendelen voor nader onderzoek aan de telefoon.

De raadsman van de verdachte betoogt dat het onderzoek aan de telefoon van de verdachte onrechtmatig is geweest. De verdachte heeft de pincode van zijn telefoon niet vrijwillig gegeven, maar onder dreiging van fysieke dwang. De Kmar dreigde immers onder dwang de vingerafdruk van verdachte te gebruiken om zijn telefoon te ontgrendelen. ‘Enkel om het uitoefenen van fysieke dwang te voorkomen heeft verdachte de pincode van zijn telefoon gegeven. Nu de pincode van de telefoon is verkregen als gevolg van het uitoefenen van ongeoorloofde pressie, is er sprake van handelen in strijd met het nemo tenetur beginsel en dient dit als onherstelbaar vormverzuim te worden beschouwd’, zo betoogt raadman. Het nemo tenetur beginsel is het beginsel dat een verdachte niet hoeft mee te werken aan zijn eigen veroordeling (afgeleid van het recht op een eerlijk proces uit art. 6 EVRM). Het noemen van de pincode zou dan worden beschouwd als een verklaring, waarvan de code en resultaten van het onderzoek door het vormverzuim niet zou kunnen worden gebruikt als bewijs. De rechtbank stelt ook dat de verdachte niet in volledige vrijwilligheid zijn pincode heeft gegeven.

Naar het oordeel van de rechtbank is echter niet gehandeld in strijd met het nemo tenetur beginsel en was de Kmar bevoegd om – met toestemming van de officier van justitie – onder dwang de vingerafdruk af te nemen van verdachte teneinde de smartphone te ontgrendelen. Een dergelijk bevel is vergelijkbaar met het (onder dwang) afnemen van vingerafdrukken voor opsporingsonderzoek. Het gaat om biometrisch materiaal dat onafhankelijk van de wil van verdachte bestaat en zonder zijn medewerking zou kunnen worden verkregen. De rechtbank neemt bij haar oordeel in aanmerking dat er een zwaarwegend belang bestond om de telefoon te ontgrendelen (nu verdachte werd opgehouden voor een ernstig strafbaar feit) en de inbreuk op de lichamelijke integriteit gering is. Volgens de rechtbank is geen sprake van een vormverzuim.

De rechtbank Den Haag kwam op 12 maart 2018 overigens tot een vergelijkbaar oordeel (ECLI:NL:RBDHA:2018:2983). Daar ging het om een kindontvoeringszaak en nam de rechtbank in overweging dat snel moest worden gehandeld en de dwang niet disproportioneel werd geacht.

Ik vermoed dat het laatste woord over het gedwongen ontgrendelen van smartphones nog niet is gezegd..

Aydin C. ook in hoger beroep veroordeeld

Op 14 december 2018 heeft het Hof Amsterdam de ‘webcamafperser’ Aydin C. in hoger beroep veroordeeld (ECLI:NL:GHAMS:2018:4620) voor o.a. computervredebreuk (art. 138ab Sr), bezit van kinderpornografisch materiaal (art. 240b Sr), aanranding (art. 246 Sr), afdreiging (art. 318 Sr) en oplichting (art. 326 Sr). Over de zaak in eerste aanleg heb ik een annotatie geschreven. Daar ga ik vooral in op de vraag of er een wettelijk grondslag bestaat voor de software waarmee toetsaanslagen en screenshots van de computer van de verdachte zijn vastgelegd.

In hoger beroep wordt het gebruik van software ook legitiem geacht. Wat mij in het hoger beroep vooral opvalt is dat het Hof het verzoek van de verdediging om het digitale bewijsmateriaal wel erg eenvoudig ter zijde schuift. De verdediging verzoekt:

“Het gaat hierbij om verzoeken die betrekking hebben op de (tot op heden) geweigerde inzage in de forensische kopieën van alle gegevensdragers, inzage in alle opnamen/resultaten van de ingezette keylogger en inzage in de WE-logs en VPN-logs, nader onderzoek naar de “verdwijning” van de keylogger van een van de computers van de verdachte, nader onderzoek door een deskundige van het installatieproces van de keylogger, verstrekking van alle IP-taps, onderzoek (door een deskundige) van de Facebookrapporten en verstrekking van niet eerder vrijgegeven gedeelten van die rapporten, nader onderzoek (door een deskundige) van de OVC-opnamen, verstrekking van de Skype-gegevens van alle D’s, verstrekking van informatie over de Britse undercoveroperatie en nader onderzoek naar vormverzuimen voorafgaande aan de aanhouding van de verdachte.”

Bijna geïrriteerd overweegt Hof Amsterdam dat in eerste aanleg de verdediging al kennis heeft kunnen nemen van de processen-verbaal, aanvullende vragen heeft kunnen stellen en een verklaring heeft gekregen van een projectleider Keuringsdienst van de Landelijke Eenheid. De verzoeken van de verdediging ziet het hof als een ‘fishing expedition’. Bovendien zou het bewijs niet hoofdzakelijk steunen op het gebruik van de software. De rechters vinden het dus niet nodig aan verdere verzoeken van de verdediging te voldoen. De zaak is – ook in hoger beroep – lezenswaardig en nadere bestudering waard vanwege het digitale bewijs dat wordt vermeld en de overwegingen van het hof.

Zonder de zaak verder te bestuderen en te duiken in het recht van de verdediging om digitaal bewijs te kunnen toetsen, kan ik niet zeggen of het hof een juiste beslissing heeft genomen. Het is wel helder dat hierbij vaker vragen worden gesteld door advocaten, zoals bijvoorbeeld in dit artikel over digitaal bewijs. De politie en het Openbaar Ministerie willen natuurlijk niet dat de naam en precieze werking van de software naar buiten komt (laat staan de broncode), omdat criminelen hier eventueel hun gedrag op kunnen aanpassen (al zie ik op het eerste gezicht nog niet voor mij op welke manier). Het gaat met andere woorden om de bescherming van hun modus operandi. Maar misschien zijn er wat tussenvarianten mogelijk. In de eerste PGP-zaak mocht de verdediging bijvoorbeeld wel zien hoe de software ‘Hansken’ van het NFI werkt door achter een computer te zitten waarop de software draaide. Ook kan worden gedacht aan een toets door een onafhankelijk deskundige, zoals ik ook in mijn noot in eerste aanleg heb opgemerkt.

De discussie over het toetsen van digitaal bewijs zal de komende jaren steeds belangrijker worden, omdat ik verwacht dat digitaal bewijs een steeds prominentere rol in strafzaken zal innemen (ook in niet-cybercrime zaken) en het gebruik van software met nog meer functionaliteiten zal toenemen vanwege de hackbevoegdheid die na de inwerkingtreding van de Wet computercriminaliteit III mag worden ingezet.

