Wat herstel je nadat je inloggegevens gestolen zijn?
Data kun je back-uppen. Vertrouwen niet. Als er inloggegevens gestolen zijn valt er niets te herstellen, dus de enige verdediging is om achter de muur niets achter te laten dat de moeite van het meenemen waard is.
Merk op hoe zelfverzekerd je antwoord is op bijna alles andere. Een schijf sterft, je herstelt vanaf de back-up. Ransomware toes, je valt terug op de replica. De hele discipline disaster recovery bestaat om falen overleefbaar te maken, en voor data werkt dat — RAID is geen back-up, dus bewaar je een back-up, en in beide gevallen zit je goed.
Dan kom je bij de inloggegevens, en dertig jaar aan die machinerie heeft niets voor je. Er is geen schone kopie van vertrouwen om uit te herstellen. Als een sleutel eenmaal meegenomen is, rol je de inbraak niet terug — je trekt hem in, geeft opnieuw uit en bouwt de vertrouwensstructuur vanaf nul opnieuw op. En terwijl je dat doet, ligt alles wat via die inloggegevens authenticeert er samen mee plat: payroll, deploys, de databases die je eigen apps benaderen, de agenten waar je een jaar aan uitrolde.<br>De business vertraagt niet — die stopt. Data kun je back-uppen. Vertrouwen niet. Het eerlijke antwoord op de vraag waarmee je begon is dus het ongemakkelijke: niets. Je herstelt je hier niet uit.
Wat er echt gebeurd is
2026 maakt dat onderscheid duur. Een nieuwe familie Linux-aanvallen — Copy Fail, DirtyClone, pedit COW — krijgt root op een machine zonder één bestand op schijf te wijzigen. Ze vergiftigen de kopie van een vertrouwd systeembinary die in het geheugen van de kernel leeft, en draaien die in plaats daarvan. Het bestand op schijf wordt nooit aangeraakt, dus je integrity monitor checksumt het, vindt het identiek aan gisteren, en rapporteert groen; je antivirus scant de schijf en vindt niks mis, want er is niks mis op de schijf. De aanvaller heeft een root-shell terwijl elk instrument dat je hebt certificeert dat de machine schoon is — en een reboot wist het bewijs, want het leefde alleen in het geheugen.
Je tools zijn niet kapot. Ze houden de bytes in rust op de schijf in de gaten, en dat was twintig jaar lang de juiste plek om op te letten, nog toen betekende dat wat een programma doet wijzigen, het bestand wijzigen. De grond is onder de aanname verschoven, niet onder het gereedschap. Houd ze — maar wees helder over wat ze zijn: een muur, beoordeeld op of hij standhoudt.
De vraag die we overslaan
Dertig jaar lang hebben we security op één ding beoordeeld: hield je ze buiten? Firewall, EDR, integrity monitor — het is allemaal preventie, en preventie is een eerlijke vraag. Het is alleen niet langer een vraag waarop je een bedrijf kunt inzetten, want als een inbraak onzichtbaar kan zijn, geen sporen kan achterlaten en kan overleven dat je beste tools schoon rapporteren, is "houd ze buiten" geen strategie meer maar een hoop.
De vraag die we overslaan is de vraag die bepaalt hoe erg de dag uiteindelijk wordt: als ze binnen zijn — en dat zullen ze — wat kunnen ze meenemen? En wat het ook is, de eerste regel is die van opslag: je kunt er geen back-up van maken. Je krijgt het vertrouwen niet terug.
Hier bewust voor gebouwd
De zet was dus nooit om een back-up voor je inloggegevens te vinden. Die bestaat niet — dat is precies het punt. De zet is om te zorgen dat er, als de muur valt, niets achter staat dat de moeite van het meenemen waard is.
Inloggegevens die op de Clavitor-manier worden uitgegeven, staan nooit in rust op de box die een aanvaller zojuist rootte. Ze zijn gebonden aan die ene machine, dus een kopie die elders meegenomen wordt, is dood gewicht. Ze zijn scoped op één taak en ze verlopen, dus zelfs root — zelfs onzichtbare, spoorloze root — krijgt één kortlevend token voor één taak, niet de sleutels tot alles. En het record van wat ze aangeraakt hebben leeft buiten de box, op de vault, hash-chained, waar iemand die de machine in handen heeft niet stilletjes de geschiedenis kan herschrijven. De inbraak slaagt nog steeds. De roof levert niets op, en de enige log die ze niet kunnen bereiken heeft al opgeschreven wat er gebeurd is.
Dit alles maakt je niet oninneembaar, en wie dat verkoopt liegt. Het maakt de inbraak overleefbaar — het haalt de enige uitkomst waar je niet van herstelt, het vertrouwen dat je niet herstelt, van tafel. Plak zelf een langlevende masterkey in een bestand op die box en root leest hem; niets redt je ervan om precies het ding op te tuigen dat dit bestaat om te verwijderen. Een back-up stopt ransomware ook niet. Het betekent alleen dat ransomware niet je einde is.
De les is niet 'koop een betere muur'
Misschien moet de security review daarom niet openen met de vraag die we dertig jaar lang gesteld hebben. Niet "is het veilig" — iedereen zegt ja, en iedereen heeft uiteindelijk ongelijk. Stel de vraag die opslag al leerde stellen: als dit faalt, doet het ertoe? Je hebt die voor je data beantwoord op de dag dat je besefte dat RAID niet genoeg was en een back-up bewaarde. Je inloggegevens krijgen geen back-up. Dus het enige antwoord dat overblijft is zorgen dat er niets te verliezen valt.
We hebben de regels opgeschreven die een tool voor inloggegevens moet naleven voor de dag dat de muur valt.
Clavitor (@clavitorai) is de vault voor inloggegevens, gebouwd voor AI-agenten, en tegen hen. clavitor.ai
Bronnen
[1] Unit 42 (@Unit42_Intel) — Copy Fail (CVE-2026-31431): Wat je moet weten. Een page-cache-write corrumpeert de in-memory kopie van een privileged binary zoals /usr/bin/su zonder het bestand op schijf te raken; raakt vrijwel alle distributies, kernels vanaf 2017.
[2] The Hacker News (@TheHackersNews) — New Linux pedit COW Exploit Enables Root Access by Poisoning Cached Binaries (CVE-2026-46331). Vergiftigt de gecachte /bin/su; file-integrity-controles komen schoon terug.
[3] The Hacker News (@TheHackersNews) — New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets (CVE-2026-43503). De wijziging leeft alleen in het geheugen; geen audit trail, en een reboot herstelt de originele binary.