We praten vaak over wat hackers doen – maar zelden kijken we naar een psychologisch profiel van hackers. Wat drijft hen om hele dagen en nachten te besteden aan het inbreken in systemen van anderen? Wat denken ze? Wat voelen ze als het lukt – of als ze gepakt worden?
Want wie is de hacker eigenlijk – achter de code en het scherm?
Dit artikel duikt in een psychologisch profiel van verschillende soorten hackers en de psychologische, sociale en economische drijfveren die deze types vormen.
Je leert niet alleen wat ze doen, maar waarom ze het doen – en wat dat ons vertelt over de dreiging waarmee we te maken hebben.
Van idealistische activisten tot professionele cybercriminelen en digitale soldaten: hier krijg je een menselijk beeld van cybersecurity's meest besproken – maar minst begrepen – actoren.
Alle personen en namen zijn fictief
De hacktivist – het rechtvaardigheidsgevoel dat gaten in het systeem brandt
”Dit gaat niet om geld. Ik haat macht. Ik haat hoe het de waarheid smoort. Als ik maar één document kan laten uitlekken en één CEO aan het zweten kan maken – dan is het allemaal waard geweest.”
De naam die hij online gebruikt is root.revolt. Hij heeft een tatoeage van een anoniem gezicht, maar niet omdat hij bij Anonymous zit. Hij was 14 toen hij voor het eerst video's zag van politiegeweld in Hongkong.
Nu is hij 23 en heeft hij meegeholpen documenten te lekken van een energiebedrijf dat drinkwater in Zuid-Amerika vervuilde.
Zijn drijfveer? Een mix van woede en plicht. Hij denkt dat hij het juiste doet. Als hij het niet doet, wie dan wel?
De statshacker – de digitale soldaat met patriottisme en pensioensparen
“Je kunt het spionage noemen, ik noem het verdediging. Andere landen doen het al decennia. Wij doen gewoon hetzelfde. Met iets betere code.”
‘Dima’ werkt in een anoniem betonnen gebouw ergens in de wereld. Elke ochtend scant hij een USB-stick op malware waarvan hij weet dat die erop staat. Hij stuurt rapporten naar boven en krijgt instructies terug. Hij heeft een vrouw en een kind. Hij weet dat hij voor een staatsdienst werkt, maar thuis praat hij er nooit over.
Zijn motivatie is geen haat. Het is plicht. Een vorm van stille loyaliteit. Zijn taak is niet om chaos te veroorzaken – het is om een informatievoordeel te verzekeren. Hij ziet het als een baan. En in een land met laag loon en weinig vrijheid is het een van de betere.
Systematische criminaliteit – gerund als een bedrijf
“Er is geen verschil tussen ons en de marketingafdeling. Wij gebruiken alleen exploits in plaats van advertenties.”
‘Nox’ is 31 en leidt een kleine groep die werkt met ransomware-as-a-service. Ze hebben boekhouding, chatsupport en onboarding voor nieuwe affiliates. Ze betalen geen belasting, maar runnen alles verder als een gewoon bedrijf.
Hij begon als freelancer in cybersecurity. Ontdekte dat er meer geld te verdienen was aan de illegale kant. En minder papierwerk. Voor hem is het niet slecht, het is efficiënt.
Ze sturen geen dreigingen. Ze sturen “vriendelijke herinneringen” over betaling. Ze hebben een pr-strategie en plaatsen verklaringen op forums waarin ze “hun beleid uitleggen.”
De jonge individualist – waar het begint als een spelletje
“Ik was niet van plan schade aan te richten. Ik wilde alleen zien of ik naar binnen kon komen.”
”Lukas” is 17, maar opereert onder een andere naam. Hij werd het spelen van computerspellen moe en begon te sleutelen aan it-kwetsbaarheden. Het begon toen hij een fout vond in de wifi-portal van zijn school. Daarna ging het snel. Vandaag heeft hij toegang tot drie backend-systemen bij een middelgroot Deens bedrijf.
Hij wil graag informatica studeren. Maar het is ook gaaf als iemand op Discord reageert op zijn laatste ”stunt”: “holy shit, dat was echt gestoord.” Het gaat niet om geld, het gaat om respect. Een subcultuur waarin hij likes en lof krijgt – en geen volwassene het begrijpt.
Hij heeft nog niets gestolen. Nog niet. Maar hij weet dat hij een grens heeft overschreden.
