Direct naar de inhoud
Software Supply Chain Security

Water-sector cyberaanvallen: 12 staten getroffen

water-sector cyberaanvallen

De water-sector cyberaanvallen die installaties voor water en afvalwater treffen, lijken zich verder uit te breiden. Meerdere Amerikaanse staten melden incidenten, terwijl federale instanties hun waarschuwingen aanscherpen voor organisaties die met industriële besturing werken.

Volgens berichtgeving van ABC News zijn inmiddels minstens 12 staten geraakt, al zijn van die groep nog niet in elk geval alle details openbaar. Tegelijk is duidelijk geworden dat de aanvallen zich richten op specifieke operationele technologie (OT) in wateromgevingen.

Welke staten melden aanvallen

De eerste meldingen kwamen van Minnesota. Daar werd gerapporteerd dat meer dan dertig community water systems op 26 en 27 juli werden benaderd. Ook Michigan bevestigde later dat een “klein aantal” gemeenschappen te maken kreeg met kwaadaardige cyberactiviteit.

Verder kwam er ten minste één melding uit South Dakota die vermoedelijk past bij dezelfde campagne. In Georgia bevestigde de Clayton County Water Authority een incident: de organisatie sprak over een tijdelijke verstoring van een deel van haar operationele systemen en de watervoorziening.

Die verstoring leidde in sommige gebieden tot lagere waterdruk. Volgens de publieke informatie werd de watervoorziening echter binnen enkele uren hersteld.

Impact blijft wisselend en niet overal bevestigd

Niet elke staat heeft al officieel aangegeven of er daadwerkelijk sprake was van een inbraak. Wisconsin stond bijvoorbeeld in het nieuws, maar had nog geen bevestiging gegeven dat er intrusies hadden plaatsgevonden. Ook vertegenwoordigers van verschillende grote waterutilities meldden dat zij niet waren getroffen.

Daarnaast geldt dat New York (nog) geen publiek statement heeft gedaan over betrokkenheid bij de campagne. Wel kondigden officials in dezelfde periode meer dan 9 miljoen dollar aan subsidies aan om 153 waterbedrijven te helpen hun beveiliging te versterken.

Tot slot is er in Utah wel melding gemaakt van een hack gericht op industriële besturing in een facility voor de afvoer van zout water in een olieveld. Die activiteit werd in maart ontdekt en lijkt niet bij de recente campagne aan te sluiten. Er zijn op dat moment geen meldingen van nieuwe aanvallen in Utah.

FBI: focus op internet-blootgestelde PLC’s

De FBI deelde in een cyberwaarschuwing dat aanvallers doelgericht werkten met een OT-component: Micrologix-programmeerbare logische controllers (PLCs) van Rockwell Automation. Volgens de FBI waren er op 30 juli minimaal zeven staten waarop de agency officieel bevestigde dat ze werden geraakt.

Het belangrijkste punt voor verdedigers: de FBI stelt dat de aanvallers zich richtten op PLC’s die rechtstreeks toegankelijk zijn via internet. Daardoor konden de aanvallers op afstand ingrijpen in configuraties.

Wat doen aanvallers volgens de FBI?

  • Ze kunnen op afstand IP-adressen wijzigen.
  • Ze kunnen wachtwoorden inschakelen en instellen, waardoor toegang voor operators wordt bemoeilijkt.
  • Daardoor kan er verlies van “view” ontstaan op verbonden apparatuur en in sommige gevallen zelfs verlies van functie.
  • In ten minste één organisatie meldde men dat PLC-projectbestanden waren aangepast, met discrepanties in ladder logic tussen meerdere locaties.
  • De FBI noemt ook dat overeenkomsten in netwerkopzet door derde partijen het mogelijk maken dat aanvallers meerdere slachtoffers tegelijk kunnen benaderen.

De FBI geeft aan dat de mogelijke operationele gevolgen per installatie kunnen verschillen. Dat hangt onder meer af van de rol van de PLC (monitoring versus controle), het type (bijvoorbeeld 1100 of 1400), de specifieke functie die het apparaat ondersteunt en de mogelijkheid om terug te schakelen naar handmatige bediening.

Mogelijke effecten: drukverlies en overstromingen

Wat we in de praktijk kunnen verwachten volgens federale informatie, zijn onder andere verlies van druk en zelfs overstromingsproblemen. Bij drukverlies kan in sommige scenario’s ongecontroleerd grondwater makkelijker in leidingen terechtkomen. De exacte uitkomst verschilt dus per situatie en configuratie, maar het risico op fysieke impact maakt de urgentie groot.

Wie zit erachter? Iran als voornaamste vermoeden

De Verenigde Staten hebben publiekelijk nog geen definitief antwoord gegeven op wie achter de aanvallen zit. In berichtgeving komt wel direct de naam Iran naar voren als primaire verdachte. Dat heeft te maken met eerdere bekende activiteiten waarbij Iraanse actoren zich vaker richten op OT/ICS, ook binnen de watersector.