Hof Amsterdam acht het doorzoeken van PGP-telefoon ‘niet-stelselmatig’

Het Hof Amsterdam heeft op 14 december 2018 een verdachte in hoger beroep veroordeeld (ECLI:NL:GHAMS:2018:4610) voor het medeplegen van moord. De verdachte krijgt een gevangenisstraf opgelegd van 20 jaar. De zaak vermeld ik kort, omdat het laat zien wat voor een uiteenlopende jurisprudentie en onduidelijke norm volgt op het smartphone arrest van de Hoge Raad. Dat arrest van de Hoge Raad brengt met zich mee dat een bevel van een officier van justitie of een machtiging van een rechter-commissaris noodzakelijk is als het onderzoek stelselmatig van aard wordt en een meer dan geringe inbreuk op de persoonlijke levenssfeer van de verdachte met zich meebrengt.

In deze zaak waren de PGP-telefoons van drie verdachten in beslag genomen, waarop het Nederlands Forensisch Insituut (NFI) de telefoon heeft geopend en het opsporingsteam de inhoud heeft onderzocht. De raadsman van de verdachte betoogt dat het onderzoek aan de lijst met contactpersonen, berichten die zijn verstuurd met de applicatie ‘Pretty Good Privacy’ (PGP) en notities via de applicatie ‘MemoPad’ op het Blackberry-toetsel onrechtmatig is geweest, omdat het onderzoek stelselmatig zou zijn geweest, terwijl het toestel door opsporingsambtenaren in beslag is genomen en daarop onderzoek is gedaan op grond van art. 94 Sv jo 95 en 96 Sv.

Het Hof overweegt dat met de kennisname van tekstberichten en notitie niet een min of meer volledig beeld van bepaalde aspecten van het privéleven van de verdachte is verkregen. De kennisname van de contactpersonen, berichten en notities op de telefoon zou slechts een zeer beperkte inbreuk op de persoonlijke levenssfeer opleveren. En de gegevens bevatten volgens het Hof niet zodanige informatie dat een min of meer volledig beeld is verkregen van bepaalde aspecten van het persoonlijk leven van de verdachte, ook niet indien deze data en de inhoud van de berichten in onderlinge samenhang worden beschouwd.

Drugshandel via het darkweb, wapenbezit en witwassen

Tot slot nog een mooie zaak over drugshandel via darknet markets, cryptocurrencies en witwassen. Vooral de wijze waarop de digitale opsporing heeft plaatsgevonden is mooi om te lezen in deze zaak.

De rechtbank Overijssel heeft op 15 januari 2019 een verdachte veroordeeld voor drugshandel via het darkweb, wapenbezit en witwassen. De verdachte en medeverdachten verkochten XTC en LSD aan op darknet markets. De pakketjes met drugs werden per post gestuurd naar Frankrijk, Zwitserland en de VS.

De telefoon van verdachte werd afgeluisterd en daaruit bleek dat verdachte zich bezig hield met het overmaken van geld en met Bitcoin-transacties en dat hij drugs had laten testen bij Jellinek. In de zaak werden medewerkers van Team Werken Onder Dekmantel (WOD) ingezet om (waarschijnlijk) binnen een infiltratietraject in het onderzoek ‘26Pecan’ de verdachte te ontmoeten en in totaal 71,72 Bitcoins (destijds € 61.335,00) om te wisselen voor contant geld. Uit analyse van de door verdachte gebruikte bitcoinadressen bleek dat het merendeel daarvan rechtstreeks gevoed werd door bitcoins afkomstig van darknet markets, waaronder de populaire marktplaatsen ‘Hansa Market’, ‘Dream Market’ en ‘Valhalla’. Verdachte gaf tijdens de ontmoetingen met de medewerker van het team WOD aan dat de bitcoins afkomstig waren uit de verkoop van drugs via het dark web en dat hij ervoor zorgde dat de bitcoins werden omgezet naar geld en dat ‘de jongens’ hun drugsvoorraad kregen zodat ‘die jongens’ dit weer konden verkopen op de ‘black markets’.

Daarop werd een pseudokoop van de aangeboden drugs gedaan en werd na betaling met bitcoins een envelop met 5 gram cocaïne geleverd. Hierop vonden er doorzoekingen plaats in de woningen van de verdachte en medeverdachten. Daar werd onder andere drugs, verpakkingsmateriaal voor het versturen van pakketjes, en een schatmijn aan informatie op een USB-stick gevonden. Daarop stond een voorraad- dan wel een verkooplijst van verdovende middelen naar verschillende (internationale) adressen, een recovery code voor een bitcoin wallet, diverse wachtwoorden, gebruikersnamen en vendornamen. Ook werd een recovery-sheet met daarop 24 woorden aangetroffen bovenop een kledingkast in een slaapkamer van de verdachte. Deze 24 woorden vormden samen een zogenaamde ‘seed’ van een “Nano Ledger”. Na het invoeren van de betreffende seed kreeg het onderzoeksteam de beschikking over 21,06581383 bitcoins afkomstig indirect of direct van darknet markets.

Toen de politie de doorzoeking uitvoerde zat de verdachte – niet geheel toevallig vermoed ik – achter zijn laptop terwijl hij met zijn alias was ingelogd op Dream Market. De laptop was voorzien van het besturingssysteem ‘Tails’, dat de rechtbank beschrijft als een besturingssysteem dat geen sporen nalaat en volledig versleuteld is. Op de laptop bevond zich een tekstbestand maandag.txt met daarin adressen, het tekstbestand dep.txt met daarin inloggegevens van een ‘vendor’, een tekstbestand wws.txt met daarin wachtwoorden en pincodes voor de vendor. Ook werden er PGP sleutels aangetroffen op de laptop van verdachte. Ten slotte zijn na een netwerkzoeking twee bitcoinwallets gevonden en is op het account op Dream Market een tegoed van 0,08746 bitcoin en 3,2573 Monero gevonden.

De verdachte is veroordeeld voor drugssmokkel, het bezit van wapens en drugs, en witwassen. De verdachte krijgt een gevangenisstraf van 20 maanden opgelegd.

Nieuw boek: Strafrecht en ICT

Vanaf nu is het boek Strafrecht en ICT beschikbaar! Het boek betreft een studieboek en naslagwerk over cybercriminaliteit.

In het boek bundelen Bert-Jaap Koops en ik onze krachten en updaten wij het boek ‘Strafrecht en ICT’ uit 2007 (destijds uitgebracht onder de redactie van Bert-Jaap Koops).

