CISA heeft nieuwe informatie gedeeld over een golf cyberaanvallen die in juli gericht was op de water- en afvalwatersector. Volgens de Amerikaanse toezichthouder waren meer dan 100 water-systemen ‘internet-exposed’ doelwit, waarbij vooral operationele technologie (OT) in het vizier lag.
Opvallend is dat CISA deze aantallen voor het eerst publiekelijk kwantificeert, nadat de recente aanvallen eerder vooral via meldingen en incidenten zichtbaar werden. De focus ligt nu op het verkleinen van de blootstelling aan het internet, zodat aanvallers minder makkelijk bij kritieke besturingscomponenten kunnen komen.
Wat CISA precies rapporteert over de juli-aanvallen
CISA stelt dat er in juli 2026 malafide activiteiten zijn waargenomen tegen meer dan 100 internet-exposed systemen binnen het domein Water en Wastewater Systems (WWS). Daarbij wordt een veelgebruikte route genoemd: programmeerbare logische controllers (PLC’s) die rechtstreeks verbonden zijn met een cellulaire modem.
De agency geeft aan dat er tot nu toe geen publieke cijfers waren over het aantal systemen dat in de nieuwe golf aanvallen betrokken was. Het lijkt te gaan om ten minste twaalf staten, maar niet alles is al bevestigd. CISA noemt onder meer Minnesota, Michigan, South Dakota, Georgia, New Jersey en Alabama als doelwit of bevestigde treffer.
Link met OT-verstoring en de zorgen rond impact
De aanvallen zijn volgens CISA gekoppeld aan Iran-linked dreigingsactoren en waren gericht op het verstoren van OT-systemen. OT is het domein waarin installaties en processen worden aangestuurd, vaak met lange levenscycli voor apparatuur en specifieke integraties.
Hoewel CISA meldt dat er geen significante verstoring is vastgesteld, blijft de zorg bestaan. Vooral omdat de aanvalspaden aantonen dat de omgeving technisch toegankelijk is voor partijen die systemen kunnen manipuleren, zelfs als het in deze ronde niet tot grote schade leidde.
Wil je meer context over actuele dreigingen tegen industriële besturingssystemen? Lees dan ook: SLEEPWALKER backdoor: triggerpakket en eigen bytecode voor voorbeelden van hoe malware in OT-achtige trajecten kan worden geactiveerd en misbruikt.
Waarom internet-bereikbaarheid zo’n groot risico is
CISA dringt aan op het agressief verminderen van de internet-aanvalsvlakken. De kernboodschap: als kritieke infrastructuur direct of via tussenstappen bereikbaar is vanaf het internet, wordt het voor aanvallers eenvoudiger om te scannen, binnen te dringen en persistentie op te bouwen.
In de bijgewerkte richtlijnen benadrukt de agency specifiek de risico’s van het openlaten van PLC’s en andere industriële besturing (ICS) die via cellulaire modems of het publieke internet bereikbaar blijven. CISA koppelt juist die blootstelling aan het mogelijk maken van de recente kwaadaardige activiteiten in de water- en afvalwatersector.
Concreet advies: zo verklein je de aanvalsvlakken
De richtlijnen van CISA zijn bedoeld als praktisch stappenplan. Hieronder staan de aanbevelingen die terugkomen in de update.
- Breng internet-toegankelijke systemen in kaart via interne inventarissen én externe scan-tools.
- Bepaal welke blootstelling echt nodig is voor de bedrijfsvoering. Verwijder of beperk de rest.
- Wijzig standaardwachtwoorden voor systemen die online moeten blijven.
- Installeer beveiligingsupdates om bekende zwakheden te dichten.
- Beperk en beveil remote access door toegang te routeren via veilige gateways of jump hosts.
- Handhaaf multi-factor authenticatie waar mogelijk.
- Monitor continu het netwerkverkeer om afwijkingen sneller te detecteren.
- Herbeoordeel regelmatig, omdat netwerken en verbindingen met derden veranderen.
