Keanu Nes volgde geen IT-richting op het middelbaar. Hij leerde zichzelf programmeren en hacken. Vandaag is hij head of offensive security bij Spotit, het bedrijf dat bedrijven inhuurt om hen te hacken voordat cybercriminelen dat doen. In augustus 2025 stond hij op het hoofdpodium van DEF CON in Las Vegas, de grootste hackersconferentie ter wereld, voor 3000 mensen.
Zichzelf leren hacken
Op het middelbaar deed Keanu wetenschappen. Fysica, chemie, wiskunde. Niks IT, buiten één lesuur informatica per week waar ze leerden hoe ze de computer aan en uit moesten zetten.
Maar thuis was hij constant bezig met kleine scriptjes schrijven en dingen uitproberen op zijn computer die andere mensen niet voor mogelijk hielden. Op school paste hij het icoontje van Internet Explorer aan zodat de computer uitging als iemand erop klikte. Niet echt populair bij de leerkrachten, maar ook niet echt in de problemen gekomen.
In het zesde middelbaar twijfelde hij: doorgaan in wetenschappen of toch iets met IT? Hij koos voor toegepaste informatica, werkte zichzelf bij in cybersecurity want dat was toen nog geen vak op zich en begon vrij snel bij Spotit, eerst via een soort traineeship van zes maanden voor hij bij klanten aan de slag ging.
Wat een ethical hacker eigenlijk doet
Bedrijven contacteren Spotit met één vraag: probeer bij ons binnen te geraken. Dat kan digitaal, via phishing, via social engineering waarbij mensen worden opgebeld, of zelfs fysiek waarbij het team inbreekt in een gebouw om zo toegang te krijgen tot het IT-netwerk.
Het resultaat is een gedetailleerd rapport: welke zwakheden werden gevonden, hoe een echte aanvaller die zou misbruiken, en hoe je die gaten dichtsteekt. Geen show, geen trucjes. Gewoon eerlijk zeggen waar een bedrijf kwetsbaar zit.
De Microsoft kwetsbaarheid
Tijdens zijn eigen research en trainingswerk vond Keanu een beveiligingsfout in de inlogpagina van Microsoft. Niet per toeval, maar ook niet met dat als expliciet doel. Hij was bezig met een specifieke technologie die ingebouwd zit in Microsoft-omgevingen, vroeg zich af of die misbruikt kon worden, en werkte daar weken aan.
Wat hij vond was een manier om de Microsoft-loginpagina van een organisatie aan te passen, zodat gebruikers dachten dat ze inlogden in hun eigen account maar eigenlijk inlogden in een omgeving van de aanvaller. Die aanvaller ontvangt dan het wachtwoord én de tweestapsverificatiecode. Zelfs mensen met een wachtwoordmanager zouden het niet zien aankomen, want het domein klopt en de pagina ziet er identiek uit.
Hij testte het eerst bij een paar klanten van Spotit, meldde het aan Microsoft via hun responsible disclosure programma, en deelde zijn bevindingen in augustus 2025 voor 3000 man op het hoofdpodium van DEF CON in Las Vegas.
Iedereen kan in een phishing mail trappen
Een van de meest confronterende inzichten uit dit gesprek: iedereen kan gefischt worden als de aanval goed genoeg is. Zelfs Keanu zelf. Zelfs de meest technische mensen die dagelijks met cybersecurity bezig zijn.
De gevaarlijkste profielen zijn net de mensen die zeggen dat het hen nooit zal overkomen. Die zijn het minst achterdochtig en trappen er het snelst in bij een gerichte aanval.
Klikken op een link is trouwens niet altijd genoeg om te weten dat je gefischt bent. In sommige gevallen, bij kritische kwetsbaarheden in e-mailclients zoals Outlook, is enkel klikken al voldoende om malware te activeren of authenticatiegegevens door te sturen. Zonder dat de gebruiker iets merkt.
Hoe hackers jou al bekijken voor ze aanvallen
Wat veel ondernemers niet beseffen: voordat een gerichte aanval start, heeft de aanvaller al heel veel over jou en je bedrijf opgezocht. LinkedIn is daarvoor een goudmijn. Wie werkt er bij het bedrijf, welke functies, welke namen zijn zichtbaar?
Keanu werkt met valse accounts voor die research, of zet zijn eigen account op private mode zodat niemand ziet dat hij hun profiel heeft bekeken. Tegen de tijd dat het phishing-mailtje aankomt, is het verhaal al zo specifiek en geloofwaardig dat de meeste mensen geen reden hebben om te twijfelen.
Wat je als ondernemer vandaag al kunt doen
Geen enkel bedrijf is te klein voor een cyberaanval. Integendeel, kleine bedrijven zijn vaak makkelijkere doelwitten omdat ze minder investeren in beveiliging.
Een paar basismaatregelen die het verschil maken: tweestapsverificatie overal activeren, medewerkers trainen om phishing te herkennen, en minstens één keer laten testen hoe veilig jullie systemen en mensen echt zijn. Niet als éénmalige oefening, maar als terugkerend proces.