Materieel strafrecht en ICT
Wij behandelen in hoofdstuk 2 van het boek uitvoerig de strafbepalingen, wetsgeschiedenis en jurisprudentie over computercriminaliteit in enge zin (met delicten als computervredebreuk, de verspreiding van kwaadaardige software (malware) en ddos-aanvallen) en computercriminaliteit in brede zin (met delicten als fraude, oplichting en online zedendelicten). Vergeleken met de tweede druk uit 2007 is er meer jurisprudentie beschikbaar, waardoor de bepalingen beter zijn uitgekristalliseerd. Ook zijn er delicten bijgekomen of aangepast, onder andere vanwege de Wet computercriminaliteit III, zoals heling van gegevens en sextortion.

Formeel strafrecht en ICT
Hoofdstuk 3 gaat over formeel strafrecht en ICT. Het hoofdstuk behandeld alle relevante opsporingsbevoegdheden die worden in gezet in opsporingsonderzoeken naar cybercriminaliteit. Het gaat daarbij bijvoorbeeld om de Wet vorderen gegevens, de Wet bijzondere opsporingsbevoegdheden en de bepalingen omtrent de doorzoeking van plaatsen en inbeslagname van computers. Ook de hackbevoegdheid en de take down-bevoegdheid uit de Wet computercriminaliteit III komen uiteraard aan bod. Zowel in het hoofdstuk over het materieel strafrecht als het hoofdstuk over het formeel strafrecht kijken we enige tijd vooruit en spreken we enkele toekomstverwachtingen over het vakgebied uit.

Grensoverschrijdende digitale opsporing

Het laatste hoofdstuk van het boek gaat over grensoverschrijdende digitale opsporing. Ik mijn hoofdstuk bouw ik voort op mijn werk uit mijn proefschrift, Tekst en Commentaar en nieuwe jurisprudentie. In het hoofdstuk ga ik onder andere in op de grensoverschrijdende toepassing van het vorderen van gegevens, undercover bevoegdheden en de hackbevoegdheid.

Het is een genoegen geweest samen met Bert-Jaap Koops aan het boek te werken. Kennis die ik niet kwijt kon in mijn proefschrift of andere publicaties heeft nu een plek gekregen in het boek. Het boek is nadrukkelijk niet alleen als studieboek geschreven, maar ook als naslagwerk voor wetenschap en praktijk. Het boek heeft hopelijk veel waarde voor juristen die zich in de praktijk bezighouden met cybercriminaliteit en voor juristen die meer willen weten over cybercriminaliteit.

Jurisprudentieoverzicht Cybercrime oktober-december 2018

Jurisprudentieoverzicht Cybercrime oktober-december 2018

De Rechtbank Groningen en Den Haag en het parket Noord-Holland hebben in november en december 2018 een themazitting cybercrime gehouden. Daarop volgende ook enige media-aandacht.

Wat een goed initiatief! Door dit soort themazittingen krijgen rechters en andere betrokken organisaties in de strafrechtketen meer ervaring met cybercrime. Het laat ook zien dat cybercrime een veel voorkomende vorm van criminaliteit is, dat ook via het reguliere strafrecht moet worden aangepakt (zeker voor zover het gaat om gedigitaliseerde criminaliteit (cybercrime in brede zin)).

Hieronder volgt een overzicht van cybercrimezaken die in mij in de afgelopen maanden opgevallen. Daarbij geef ik dit keer ook speciaal aandacht aan de digitale bewijsvoering in deze zaken (voor zover relevant).

1.     Aankoop van semtex via AlphaBay

De Rechtbank Amsterdam heeft op 23 augustus 2018 een man veroordeeld voor het bezit van vuurwapens. De zaak is echter vooral interessant vanwege de verweren van de raadsman van de verdachte.

De advocaat voert in deze zaak ter verdediging aan dat sprake was van uitlokking, omdat het dossier sterke aanwijzingen bevat dat de FBI zelf actief heeft geprobeerd om (nep)semtex te verkopen en hiertoe afspraken met de verdachte heeft gemaakt. De rechtbank verwerpt het verweer en legt uit dat van uitlokking pas sprake is als de verdachte door het handelen van de FBI tot andere handelingen is gebracht dan die waarop zijn opzet al was gericht. Hiervoor zijn geen aanwijzingen in het dossier. Interessant is ook de overweging:

“Hoewel de rechtbank net als de verdediging best wil aannemen dat de FBI als pseudo-verkoper van de semtex heeft gefungeerd, is daarmee niet zonder meer aannemelijk dat de FBI de koper ‘[naam]’ heeft gebracht tot handelen waar zijn opzet niet reeds op was gericht. In de beperkte informatie die de FBI heeft doorgegeven staat immers vermeld dat het onderzoek ermee is gestart dat deze [naam] op AlphaBay een verzoek had geplaatst om onder meer semtex te kopen. Ook de overige informatie van de zijde van de FBI wijst niet op het wekken van de interesse van [naam] voor het kopen van semtex.”

Ook merkt de rechtbank nog op dat ‘is gesteld noch gebleken’, dat het openbaar ministerie enige rol had bij of invloed had op het handelen van de FBI. Het bewijs uit het buitenland mag daarom worden gebruikt in het strafproces.

De verdachte wordt vrijgesproken van het medeplegen van voorbereiding van moord, doodslag, diefstal met geweld of brandstichting, omdat niet met voldoende bepaaldheid is gebleken welk crimineel doel verdachte met dat pakketje voor ogen had. Voor het bewijs dat de ten laste gelegde voorwerpen ‘bestemd waren tot het begaan van dat misdrijf’moeten namelijk ook de contouren van het (feitelijk) te plegen misdrijf blijken. In deze zaak ontbraken de contouren van het feitelijk te plegen misdrijf en kon dit niet door de officier van justitie worden aangetoond. De rechtbank verwijst hier naar het arrest HR 28 januari 2014, ECLI:NL:HR:2014:179. De verdachte wordt tot drie maanden gevangenisstraf veroordeeld voor het illegale bezit van vuurwapens.

2.     Afdreiging na reactie op advertenties sekswebsites

De Rechtbank Amsterdam heeft op 12 november 2018 een aantal verdachten veroordeeld voor het medeplegen van afdreiging en gewoontewitwassen door misbruik van advertenties op sekswebsites.

De zaken in het onderzoek ‘13Malone’ richten zich tegen zeven verdachten. De verdachten pleegden afdreiging door mannen die reageerden op de door hen geplaatste advertenties te chanteren. Er is geen sprake van het delict ‘afdreiging’, om dat de verdachten niet voldoende concrete bedreigingen met geweld naar de slachtoffers hebben gestuurd.

