Wat is juice jacking en hoe voorkom je het?

juice jacking

Juice jacking is een aanval waarbij cybercriminelen een publieke USB-laadpoort of een gemanipuleerde kabel gebruiken om data van een smartphone te stelen of malware te installeren. Voor inkopers, IT-managers en facility managers die medewerkers regelmatig op pad sturen, is dit een van die risico's die klein lijkt tot het moment dat een bedrijfstelefoon met klantgegevens gecompromitteerd raakt op een luchthaven of in een hotel.

Dit artikel is geschreven voor Nederlandse organisaties, inkopers van relatiegeschenken en MKB-bedrijven die willen begrijpen wat juice jacking precies inhoudt, hoe reëel de dreiging in de praktijk is, en welke concrete stappen ze kunnen zetten om medewerkers te beschermen. We kijken naar de techniek, naar de nieuwere variant genaamd ChoiceJacking, en naar zakelijke oplossingen zoals bedrukte USB data blockers met bedrijfslogo.

Wat is juice jacking precies?

De term juice jacking werd in 2011 bedacht door beveiligingsonderzoeker Brian Krebs, nadat op een hackerconferentie een demonstratie werd gegeven waarbij bezoekers hun telefoon oplaadden aan een ogenschijnlijk normale laadzuil. Die zuil bleek in werkelijkheid data van de aangesloten toestellen te kunnen uitlezen.

De aanval maakt gebruik van een eigenschap van USB die veel gebruikers niet kennen: een USB-kabel vervoert niet alleen stroom, maar ook data. Wie zijn telefoon op een onbekende poort aansluit, opent in principe een tweerichtingsverbinding tussen dat toestel en de andere kant van de kabel.

Er zijn twee klassieke aanvalsvormen:

  • Datadiefstal: tijdens het opladen worden foto's, contacten, e-mails of inloggegevens overgeheveld naar een verborgen computer in de laadzuil.
  • Malware-installatie: tijdens de verbinding wordt kwaadaardige software op het toestel geplaatst, die later data blijft doorsturen of het toestel als spionagemiddel gebruikt.

Hoe reëel is het risico in de praktijk?

Hier wordt het genuanceerd. De Amerikaanse FBI en FCC hebben publieke waarschuwingen uitgegeven over juice jacking, en veiligheidsbedrijven publiceren regelmatig artikelen over de dreiging. Tegelijkertijd merkt Wikipedia op dat er tot voor kort weinig tot geen publiek bevestigde gevallen van juice jacking in het wild waren.

Dat betekent niet dat het risico verzonnen is. Het betekent dat juice jacking vooral een opportunistische aanval is die op grote schaal moeilijk uitvoerbaar is, maar op specifieke doelwitten wel degelijk werkt. Denk aan:

  • Journalisten en advocaten die reizen naar landen met actieve staatsspionage.
  • Bestuurders en directieleden met toegang tot gevoelige bedrijfsinformatie.
  • Medewerkers van organisaties die persoonsgegevens verwerken onder de AVG, waarvoor een datalek grote gevolgen heeft.

Voor de gemiddelde consument die zijn telefoon oplaadt op Schiphol is de kans op een echte juice jacking-aanval beperkt. Voor een professional met bedrijfsdata op zijn toestel is dat een ander verhaal, zeker als het toestel niet is uitgerust met een fysieke bescherming.

ChoiceJacking: de moderne variant

In 2025 publiceerden onderzoekers een nieuwe variant genaamd ChoiceJacking, die de standaardbescherming van moderne smartphones omzeilt. Zowel iOS als Android tonen sinds enkele jaren een pop-up wanneer een aangesloten apparaat toegang tot data vraagt, met de vraag "Vertrouw deze computer?" De gebruiker moet dit expliciet bevestigen.

ChoiceJacking gebruikt een gemanipuleerde laadzuil die zich tegelijk als lader én als USB-toetsenbord of muis voordoet. Op die manier kan de zuil zelf de bevestiging op het scherm indrukken, zonder tussenkomst van de gebruiker. De extra beveiligingslaag die Apple en Google hadden toegevoegd, wordt zo effectief uitgeschakeld.

De les: softwarematige waarschuwingen zijn nuttig, maar niet waterdicht. Een fysieke barrière tussen kabel en dataverbinding blijft de meest betrouwbare bescherming.

Waar juice jacking plaatsvindt

Publieke laadpunten zijn overal, en dat is precies wat ze aantrekkelijk maakt voor aanvallers en risicovol voor gebruikers. De meest voorkomende locaties:

  • Luchthavens en treinstations: lange wachttijden, lege batterijen en veel zakelijke reizigers met waardevolle data.
  • Hotels en conferentiecentra: vaak USB-poorten ingebouwd in bureaus, nachtkastjes of loungebanken.
  • Winkelcentra en horeca: gratis oplaadstations als klantenservice, maar zelden actief beheerd of gecontroleerd.
  • Openbaar vervoer: USB-poorten in bussen, treinen en taxi's.
  • Gemanipuleerde kabels: een aparte categorie waarbij niet de zuil, maar een "vergeten" of "gratis" kabel de aanval uitvoert.

