Notebookcheck Logo

Back-upcodes: Instagram wil een screenshot, Microsoft verbiedt dit

Een sleutel in het slot van een gesloten houten lade
ⓘ Jakub Zerdzicki / Pexels
Microsoft, Apple en de aanbieders van wachtwoordbeheerders verwijzen allemaal naar papier en een afgesloten lade in plaats van naar een bestand op de computer.
Wanneer u tweefactorauthenticatie inschakelt, ontvangt u 10 reservecodes en de instructie om deze veilig te bewaren. Bijna niemand vermeldt waar. Microsoft adviseert om ze niet op te slaan op het apparaat waarmee u zich aanmeldt, Instagram stelt een screenshot voor en op de eigen helppagina van Google wordt de bestandsnaam genoemd waaronder de codes worden opgeslagen. Infostealer-malware zoekt precies daarnaar.

Tweefactorauthenticatie is ingeschakeld, de installatie is voltooid en er verschijnt een lijst met 10 codes. In een regel ernaast wordt u gevraagd deze veilig te bewaren. U blijft dan achter met 10 achtcijferige reeksen en geen idee wat „veilig“ hier precies inhoudt.

De grote aanbieders beantwoorden die vraag zo verschillend dat twee van hen elkaar ronduit tegenspreken. Microsoft zegt over zijn herstelcode: „Bewaar de code om veiligheidsredenen niet op een apparaat dat u gebruikt om in te loggen op uw account.” Instagram neemt het tegenovergestelde standpunt in. Op de helppagina’s staat: „U dient de codes naar uw klembord te kopiëren, er een schermafbeelding van te maken of ze op een andere manier op te slaan, zodat ze beschikbaar zijn wanneer u zich aanmeldt bij Instagram.“ Dezelfde persoon, dezelfde telefoon, tegengestelde instructies.

Acht aanbieders, vijf antwoorden

Google verstrekt 10 codes en biedt zowel de mogelijkheid om deze af te drukken als te downloaden. Op de helppagina wordt aanbevolen om een afgedrukte kopie “op een veilige plek te bewaren, bijvoorbeeld waar u uw paspoort of andere belangrijke documenten bewaart.” Twee paragrafen verder spreekt dezelfde pagina zichzelf tegen. Onder de kop ‘Verloren back-upcode’ staat: „Zoek op uw computer naar: Backup-codes-gebruikersnaam.txt met uw gebruikersnaam.” Google gaat ervan uit dat het bestand op de computer staat en geeft ook het naamgevingsschema aan.

Ook Apple sluit bepaalde locaties uit, zij het om een andere reden. De herstelsleutel van 28 tekens mag niet worden opgeslagen in de Wachtwoorden-app, in iCloud-foto’s, in Notities of in iCloud Drive. Apple maakt zich meer zorgen over toegang dan over diefstal, omdat iemand die geen toegang meer heeft tot het account deze apps niet langer kan openen.

GitHub is de enige die expliciet een wachtwoordbeheerder aanbeveelt, en plaatst een downloadknop direct naast dat advies. Dropbox vereist dat u het vakje naast „Ik heb mijn herstelcodes op een veilige plaats bewaard“ aanvinkt, zonder ooit uit te leggen welke plaats daarvoor in aanmerking komt. Facebook noemt alleen afdrukken en opschrijven. Op de helppagina’s van Amazon worden back-upcodes helemaal niet genoemd.

Alleen Microsoft en Apple geven expliciet aan welke locaties verboden terrein zijn. Instagram raadt het klembord of een schermafbeelding aan.

Hier zoekt de malware

Het Amerikaanse ministerie van Volksgezondheid en Human Services publiceerde in 2024 een citeerbare analyse van de Vidar-malware. Het rapport beschrijft hoe het programma de meest recent gedownloade bestanden uit de map ‘Downloads’ verzamelt en bovendien zoekt naar bestandsnamen die bepaalde woorden bevatten. Het noemt de woorden ‘Passwords’, ‘Information’, ‘Outlook’, ‘Screenshot’, ‘Cookie’ en ‘List’.

Een jaar later publiceerde het beveiligingsbedrijf Trellix de gedecodeerde configuratie van de Lumma-infostealer, dat wil zeggen de instructielijst van de bijbehorende commandoserver. Deze doorzoekt het volledige gebruikersprofiel tot drie niveaus diep op zoek naar bestanden waarvan de namen tekenreeksen bevatten zoals „pass“ of „words“. Het bureaublad wordt tot twee niveaus diep doorzocht, op zoek naar elk afzonderlijk tekstbestand. De map waarin Lumma zijn buit verzamelt, heet „ImportantFiles“.