De verdachte ging met zes medeverdachten als volgt te werk. De verdachten plaatsen een seksadvertentie op de websites speurders.nl, kinky.nl en sexjobs.nl. Nadat een slachtoffer heeft gereageerd op een seksadvertentie wordt met deze persoon contact gelegd door iemand die zich voordoet als een vrouw/prostituee. Er volgt een uitwisseling van seksueel getinte berichten en er wordt soms om een naaktfoto van het slachtoffer gevraagd waar zowel het hoofd als het geslachtsdeel van de man op staat. Intussen worden er – vermoedelijk aan de hand van het telefoonnummer van het slachtoffer via Facebook – namen van het slachtoffer en personen uit zijn omgeving achterhaald.

Dan veranderen de verdachten de berichten van toon en komt ‘de pooier’ aan het woord. Het slachtoffer moet geld betalen om bekendmaking van zijn ‘schaamtevolle’ gedrag aan de met naam genoemde personen uit zijn omgeving te voorkomen. De slachtoffers ‘moeten er van leren dit niet meer te doen’. De slachtoffers moeten vervolgens geld overmaken naar een bankrekeningnummer waarbij vaak dezelfde tenaamstelling wordt genoemd. Het geld moet door het slachtoffer snel worden overgemaakt en er moet een screenshot als bewijs van de betaling worden verzonden. Het bedrag dat op de rekening wordt gestort wordt daarna snel in cash opgenomen. De verdachten hebben de ontvangen bedragen daarmee ook witgewassen. Een aantal verdachten zijn slechts veroordeeld voor het witwassen, omdat hun betrokkenheid bij de afdreiging niet kon worden bewezen. Als slachtoffers hebben betaald, worden zij gedwongen steeds opnieuw te betalen. De bedreigingen houden overigens uiteindelijk op als de slachtoffers niet betalen of daarmee stoppen.

Interessant is ook dat de rechtbank opmerkt dat er vanwege de lage aangiftebereidheid van het delict waarschijnlijk veel meer zaken spelen, waar deze modus operandi van de criminelen wordt gebruikt. Op de mobiele telefoon van één van de verdachten stonden 4780 seksgerelateerde berichten uit de periode van 1 tot 11 december 2016. Dat vormt volgens de rechtbank mogelijk een aanwijzing voor de daadwerkelijke omvang van de criminele praktijken van de verdachten. Ook stonden honderden verdachte transacties op de bankrekeningen van de verdachten van in totaal ruim € 56.000, waarvan slechts een klein deel aan de acht aangevers is te linken. De rechtbank beschouwt de acht beschikbare aangiftes als één feitencomplex. In onderlinge samenhang bezien, blijkt uit de bewijsmiddelen dat er diverse dwarsverbanden zijn als het gaat om gebruikte IP-adressen, gebruikersaccounts, telefoonnummers en bankrekeningen. Die onderlinge verwevenheid vormt één feitencomplex. Daarbij wordt in de zaken weliswaar een wisselende combinatie gebruikt van telefoonnummers, e-mailadressen, de bankrekeningnummers van verdachten en/of IP-adressen, maar vindt de afdreiging veelal in dezelfde bewoordingen plaats.

Met betrekking tot de bewijsvoering is relevant dat de politie onderzoek heeft gedaan bij de exploitant van de site Kinky.nl. De website-exploitant heeft in de eigen systemen gezocht op de gebruikte telefoonnummers en bankrekeningnummers in verschillende combinaties. Bij navraag blijkt dat op de rekeningen van de verdachten meer dan 10.000 euro aan verdachte transacties is te vinden. De verdachte transacties zijn betalingen waarbij de betaler geen bekende relatie heeft met de houder van de bankrekening. Verder is hierbij relevant de frequentie van de bijschrijvingen op de betreffende rekening en de omschrijving die daarbij staat vermeld. Uit onderzoek bij de exploitant van sexjobs.nl heeft de politie twee IP-adressen kunnen afleiding die op naam van de verdachten staan.

Tijdens een huiszoeking zijn de mobiele telefoons van de verdachte in beslag genomen. Op deze telefoons stond het (veelzeggende bewijsmateriaal) van ‘een groot aantal voor verdachten belastende berichten, seksadvertenties, screenshots van bankoverschrijvingen en (naakt)foto’s’. Op de telefoon van een andere verdachte zijn screenshots aangetroffen van diverse profielen en de contactenlijsten van deze profielen afkomstig van Facebook. Verder is gebleken dat meerdere van de telefoonnummers gebruikt zijn in de telefoons van de medeverdachten. Op de telefoon van één van de verdachten zijn onder andere de gebruikersaccounts voor de websites kinky.nl en sexjobs.nl aangetroffen.

De verdachte in de ondergenoemde zaak is minderjarig en wordt veroordeeld tot 300 dagen jeugddetentie (waarvan 233 voorwaardelijk). Ook krijgt hij een taakstraf van 200 uur opgelegd en moet hij een schadevergoeding betalen.

3.     Sextortion van minderjarige meisjes

Het Hof Den Haag heeft op 1 november 2018 arrest gewezen in een sextortion-zaak. Door middel van een bekende modus operandi deed de online zedendelinquent zich voor als een scout van een modellenbureau. De verdachte zocht via sociale media contact met de meisjes, met de vraag of zij foto’s wilde sturen. Als bevestiging dat zij benaderd waren door het modellenbureau), werd er een e-mail gestuurd met een e-mailadres van het modellenbureau.

De meisjes hebben van zichzelf foto’s verstuurd naar een de verdachte die gebruik maakte van het pseudoniem ‘Manisha’, waarbij sommige meisjes ook naaktfoto’s versturden. De verdachte eiste meer naakfoto’s van de slachtoffer onder dreiging van het publiceren (‘exposen’) van de naakfoto’s via een instagramaccount. Ook dwong hij sommige slachtoffers de app ‘Snapchat’ te installeren op hun mobiele telefoons. Via Snapchat zijn normaliter foto’s en video’s na enkele seconden niet meer zichtbaar. Diverse aangeefsters dachten daardoor ook dat zij bij verzending van foto’s weinig risico op verdere verspreiding liepen. De verdachte gebruikte echter een specifieke applicatie (‘Mobizen’) waarmee hij deze foto’s en video’s wel direct vanaf het scherm van zijn smartphone kon opslaan. Op de inbeslaggenomen gegevensdragers van de verdachte is tevens een grote hoeveelheid kinderporno gevonden.

De verdachte is veroordeeld tot 250 dagen jeugddetentie en een bijzondere maatregel met controle door jeugdreclassering, onder meer wegens het bezit van kinderporno, oplichting, en afpersing.

