Naar inhoud springen

Spam en misbruik

Uit MeshWiki

Helaas wordt er soms misbruik gemaakt van Meshcore. Op deze pagina houden we bij welke vormen van misbruik tot nu toe geconstateerd zijn, en wat er aan te doen valt.

Bots

Af en toe zijn er bots actief op Meshcore. Bots zijn geautomatiseerde Meshcore-nodes die door software-algoritmes aangestuurd worden. Die kunnen dan bijvoorbeeld automatisch reageren op berichten van anderen. Vaak worden die met goede bedoelingen ingezet, maar het probleem met bots is dat ze niet weten wanneer ze moeten stoppen. Menselijke gebruikers signaleren vaak dat het even niet werkt en pauzeren dan. Bots gaan onvermoeibaar door. Door het karakter van Meshcore wordt activiteit van bots door heel veel repeaters doorgegeven en kan daarbij repeaters tot aan hun limiet pushen, waardoor anderen geen verbinding meer krijgen. De Meshcore community raadt daarom af om bots te gebruiken, zeker als het gaat om hele grote regio's.

Home Assistant integratie incident

Van 16 maart 2026 tot 18 maart 2026 veroorzaakte één companion, die verkeerd was gekoppeld aan een Home Assistant systeem, een brede verstopping van het Meshcore netwerk. Meer informatie: E9/Home Assistant Incident (maart 2026)

Spam

Spamberichten in kanaal Public. Screenshot uit Meshcore app, 18 mei 2026, door Tice.

Sinds de eerste helft van mei 2026 is er een spammer actief. Die stuurde eerst berichten in channels rond met onleesbare tekens erin, zonder regio's, dus die berichten werden op grote schaal doorgegeven door alle repeaters. Door de overvloed aan berichten ontstaat een "denial of service": er is geen zendtijd meer over voor ander, legitiem gebruik.

Met de Switch ging de community over op het gebruik van regio's. Eind mei blokkeerden steeds meer repeaters berichten zonder regio. De spammer paste vervolgens zijn tactiek aan: hij/zij ging regio nl gebruiken; de grootste regio die nog wel werd doorgegeven. Gelukkig blijft daarmee overlast beperkt tot Nederland en hebben buurlanden geen last meer van deze plaag. De aanpassing door de spammer toonde wel aan dat dit een bewuste aanval is om Meshcore onbruikbaar te maken.

De spammer heeft af en toe het karakter van zijn aanvallen aanpast. In zomer 2026 stuurde hij vooral PM's, persoonlijke berichten. Die zijn voor alleen de geadresseerde leesbaar, maar worden, als het pad naar geadresseerde niet bekend is, als "flood" door de hele mesh verspreid. En de spammer gebruikt niet-bestaande geadresseerden, dus die berichten gaan de hele regio nl door. Niemand ziet die berichten, maar iedereen heeft er last van.

Maar alle repeaters staan toch op de kaart? Waarom is de spammer dan zo moeilijk te vinden?

Bij normaal verkeer kun je zien waar het vandaan komt. Berichten op Meshcore bevatten het pad van repeaters die het bericht al hebben doorgegeven. Elke repeater die een bericht ontvangt, voegt zijn eigen short ID toe aan het pad van het bericht, en stuurt het bericht daarna door. Helaas stuurt de spammer zijn berichten de mesh in met een vooraf ingevuld, vervalst pad. Het is soms moeilijk te zien waar het vervalste deel van het pad ophoudt en het echte deel begint. Bovendien kiest de spammer voor short ID hashes van 1 byte (en niet 2 of 3 bytes). Short ID's van 1 byte zijn moeilijk met zekerheid te vinden: er zijn maar 256 verschillende waardes in een byte, dus als je zo'n 3000 repeaters hebt in Nederland komt elke hash van 1 byte al gauw een keer of 10 voor. Daarnaast weten we dat de spammer af en toe op pad gaat met zijn zender.

Meestal komt de spam uit regio Amsterdam. De meeste aanvallen zijn 's avonds en duren enkele uren. Sinds ongeveer 13 augustus duren de aanvallen gemiddeld langer; soms wel tien uur per dag.