De eenzame wolf met een (donkere) missie
“Ik wil alleen bewijzen dat ze niet alles kunnen controleren. Dat ze niet onaantastbaar zijn. Ze denken dat ze veilig zijn. Dat zijn ze niet.”
Hij noemt zichzelf NullSaint. Hij heeft geen groep. Hij werkt alleen. 's Nachts breekt hij in op universiteitsservers en laat waarschuwingen achter, geen malware. Hij noemt het boodschappen, maar anderen zouden het dreigementen noemen.
Hij heeft geen inkomen, geen vrienden en geen autoriteit die hij vertrouwt. Hij is woedend. Niet alleen op het systeem, maar op mensen in het algemeen. Hij denkt dat hij gerechtigheid uitvoert.
En als iemand vraagt of dat extreem is? Ja. Maar hij voelt zich niet extreem. Hij voelt zich eerlijk en vrij.
Van hacker tot adviseur
Het verhaal van hackers die overstappen en cybersecurity-experts worden, klinkt bijna als een filmplot – maar in sommige gevallen is het realiteit.
Een bekend voorbeeld is Kevin Mitnick, die in de jaren negentig een van de meest gezochte hackers ter wereld was. Na een gevangenisstraf van meerdere jaren koos hij ervoor zijn kennis aan de goede kant van de wet te gebruiken. Hij werd een erkend beveiligingsconsultant, richtte zijn eigen bedrijf op en schreef meerdere boeken over social engineering en it-beveiliging. Mitnick overleed in 2023, maar zijn naam wordt nog altijd gebruikt als referentie wanneer het gaat over de menselijke zwakheden in cybersecurity.
Een ander – maar dubbelzinniger – voorbeeld is Sven Jaschan, een Duitse tiener die verantwoordelijk was voor de Sasser-worm in 2004. Hij kreeg een voorwaardelijke straf, maar werd kort daarna aangenomen bij een Duits it-beveiligingsbedrijf. Dat leidde tot discussie, en zijn verdere carrière in de sector is nauwelijks gedocumenteerd. Hij wordt daarom zelden als voorbeeld gebruikt – maar zijn verhaal laat zien hoe technische vaardigheid en beveiliging vaak nauw met elkaar verbonden zijn, ook wanneer het begint met het overtreden van de regels.
Feiten en trends:
- In 2020 toonde een rapport van IBM dat 32% van hun penetration testers een achtergrond had als voormalig black hat.
- Platforms als HackerOne, Bugcrowd en Synack maken het mogelijk om legaal geld te verdienen met hacken via bug bounties.
- Het Amerikaanse ministerie van Defensie heeft zowel ex-hackers als tieners ingehuurd voor Hack the Pentagon-programma's.
Hacker zijn is (ook) een baan
Niet alle hackers worden gedreven door ideologie, ego of avontuurlust. Voor velen is het gewoon werk. Vooral in delen van de wereld met hoge werkloosheid en armoede wordt hacken een broodwinning.
“Ik stuur e-mails. Mensen klikken. Wij krijgen toegang. Wij nemen wat we nodig hebben. Het is niet persoonlijk.”
”Uddin” is 20 jaar en woont in een buitenwijk van Lagos. Hij werkt 10 uur per dag vanuit een kantoor dat op een internetcafé lijkt. Hij weet precies wat hij doet. Maar hij noemt het geen misdaad.
Voor hem is het zijn derde carrièreswitch. Eerder werkte hij in telemarketing – maar dit betaalt beter.
Feiten:
- In 2023 rapporteerde Recorded Future over hackerfabrieken, waar jongeren direct vanuit scholen of online gemeenschappen worden gerekruteerd.
- Volgens de Wereldbank is cybercriminaliteit een van de snelst groeiende inkomstenbronnen in bepaalde lage-inkomenslanden – vaak omdat het alternatief erger is.
Hacken wordt in deze gevallen een overlevingsstrategie, geen ideologische daad. En daarmee komt een heel andere logica en moraal.
Gedrag en psychologie: wat zij over ons begrijpen – en wij niet over hen
Een psychologisch profiel van hackers laat zien hoe alles van motivatie tot methoden afhangt van het type. Hackers maken misbruik van mensen. Niet alleen van software. Ze weten dat we klikken als we moe zijn. Dat we mails van de baas vertrouwen. Dat we hetzelfde wachtwoord op drie plekken gebruiken. Maar wat weten wij eigenlijk over hen?
“Mensen denken dat we gewoon nerds in hoodies zijn. Maar wij begrijpen jullie beter dan jullie jezelf begrijpen.”