De zaak is in het bijzonder ook interessant vanwege de uitgebreide digitale bewijsvoering. De politie heeft op 2 juni 2016 een e-mail gestuurd aan één van de vermelde e-mailadressen in de aangifte van sextortion naar ‘Manisha’. Of de politie de e-mail onder dekmantel heeft gestuurd en een bijzondere opsporingsbevoegdheid heeft ingezet blijft onduidelijk door de summiere informatie die hierover wordt verschaft. Nadat de verdachte de e-mail heeft geopend, werd het IP-adres van de verdachte zichtbaar voor de opsporingsambtenaren. Het IP-adres kon worden gekoppeld aan het woonadres van de verdachte. Hetzelfde IP-adres heeft de verdachte gebruikt bij het aanmaken van het Instagramaccount van ‘Manisha’ ook toe aan het woonadres van de verdachte. Bovendien behoorde het telefoonnummer dat bij het aanmaken van het Instagramaccount is opgegeven tevens toe aan de verdachte. Het telefoonnummer behoorde toe aan de inbeslaggenomen telefoon van de verdachte, waarmee is ingelogd op het instagramaccount.

Uit het onderzoek naar de inbeslaggenomen telefoon is gebleken dat mailapplicatie geconfigureerd was voor de eigenaar van het modellenbureau. Daaruit blijkt dat de verdachte over de mailaccounts van het modellenbureau kon beschikken en uit naam daarvan e-mails on uitsturen. Enkele naaktfoto’s en snapchatberichten met de slachtoffers zijn tevens op de inbeslaggenomen mobiele telefoon gevonden. Ten slotte blijkt uit digitaal onderzoek naar de internetgeschiedenis dat de verdachte meerdere sites bezocht en zoektermen gebruikt die te relateren zijn aan het modellenbureau en de scouts van het modellenbureau.

4.     Oplichting via Whatsapp

De Consumentenbond en Fraudehelpdesk waarschuwen voor een toename van fraude via Whatsapp. Daarbij doen de oplichter zich voor als de zoon of dochter van een slachtoffer met het verzoek om geld over te maken. Dit doen zij vaak op geraffineerde wijze, waarbij eerst via een app weten een ‘nieuw telefoonnummer’ te hebben, compleet met profielfoto van de persoon van wie ze de identiteit gebruiken. Deze foto hebben ze van social media gehaald, evenals informatie over familierelaties en hoe mensen elkaar aanspreken. Vervolgens vragen ze om een betaling voor een openstaande rekening.

De rechtbank Midden-Nederland heeft op 4 oktober 2018 twee verdachten voor oplichting met een vergelijkbare werkwijze veroordeeld. De verdachten hebben zich op WhatsApp voorgedaan als iemand anders. De 19-jarige man zocht begin dit jaar via de berichtendienst contact met een 85-jarige man. De verdachte deed zich voor als de dochter van het slachtoffer en vroeg hem om in totaal ruim 2.300 euro over te maken. Het slachtoffer dacht echt met zijn dochter te appen. De 21-jarige Utrechter heeft zich op een soortgelijke manier schuldig gemaakt aan oplichting. Hij stuurde in september 2017 een WhatsApp-bericht naar een 71-jarige vrouw en deed zich voor als haar dochter. In het gesprek vroeg hij meerdere keren aan het slachtoffer om geld over te maken. In totaal heeft de vrouw ruim drieduizend euro overgemaakt.

De 21-jarige man is veroordeeld tot een gevangenisstraf van 18 maanden, waarvan 6 maanden voorwaardelijk. De 19-jarige man is veroordeeld tot een gevangenisstraf van 16 maanden, waarvan 6 maanden voorwaardelijk. Daarnaast moeten ze ongeveer 10000 euro aan schade vergoeden.

5.     Klonen van modems VodafoneZiggo

De Rechtbank Rotterdam heeft op 11 oktober 2018 een aantal verdachte veroordeeld die in georganiseerd verband de modems van Vodafone Ziggo hebben gekloond. In het onderzoek ‘26Cicero’ is de verdenking gerezen dat in Nederland in georganiseerd verband op illegale wijze (met gebruikmaking van speciaal daartoe ontwikkelde software) modems van betalende klanten van Ziggo werden uitgelezen en gekloond. Het onderzoek ving aan naar aanleiding van informatie van de Canadese politie. De unieke modemgegevens van honderden betalende klanten van Ziggo zijn met behulp van malware gekopieerd en geplaatst op andere modems. Tegen betaling van een eenmalig bedrag van zo’n € 150,- konden de afnemers van de gekloonde modems gratis internetten zolang de betalende klant wiens modem was gekloond een abonnement had.

De verdachte kloonde de modems en installeerde die bij zijn afnemers. De modems kocht hij in bij een medeverdachte die bij Ziggo werkte. Een andere medeverdachte, die via een onderaannemer in dienst was bij Ziggo, installeerde de gekloonde modems als de Ziggo-straatkast moest worden geopend om de internetverbinding mogelijk te maken.

De rechtbank overweegt dat het gevaarlijk is dat gekloonde modems ook kunnen worden gebruikt om kwaadaardige aanvallen op bedrijven uit te voeren of om persoonlijke informatie van derden te achterhalen. De veiligheid en integriteit van de infrastructuur kan daarmee ernstig in gevaar komen. De geschetste potentiële gevaren hebben zich in deze zaak niet voorgedaan. Wel heeft de verdachte hinder en schade veroorzaakt voor met name Ziggo en heeft hij door het witwassen van zo’n € 20.000,- volgens de rechtbank de integriteit van het financiële en economische verkeer aangetast.

De verdachte wordt veroordeeld voor medeplegen van gekwalificeerde computervredebreuk, het voorhanden hebben malware, gewoontewitwassen en listiglijk gebruik maken van een telecommunicatiedienst (326c Sr). Wel volgt vrijspraak voor het medeplegen van vervaardigen van malware, nu niet kan worden bewezen dat verdachte als medepleger een bijdrage heeft geleverd aan de ontwikkeling van de ‘1337suite’. De verdachte wordt veroordeeld tot een gevangenisstraf voor de duur van vijftien maanden opleggen, waarvan twaalf maanden voorwaardelijk met een proeftijd van drie jaar. Tevens moet de verdachte een taakstraf uitvoeren van 180 uur. De straf was aanzienlijk lager dan de eis van de officier van justitie.

