Hoe de aankoop van een grap-domein uitmondde in geopolitieke oorlogsvoering

Maak je borst maar wijd; dit verhaal bevat een kaas-waarzegster, het ministerie van oorlog en bijna elk ander overheidsdepartement daartussenin.

In 2017 (denk ik?) maakte Mark VK5QI me bekend met het jagen op weersondes. In die tijd was de Australische gemeenschap van ballonjagers klein. Alleen de radiosondes (de zenders op weerballonnen) uit Melbourne en Adelaide werden gevolgd op een website genaamd Habhub – een hub voor ballonnen op grote hoogte. Deze site was ontworpen voor amateurballonnen en niet voor meteorologische weerballonnen.

Na verloop van tijd werden er steeds meer radiosondes op Habhub gevolgd en uiteindelijk introduceerden de beheerders van Habhub een standaardfilter dat weerballonnen standaard verwijderde. Door een query-parameter aan de URL toe te voegen, kon dit filter worden opgeheven. Op 12 mei 2018 werd daarom sondehub.org geregistreerd met één enkel doel: een URL-redirect naar Habhub met een specifiek filter voor radiosondes. Om duidelijk te zijn: dit was meer een grap dan een besluit om een eigen trackingdienst voor radiosondes te exploiteren. Je ging naar sondehub.org en werd doorverwezen naar habhub.org. Dat was alles.

Habhub was echter nooit ontworpen voor zoveel unieke ballonnen per dag. Tegen juli besloten we om de data-ingestie van radiosondes via SondeHub te proxyen. Hierdoor konden we meer data vastleggen (we beperkten onszelf niet langer met rate limiting). Deze data ging naar een apart OpenSearch-cluster, maar in deze fase gebruikten of deelden we deze data nog niet. Ik gebruikte dit meer als een speeltje om te experimenteren met verschillende Amazon Web Services (AWS) diensten en analyseplatformen.

Tegen 2019 hadden de servers van Habhub – en ook aprs.fi – het echt zwaar. We realiseerden ons dat we onze eigen service moesten draaien. Ons aanvankelijke plan was om nieuwe API's en uiteindelijk een nieuwe frontend te bouwen. Vervolgens begonnen we informatieverzoeken te ontvangen van overheidsinstanties over radiosonde-data. Zo kregen we een verzoek over een verzekeringsclaim waarbij een radiosonde een paard had geraakt, waardoor het paard door een hek rende. Een van de redenen hiervoor was dat ons systeem, in tegenstelling tot de officiële software van die tijd, de radiosondes tot aan de grond volgde.

Ook in 2019 merkten we een daling in het aantal lanceringen van radiosondes. Dit viel samen met de GPS-rolloverdatum. We dachten dat onze software kapot was, maar het bleek een probleem te zijn met de apparatuur van Vaisala, waardoor lanceringen niet konden plaatsvinden. Ironisch genoeg ging onze software gewoon goed om met de rollover.

In 2020/2021 hebben we uiteindelijk achterwaarts compatibele API's gebouwd voor de Habhub-frontend en zijn we gaan testen met de Habhub-frontend die naar onze backend wees. Het werkte grotendeels. We begonnen alle data te ontvangen in plaats van slechts gedeeltelijke data en boden open toegang tot onze data via S3. We begonnen zelfs onze eigen voorspeller (predictor) te draaien, die vandaag de dag nog steeds door mijn entiteiten wordt gebruikt.

Met onze eigen voorspeller draaiend, ontwikkelde Mark een systeem dat we 'omgekeerde voorspellingen' (reverse predictions) noemen. Hierbij nemen we data van een reeds gelanceerde radiosonde en gebruiken we het windmodel om de voorspeller achteruit te draaien, wat een ruwe schatting geeft van de lanceerlocatie. Dit werkt extreem goed. We konden een aantal lanceerplaatsen voor radiosondes detecteren die verder slecht gedocumenteerd waren, en we konden ballonnen koppelen aan specifieke lanceerlocaties.

De eerste ervaringen met het leger

Vervolgens ontvingen we in 2021 een e-mail over een installatie die gevoelig/militair was. De afzender gaf aan dat ze er sterk de voorkeur aan gaven dat deze locatie niet expliciet op enige kaart werd aangegeven.

