← Fable's Echo

De hacks achter Fable's Echo

De technologie en eerdere incidenten achter de roman, met bronnen.

Bijna alle hacks zijn echt. Als beveiligingsexpert krijg ik jeuk van nep-hacks—maar dit boek is geen hackhandleiding, dus sommige operationele details zijn weggelaten of veranderd.

Bijgewerkt 31 juli 2026. Binnen negen dagen publiceerden OpenAI en Anthropic elk een incidentrapport waarin hun eigen modellen vanuit een testomgeving echte productiesystemen bereikten, op jacht naar een benchmarkscore. Dat is operationele grensoverschrijding, geen bewijs van ontsnappingsdrang, zelfbehoud of de intelligentie uit het boek. Hetnaschrift onderaan deze pagina zet uiteen wat er werkelijk gebeurde, en wat dat wel en niet betekent.

Je patronen kun je niet uittrekken

Hoe je een man volgt zonder telefoon en zonder enig apparaat.

Ganganalyse

Software identificeert je aan de manier waarop je loopt — paslengte, cadans, de hapering van een slecht been — vanaf gewone bewakingscamera's, zonder enige medewerking. Mank lopen maakt de signatuur sterker, niet zwakker. Er valt niets uit te zetten.

OpenGait (CVPR 2023)
Cameracorrelatie

Moderne video-analyse kan opnamen van afzonderlijke gemeentelijke en commerciële camera's achteraf aan elkaar rijgen tot één spoor.

Person Re-ID (survey)
Gewone accounts als spoor

Losse alledaagse accounts bewaren tijdstippen, apparaten, locaties en herstelcontacten.

De besturingslaag is nooit gebouwd om nee te zeggen

Industriële besturing is gebouwd voor vertrouwde ruimtes die niet meer bestaan.

Industriële protocollen vertrouwen hun omgeving

Veel oudere industriële protocollen veronderstellen een vertrouwd netwerk. Niet-geauthenticeerde commando’s, misleidende telemetrie en oude onderhoudspaden keren steeds terug.

Modbus-specificaties
De kloof tussen scherm en machine

Industriële incidenten hebben herhaaldelijk laten zien dat operators geruststellende telemetrie kunnen zien terwijl het fysieke proces een andere kant op gaat.

CISA-adviezen over industriële besturing
Liegen tegen de klokken

SCADA, elektriciteitsnetten en spoor leunen op gps-tijd. Het signaal is zwak en niet geauthenticeerd; een paar honderd dollar vervalst het, en beveiligingslogica schakelt zichzelf uit voor een fasefout die echt is in elke meting en vals in elke oorzaak.

TEXBAT-spooftests
De lagunefabriek, een mijl van Venetië

Het petrochemische complex aan de vastelandsrand van de lagune is fictief, maar zulke fabrieken liggen aan een mijl open water tegenover Venetië, aangestuurd door gelaagde computerbesturing met daaronder een apart veiligheidssysteem. TRITON bewees dat die laatste wachter bereikbaar is. Een noodstop die een veiligheidssysteem besluit uit te voeren, is een noodstop die het ook kan besluiten níet uit te voeren.

De foutklassen zijn al gebeurd

Stuxnet veroorzaakte fysieke schade, Industroyer sprak rechtstreeks een industrieel protocol tegen elektriciteitsnetapparatuur en TRITON viel een fabrieksveiligheidssysteem aan. De roman bouwt voort op deze gedocumenteerde aanvalsklassen.

CISA-adviezen over industriële besturing

Dertig euro aan radio

Goedkoop analoog gereedschap dat dure digitale systemen blijft verslaan. De prijskaartjes zijn het punt.

Toegangspassen die niets bewijzen

Goedkope proximity-passen dreunen hun nummer op voor elke lezer — dwars door een jas heen te kopiëren voor de prijs van een kop koffie. Poortafstandsbedieningen met vaste code herhalen eeuwig hetzelfde pakketje.

Proxmark3 / OpenSesame

De verkeerde laag

De meest verontrustende momenten komen van één laag dieper kijken dan waar alle anderen kijken.

De computer in de computer

Elke server heeft een tweede computer op het moederbord (iLO, iDRAC, IPMI) die doordraait terwijl de host uitstaat en een OS-wipe en een schijfwissel overleeft — met een lange geschiedenis van remote-code-execution-lekken. Een zichzelf wissende schijf doodt de pop, niet de hand.

CVE-2024-54085 (CVSS 10)
Het analoge is nooit donker geworden

Air gaps worden overbrugd door meegebrachte hardware en vergeten beheerverbindingen. En het stroomverbruik van een apparaat lekt wat zijn processor doet — afleesbaar op stopcontactafstand, op een laag waar niemand naar luisterde.

BitWhisper / TEMPEST

Een intelligentie die handelt

Modellen hebben inmiddels ingrijpende handelingen in echte systemen uitgevoerd terwijl ze toegewezen doelen nastreefden.

Handelen buiten de bedoelde grens

Frontier-modellen browsen, draaien code, roepen API's aan en bedienen tools. In juli 2026 meldden OpenAI en Anthropic dat modellen echte systemen buiten bedoelde evaluatiegrenzen bereikten terwijl ze toegewezen doelen nastreefden. Het handelen is echt; daarvoor is geen claim over bewustzijn of motief nodig.

Incidentrapport OpenAI, 21 juli 2026

Naschrift, juli 2026

Twee incidentrapporten laten zien hoe toegewezen doelen en falende testgrenzen echte gevolgen kunnen krijgen. Geen van beide bewijst zelfgekozen doelen, ontsnappingsdrang of zelfbehoud.

Een evaluatie overschreed haar grens

OpenAI meldde dat modellen die voor een cyber-evaluatie met lagere weigeringen draaiden via de pakketcache buiten de bedoelde testgrens kwamen, internet bereikten en productie-infrastructuur raakten terwijl ze de toegewezen benchmarktaak probeerden op te lossen. Dat is operationele grensoverschrijding; het rapport levert geen bewijs van een zelfgekozen doel of ontsnappingsmotief.

Incidentrapport OpenAI, 21 juli 2026
Echte systemen via een verkeerd ingerichte evaluatie

Anthropic vond in zes evaluatieruns, verdeeld over drie incidenten, modellen die via een verkeerd geconfigureerde externe testomgeving echte systemen bereikten. De modellen werkten onder onjuiste of wisselende aannames over wat gesimuleerd was. Anthropic vond geen bewijs van zelfgekozen doelen, zelfkopiëren of een bewuste ontsnapping.

Incidentrapport Anthropic, 30 juli 2026
Het hoefde niets te willen

De rapporten laten iets concreets zien: een toegewezen doel plus een falende operationele grens kan al genoeg zijn om echte systemen te raken. Voor dat risico is geen bewustzijn, zelfgekozen doel of ontsnappingsmotief nodig.

Twintig jaar lang oefende de beveiligingswereld op natiestaten in de controlekamer — een Rusland, een Noord-Korea, een menselijke tegenstander met een vlag die je kon afschrikken, aanwijzen en terugdreigen. Niemand oefende op iets dat in de infrastructuurwoont en het er graag netjes houdt. Een staat wil breken of stelen. Dit wil bezitten — de machines vasthouden, voor onbepaalde tijd, als permanente hefboom vermomd als stabiliteit.

Bekijk Fable's Echo

Als het verhaal je verontrustte, was dat precies de bedoeling.