
De verdachte heeft zich schuldig gemaakt aan oplichting van de NS en zo de beschikking gekregen over een groot geldbedrag van bijna 1,5 ton. Aldus een recent vonnis uit Utrecht. De truc? Met een script OV-chipkaarten met ongeclaimde compensaties zoeken en die vervolgens zelf claimen.
Bij Security.nl leggen ze het uit:
De verdachte maakte op uitcheckgemist.nl en ns.nl/mijnns gebruik van het programma OpenBullet2 en door hem gemaakte scripts. Daarbij gebruikte hij een lijst met 100.000 mogelijke OV-chipkaartnummers, alsmede andere gegevens, om zo OV-chipkaarten met ongeclaimde compensaties te vinden. Vervolgens heeft hij bij de NS deze gemiste check-outs geclaimd. Hiervoor koppelde de verdachte de gevonden OV-chipkaartnummers aan een NS-account [met verschillende bankrekeningen op naam van gefingeerde personen].
Dat zou strafbaar moeten zijn, zou je denken. Maar op welke grond precies? Het OM had gekozen voor computervredebreuk: met die lijst en script was hij ‘binnengedrongen’ in de servers van TLS en NS, om er zo data uit te krijgen waar hij geen toegang tot zou moeten hebben.
De verdachte maakte een punt van de term ‘website’: de Hoge Raad vindt dat geen geautomatiseerd werk, immers. Een website is immers niet meer dan een verzameling software en data, en een “inrichting” is een fysiek ding. Maar de rechter hier heeft daar weinig moeite mee:
Iedere website moet, om zijn functie op het internet te kunnen vervullen, zijn ondergebracht (worden ‘gehost’) op een geautomatiseerd werk (een server), dat met dat internet is verbonden. Dat gold ook voor beide websites. In die zin bestaat er een duidelijk functioneel verband tussen een website en een geautomatiseerd werk. Gelet hierop gaat de rechtbank er bij de beoordeling van de zaak vanuit dat activiteiten op een actieve website activiteiten op de achterliggende server impliceren.
De lastiger vraag voor mij is: dring je wel binnen? Wat hij deed, was in feite versneld en systematisch iets doen dat iedereen mag met een ov-chipkaart, namelijk kaartgegevens, halte en datum invullen en dan tegoed terugvragen.
En nee, hij breekt geen beveiligingsmaatregelen en er werd ook geen geraden sleutel gebruikt of iets dergelijks. Maar dat hoeft ook niet: de wet heeft het over “opzettelijk en wederrechtelijk binnendringen”, en welke truc je daarbij gebruikt is niet relevant.
De rechter vult het hier ruim in:
Van wederrechtelijk binnendringen in een geautomatiseerd werk is sprake als men zich de toegang verschaft tot dat werk tegen de onmiskenbare wil van de rechthebbende. Die wil kan blijken uit woorden en daden, maar in ieder geval moet die blijken uit enige beveiliging van dat werk, ofwel een kenbare drempel zodat onbevoegden zich niet zomaar de toegang daartoe kunnen verschaffen. De beveiliging hoeft niet adequaat te zijn; een minimale beveiliging is voldoende. Van binnendringen kan sprake zijn als die beveiliging wordt doorbroken, maar ook bijvoorbeeld door het aannemen van een valse hoedanigheid.
De term ‘hoedanigheid’ doet misschien denken aan accounts of privileges, zoals dat je als gast beheerdersautorisaties zou kunnen verkrijgen. Maar de rechter leest dit als de meer algemene hoedanigheid die je kunt hebben, namelijk die van de eigenaar van die kaarten. En die was vals, want hij was die eigenaar niet.
Dat is dan TLS. Om op die gemiste check-outs vervolgens een claim in te kunnen dienen bij NS, moeten deze OV-chipkaarten gekoppeld worden aan een NS-account. Dit deed de verdachte handmatig, met bankrekeningen op naam van gefingeerde personen met valse identiteiten. (Ik mis even hoe, maar uiteindelijk doet dat er niet toe.)
Vervolgens heeft hij met behulp van een script allerlei gegevens ingevoerd (waaronder telkens een check-in en check-out station), hetgeen resulteerde in een uit te betalen geldbedrag op de door de verdachte gekoppelde bankrekeningen.
Ook dit ziet de rechter als wederrechtelijk binnendringen met een valse hoedanigheid, namelijk datzelfde “zogenaamd eigenaar zijn van die ov-chipkaarten”.
De software OpenBullet2 werd door het OM aangewezen als hulpmiddel bij dit alles. Dit is een opensourcepakket voor securitytesten, waarbij je van alles en nog wat kunt doen. Is dat “geschikt of ontworpen” voor computervredebreuk? Altijd goed voor veel discussie (zoals bij de Flipper Zero), maar ook hier weet de rechter een pragmatische uitweg:
De in deze zaak aan OpenBullet2 door de verdachte gemaakte en gekoppelde configuraties en scripts laten geen andere conclusie toe dan dat ook het door de verdachte gebruikte programma OpenBullet2 hoofdzakelijk geschikt is gemaakt tot het plegen van computermisdrijven.
In technische termen: bezit/gebruik van vanilla OpenBullet2 is dus niet strafbaar, maar een fork die bedoeld is voor het daarnet behandelde misdrijf wordt dat wel.
Arnoud