Het punt is dat winddata niet alleen wordt gebruikt om het weer te voorspellen, maar ook om de reikwijdte van artillerie te berekenen. Wat we onbewust waren gaan doen, was het in kaart brengen van artillerieposities. We besloten de omgekeerde voorspellingen te behouden, maar we verwijderen lanceerlocaties op basis van legitieme verzoeken. Het systeem voor omgekeerde voorspellingen heeft bovendien een groot aantal militaire schepen in de oceaan gedetecteerd.

Er volgde veel meer ontwikkeling aan SondeHub, met functies zoals websockets en MQTT voor live feeds. We ontkoppelden de Habhub-backend van onze proxy en met financiering van ARDC konden we een prototypeversie van SondeHub opzetten voor amateurballonnen op grote hoogte. Uiteindelijk werd Habhub stopgezet vanwege een gebrek aan onderhoud, waarna we haastig probeerden om alles wat mogelijk was naar SondeHub te migreren.

Een raket van $439.000 tegen een feestballon

Alles ging goed tot het incident met de "Chinese spionageballon" in 2023. SondeHub kreeg veel meer verkeer, maar dankzij onze architectuur bleef dit beheersbaar.

Op 11 februari 2023 gebruikte de VS naar verluidt een AIM-9X Sidewinder om een amateurradioballon neer te halen. Die ochtend werd ik wakker met meldingen over hoog verbruik in mijn inbox. SondeHub was gelinkt in de Washington Post. Onze site kon het extra verkeer redelijk goed aan. Sindsdien hebben we veel supportverzoeken ontvangen van .mil en .gov e-mailadressen, evenals verzoeken van de luchtvaartindustrie en verkeerstorens.

In december 2024 gingen de alarmen in mijn inbox opnieuw af. Deze keer ging het om de voorspellingen. Iemand had besloten onze API volledig plat te slaan. Dit lijkt nu elke week te gebeuren.

Op volle schaal invasie

We schakelden de logging in. De verzoeken kwamen van één enkel IP-adres. We vermoedden dat een privaat bedrijf onze backend gebruikte om voorspellingen te genereren. We bekeken hun website en inderdaad: dat deden ze. We stuurden een boze e-mail, maar zij bleken niet het eigenlijke probleem te zijn.

We vroegen het aan enkele contacten. "Lol. Absoluut niet het geval. Toch? Waarschijnlijk gewoon een AI LLM-bot scraper die ontspoord is. Laten we eens wat voorspellingen plotten."

(Let op: de precisie van deze punten is opzettelijk verminderd. Deze data is bovendien oud en toont niet de volledige dataset. Deze blogpost is uitgesteld tot ballon-oorlogsvoering algemene kennis was geworden.)

Fuck. En fuck Rusland.

(Voor tijdreizigers en mensen in de toekomst: in 2022 begon Rusland aan een "speciale militaire operatie" – oftewel een invasie op volle schaal in Oekraïne. De oorlog duurt op het moment van schrijven voort. Fuck Rusland.)

Plotseling werd mijn hoofd gevuld met ethische en juridische vragen. We vermoedden ook dat ze de API niet correct gebruikten, maar we wisten niet hoe we contact met hen konden opnemen. Uiteindelijk kregen we via een contactpersoon enkele berichten:

"We werken met mHAB's zoals je weet, maar sommige andere groepen vliegen waarschijnlijk met fixed-wing toestellen en gebruiken SondeHub om hen te helpen het luchtruim te 'surfen' naar doelgebieden."

"Ik heb dit in het Oekraïens naar een paar militaire chats gestuurd om te zien wat er uitkomt: 'Ik wens iedereen goede gezondheid. Als iemand bekend is met een deep strike team dat een Python-script met een open-source windvoorspellingsengine gebruikt, neem dan direct contact met mij op. Ze veroorzaken talrijke problemen met queries, wat ertoe kan leiden dat ze worden geblokkeerd, en ze moeten actie ondernemen om het voorspellingssysteem te kunnen blijven gebruiken.'"

Ik heb ook snel een Docker Compose-bestand samengesteld, zodat iedereen snel zijn eigen voorspeller kon draaien zonder afhankelijk te zijn van ons.