Bestrijding

Strategieën

Schermafbeelding die met behulp van de zoekfunctie van de browser laat zien dat alle 491 observaties van één bericht beginnen met dezelfde 5 hops. Deze 5 hops zijn waarschijnlijk vervalst. De zesde hop varieert, en de repeaters in de zesde hop zijn waarschijnlijk echt. Dat zijn vermoedelijk de repeaters die het bericht rechtstreeks van de spammer hebben ontvangen. Dat kan helpen om de bron van de spam te lokaliseren.
  • Observers zijn de eerste betrouwbare punten waarvan we zeker weten dat de spamberichten daar echt geweest zijn. De observer-data wordt door verschillende community-leden geanalyseerd. Hoe meer observers (vooral bij Amsterdam), hoe meer zekerheid over de bron van de spam.
  • Uit die observer-data kan vaak worden achterhaald welk deel van het pad vervalst is. Als 150 observers allemaal dezelfde eerste 4 hops melden en er is er niet één die afwijkt, is de kans groot dat dat deel vervalst is. De eerste afwijkende hop, waar het bericht dus onafhankelijk door twee verschillende repeaters is opgepakt, dus waar het pad zich splitst, is vermoedelijk echt.
  • De DutchMeshCore firmware bevat een uitgebreide filter-functie die voor de Nederlandse situatie nuttig kan zijn. Zo kan deze firmware berichten met 1-byte hashes blokkeren (filter on en filter hash 2). Aangezien de spammer alleen 1 byte hashes gebruikt, en de standaard nu is om minimaal 2 bytes te gebruiken, kan dit een uitstekend spamfilter zijn. Zaak is dan dat vooral repeaters in de regio Amsterdam deze optie gaan gebruiken. Die vormen dan een "cordon sanitaire" rond de spammer. De verwachting is dat de spammer zich daaraan (weer) aanpast en dan 2 byte hashes gaat gebruiken. Maar die zijn veel beter te lokaliseren! Dus dit helpt in elk geval. De DutchMeshCore firmware kan ook op andere kenmerken filteren, en throttlen (de hoeveelheid verkeer van een bepaald type beperken).
  • De duty cycle (maximaal percentage zendtijd) van repeaters staat standaard op 50%. Wettelijk is het maximum 10%. Veel beheerders van repeaters vergeten om deze waarde aan te passen. Het is wel verstandig om te doen: dit kan de overlast enigszins beperken. Commando: set dutycycle 10.
  • Er is een software-update in voorbereiding die voorrang kan geven aan kleinere, lokalere regio's, als het radioverkeer te druk wordt.

Tools

  • https://mc-spamdetector.nl/ kan spam detecteren. Zo weten we wanneer de aanvallen bezig zijn. De website probeert ook te analyseren waar de spam vandaan komt.
  • https://zweerbericht.nl/ is een spam detector in een wat ludieke verpakking, alsof het een weerbericht is.
  • https://mesh-hunter.eu/ is een tool waarmee speurders op pad kunnen gaan en op bepaalde locaties kunnen gaan "luisteren" naar verdacht verkeer. Bij ieder pakket dat wordt ontvangen, wordt de locatie van de ontvanger en de sterkte van het bericht geregistreerd. Dat helpt om de spammer te lokaliseren, als er een directe radioverbinding is.
  • https://triangulator.dutchmeshcore.nl/ is een tool waarmee de nodes die bijvoorbeeld door mc-spamdetector gevonden zijn, op de kaart kunnen worden opgezocht.

Juridisch

Juridisch zijn er ook middelen om deze overlast aan te pakken.

Er is al een klacht ingediend bij de Rijksinspectie Digitale Infrastructuur: https://www.rdi.nl/service/contact/melden-storing/storingsmelding-apparatuur. Hoe meer mensen klagen, hoe meer de urgentie duidelijk wordt bij het RDI. Aangezien Veiligheidsregio's massaal onderzoek doen naar Meshcore als alternatief noodcommunicatiesysteem, is er zeker sprake van enig belang.

LoRa Lorre, de papegaai

De echo-aanval, augustus 2026. Een bericht in kanaal Public over de herhalende berichten, dat op zijn beurt herhaald wordt.

Sinds ongeveer 15 augustus 2026 worden veel berichten in kanaal Public herhaald. De herhalingen bevatten dezelfde tekst en (vervalste) afzendernaam, maar hebben 1-byte path hashes, ook waar de originele berichten 2 of 3 bytes hebben. Soms klopt de verzendtijd niet, en heeft een herhaald bericht een eerdere timestamp dan het origineel.

De aanval noopt veel Meshcore gebruikers om DutchMeshCore firmware op hun repeaters te zetten, waarmee 1-byte berichten gefilterd kunnen worden.

Home Assistant meshcore-card vulnerability

Home Assistant installaties die de plugin meshcore-card draaien, zijn mogelijk kwetsbaar voor een XSS aanval. Een aanvaller kan met een stukje HTML in een Meshcore nodenaam de controle over de Home Assistant overnemen, op het moment dat iemand in HA die nodenaam bekijkt in het meshcore-card panel. Meer informatie op de website van security researcher Sasha Romijn: https://mxsasha.eu/posts/meshcore-xss-home-assistant/

Discussie

Wil je praten over de spam of andere overlast? Kom in het NOC (network operations centre) kanaal in de Dutch Meshcore groep op Telegram.