“Facebookvrienden worden met de verdachte.” Over online undercover operaties op internet

In het themanummer van Justitiële Verkenningen over ‘De digitalisering van georganiseerde misdaad’ is ook mijn artikel over online undercover operaties verschenen. In het artikel (.pdf) leg ik uit wat online undercover operaties zo uniek en aantrekkelijk maken voor de opsporing en welke regels gelden voor de politiële undercover bevoegdheden.

In het kader van mijn proefschrift (‘Investigating Cybercrime’) heb ik mij al eerder met het onderwerp bezig gehouden. Door recente jurisprudentie over de accountovername en de breed uitgelichte online undercover operatie over de darknet market ‘Hansa’ vond ik het tijd hier nog een artikel over te schrijven. Het artikel is een uitvloeisel van een paper die ik had geschreven voor het NVC-congres van afgelopen zomer.

Wat online undercover operaties zo aantrekkelijk maakt voor de opsporing

In cybercrimezaken kunnen online undercoveroperaties een effectief opsporingsmiddel zijn om bewijs te verzamelen met een online handle als digitaal spoor, zoals een nickname, e-mailadres of profiel op sociale media. Onder de omstandigheid dat verdachten consistent gebruik maken van anonimiseringstechnieken die het IP-adres verhullen van het netwerk waar zij gebruik van maken, is de toepassing van online undercover opsporingsmethoden één van de weinige middelen om bewijs te verzamelen in opsporingsonderzoeken met betrekking tot cybercriminaliteit.

Een bijkomende voordeel van de online toepassing van undercover opsporingsbevoegdheden, is dat opsporingsambtenaren net zo anoniem kunnen communiceren als de betrokken van het opsporingsonderzoek, zonder (direct) lijflijk risico en zonder de bureaustoel te hoeven verlaten met een wereldwijd bereik van de opsporingsmethode. Bij een accountovername kunnen opsporingsambtenaren zelfs door de bril van een crimineel of een persoon met toegang tot besloten omgevingen meekijken en bewijs verzamelen voor een opsporingsonderzoek. In reguliere opsporingsonderzoeken (geen cybercrime) waarbij verdachten online actief zijn, biedt de toepassing van online undercoverbevoegdheden additionele mogelijkheden ten opzichte van de bevoegdheden die in de fysieke wereld kunnen worden toegepast.

‘BOB’ gaat digitaal

Dezelfde regels gelden voor de toepassing van undercover bevoegdheden als 20 jaar geleden, zoals die in de Wet bijzondere opsporingsbevoegdheden (Wet BOB) zijn geformuleerd. Toch is de context waarbinnen de bevoegdheden worden toegepast stevig verandert. Dat levert de vraag op of de huidige regeling nieuwe toepassingen nog “dekt”. In verband met het legaliteitsbeginsel staat namelijk in de wet welke indringende opsporingsmethoden opsporingsinstanties mogen gebruiken. Door de techniekonafhankelijke formulering van de bevoegdheden zijn de BOB-bevoegdheden prima toepasbaar in een online context. Mijn artikel laat zien aan welke toepassingen je in de hedendaagse gedigitaliseerde wereld moet denken.

Jurisdictie

Het wereldwijde bereik van online undercover opsporingsmethoden levert echter wel een flink jurisdictievraagstuk op. In het artikel ga ik daar kort op in. Daarbij herhaal ik het standpunt dat ik in mijn dissertatie heb ingenomen, namelijk dat unilaterale online opsporing onder dekmantel onder omstandigheden moet worden toegestaan. Daarbij denk ik in het bijzonder aan de situatie dat verdachten anonimiseringsmaatregelen nemen en de fysieke locatie van de verdachte redelijkerwijs niet kan worden vastgesteld. Het artikel sluit ik af met een betoog dat de stormachtige ontwikkeling van cybercriminaliteit en de noodzakelijke inzet van digitale opsporingsbevoegdheden om bewijs te verzamelen staten er toe dwingt om afspraken met elkaar te maken onder welke omstandigheden grensoverschrijdende online undercover operaties zijn toegestaan.

Makers en verspreiders van Coinvault veroordeeld

De ‘Coinvault-zaak’ (Rb. Rotterdam 26 juli 2018, ECLI:NL:RBROT:2018:6153) verdient nadere aandacht. Het betreft namelijk de eerste veroordeling voor ransomware in Nederland. Dat is de hoogste tijd, omdat ransomware al jaren één van de meest prevalente vormen is van cybercrime in enge zin. In deze blog ga ik eerst kort in op de feiten van de zaak. Daarna bespreek ik uitgebreider de ten laste gelegde feiten en welke andere delicten van toepassing kunnen zijn. Tot slot werp ik een korte toekomstblik op ransomware.

Veroordeling

De Rechtbank Rotterdam heeft op 26 juli 2018 twee jongemannen veroordeeld tot 240 uur taakstraf en een voorwaardelijke gevangenisstraf van twee jaar voor het besmetten van een groot aantal computers met zelfgemaakte ransomware. Het is een relatief lage gevangenisstraf in verhouding tot de ernst van de delicten. De verdachten hebben van november 2014 tot en met september 2015 computers besmet met zelfgemaakte ransomware van de variant ‘Coinvault’ en ‘Bitcryptor’. Deze ransomware is meer specifiek te kwalificeren als ‘cryptoware’, waarbij gegevens worden versleuteld. Zonder betaling in virtueel geld (in dit geval Bitcoin) en de ontvangst van de sleutel om gegevens weer toegankelijk te maken, is het zonder back-up in de meeste gevallen onmogelijk de gegevens terug te krijgen.

De feiten

In de uitspraak van de Rechtbank Rotterdam staat weinig informatie over het opsporingsproces, maar uit de mediaberichten over de zaak blijkt dat de verdachten de malware als ‘trojan’ hebben verspreid (zie bijvoorbeeld dit bericht in de Volkskrant en deze blog van McAfee). In dit geval was de kwaadaardige software vermomd als commerciële software en ‘sleutel-generatoren’ die in nieuwsgroepen gratis konden worden download. Nadat duizenden computers waren besmet activeerden de verdachten de cryptoware en eisten ze 250 euro in Bitcoin van hun slachtoffers. De computers stonden als zombiecomputers onder controle van hun command-and-control server. Bij het verbinding maken met de server maakten de verdachten echter geen gebruik van anonimiseringstechnieken (zoals Tor), waardoor het IP-adres terugverwees naar het adres van de abonneehouder (het ouderlijk huis van de verdachten). Dat leidde tot de arrestatie van de verdachten in een klein dorp nabij Amersfoort.

