De zorgen rond water cyberaanvallen nemen in de Verenigde Staten verder toe. Na eerdere meldingen uit meerdere staten is nu ook bevestigd dat New Jersey en Alabama doelwit waren van een campagne die volgens berichten eind juli is gestart. Dat gebeurde specifiek gericht op de technische infrastructuur achter water- en afvalwaterprocessen.
Wat vooral opvalt: verschillende overheden geven aan dat de impact op de levering beperkt bleef. Tegelijk waarschuwen instanties dat de aanvallen zich richtten op operational technology (OT) en daarmee op de industriële controlesystemen die het dagelijks functioneren van installaties sturen.
Meer staten melden pogingen tegen waterinstallaties
Volgens berichten hebben ten minste twaalf Amerikaanse staten te maken gehad met aanvallen waarbij water- of afvalwaterfaciliteiten betrokken waren. Niet alle staten hebben publiekelijk gedeeld om welke locaties het precies ging. De eerste bevestiging kwam eerder uit Minnesota, waar werd aangegeven dat meer dan dertig watersystemen doelwit waren van aanvallen tegen OT.
Later volgden extra meldingen uit onder meer Michigan, South Dakota en Georgia. De laatste toevoegingen zijn New Jersey en Alabama. Daarmee groeit de lijst van plekken waar de cyberweerbaarheid van waterketens onder druk staat.
New Jersey: verstoring beperkt tot phonesystemen
In New Jersey werden op 27 juli cyberaanvallen gemeld tegen twee watergerelateerde systemen: Cape May en Woodbine. Lokale berichtgeving gaf aan dat alleen phonesystemen werden verstoord, en dat er geen melding is gedaan van een significante impact op de waterdiensten zelf.
Daarnaast hebben officials in het algemeen gecommuniceerd dat het drinkwater veilig is. Daarmee ligt de nadruk in de praktijk op verstoringen van bedrijfscommunicatie en de bredere dreiging richting OT.
Alabama: aanvallen op ICS zonder verstoring van waterdiensten
Ook in Alabama kwam een melding naar voren. Het Childersburg Water, Sewer and Gas-systeem zou op 27 juli zijn aangevallen. Daarbij werd aangegeven dat de aanvallers zich richtten op industrial control systems (ICS).
Tegelijk melden betrokkenen dat de aanval geen verstoring van waterdiensten veroorzaakte. Dit patroon—aanvallen op industriële componenten zonder direct groot effect—kan alsnog ingrijpend zijn, omdat het wijst op toegang tot kritieke omgevingen en mogelijke voorbereiding op escalatie.
Bekende impact: sommige uitval, maar geen grote gevolgen gemeld
Overheden die tot nu toe naar buiten zijn gekomen over de water cyberaanvallen rapporteren dat er in sommige gevallen systemen zijn afgesloten. Dat gebeurde om verdere risico’s te beperken. Toch beschouwen de meeste partijen de verstoringen als beperkt.
Het positieve nieuws voor burgers is dat veel meldingen bevestigen dat er geen significante impact is gerapporteerd. In verschillende gevallen is expliciet gecommuniceerd dat het drinkwater veilig is. Maar juist die combinatie—wel OT/ICS-doelwitten, maar beperkte zichtbare gevolgen—maakt het des te belangrijker om te kijken naar detectie, segmentatie en herstelvermogen.
Waarschuwingen zonder bevestigde aanvallen in andere staten
Niet elke staat die zich roert, zegt al daadwerkelijk aangevallen te zijn. Wisconsin, Pennsylvania en Washington hebben waterdiensten gewaarschuwd, maar in deze meldingen is nog geen bevestiging opgenomen dat ze daadwerkelijk het doelwit waren geweest.
Ook New York heeft publiekelijk nog geen uitspraak gedaan over een mogelijke aantasting van waterutility’s. Wel werd aangekondigd dat er meer dan 9 miljoen dollar aan subsidies beschikbaar is om de sector te helpen de cyberbeveiliging te verbeteren. Zo verschuift de focus van alleen incidentreactie naar structurele versterking.
Link met Iraanse actoren en doelwit van OT-leveranciers
De aanvallen worden in verband gebracht met Iranian hackers. In openbare berichten is ook benoemd dat de campagne ICS-apparaten raakt die worden vervaardigd door Rockwell Automation, en dat mogelijk ook andere grote leveranciers in het vizier komen.
