Direct naar de inhoud
Beveiligingsnieuws

Cyberaanvallen op waternetwerken: Minnesota onderzocht

cyberaanvallen op water

Autoriteiten onderzoeken cyberaanvallen op waternetwerken in de Amerikaanse staat Minnesota. In totaal zouden meer dan 30 watersystemen zijn getroffen, met incidenten die zich afspeelden op zondag en maandag. Hoewel nog niet is vastgesteld wie verantwoordelijk is, wijzen meerdere waarschuwingen en patronen erop dat een link met door Iran gelinkte actoren serieus moet worden genomen.

Voor bewoners lijkt de impact beperkt te zijn gebleven. In enkele gemeenten werden inwoners wél gevraagd om tijdelijk water te besparen, terwijl lokale teams analyseerden wat er misging. Tegelijk benadrukken instanties dat een verstoring van operationele aansturing in de watersector kan leiden tot onrust, ook als de waterkwaliteit uiteindelijk niet wordt aangetast.

Wat er in Minnesota speelde

Volgens Minnesota IT Services hadden staatsfunctionarissen donderdag nog geen duidelijke identiteit van de dadergroep kunnen vaststellen. De federale opsporing is in behandeling bij de FBI, die geen publieke verdachte heeft genoemd. Wel is duidelijk dat er geen meldingen zijn gedaan dat inwoners direct zijn getroffen door de incidenten.

In één gemeente vroeg men bewoners gedurende een paar uur om minder water te gebruiken terwijl men de oorzaak van de storing onderzocht. De reden hiervoor was dat de waterinstallatie tijdelijk niet beschikbaar was voor normale bediening, waardoor de gemeente vooral moest terugvallen op voorraad in een watertoren.

Braham: bediening stilgelegd, maar geen kwaliteitsimpact

De stad Braham, met ongeveer 1.700 inwoners, gaf in een bekendmaking aan dat een cyberaanval de waterinstallatie buiten werking had gezet. De stad meldde dat er geen problemen met de waterkwaliteit waren, maar dat de werking van de besturing werd teruggeschakeld.

Concreet schreven de lokale autoriteiten dat de aanvallers de bedieningsonderdelen hadden uitgeschakeld die normaal gesproken de put en de waterzuiveringsinstallatie aansturen. Daardoor kon men enige tijd alleen water leveren vanuit de opslagvoorraad in de watertoren.

Plymouth: herstel tijdens een outage

Ook in Plymouth, een gemeente van circa 80.000 inwoners buiten Minneapolis, werden verstoringen gerapporteerd. Via berichten op social media werd gemeld dat de communicatie-infrastructuur rond dinsdagmiddag weer werkte. Lokale teams konden het systeem tijdens de storing blijven bedienen, met als gevolg dat er geen effect was op waterstanden of waterkwaliteit.

Dit soort verschillen tussen gemeenten laat zien dat cyberaanvallen op waternetwerken niet altijd leiden tot dezelfde uitkomst. Het gaat om de mate waarin systemen operationeel kunnen blijven draaien en hoe snel lokale teams kunnen terugschakelen naar alternatieve werkmethoden.

Waarom juist water- en afvalwatersystemen doelen zijn

De reden dat water- en afvalwaterketens in beeld komen, hangt samen met de combinatie van beschikbaarheid en complexiteit. Digitale oorlogsvoering is inmiddels verweven met conflicten, en lokale waterinstallaties vormen daarbij een aantrekkelijk doel. Niet omdat ze beter te hacken zijn dan andere sectoren, maar omdat ze vaak minder budget en expertise hebben om alle beveiligingsstappen en software-updates door te voeren.

Een extra risicofactor is dat waterinstallaties gebruikmaken van technologie om apparatuur op afstand te monitoren en te sturen. Als aanvallers die operationele controle kunnen bereiken, krijgen ze invloed op processen die direct gevolgen kunnen hebben voor dienstverlening en publieke rust.

Remote monitoring en bediening onder de loep

De staatsdienst gaf aan dat het in de meeste bevestigde gevallen ging om technologie waarmee waternetwerken apparatuur op afstand kunnen monitoren en besturen. Daarbij is een belangrijk onderscheid gemaakt tussen “geïnfecteerd” en “daadwerkelijk verstorend”: being impacted betekent dat onderzoekers kwaadwillige activiteit met de systeemtechnologie hebben vastgesteld, maar niet automatisch dat elke getroffen gemeenschap ook zonder water zat.

Onderzoekers zien bovendien overeenkomsten tussen de incidenten, bijvoorbeeld in timing en de gebruikte typen technologie. Toch hebben ze nog niet kunnen vaststellen of alle aanvallen door dezelfde actor zijn uitgevoerd.

Waarschuwingen over Iraanse hackers

Naast het onderzoek ter plaatse benadrukten landelijke instanties al eerder dat door Iran gelinkte hackers gericht zouden hebben op water- en afvalwatersystemen, inclusief de operationele controles die andere kritieke sectoren ook gebruiken. De FBI en het Cybersecurity and Infrastructure Security Agency (CISA) verstrekten hierover een waarschuwing in een advisory.

