Europese verkiezingen 2024: democratische processen beveiligen in de context van nieuwe dreigingen

14 juni 2024

Vorige week stemden honderden miljoenen burgers van de Europese Unie (EU) voor hun leden van het Europese Parlement (EP-leden). De Europese verkie­zingen worden iedere vijf jaar gehouden en vormen een van de grootste demo­cra­ti­sche evene­menten ter wereld. In elk van de 27 EU-landen kiezen stemmers voor een ander aantal EP-leden, afhan­ke­lijk van de grootte van de bevolking van het land en op basis van een propor­ti­o­neel systeem. De 720 vers­ge­kozen EP-leden nemen hun zetels in juli in. De verkie­zings­pro­cessen, instel­lingen en werk­wijzen verschillen per EU-lidstaat en de veiligheidsrisico’s zijn aanzien­lijk, zowel op het gebied van cyber­aan­vallen als in verband met de beïn­vloe­ding van kiezers door middel van desinformatie. 

De bevei­li­ging van de Europese verkie­zingen is een bijzonder complexe taak, die samen­wer­king tussen een groot aantal verschil­lende instel­lingen en belang­heb­benden vereist, waaronder de privé­sector. Cloud­flare bevindt zich in een goede positie om overheden en politieke campagnes te onder­steunen bij het tegengaan van cyber­aan­vallen op grote schaal. We hebben orga­ni­sa­ties die verkie­zingen orga­ni­seren in de hele wereld al bijge­staan door hen de tools en expertise te bieden om ze tegen aanvallen te beschermen. Verder werkt Cloud­flare met het Athenian Project en via inter­na­ti­o­nale non-profit­part­ners samen met overheden in de Verenigde Staten en over de hele wereld om Cloudflare’s hoogste bescher­mings­ni­veau gratis aan te bieden. Met als doel kiezers toegang te geven tot betrouw­bare verkiezingsinformatie.

Veilige verkiezingen in 2024: omgaan met nieuwe en opkomende dreigingen

Het spreekt voor zich dat het voor de EU-instel­lingen, en voor nationale overheden en cyber­be­vei­li­gings­au­to­ri­teiten in de hele unie, een toppri­o­ri­teit was om een vrij, eerlijk en open verkie­zings­proces te verzorgen en de campagnes van kandi­daten te bevei­ligen. De Europese auto­ri­teiten hebben veel maat­re­gelen genomen om te garan­deren dat de verkie­zingen goed beschermd werden. De coör­di­natie van de bevei­li­gings­maat­re­gelen voor de verkie­zingen in de verschil­lende EU-landen gebeurt onder leiding van de Samen­wer­kings­groep NIS, onder­steund door het Agent­schap van de Europese Unie voor Cyber­be­vei­li­ging (ENISA), de Europese Commissie en de Europese dienst voor extern optreden (de buiten­landse dienst van de EU).

De samen­wer­kings­groep NIS publi­ceerde onlangs een bijge­werkt Compen­dium over de bevei­li­ging van verkie­zingen omringd door cyber­be­vei­li­gings­uit­da­gingen, waarbij is opgemerkt dat ‘sinds de laatste Europese verkie­zingen in 2019 het drei­gings­land­schap van de verkie­zingen aanzien­lijk is geëvo­lu­eerd’. Overheden voelen in het bijzonder de impact van kunst­ma­tige intel­li­gentie (AI), inclusief deepfakes, maar ook de toege­nomen subti­li­teit van kwaad­wil­lenden en de trend van ‘huurling-hack­ti­visten’ vormen risico’s waarmee rekening moet worden gehouden. 

Europese instel­lingen wijzen ook op de huidige geopo­li­tieke context, waarbij de conflicten in Oekraïne en het Midden-Oosten hun weerslag hebben op de cyber­drei­gingen en buiten­landse beïn­vloe­dings­cam­pagnes in Europa. De Europese dienst voor extern optreden analy­seerde gevallen van FIMI (‘Foreign Infor­ma­tion Mani­pu­la­tion and Inter­fe­rence’ ofwel ‘Buiten­landse mani­pu­latie van infor­matie en inmenging’) tijdens de recente nationale verkie­zingen in Spanje en Polen en stelde voor­ge­stelde plannen op die uiteen­zetten hoe overheden kunnen reageren op de verschil­lende fases van deze FIMI-campagnes door buiten­landse (d.w.z. niet-EU) actoren. Josep Borrell, hoge verte­gen­woor­diger van de Unie voor buiten­landse zaken en veilig­heids­be­leid, zei onlangs in een blogpost dat de bescher­ming van het verkie­zings­proces en het bredere Europese debat tegen kwaad­wil­lende buiten­landse actoren ‘een veilig­heids­pro­bleem is dat we serieus moeten aanpakken’.