Voor organisaties in de watersector betekent dit dat leveranciersketens en beheer van industriële componenten niet los kunnen worden gezien van cyberrisico’s. Het gaat immers om omgevingen waar beschikbaarheid en controle cruciaal zijn, en waar patchen of isoleren niet altijd eenvoudig is.
CISA dringt aan: beveilig OT in de watersector
De Amerikaanse cybersecurity-autoriteit, CISA, heeft specifiek opgeroepen om de OT-infrastructuur te beveiligen naar aanleiding van de campagne. Het doel van zo’n advies is doorgaans tweeledig: voorkomen dat aanvallers blijven doordringen in industriële netwerken, en zorgen dat waterorganisaties sneller kunnen reageren zodra er tekenen van compromittering zijn.
In bredere zin past dit bij een trend die je ook in andere sectoren ziet: aanvallen op het industriële deel van IT/OT worden steeds vaker gekoppeld aan verstoringen, diefstal of het voorbereiden van latere escalatie.
Als je wilt doorgronden hoe digitale toegang tot operationele omgevingen kan doorwerken in echte dienstverlening, kan het relevant zijn om ook te lezen hoe aanvallers zich soms eerst toegang verschaffen en daarna de keten beïnvloeden. Een vergelijkbare aanpak—waarbij indirecte routes tot operationele impact kunnen leiden—staat bijvoorbeeld centraal in dit artikel over een hack op managed systemen: aanval op managed systemen via N-able N-central hotfix 2.
Waarom “beperkte impact” toch serieus blijft
Voor veel waterbedrijven is het verleidelijk om de meldingen te lezen als “het viel mee”. Toch kan een campagne met OT/ICS-doelwitten wijzen op meer dan alleen korte verstoringen. Denk aan het risico dat aanvallers:
- toegang hebben gekregen tot operator-omgevingen of beheerkanalen,
- tijd hebben gehad om laterale beweging te plannen,
- configuraties of besturingselementen hebben bekeken zonder meteen te saboteren,
- back-up- of herstelprocedures hebben getest.
Daarom blijft het belangrijk om niet alleen naar de directe waterlevering te kijken, maar ook naar logfiles, netwerksegmentatie, wachtwoord- en toegangsbeheer, en de manier waarop OT-systemen worden gemonitord.
Wat waterorganisaties nu kunnen doen
Zeker nu steeds meer staten bevestigen dat water cyberaanvallen niet theoretisch zijn, ligt de nadruk op praktische maatregelen. Hoewel details per locatie verschillen, zijn er een paar stappen die in de watersector doorgaans centraal staan bij OT-incidenten:
- OT-netwerksegmentatie: voorkom dat kantoor-IT en industriële netwerken te veel met elkaar verweven zijn.
- Monitoring op OT-signalen: let niet alleen op bekende malware, maar ook op afwijkende beheer- en besturingspatronen.
- Patch- en kwetsbaarhedenbeleid afgestemd op industriële omgevingen: plan onderhoud slim, zodat risico’s afnemen zonder beschikbaarheid te schaden.
- Incidentrespons testen: zorg dat procedures werken wanneer het effect beperkt lijkt, maar de dreiging mogelijk aanwezig is.
Voor organisaties die hun aanpak willen vergelijken met bredere kwetsbaarheden of aanvalspatronen in software en infrastructuur, kan dit ook nuttig zijn: open source volwassen in security: wat verandert. Dat artikel gaat in op hoe het ecosysteem van beveiliging en softwareontwikkeling verschuift—relevant omdat OT-omgevingen steeds vaker met IT-kaders en softwarecomponenten worden verbonden.
Conclusie: OT is de kern, ook als de levering voorlopig doorgaat
De meldingen uit New Jersey en Alabama tonen dat de golf van water cyberaanvallen in de VS verder reikt. Hoewel veel gerapporteerde impact beperkt blijft—zoals verstoring van phonesystemen of het uitblijven van verstoring van waterdiensten—wijst het doelwit (OT/ICS) op echte risico’s voor kritieke infrastructuur.
Met CISA-advies en extra financiering voor cyberversterking in delen van de sector is het duidelijk dat waterorganisaties niet langer alleen moeten reageren op incidenten, maar vooral moeten investeren in OT-beveiliging, detectie en herstel. Wie dat nu doet, verkleint de kans dat een volgende stap in dezelfde campagne wél leidt tot ernstige verstoringen.
Bron: https://www.securityweek.com/new-jersey-alabama-join-states-targeted-in-water-cyberattacks/