Die laatste categorie is groeiend. Er bestaan commercieel verkrijgbare kabels die er identiek uitzien als een normale Lightning- of USB-C-kabel, maar die een verborgen chip bevatten die data kan lezen en malware kan installeren.

Vijf concrete manieren om juice jacking te voorkomen

Er zijn verschillende bescherminglagen mogelijk. In volgorde van eenvoud en effectiviteit:

1. Gebruik een gewoon stopcontact

Een stopcontact vervoert alleen stroom, geen data. Wie zijn eigen oplader meeneemt en die in een muurstopcontact stopt, loopt geen risico op juice jacking. Het nadeel: niet elk stopcontact is vrij, en internationaal reizen vereist adapters.

2. Neem een powerbank mee

Een opgeladen powerbank maakt publieke USB-poorten overbodig. Voor medewerkers die veel reizen is dit een simpele en goedkope investering, mits ze eraan denken de powerbank op tijd op te laden.

3. Gebruik een charge-only kabel

Sommige kabels hebben alleen de stroomdraden aangesloten en missen fysiek de datadraden. Ze kunnen dus geen data doorgeven, hoe kwaadaardig de bron ook is. Een goed voorbeeld is de Juiceback 3-in-1 charge-only kabel, die met één kabel de meest voorkomende aansluitingen dekt.

4. Gebruik een USB data blocker

Een USB data blocker is een klein tussenstukje dat je tussen de kabel en de laadpoort plaatst. Het blokkeert fysiek de datalijnen en laat alleen stroom door. Zo werkt elke bestaande kabel automatisch als een charge-only kabel, zonder dat de gebruiker hoeft na te denken over welke kabel hij gebruikt.

5. Schakel gegevensoverdracht uit in de instellingen

Zowel iOS als Android hebben instellingen waarmee je USB-gegevensoverdracht standaard blokkeert. Op iPhone heet deze optie "USB-accessoires" onder Face ID en toegangscode. Zoals hierboven bij ChoiceJacking beschreven is dit een nuttige laag, maar geen absolute garantie.

Juice jacking als bedrijfsrisico

Voor MKB-bedrijven en grotere organisaties is juice jacking meer dan een consumentenzorg. Als een medewerker zijn zakelijke toestel oplaadt op een gecompromitteerde poort, en dat toestel bevat klantgegevens of toegang tot bedrijfssystemen, dan spreekt de AVG van een mogelijk datalek dat gemeld moet worden bij de Autoriteit Persoonsgegevens.

Voor branches zoals zorg, juridische dienstverlening, financiële advisering en overheid weegt dit zwaarder. Een preventieve investering van enkele euro's per medewerker in fysieke beschermingsmiddelen is verwaarloosbaar vergeleken met de kosten van een datalekmelding, reputatieschade en eventuele boetes.

Organisaties die dit serieus aanpakken, combineren beleid (geen publieke USB-poorten gebruiken) met middelen (data blockers, powerbanks, charge-only kabels) en voorlichting. Meer informatie over zakelijke privacyoplossingen is te vinden op de Spy-Fy zakelijke pagina.

Hoe herken je een gecompromitteerd toestel?

Juice jacking-malware is vaak lastig te detecteren, juist omdat het ontworpen is om verborgen te blijven. Signalen die aandacht verdienen:

  • Onverwacht snelle batterijleegloop, ook zonder zwaar gebruik.
  • Toestel dat warm blijft in stand-by.
  • Onbekende apps of profielen in de instellingen.
  • Datagebruik dat hoger ligt dan normaal, zonder duidelijke oorzaak.
  • Vreemde pop-ups of herstartgedrag.

Bij verdenking is een fabrieksreset de meest zekere oplossing, waarbij alleen data wordt teruggezet vanuit een back-up van vóór het mogelijke incident. Voor bedrijfstoestellen hoort dit standaard bij het incidentprotocol.

Praktische conclusie voor uw organisatie

Juice jacking is geen fictie, maar ook geen dagelijkse dreiging voor iedere gebruiker. Voor Nederlandse organisaties met medewerkers die reizen, klantgegevens verwerken of onder de AVG opereren, is het een risico dat met minimale investering kan worden afgedekt.

De combinatie van eenvoudige middelen (charge-only kabels, powerbanks, data blockers) en duidelijk beleid is doorgaans voldoende. Wie zoekt naar een oplossing die tegelijkertijd beveiliging en merkzichtbaarheid combineert, kan overwegen om USB data blockers te laten bedrukken met het eigen logo en deze uit te delen aan medewerkers, klanten en beursbezoekers. Het is een van die zeldzame relatiegeschenken dat daadwerkelijk elke dag gebruikt wordt en tegelijk het gesprek over cybersecurity opent.

Weiterlesen

can someone track my phone