Sommige nationale overheden hebben ook gewaar­schuwd tegen de risico’s van zoge­naamde hybride drei­gingen, waarbij buiten­landse overheden verschil­lende methoden inzetten om invloed uit te oefenen over andere staten, inclusief desin­for­ma­tie­cam­pagnes, cyber­aan­vallen en spionage. Het Duitse federale minis­terie van Binnen­landse Zaken merkt op dat ‘verkie­zingen vaak een kata­ly­sator voor hogere niveaus van illegale acti­vi­teiten door buiten­landse overheden vormen, omdat het aanwak­keren van angsten en de versprei­ding van haat kunnen bijdragen aan de pola­ri­satie van de maat­schappij en kies­ge­woonten kunnen beïn­vloeden (…) we moeten ons vast­be­raden inzetten om deze drei­gingen af te weren.’

Gereedheid van de EU voor verkiezingstijd

Als onderdeel van de coör­di­natie tussen overheden en auto­ri­teiten op nationaal en EU-niveau om zich klaar te maken om drei­gingen en risico’s voor de Europese verkie­zingen af te weren, onder­steunt ENISA de maat­re­gelen van nationale overheden om ervoor te zorgen dat de verkie­zingen veilig konden verlopen. Dit omvat de orga­ni­satie van een cyber­se­cu­ri­ty­oe­fe­ning om de verschil­lende crisis­plannen en reacties op mogelijke aanvallen van Europese instel­lingen en nationale overheden te testen. ENISA heeft ook een checklist voor auto­ri­teiten opgesteld om bewust­zijn te creëren over speci­fieke risico’s en drei­gingen voor het verkiezingsproces.

De Europese Unie heeft zich ook voor­be­reid op andere fenomenen die de veilig­heid en inte­gri­teit van het verkie­zings­proces bedreigen, inclusief de versprei­ding van desin­for­matie via online platforms. De Europese Commissie heeft onlangs bijvoor­beeld strenge richt­lijnen gepu­bli­ceerd voor ‘zeer grote online platforms (VLOP’s) en ‘zeer grote zoek­ma­chines’ (‘VLSE’s’) onder de Europese Veror­de­ning digitale diensten. Deze veror­de­ning omvat maat­re­gelen om syste­mi­sche online risico’s aan te pakken die de inte­gri­teit van verkie­zingen kunnen aantasten. Van deze grote bedrijven wordt geëist dat ze speciaal aange­wezen werk­ne­mers hebben om desin­for­ma­tie­drei­gingen in de 23 officiële EU-talen van de 27 EU-lidstaten in het oog te houden, in nauwe samen­wer­king met de Europese cyber­be­vei­li­gings­au­to­ri­teiten. Daarnaast moeten politieke adver­ten­ties op grote soci­a­le­me­dia­plat­forms, in lijn met aanko­mende EU-regel­ge­ving over de trans­pa­rantie van politieke adver­ten­ties, duidelijk als zodanig worden gelabeld.

In zijn elfde rapport over het Europese drei­gings­land­schap uit 2023 waar­schuwde ENISA ook tegen de risico’s die gepaard gaan met de opkomst van door AI mogelijk gemaakte infor­ma­tie­ma­ni­pu­latie, inclusief de versto­rende invloed van AI-chatbots. De Europese Commissie stelde onlangs onder­zoeken in naar belang­rijke AI-ontwik­ke­laars als onderdeel van haar inzet om de wildgroei aan deepfakes en geavan­ceerde kiezers­ma­ni­pu­la­tie­t­ac­tieken met behulp van gene­ra­tieve AI-systemen tegen te gaan. Ook roept de Commissie op tot beloften van de branche in de context van het Europese AI-pact.