Het doel is niet alleen “minder blootstelling”, maar ook betere beheersing als er alsnog een noodzaak is om systemen bereikbaar te houden. CISA zet daarom sterk in op combinatie-maatregelen: segmentatie, toegangscontrole, patchen en monitoring.
Wat betekent dit voor waterbedrijven en andere OT-domeinen?
De boodschap van CISA raakt vooral organisaties die OT-systemen gebruiken die ooit bedoeld waren voor lokale of beperkte toegang. In veel omgevingen zijn PLC’s en besturingseenheden historisch niet ontworpen met dezelfde beveiligingsprincipes als moderne IT-systemen.
Dat maakt “internet exposed” een extra groot probleem: niet alleen verhoogt het de kans op misbruik, maar het verkort ook de tijd tussen een ontdekking door aanvallers en een mogelijke actie. Zelfs wanneer een aanval in een specifieke campagne geen groot effect heeft gehad, kan dezelfde route bij een volgende poging wel tot verstoring leiden.
Daarom is het belangrijk om niet alleen te kijken naar wat er technisch online staat, maar ook naar hoe verbindingen tot stand komen. Denk aan cellulaire modem-verbindingen, remote beheerkanalen en de manier waarop derde partijen kunnen aansluiten.
De bredere context: eerdere waarschuwingen over ICS-aanvallen
CISA plaatst deze update niet los van eerdere signalen. De agency waarschuwde kort daarvoor ook voor Iran-linked aanvallen op ICS die gebruik zouden maken van componenten van leveranciers zoals Siemens, Schneider Electric en Rockwell Automation.
Daarnaast werd de watersector opgeroepen om OT extra te beschermen tegen aanvallen op PLC’s. Dit past in dezelfde lijn: het verminderen van bereikbaarheid, het dichten van gaten in toegang en configuratie, en het versterken van detectie.
Wil je weten hoe je de risico’s van digitale afhankelijkheden over de hele keten benadert? Dan is dit artikel relevant: Application security in het AI-tijdperk. Hoewel het onderwerp breder is, helpt het om beter te begrijpen hoe beveiliging in moderne omgevingen niet losstaat van bestaande IT/OT-kwetsbaarheden.
Praktische checklist: start vandaag met dit onderzoek
Als je snel wilt bepalen of jouw omgeving onder dezelfde categorie van risico valt, kun je beginnen met een eenvoudige inventarisatie en toetsing. Houd daarbij rekening met zowel IT-achtige zichtbaarheid (scans, logs) als OT-specifieke toegangen.
- Welke PLC’s en besturingseenheden zijn internet toegankelijk?
- Welke verbindingen lopen via cellulaire modems of andere externe routes?
- Zijn er standaardwachtwoorden gebruikt of accounts die niet goed zijn beheerd?
- Hebben systemen de actuele security updates?
- Wordt remote toegang via gateways/jump hosts gedaan met MFA en logging?
- Is er continue monitoring aanwezig op netwerk- en toegangsverkeer?
- Wanneer is de laatste reassessment uitgevoerd, en wat veranderde er daarna (netwerk, leveranciers, derde partijen)?
Door deze vragen te beantwoorden, kun je gericht prioriteren. CISA’s kernboodschap is immers: maak duidelijk wat bereikbaar is, verwijder wat niet nodig is, en beveilig wat je toch online moet laten.
Conclusie
CISA meldt dat in juli meer dan 100 water-systemen werden aangevallen, waarbij internet-bereikbaarheid van OT-componenten een belangrijke rol speelde. De richtlijnen die nu gedeeld zijn, draaien om het verkleinen van het internetaanvalsvlak: inventariseren, onnodige blootstelling weghalen, standaardaccounts aanpassen, updates toepassen, remote toegang veilig inrichten en continu monitoren.
Ook als een specifieke campagne geen grote verstoring veroorzaakte, tonen de signalen aan hoe belangrijk het is om OT niet “open te laten staan”. Hoe sneller je blootstelling en toegangspaden doorlicht, hoe kleiner de kans dat dezelfde zwakke plek opnieuw wordt misbruikt.