De tenlastelegging

De officier van justitie heeft artikel 138ab Sr, 350a Sr en 317 Sr (afpersing) ten laste gelegd. Het ligt het meest voor de hand het delict gegevensaantasting (art. 350a Sr) ten laste te leggen. Het artikel is ervoor gegoten, omdat het (onder andere) strafbaar stelt ‘het opzettelijk en wederrechtelijk veranderen, onbruikbaar maken of ontoegankelijk maken van gegevens’ met een maximale gevangenisstraf van twee jaren of een geldboete van de vierde categorie. De verdachten hebben gebruik gemaakt van een botnet, waardoor ook sprake is van een gekwalificeerde vorm van computervredebreuk in artikel 138ab lid 3 Sr (zie ook het Toxbot-arrest (ECLI:NL:HR:2011:BN9287)). Sinds mei 2015 is overigens ook artikel 138b Sr gewijzigd, waardoor een strafverzwaring naar een maximale gevangenisstraf van vijf jaar of een geldboete van de vierde categorie van toepassing indien met het plegen van het feit als omschreven in art. 350a Sr ‘ernstige schade’ wordt veroorzaakt. De memorie van toelichting definieert niet helder wat ‘ernstige schade’ behelst, maar ik neem aan dat hier ook de besmetting van duizenden computers met ransomware onder valt, zoals in casu het geval was.

Bijzondere aandacht verdient ook de tenlastelegging van afpersing (art. 317 Sr) in deze zaak. Het gaat hier om de uitoefening van dwang, om zichzelf wederrechtelijk te bevoordelen met geweld of de bedreiging met geweld, door ‘de bedreiging dat gegevens die door middel van een geautomatiseerd werk zijn opgeslagen, onbruikbaar of ontoegankelijk zullen worden gemaakt of zullen worden gewist’ (zoals staat omschreven in art. 317 lid 2 Sr). Daarvan is in deze zaak sprake, omdat de cryptoware de gegevens ontoegankelijk maakt, tenzij het losgeld wordt betaald in de vorm van Bitcoin (of het systeem op een andere manier met een sleutel kan worden ontsleuteld). De Rechtbank Rotterdam volstaat in haar (helaas zeer korte) bespreking van het artikel met: “de rechtbank is daarbij van oordeel dat het op deze wijze ontoegankelijk maken van bestanden gelijk is te stellen aan het begrip geweld als bedoeld in artikel 317 van het Wetboek van Strafrecht”.

Richtlijn Cybercrime strafvordering kan beter

De richtlijn Cybercrime strafvordering noemt de toepasbaarheid van het delict afpersing merkwaardig genoeg in zijn geheel niet. In plaats daarvan worden de artikelen 139d Sr (de plaatsing van malware), art. 326 Sr (oplichting) en art. 284 Sr (dwang) genoemd. De officier van justitie had inderdaad art. 139d lid 2 sub a Sr met verwijzing naar art. 138ab lid 3 Sr ten laste kunnen leggen. Dat zou beter tot uitdrukking doen komen dat de verdachten ook de vervaardiging van de Coinvault-malware wordt verweten. Op het eerste gezicht lijkt bij ransomware de ten laste legging van het delict ‘oplichting’ (art. 326 Sr) minder voor de hand te liggen. Voor oplichting is immers (onder andere) vereist dat iemand bijvoorbeeld na een ‘listige kunstgreep’ geld overmaakt. Met andere woorden wordt de betrokkene ‘er in geluisd’. Bij ransomware wordt simpelweg de computer van het slachtoffer gegijzeld en losgeld door een anonieme dader wordt geëist; daarbij lijkt van een ‘listige kunstgreep’ geen sprake. Voor de besmetting van de computer wordt soms wel een ‘listige kunstgreep’ gebruikt. In deze zaak hebben de verdachten bijvoorbeeld de computers besmet via onschuldig lijkende programma’s die via internet ter beschikking zijn gesteld, waarna de slachtoffers na besmetting van cryptoware bewogen worden geld over te maken. Eerder is oplichting wel ten laste gelegd en bewezen verklaard in het geval van ‘banking malware’. Ten slotte kan in de context van ransomware ook nog sprake zijn van het delict dwang (art. 284 Sr), omdat een persoon ‘door enige feitelijkheid’ (het versleutelen van een computer) een ander wederrechtelijk dwingt iets te doen (losgeld betalen) of te dulden (het versleuteld laten van de computer). Het voordeel van de hoge maximale gevangenisstraf bij art. 317 Sr is dat slachtoffers spreekrecht hebben en ook zware bijzondere opsporingsbevoegdheden mogen worden toegepast, zoals direct afluisteren (art. 126l Sv) en alle vormen van de hackbevoegdheid (art. 126nba Sv).

‘Geweld’ bij ransomware?

Met de opkomst van het Internet of Things raken steeds meer apparaten die autonome beslissingen kunnen nemen met het internet verbonden. Dat brengt bijvoorbeeld met zich mee dat mensen opgesloten kunnen raken in hun hotelkamer, omdat de kamerdeur met het elektronische slot niet meer functioneert na een ransomwarebesmetting. Het ontoegankelijk maken van een slimme auto met ransomware tegen losgeld voor een flink bedrag lijkt mij ook goed denkbaar. In deze gevallen ziet het vereiste ‘geweld’ bij afpersing mogelijk meer op het goed zelf in plaats van de opgeslagen gegevens op de computer. Toch lijkt het dat het geweld of de bedreiging van geweld zich daarbij meer richt op het gebruik van het goed, dan op het goed zelf; het omhulsul van het goed blijft ten slotte intact. Het is overigens ook denkbaar dat met ransomware het geweld of de bedreiging van geweld zich richt tegen een persoon. Als medische apparaten aan het lichaam (zoals een insulinepomp) of in het lichaam (zoals een pacemaker) verbonden zijn met een netwerk en op afstand ontoegankelijk wordt gemaakt, kan namelijk sprake van (de dreiging van) geweld jegens een persoon bij het gebruik van ransomware.

Strafrechtpraktijk nog onvoldoende voorbereid op ransomware

Los van deze theoretische bespiegeling over de strafbaarstelling van ransomware is van belang te realiseren dat de besmetting van ransomware op IoT-apparaten geen science fiction is. Ransomware is een groeiend probleem. De WannyCry-aanval heeft in mei 2017 ziekenhuizen in het Verenigd Koninkrijk, het spoorwegsysteem tussen Duitsland en de Russische Federatie, telecommunicatiebedrijven in Spanje en Portugal en Petrochemische bedrijven in China en Brazilië en autofabrikanten in Japan platgelegd. De Nederlandse samenleving zal zich moeten voorbereiden op deze vormen van cybercrime en maatregelen moeten treffen (niet alleen op het gebied van strafrecht). Daarnaast is nu al een tendens zichtbaar dat cybercriminelen de aanvallen gerichter worden uitgevoerd, zoals het besmetten van medische apparaten in ziekenhuizen, waarbij een veel groter bedrag wordt geëist: in de tienduizenden euro’s in plaats van die doorgaans 500 euro voor besmette PC’s. De strafrechtpraktijk lijkt hier nog onvoldoende op voorbereid.