Perspectief vanuit Cloudflare: toename in cyberaanvallen rondom verkiezingen

Het is waar­schijn­lijk dat we in de EU een trend zullen zien die verge­lijk­baar is met die in veel andere delen van de wereld, waar er een toename is geweest in cyber­drei­gingen die verkie­zings­or­ganen tot doelwit hebben. In de periode van november 2022 tot augustus 2023 heeft Cloud­flare 213,78 miljoen drei­gingen op verkie­zings­web­sites van de overheid in de Verenigde Staten afgeweerd. Dat komt neer op gemiddeld 703.223 afge­weerde drei­gingen per dag. Er is bewijs dat Europese instel­lingen het doelwit zijn van een toenemend aantal aanvallen.

In november 2023 was de website van het Europese Parlement slacht­offer van een grote cyber­aanval. En in maart 2024 hadden Franse over­heids­web­sites te maken met aanvallen van ‘onge­ë­ve­naarde inten­si­teit’, volgens een woord­voerder. Een paar dagen voor deze aanvallen, op 25 februari 2024, blok­keerde Cloud­flare een grote DDoS-aanval op een Franse over­heids­web­site. Tijdens deze aanval werden er maar liefst 420 miljoen verzoeken per uur gedaan. De aanval duurde meer dan drie uur.

De Britse overheid waar­schuwde afgelopen jaar dat er ‘aanhou­dende’ cyber­aan­vallen waren tegen burger­or­ga­ni­sa­ties, jour­na­listen en groepen in de publieke sector, plus phishing-pogingen die waren gericht op Britse politici. Meer recen­te­lijk was de IT-infra­struc­tuur van de Duitse politieke partij CDU doelwit van een ‘serieuze cyber­aanval’ volgens het Duitse minis­terie van Binnen­landse Zaken.

We hebben ook gezien dat de algehele omvang van cyber­aan­vallen elk jaar groeit. Zoals we beschreven in het nieuwste DDoS-drei­gings­rap­port van Cloud­flare, uitge­geven in het eerste kwartaal van 2024, hebben de verde­di­gings­sys­temen van Cloud­flare tijdens dat eerste kwartaal auto­ma­tisch 4,5 miljoen DDoS-aanvallen afge­slagen. Dit weer­spie­gelt een jaar-op-jaar (YoY)-groei van 50%. EU-overheden gaven in hun Compen­dium over de bevei­li­ging van de verkie­zingen aan dat DDoS-aanvallen ‘nog steeds zeer effectief kunnen zijn bij het onder­mijnen van het vertrouwen van het publiek in het verkie­zings­proces, in het bijzonder wanneer de aanvallen de meest kritieke en zichtbare fases beïn­vloeden – de over­dracht, bundeling en weergave van de verkiezingsresultaten.’

Maar niet alleen de toege­nomen omvang van aanvallen op websites heeft de verant­woor­de­lijken voor de EU-verkie­zingen slapeloze nachten bezorgd. Vaak moet er rekening worden gehouden met verschil­lende aanvals­vec­toren. Daarom is het waar­borgen dat verkie­zings­pro­cessen en openbare instel­lingen veilig blijven een bijzonder gecom­pli­ceerde taak. In 2022 voorkwam Cloud­flare in de drie maanden voor de tussen­tijdse verkie­zingen in de VS bijvoor­beeld ongeveer 150.000 phishing-e-mails gericht op campag­ne­func­ti­o­na­rissen. Het nieuwste rapport van ENISA over het Europese drei­gings­land­schap wijst bij de bespre­king van phishing-campagnes op de risico’s van AI, wanneer dit wordt toegepast op social engi­nee­ring (bijv. om meer over­tui­gende phishing-berichten te creëren). Dit kan phishing goedkoper, gemak­ke­lijk op te schalen en effec­tiever maken. Deze ontwik­ke­lingen laten zien hoe de bevei­li­ging van regi­stra­tie­sys­temen van kiezers, het verzorgen van de inte­gri­teit van aan verkie­zingen gere­la­teerde infor­matie en het plannen van een effec­tieve reactie op inci­denten nood­za­ke­lijk zijn, nu online drei­gingen alsmaar geavan­ceerder worden.