Federale onderzoekers zouden nagaan of Iran inderdaad betrokken is. Daarnaast wordt genoemd dat een niet-openbaar rapport van WaterISAC, de informatie-uitwisselingsorganisatie voor de watersector, zou hebben geconcludeerd dat de aanvallen “aligned” zijn met eerdere campagnes die aan Iran zijn gekoppeld.

Adviezen voor verdedigers: bescherm OT en PLC’s

Voor organisaties die water- of afvalwaterprocessen beheren, is de kernboodschap helder: versterk de beveiliging van OT-systemen, met speciale aandacht voor PLC’s. CISA riep de watersector op om PLC-omgevingen te beveiligen, juist omdat de aanvallen volgens de FBI leunen op internettoegang.

Verder wijzen federale instanties erop dat eerdere waarschuwingen voor aanvallen vanuit Iran op OT-devices zijn geactualiseerd. Daarbij wordt ook gewezen op mogelijke targeting van ICS-apparaten van Siemens, Schneider Electric en Rockwell Automation.

Meer exposure dan duidelijk is: hoeveel PLC’s staan open?

Een extra aandachtspunt is de mate van blootstelling. Censys rapporteerde dat grofweg 10.000 PLC’s van Rockwell, Siemens en Schneider aan het internet zouden zijn blootgesteld. Tegelijk blijft onduidelijk hoeveel daarvan daadwerkelijk kwetsbaar zijn voor dit specifieke type aanvallen.

Ook wordt melding gemaakt van een rapport van Infracritical dat de technische inzichten bundelt die op dat moment bekend zijn bij de OT-beveiligingsgemeenschap. Voor defenders kan zo’n overzicht helpen om gerichte controles uit te voeren, zeker wanneer de tijd voor analyse beperkt is.

Waarom dit ook buiten één sector telt

Ook al richt de campagne zich op water- en afvalwaterinstallaties, de achterliggende risicoconstructie is breder herkenbaar. Zodra internet-blootgestelde OT-onderdelen worden misbruikt, kan een aanvaller configuraties aanpassen en zo controle krijgen over industriële processen.

Wie zijn beveiliging op orde wil brengen, doet er daarom goed aan om te kijken naar het geheel: netwerktoegang, configuratiebeheer, monitoring en incidentrespons. Daarbij helpt het om leerpunten uit andere OT- en security-incidenten toe te passen, zodat je niet pas reageert als het misgaat.

Wil je meer context over aanvalspatronen in omgevingen waar configuraties en digitale ketens samenkomen? Lees dan ook eens hoe een supply chain-aanval een backdoor kon plaatsen. Dat gaat over een andere setting, maar het onderliggende thema—toegang tot systemen via configuraties en ketens—resoneert.

En omdat AI en automatisering ook steeds vaker in security-werkprocessen opduiken, kan het zinvol zijn om te begrijpen waar testen en agents in de praktijk mis kunnen gaan. Een passende aanvulling vind je in AI agenten en cybertests: risico’s in de praktijk.

Concrete aandachtspunten voor waterbedrijven

Hoewel niet alle details van alle incidenten openbaar zijn, komt er uit de federale en sectorinformatie een duidelijke prioriteitenlijst. Werk aan deze punten om de kans op vergelijkbare water-sector cyberaanvallen te verkleinen:

  • Beperk internettoegang tot OT-componenten, zeker PLC’s.
  • Controleer configuraties en let op afwijkingen in IP-instellingen, accounts en projectbestanden.
  • Verbeter zichtbaarheid voor operators: verlies van “view” wordt expliciet genoemd als effect.
  • Hanteer netwerksegmentatie en voorkom dat dezelfde opzet een groter aantal locaties ineens kwetsbaar maakt.
  • Oefen incidentrespons, inclusief terugval naar handmatige bediening waar dat mogelijk is.

Tot slot: zorg dat updates en adviezen van instanties zoals CISA en de FBI niet alleen gelezen worden, maar ook vertaald worden naar concrete acties binnen jouw OT-omgeving.

Conclusie

De water-sector cyberaanvallen in de VS nemen in omvang toe: minstens 12 staten melden incidenten, terwijl de FBI zegt dat aanvallers vooral internet-blootgestelde PLC’s van Rockwell Automation (Micrologix) inzetten om op afstand configuraties aan te passen. De mogelijke gevolgen reiken verder dan alleen IT-schade—drukverlies en in sommige gevallen zelfs overlast worden genoemd.

Voor waterbedrijven en leveranciers is het zaak om OT-toegang te herzien, configuraties actief te monitoren en de aanbevelingen van CISA en federale instanties om te zetten in praktische beveiligingsmaatregelen. Daarmee verklein je het risico dat een verstoring zich opnieuw verspreidt over meerdere locaties.

Bron: https://www.securityweek.com/water-sector-cyberattacks-reportedly-hit-at-least-12-states/