Mijn noot met bijna gelijke tekst is verschenen in: Rb. Rotterdam 26 juli 2018, ECLI:NL:RBROT:2018:6153, Computerrecht 2018/210, p. 281-291, m.nt. J.J. Oerlemans.

Over ethisch hacken: nieuwe leidraad ‘Coordinated Vulnerability Disclosure’ gepubliceerd

De leidraad ‘Coordinated Vulnerability Disclosure (CVD) is een aanscherping op de ‘leidraad responsible disclosure’ van het Nationaal Cyber Security Centrum uit 2013. Het doel van de richtlijn is om bij te dragen aan de veiligheid van ICT-systemen door kennis over kwetsbaarheden door ethische hackers te laten delen met de eigenaren van ICT-systemen, zodat deze de kwetsbaarheden kunnen verhelpen voordat deze actief misbruikt worden door derden. In de nieuwe richtlijn komt beter tot uiting dat er een gelijkwaardig gesprek moet zijn tussen de melder en de mogelijk kwetsbare organisatie.

In de afgelopen jaren hebben melders binnen de randvoorwaarden van coordinated vulnerability disclosure beleid van organisaties gewerkt. Toch kan tijdens het vinden van kwetsbaarheden de wet worden overtreden. In het kader van een CVD-overeenkomst kunnen organisatie en melder overeenkomen geen aangifte te doen (van in de eerste plaats computervredebreuk), zolang de melder binnen de randvoorwaarden van het beleid opereert. Eveneens kan worden afgesproken dat er geen civielrechtelijke stappen worden ondernomen, waarbij eventuele schade op de melder wordt verhaald.

Nadrukkelijker dan voorheen, staat nu in de richtlijn:

“Indien er wel aangifte wordt gedaan, is in Nederland het bestaan en naleven van CVD-beleid een relevante omstandigheid die de officier van justitie zal meenemen in zijn beslissing om al dan niet een strafrechtelijk onderzoek in te laten stellen en/of te vervolgen. In principe stellen Politie en Openbaar Ministerie (OM) geen strafrechtelijk onderzoek in, indien de melder zich klaarblijkelijk aan de regels uit het CVD-beleid van de betreffende organisatie heeft gehouden.”

Daarbij wordt naar twee uitspraken verwezen  (ECLI:NL:RBOBR:2013:BZ1157) en  ECLI:NL:RBDHA:2014:15611) en een beleidsbrief  waarin specifiek wordt ingegaan op de overwegingen bij de onderzoeks- en vervolgingsbeslissing. Net als in de uitspraken wordt daar in gegaan op de gebruikelijke overwegingen zoals het dienen van algemeen belang, of de melder niet onevenredig handelde (de proportionaliteitstoets) en niet een minder ingrijpende manier had kunnen handelen (de subsidiariteitstoets).

Het NCSC hanteert een standaardtermijn van 60 dagen tussen de melding en de publieke bekendmaking van de kwetsbaarheid. De omstandigheden van het geval kunnen nopen tot een langere of kortere termijn. In het CVD-beleid worden tips en voorbeelden gegeven. Daarbij wordt het CVD beleid over het gehele spectrum gebruikt, van het strenge CVD-beleid van Fox IT (slechts in een offline omgeving op voorgeselecteerde producten), naar het standaard beleid op ResponsibleDisclosure.nl tot het informele en ruimtehartige CVD-beleid van Bits of Freedom.

Recente zaak over ethisch hacken

Op 30 augustus 2018 heeft de Rechtbank Den Haag een 45-jarige IT-er veroordeeld (ECLI:NL:RBDHA:2018:10451) voor computervredebreuk, maar geen straf opgelegd. Op basis van art. 9a Sr kan een rechter daartoe overgaan, indien ‘de rechter dit raadzaam acht in verband met de geringe ernst van het feit, de persoonlijkheid van de dader of de omstandigheden waaronder het feit is begaan, dan wel die zich nadien hebben voorgedaan’. De rechtbank neemt daarbij in overweging dat hij geen kwade bedoelingen had, dat hij de gegevens uit de database niet voor eigen gewin heeft gebruikt en dat hij een maatschappelijk belang heeft gediend. In de uitspraak staan veel technische details en uitgebreide overwegingen van de rechtbank die voor de liefhebber interessant zijn. Het komt echter niet de leesbaarheid van de uitspraak ten goede. Daarom volgt hier onder een korte samenvatting.

De verdachte deed een beroep op de rechtvaardigingsgrond van het ‘algemeen belang’ door uit te leggen dat de hack op de site van de stichting was uitgevoerd om te laten zien dat de beveiliging ondermaats was. De hacker heeft simpelweg het robots.txt-bestand van de webserver opgevraagd waarbij na invoer van een geldig ID 80.000 donateursgegevens beschikbaar kwamen. In de gegevensset waren ook NAW-gegevens (naam, adres, woonplaats), bankrekeningnummers, e-mailadressen en opmerkingen over betaalgedrag van “vrienden” te vinden. Het script was niet met een wachtwoord beveiligd, maar dat is ook niet vereist om computervredebreuk te plegen. Wel overweegt de rechtbank dat sprake is van een kenbare drempel die de verdachte is overgegaan, enerzijds door het afschermen van pictura.php met het commando “disallow” op de website en anderzijds door bij opvraging daarvan de invoer van een geldig ID te vereisen.

Met behulp van ‘een vals signaal’ (zie art. 138ab lid 1 Sr) heet de hacker daarmee toegang verschaft tot de een geautomatiseerde werk (de webserver) en computervredebreuk gepleegd. Het beroep op de rechtvaardigingsgrond slaagde niet, omdat de verdachte niet proportioneel handelde door de hele database binnen te halen en ten onrechte meteen naar de media (bij Tweakers.net, De Volkskrant en Trouw via het online klokkenluidersplatform PubLeaks) is gestapt, in plaats van de betrokken organisatie zelf. De verdachte is overigens geïdentificeerd na onderzoek door Fox IT dat was ingehuurd om de hack te onderzoeken. Uit de logbestanden op de webserver bleek dat met een (niet-afgeschermd) IP-adres net voor de hack was ingelogd. Het IP-adres behoorde bij Ziggo en het opvragen van de gebruikersgegevens bij Ziggo heeft klaarblijkelijk tot de verdachte geleid.