De bevei­li­ging van het demo­cra­ti­sche proces in het digitale tijdperk vereist part­ner­schappen tussen overheden, de burger­maat­schappij en privé­sector. Cloud­flare heeft verkie­zingsen­ti­teiten over de hele wereld bijge­staan door de tools en expertise te bieden waarmee ze zich tegen cyber­aan­vallen kunnen beschermen. In 2020, bijvoor­beeld, werkten we samen met de Inter­na­ti­onal Foun­da­tion for Electoral Systems om diensten op Enter­prise-niveau te leveren voor zes instel­lingen die verkie­zingen beheerden. Daartoe behoorden de centrale verkie­zings­com­missie van Kosovo, de staats­ver­kie­zings­com­missie van Noord-Macedonië en veel lokale verkie­zings­in­stel­lingen in Canada.

Impact op internetverkeer

Het wereld­wijde netwerk van Cloud­flare, dat in meer dan 120 landen actief is en ongeveer 20% van alle websites beschermt, biedt een uniek perspec­tief op de trends en patronen die we in het inter­net­ver­keer zien. Sommige van deze trends, inclusief verkeer, verbin­dings­kwa­li­teit en inter­net­sto­ringen, zijn te bekijken op ons over­vie­w­plat­form voor het internet, Cloud­flare Radar.

Een aantal van deze trends zijn in het bijzonder belang­rijk om te volgen in verkie­zings­tijd. Aan de hand van diepere analyse obser­veerden we in deze periode pieken in het verkeer naar aan de verkie­zingen gere­la­teerde websites en naar nieuws­sites. Uit data die we in 2023 verkregen via een analyse van over­heids­web­sites in de VS die door het Athenian Project werden beschermd, en de websites van Ameri­kaanse non-profit­or­ga­ni­sa­ties die zich inzetten voor het stemrecht en demo­cratie onder Project Galileo en politieke partijen en campagnes onder Cloud­flare for Campaigns, heeft Cloud­flare geob­ser­veerd dat het verkeer naar Ameri­kaanse verkie­zings­web­sites en non-profit­web­sites toenam naarmate de verkie­zingen dich­terbij kwamen. Dat resul­teerde in een aanzien­lijke piek op verkie­zingsdag, zoals te zien in de grafiek hieronder.

Cloud­flare heeft verge­lijk­bare patronen waar­ge­nomen voor infor­ma­tie­web­sites over de verkie­zingen en nieuws­media op de eerste dag van de Franse presi­dent­ver­kie­zingen in 2022 en tijdens de presi­dent­ver­kie­zingen in Brazilië in hetzelfde jaar.

DNS-verkeer naar verkie­zings­do­meinen zoals geob­ser­veerd door de 1.1.1.1 resolver van Cloud­flare in april 2022, tijdens de eerste ronde van de Franse presidentverkiezingen

Samenwerking is essentieel

De bescher­ming van verkie­zings­or­ganen en gere­la­teerde orga­ni­sa­ties en instel­lingen is een omvang­rijke en complexe taak. Zoals we hebben opgemerkt, vereist dit part­ner­schappen en samen­wer­king tussen verschil­lende actoren met speci­fieke expertise, zowel in de publieke als parti­cu­liere sector. Het werk van Europese overheden en auto­ri­teiten om zich voor te bereiden op en samen te werken aan veilig­heids­maat­re­gelen voor de verkie­zingen, zoals we hierboven hebben beschreven, is zowel welkom als nood­za­ke­lijk om vrije, eerlijke en vooral veilige verkie­zingen mogelijk te maken. Dit kan alleen worden bereikt door middel van samen­wer­king tussen overheden en bedrijven, om samen een robuuste respons op alle drei­gingen gericht op het demo­cra­ti­sche proces neer te zetten. Cloud­flare draagt zijn steentje daaraan bij door een aantal websites van overheden en politieke campagnes verspreid over de EU te beschermen.

Cloud­flare wil graag dat alle groepen over de hele wereld die de demo­cratie bevor­deren, over de tools beschikken die ze nodig hebben om online veilig te blijven. Wie daar interesse in heeft kan contact opnemen. Infor­matie over het Project Galileo is te vinden op: cloud​flare​.com/​g​a​l​ileo.

Pin It on Pinterest

Share This