Elk van deze opslagaanbevelingen komt derhalve overeen met een gedocumenteerd zoekpatroon. De screenshot die Instagram voorstelt, komt op het apparaat terecht als een afbeeldingsbestand met „Screenshot“ in de naam. Het Google-bestand heet „Backup-codes-gebruikersnaam.txt“ en komt tweemaal overeen: via de extensie en via het woord in de naam. Dezelfde configuraties richten zich ook op authenticatie-apps, waardoor de tweede factor zelf op de lijst staat. Een gestolen sessiecookie toonde al aan hoe weinig tweefactorauthenticatie helpt zodra een aanvaller de aanmeldingsfase heeft doorbroken, zoals wij in een apart artikel over gekaapte accounts hebben besproken. Wat hier wordt gedocumenteerd, is het zoekpatroon van de aanvallers. Niemand heeft geteld hoe vaak back-upcodes in die verzamelingen voorkomen.

De map ‘Downloads’, het bureaublad en bestandsnamen: Vidar en Lumma doorzoeken dezelfde locaties waar een back-upcode doorgaans terechtkomt.

En als u ze nooit hebt opgeslagen

Het tegenovergestelde scenario is erger dan de meeste mensen verwachten. Op de helppagina van Microsoft voor het formulier voor accountherstel wordt één zin twee keer herhaald: „Als u tweestapsverificatie hebt ingeschakeld en geen toegang hebt tot een van de alternatieve methoden om een verificatie te verkrijgen, kunnen wij u helaas niet helpen.“ Medewerkers van de klantenservice mogen geen wachtwoordlinks versturen en mogen geen accountgegevens wijzigen. Wie het toch probeert, kan het formulier twee keer per dag indienen en krijgt binnen 24 uur een antwoord, waarbij u een antwoord ontvangt, maar geen toegang.

Google stelt helemaal geen vaste termijn vast. Herstel kan uren of meerdere dagen duren, en een actieve tweefactorauthenticatie verlengt de wachttijd in plaats van deze te verkorten. Dat is opzettelijk, geen achterstand, omdat de vertraging de echte eigenaar de kans geeft om het verzoek van iemand anders af te wijzen. Het helpartikel eindigt met een link met de titel „Een vervangend Google-account aanmaken“.

Apple spreekt van enkele dagen of langer en publiceert geen cijfers meer. Gevraagd naar een snellere oplossing, antwoordt het bedrijf met een duidelijk ‘nee’. Eén voorwaarde verrast mensen. Als het account tijdens de wachttijd nog op een apparaat in gebruik is, annuleert Apple het proces automatisch. Een vergeten iPad op een plank zet de klok weer op nul. In onze gids voor een verloren telefoon leest u wat u in dat geval nog meer kunt doen.

Bitwarden en 1Password raden aan om hun eigen noodcodes op papier op een veilige plaats te bewaren.

Waar ze thuishoren

Het Duitse federale cyberbeveiligingsagentschap, het BSI, is ongewoon duidelijk over deze opzet. In zijn beoordeling van gangbare tweefactorauthenticatiemethoden noemt het herstelmechanismen fundamenteel cruciaal wanneer een eenfactorprocedure de tweefactorauthenticatie vervangt. Een back-upcode is precies dat, omdat deze de tweede factor tenietdoet die u zojuist hebt ingesteld.

Het BSI noemt geen opslaglocatie. Die wordt, uitgerekend, door de aanbieders van wachtwoordbeheerders zelf aangegeven, en wel voor hun eigen noodcodes. Bitwarden adviseert om de code buiten de kluis te bewaren, omdat het bedrijf deze niet kan teruggeven. Het raadt een afgedrukte kopie op een veilige plaats aan. 1Password geeft hetzelfde advies voor zijn Emergency Kit: een afdruk voor een kluis of voor de plek waar het paspoort en de geboorteakte worden bewaard. Het advies loopt in een vicieuze cirkel. GitHub stuurt back-upcodes naar de wachtwoordbeheerder, en de wachtwoordbeheerder stuurt zijn eigen noodcode terug naar papier.

In de praktijk betekent dit drie dingen. Druk de codes af of schrijf ze met de hand over en bewaar ze bij de documenten die u al bewaart. Verwijder daarna het gedownloade bestand en leeg de prullenbak, want een verwijderd bestand in de map ‘Downloads’ is nog geen definitief verwijderd bestand. Zorg voor een tweede toegangsroute tot elk belangrijk account, of dat nu een reserve-e-mailadres, een tweede apparaat of, bij Apple, een herstelcontact is. Iedereen die alleen de codes bezit, krijgt precies één kans. Dezelfde controle van uw accounts is de moeite waard voor de apparaten die daar nog zijn aangemeld.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 09 > Back-upcodes: Instagram wil een screenshot, Microsoft verbiedt dit
Steffen Zahn, 2026-09- 8 (Update: 2026-09- 8)