Cynthia Kaiser, voormalig plaatsvervangend adjunct-directeur van de FBI-cyberdivisie en nu senior vice president bij Halcyon’s Ransomware Research Center, gaf aan dat onderzoekers incidenten met dergelijke kenmerken voorlopig als Iraans zouden moeten behandelen totdat anders wordt bewezen. Zij verwoordde dit als: wanneer patronen overeenkomen, is het belangrijk om dat hardop te benoemen.

Het is niet de eerste keer dat waterinfrastructuur in verband wordt gebracht met door Iran gelinkte cyberactiviteiten. Volgens de berichtgeving dateert de interesse volgens het Amerikaanse ministerie van Justitie al van jaren geleden. In 2016 werden Iraanse hackers bijvoorbeeld aangeklaagd in verband met een cyberaanval op een kleine dam nabij New York City.

Wat “impact” betekent voor bewoners

Voor inwoners is het cruciale punt: leidde de cyberaanval tot aantoonbare problemen met de waterkwaliteit? In de genoemde gevallen werd gemeld dat er geen kwaliteitsproblemen waren. Toch kan een verstoring van operationele besturing wel zorgen voor dienstverleningsproblemen, bijvoorbeeld door stilvallen van aansturing of het moeten terugvallen op opslag.

Dat verklaart waarom sommige gemeenten kortdurend gedrag van bewoners vroegen aan te passen, zelfs als de kwaliteit van het water uiteindelijk stabiel bleef. Het gaat dan om continuïteit en het beperken van druk op het systeem tijdens een outage.

Waarom patchen en segmentatie lastig blijven

De watersector staat onder druk. Veel lokale installaties moeten draaien met beperkte middelen, en OT-omgevingen zijn vaak minder flexibel dan typische IT-netwerken. Dat maakt het lastiger om snel updates door te voeren of veiligheidsmaatregelen zonder downtime te implementeren.

Daarom is het voor verdediging niet genoeg om alleen naar “IT” te kijken. Cyberaanvallen op waternetwerken tonen dat de kern ligt bij operationele controle: de technologie die processen bewaakt, aanstuurt en onderhoudbaar houdt.

Praktische lessen voor organisaties in de water- en OT-keten

Hoewel dit artikel vooral het incident en de context beschrijft, volgen uit de berichtgeving wel duidelijke aandachtspunten voor beheerders van OT-omgevingen:

  • Ken je remote monitoring en besturingscomponenten: weet welke systemen de operationele controle uitvoeren en waar de afhankelijkheden liggen.
  • Beperk de aanvalsvlakte: zorg dat toegang tot bedieningsonderdelen niet te breed of te eenvoudig is.
  • Werk met incidentprotocollen voor ketencontinuïteit: wat doe je als bediening tijdelijk uitvalt, en hoe communiceer je met bewoners?
  • Oefen herstelscenario’s: het verschil tussen een volledige verstoring en “blijvend kunnen opereren” hangt vaak af van lokale procedures en voorbereiding.

Wil je breder inzicht in aanpak en prioritering binnen dit soort dreigingen? Lees dan ook waarom veel organisaties nog niet klaar zijn voor een grote aanval.

Specifiek voor OT- en kritieke infrastructuurcontext sluit het verder aan om te kijken naar guidance rond isolatie van netwerken. Je vindt vergelijkbare lijnen terug in artikelen over OT-isolatie en verdediging in kritieke omgevingen, zoals watercyberaanvallen versus OT-gevaar.

Wat er nu gebeurt

Donderdag was het onderzoek nog in volle gang en hadden staatsfunctionarissen de bron van de aanvallen nog niet publiekelijk kunnen herleiden tot één actor. De FBI onderzoekt de incidenten, terwijl federale instanties het bredere dreigingsbeeld blijven onderstrepen met eerdere advisories.

Ondertussen is de boodschap aan de sector duidelijk: cyberaanvallen op waternetwerken zijn niet louter theoretisch. De combinatie van remote aansturing, beperkte budgetten en de impact op operationele controle maakt deze omgevingen een aantrekkelijk doel.

Conclusie

De onderzoeken in Minnesota laten zien hoe cyberaanvallen op waternetwerken zich kunnen vertalen naar operationele verstoringen bij gemeenten. In de besproken gevallen werd geen directe schade aan waterkwaliteit gemeld, maar de besturing van installaties kon wel worden beïnvloed. Terwijl FBI en lokale teams de precieze oorzaak en dader nog niet hebben vastgesteld, wijzen nationale waarschuwingen en historische patronen op een serieuze dreiging van door Iran gelinkte actoren.

Bron: https://www.securityweek.com/cyberattacks-on-minnesota-water-systems-investigated-as-officials-warn-about-iranian-hackers/