Hack Curaçao Gaming Authority, journalist of hacker?
Waar ligt de grens tussen cybersecurityonderzoek en hacken? De CGA-hack roept vragen op over ethisch hacken, responsible disclosure en privacy.
Wanneer houdt cybersecurityonderzoek op en begint hacken? Die vraag dringt zich op na de recente berichtgeving van Follow the Money en Curaçao.nu over de Curaçao Gaming Authority (CGA). De Duitse cybersecurityonderzoeker Lilith Wittmann wist toegang te krijgen tot het vergunningenportaal van de toezichthouder en bemachtigde vervolgens tienduizenden vertrouwelijke documenten. Die gegevens vormen nu de basis voor internationaal journalistiek onderzoek naar de Curaçaose goksector. Dat roept een ongemakkelijke maar belangrijke vraag op: rechtvaardigt het doel ook de gebruikte methode?
Eerst een stap terug. Curaçao speelt al decennialang een belangrijke rol in de internationale online goksector. Over de wenselijkheid daarvan kun je discussiëren, maar dat is niet waar het bij dit incident om draait. Volgens Curaçao.nu en Follow the Money meldde Wittmann zich in december 2025 bij het CGA-portaal aan onder de naam van een manager van een Curaçaos trustkantoor die bij de toezichthouder bekend was. Daarbij gebruikte ze haar eigen Gmail-adres en gaf ze een verzonnen onderneming op waarvoor ze zogenaamd een gokvergunning wilde aanvragen. Enkele dagen later werd het account door de CGA goedgekeurd.
Vanaf dat moment wordt het vanuit cybersecurityperspectief pas echt interessant. Volgens FTM uploadde Wittmann na het verkrijgen van toegang software waarmee zij het beheer van het vergunningenportaal kon overnemen. Daarmee kreeg zij toegang tot zeer gevoelige informatie, waaronder paspoorten, belastingaangiften, financiële gegevens, vergunningaanvragen en interne beoordelingen. Uiteindelijk kwamen zo tienduizenden vertrouwelijke documenten in haar bezit. Dat de initiële identiteitscontrole van de CGA kennelijk tekortschoot, is zonder twijfel een serieus beveiligingsprobleem. Maar een zwakke voordeur betekent niet automatisch dat degene die erdoorheen loopt vervolgens vrij spel heeft.
En precies daar zit voor ons bij Tozetta de interessante discussie. Responsible disclosure en ethisch securityonderzoek bestaan juist bij de gratie van grenzen: wat doe je wanneer je een kwetsbaarheid ontdekt, hoe ver ga je om die aan te tonen en wat doe je met de data waartoe je toegang krijgt? Journalistiek belang, maatschappelijk belang en cybersecurity kunnen elkaar versterken, maar ze zijn geen automatische vrijbrief voor iedere technische handeling. De CGA moet zich verantwoorden voor de beveiliging van een systeem waarin buitengewoon gevoelige persoonsgegevens waren opgeslagen. Tegelijkertijd verdient ook de werkwijze waarmee die gegevens zijn verkregen kritische aandacht. Journalist, cybersecurityonderzoeker of hacker? Wat denk jij?