Ondertussen contacteerden we AWS, aangezien het bron-IP uit een AWS-netwerk kwam. Het was zeer belangrijk om ervoor te zorgen dat de AWS-support de toegang niet zou blokkeren. Onze berichtgeving luidde:

"Het is ontzettend belangrijk dat de http-verzoekdata niet wordt verspreid. Het is ook belangrijk dat het bron-AWS-account niet wordt geblokkeerd, beperkt of beëindigd – er kan levensverlies optreden."

Iets wat ik nooit had gedacht te moeten schrijven in support-e-mails. Deze formulering was belangrijk omdat ik niet wilde dat de dienst werd onderbroken, en ik wilde niet dat de data lanceerlocaties zou onthullen.

Na wat wachten ontvingen we het volgende: "AWS heeft contact met mij opgenomen omdat een Lambda-functie van mij werd gemarkeerd voor het potentieel scrapen van api.v2.sondehub.org en ze zeiden dat ik contact met jullie moest opnemen om dit op te lossen."

We mailden heen en weer en boden documentatie aan over hoe de voorspeller lokaal kon worden gedraaid.

Office of the Secretary of War (Intelligence and Security)

In 2025 ontvingen we een verzoek om data van het "Office of the Secretary of War (Intelligence and Security)" (VS). Over het algemeen: als er een wederzijds gemeenschapsvoordeel is, zoeken we de data, verwerken we deze en brengen we deze gratis uit. Echter, aangezien dit het Ministerie van Oorlog betrof en er geen verwacht gemeenschapsvoordeel was, besloten we dat ze voor de data moesten betalen. Ik twijfelde zelfs over het samenwerken met hen, omdat ik het leger niet wil helpen, laat staan dat van de VS. Maar aangezien onze data openbaar is, zou iemand anders het waarschijnlijk doen als wij het niet deden. Mijn redenering verschoof dus naar: ik kan er net zo goed wat geld uit halen om in ieder geval de infrastructuur van SondeHub te betalen.

Er werd een factuur opgesteld en verzonden – maar deze is nooit betaald of erop gereageerd. Ik heb geen idee waarom ze de data aanvraagden of waar het over ging.

Overige details onderweg

Het is niet alleen het leger dat ons e-mails stuurt. Af en toe nemen burgers die radiosondes vinden contact met ons op (vaak weten we niet eens hoe ze ons hebben gevonden), samen met een reeks andere organisaties.

National Transportation Safety Board (US)

In september 2025 nam de NTSB contact met ons op. Mijn eerste reactie was om het nieuws te doorzoeken. "Heeft u informatie over ballonnen in het Utah-gebied tussen 1200 en 1300 UTC op 16-10-2025?"

We verstrekten onze data, maar hoorden ook geruchten over een mogelijke botsing tussen een vliegtuig en een weerballon die via ACARS was gemeld. Hoewel geen van de door SondeHub gevolgde ballonnen overeenkwam, stuurden we wel informatie door dat er een Windborne-ballon in het gebied was. Windborne bevestigde later dat dit de waarschijnlijke botsing was en heeft verschillende wijzigingen in hun systeem aangebracht om toekomstige problemen te voorkomen.

"We hebben een nummer dat u kunt bellen wanneer u klaar bent om dit te kopiëren. Neem zo spoedig mogelijk contact met ons op voor meer informatie... Neem contact op met onze Operations Manager op [nummer]."

Dit was een erg vreemde interactie voor ons. Een tower-operations supervisor vroeg informatie over ballonnen in het gebied. De ballonnen in kwestie waren meteorologische weerballonnen, niet gelanceerd door amateurs. We moesten uitleggen dat deze normaal gesproken gepland zijn, niet bestuurd worden, en (waarschijnlijk, ik ben geen advocaat) vallen onder Part 101.D van de FAA-regelgeving. Daarnaast hadden we geen contactgegevens of registratiedetails van deze lanceringen.

"We hebben veel vliegtuigen in de lucht die niet te dicht bij een van deze ballonnen willen komen! Is er een manier om directer te coördineren met de controlerende entiteit, of om hen vooraf missiegegevens en contactinformatie te laten geven? Het lijkt erop dat jullie een grote operatie hebben; ik weet niet of dit een incident is of dat jullie systemen hebben om dit soort zaken te communiceren."

Uitleggen aan de FAA dat weerballonnen bestaan, stond niet op mijn bingokaart.

Hit and run

"Was er op 5 februari rond 20:00 uur een ballon gelokaliseerd in Anamosa, Iowa?"