Het draait om gedragspsychologie. Sociale manipulatie. En het vermogen om te denken als de gebruiker – en dat te misbruiken.
Social engineering: digitale manipulatie
Hackers maken misbruik van ons vertrouwen, onze drukte en onze gewoontes.
Een klassieke truc is CEO-fraude: Een mail van de “baas” vraagt om een snelle overschrijving. Hij is geschreven in de juiste toon, met de juiste handtekening – en komt binnen wanneer de medewerker van financiën het meest onder druk staat.
Een onderzoek van Verizon toonde dat meer dan 80% van alle succesvolle datalekken begint met social engineering.
Cognitieve zwaktes: onze psychologische achterdeurtjes
Hackers weten dat mensen ingebouwde bias hebben:
- Autoriteitsgeloof: we vertrouwen mails van leidinggevenden.
- Bevestigingsbias: we lezen wat we verwachten – en missen de rode vlaggen.
- Tijdsdruk: we reageren sneller (en slechter) onder tijdsdruk.
De beste aanvallers bouwen hun aanvallen rond ons gedrag – niet tegen onze systemen.
Hacken als sport: wereldkampioenschappen in cybersecurity
Ja, er bestaan echt wereldkampioenschappen in hacken – en de deelnemers noemen het geen cybercriminaliteit. Zij noemen het Capture The Flag. Zelfs bij wedstrijden als DEF CON zie je duidelijk hoe het psychologisch profiel van hackers een rol speelt..
Elk jaar komen de scherpste beveiligingsbreinen ter wereld samen voor wedstrijden als DEF CON CTF in Las Vegas, Pwn2Own en de European Cyber Security Challenge. Hier zie je duidelijk hoe het psychologisch profiel van hackers een rol speelt. Ze breken in op gesimuleerde systemen, vinden kwetsbaarheden, kapen toegang – en doen dat allemaal legaal.
“Het gaat er niet om iets te vernietigen. Het gaat om het vinden van wat anderen over het hoofd zien. Begrijpen hoe dingen mis kunnen gaan – voordat ze dat doen.”
Zo beschrijft een Deense deelnemer zijn motivatie.
Wat zegt dat ons?
- De meest geavanceerde aanvallen beginnen vaak als intellectuele uitdagingen.
- Velen doen mee aan wedstrijden als opstap naar een professionele carrière in security.
- En misschien nog belangrijker: de beste verdedigers hebben vaak eerst als aanvaller gedacht.
Het laat ons ook zien dat de grens tussen de “goede” en de “slechte” hacker niet vaststaat. Die is vloeiend. De context, het doel en de waarden bepalen welke hoed je draagt.
Conclusie: als we hackers als mensen zien, verandert dat onze verdediging – en worden we beter in het herkennen van hen.
In dit artikel hebben we de hacktivist ontmoet, die zichzelf ziet als digitale activist. De door de staat gesteunde operator die gewoon “zijn werk doet”. De jonge, nieuwsgierige individualist. En de eenzame wolf met zijn eigen ethische wet.
Ze zijn verschillend – maar het zijn allemaal mensen. Niet alleen code in het donker, maar individuen met motieven, achtergronden en een realiteit die hun daden vormt.
En precies omdat ze mensen zijn, kunnen ze begrepen worden. En dat is onze kracht.
We kunnen de volgende aanval niet altijd voorspellen. Maar we kunnen wel gaan begrijpen welke typen hackers er in het spel zijn – en waarom ze de aanvallen kiezen die ze kiezen. We kunnen leren van hun psychologie, niet alleen van hun tactieken. En dat rust ons veel beter uit om awareness, veiligheidscultuur en weerbaarheid op te bouwen.
Als we de wereld van de hacker begrijpen, wordt onze eigen wereld iets minder kwetsbaar, omdat we hun gedrag tegen hen kunnen gebruiken, op precies dezelfde manier waarop zij dat bij ons proberen. Maar tegelijkertijd begrijpen we ook de noodzaak van een sterke cyberverdediging binnen onze bedrijven. Want op de vraag of een van de types die we hier hebben behandeld, zal stoppen met zich een weg naar binnen te hacken in onze systemen omdat we ze daarom vragen, is het antwoord simpel genoeg: nee.
Ze stoppen niet, om allerlei redenen, persoonlijk zowel als ”noodzakelijk” – en daarom moeten we zoveel stappen voor blijven als we kunnen.
Wij bouwen ons platform (ook) op begrip voor de hacker – wil je weten welke voordelen dat jou en je bedrijf oplevert, neem dan contact met ons op.