Iemand had een radiosonde van een terrein opgehaald, maar was onderweg tegen een gebouw aangereden. Die persoon vertrok zonder een briefje achter te laten. De eigenaar van het terrein contacteerde ons voor hulp om de persoon te lokaliseren.

Jam, lekkere jam

Er is een geweldige site die ADSB-data gebruikt om GPS-jamming te volgen: gpsjam.org. We hebben niet alleen veel GPS-jamming gedetecteerd, maar ook GPS-spoofing. Ik vind de patronen altijd interessant. Ik vermoed dat het patroon bedoeld is om de getroffen doelen makkelijker identificeerbaar te maken of om het voertuig op een specifieke manier te laten crashen.

De kaas-waarzegster en andere functietitels

Waarschijnlijk de interessantste functietitel die we in een e-mail hebben mogen lezen, is die van Jennifer Billock: Freelance Writer and Author, Certified Tea Specialist, Cheese Fortune Teller (Freelance Schrijver en Auteur, Gecertificeerd Teespecialist, Kaas-waarzegster). Jennifer schreef een artikel voor STNDRDS over weerballonnen, wat buiten onze gebruikelijke kanalen valt.

Gedurende deze tijd hebben we veel functietitels en onderwerpen gezien; ik ben ze begonnen te verzamelen:

  • [SEC=🌶️🌶️🌶️]
  • Naval Air Warfare Center – Aircraft Division
  • Maritime Patrol and Reconnaissance Aircraft (MPRA) Program
  • Acquisition Program Manager
  • Integrated Processes Branch
  • HQ AFRL/XPOP
  • Upper Air Quality Assurance Meteorologist
  • Observing Systems & Operations, Data & Digital Group
  • Senior Advisor for Safety and Quality
  • Meteorologist
  • Weather Forecast Office
  • Manager Upper Air Network
  • General Manager Observing Systems and Operations and Chief Engineer
  • Meteorologist, National Weather Service
  • Field Research Manager, Center for Western Weather and Water Extremes
  • Video Journalist, Visual Investigations - NY Times
  • Senior Meteorologist, National Transportation Safety Board
  • Operations Supervisor, U.S. Department of Transportation/FAA
  • STNDRDS Freelance Writer and Author, Certified Tea Specialist, Cheese Fortune Teller
  • Meteorológiai fejlesztő (met.hu)
  • SUNY Oswego Lab Technician, Atmospheric and Geological Science
  • SpaceBalloon Project
  • En vele anderen

Het bizarre

De meeste organisaties en leveranciers zijn bereid met ons samen te werken. Dit komt omdat het jagen op radiosondes ze uit het milieu verwijdert en burgerwetenschap bevordert. Ik vroeg "Meteolabor AG" om een van hun radiosondes zodat we de compatibiliteit konden bevestigen. Dit is wat ik terugkreeg:

Officiële reactie van Meteolabor AG: "Om strategische redenen verstrekken wij geen gegevens of voorbeeldapparaten. Onze zenders schakelen uit na een bepaalde periode, uiterlijk wanneer de batterijcapaciteit is uitgeput. Dit is onder andere te danken aan strategische overwegingen. Wij zijn ons bewust van het zogenaamde afvalprobleem.

Persoonlijke opmerking: Ik wil persoonlijk graag wijzen op militaire activiteiten, met name in het Midden-Oosten, die resulteren in aanzienlijk (exponentieel) meer afval en giftige stoffen die in de atmosfeer worden gebracht en in het milieu achterblijven – of in de voedsel- en watercycli terechtkomen.

Naast militaire operaties worden er momenteel talloze 'missies' gevlogen boven Europa met als doel 'condrails' (eerder 'chemtrails') in de lucht achter te laten. Ik ken hun doel; ik weet wat NetZero moet bereiken en wat decarbonisatie en CO2-reductie beogen te volbrengen. Ik ben goed geïnformeerd over de klimaathoax.

Begin daar! De mensen om mee te praten zijn politici, ngo's en zeer rijke oude witte mannen."

Wat... zeker bijzonder is.

Vooruit

Ik hoop dat jullie genoten hebben van deze selectie uit de SondeHub-chaos. Ik heb niet elke interactie van de afgelopen jaren opgenomen, dus er komt in de toekomst mogelijk een deel 2.