Een recente verkenning laat zien dat Rockwell PLC’s blootgelegd zijn: duizenden programmeerbare besturingssystemen (PLCs) staan publiek bereikbaar. Onderzoekers van Forescout telden op 3 augustus 4.407 blootgestelde Rockwell-controllers wereldwijd, waarvan 2.844 in de Verenigde Staten. Het gaat om blootgestelde controllers, niet om het aantal waterutilities of bevestigde slachtoffers.
Dit is extra relevant omdat de context gaat over cyberaanvallen op Amerikaanse water- en afvalwaterorganisaties. Forescout identificeerde 22 internet-facing Rockwell PLC’s in steden die geraakt werden. Hoewel er in de scan geen directe compromis kon worden bevestigd, waarschuwen de onderzoekers dat kwaadwillenden in sommige configuraties zonder klassieke kwetsbaarheids-exploit alsnog impact kunnen veroorzaken.
Wat is er gemeten en waarom is het zorgelijk?
De kern van het probleem is dat sommige PLC’s open staan voor inkomend internetverkeer. Forescout rapporteerde 4.407 blootgestelde controllers wereldwijd, en benoemde in de VS een groot aandeel op mobiele carrier-netwerken. In een apart contextonderzoek is ook gekeken naar locaties van recente waterincidenten, waar 22 internet-facing Rockwell PLC’s werden aangetroffen.
Belangrijk: een hoge teller betekent niet automatisch dat een PLC is gehackt. Toch kan publieke bereikbaarheid in de praktijk een voorwaarde zijn voor verstoringen. Zodra een aanvaller een apparaat kan vinden en bereiken, ontstaat er een route om zichtbaarheid te verliezen of instellingen te wijzigen.
Impact zonder exploit: IP en wachtwoorden wijzigen
Een opvallend punt in de analyse is dat de effecten die in de publieke beschrijvingen worden genoemd, volgens Forescout mogelijk zijn zonder een technische kwetsbaarheidsexploit. In plaats daarvan kan een aanvaller handelen op basis van bereikbaarheid:
- de IP-adressen aanpassen,
- en wachtwoorden instellen op controllers die al bereikbaar waren.
Voor operators betekent dit dat het operationele overzicht kan wegglijden. In sommige gevallen kan een team zelfs tijdelijk of gedeeltelijk controle verliezen over de apparatuur die gekoppeld is aan de PLC.
Toch blijft één vraag open: de meldingen en de analyse leggen niet uit hoe de aanvallers de targets precies vonden, selecteerden en oorspronkelijk toegang kregen.
Waterutilities onder druk: welke meldingen zijn er?
Volgens een publieke serviceaankondiging van FBI en EPA zouden water- en afvalwaterutilities in minimaal zeven staten incidenten hebben gemeld sinds 27 juli. De exacte aantallen verschillen per bron: Forescout’s post zou wijzen op bevestiging van minstens 12 staten, terwijl de FBI-pagina naar zeven staten verwijst.
Totdat er attributie komt—dus tot wie de campagne precies wordt toegeschreven—blijft het vooral een signaal dat defensieve teams snel moeten handelen. De meest directe aanbeveling is daarbij ook relatief simpel: haal PLC’s weg van het openbare internet.
EtherNet/IP op poort 44818: een route naar zichtbaarheid en instellingen
Forescout benoemt dat het blootleggen van EtherNet/IP op poort 44818 een onaangemelde toegangspad kan creëren. Afhankelijk van de apparaatconfiguratie kan een aanvaller dan bijvoorbeeld:
- een controller identificeren, of
- instellingen schrijven naar het apparaat.
Dat betekent dat “gewoon bereikbaar” op zichzelf al risico’s meebrengt. Zelfs als de omgeving niet direct een bekende bug misbruikt, kan openbare toegang toch leiden tot ontdekking en verandering van parameters.
Mobiele netwerken en remote access: waar zit de bottleneck?
Uit Forescout’s bevindingen volgt dat meer dan 70% van de blootgestelde controllers in de VS op grote mobiele carrier-netwerken zat. Dat roept de vraag op welke remote access-architectuur is gebruikt: sommige setups laten beheerinterfaces of protocolpaden alsnog naar buiten toe.
De FBI en EPA adviseren daarom om te werken met sterke authenticatie en om updates en logging voor mobiele modems te hanteren. Daarnaast wordt aanbevolen om remote toegang te isoleren via een private APN, VPN of een vergelijkbare architectuur.
Als één klantomgeving kwetsbare configuraties deelt met anderen binnen dezelfde netwerkinrichting, kunnen aanvallen zich bovendien sneller herhalen.
Over de aantallen: Censys vs Forescout
Naast Forescout is ook een snapshot van Censys genoemd. Een Censys-verkenning (op 30 juli) rapporteerde 4.148 blootgestelde Rockwell/Allen-Bradley EtherNet/IP-hosts. Daarin werd een groot aandeel gekoppeld aan Verizon Business, AT&T Mobility en T-Mobile USA (samen 59%).
De onderzoekers benadrukken dat de cijfers niet één-op-één vergelijkbaar zijn: verschillende platforms, query’s en meetmomenten kunnen de uitkomsten sterk beïnvloeden. Forescout’s historische reeks liet bovendien een daling zien: in juni 2026 werd een minimum van 4.169 bereikt, wat 47% lager was dan 7.814 in maart 2020. De 3 augustus-scan kwam uit op 4.407.
Welke PLC-modellen springen eruit?
In de Forescout-resultaten vormen MicroLogix 1400-apparaten 50% van de blootgestelde resultaten, terwijl MicroLogix 1100 goed was voor 8%. Beide families worden ook genoemd in de FBI en EPA-melding.
Ook hier geldt: blootstelling is niet hetzelfde als compromis. Maar omdat de apparaten in veel omgevingen een centrale rol spelen in industriële processen, moet publieke bereikbaarheid op zijn minst als een hoog-risico situatie worden behandeld.
Kwetsbaarheid CVE-2017-16740: wanneer kan exploit wél spelen?
Forescout stelt dat 19 van de 22 controllers in de getroffen steden firmware draaiden die vatbaar kan zijn voor CVE-2017-16740 (Rockwell CVSS-score: 8.6). Het gaat om een Modbus TCP buffer overflow die zou gelden voor MicroLogix 1400 Series B en C met firmware 21.002 en eerder.
Rockwell zou deze issue hebben opgelost in revisie 21.003. Toch is het essentieel om het juiste onderscheid te maken: Forescout kon niet verifiëren of Modbus TCP daadwerkelijk was ingeschakeld op de betreffende hosts. De exploitbaarheid is dus niet automatisch gegarandeerd, ook al voldoet de firmware mogelijk aan de kwetsbaarheidsvoorwaarden.
Onderzoekers waarschuwen daarnaast dat updates op zich niet mogen worden gezien als een vrijbrief om PLC’s publiek bereikbaar te laten. Met andere woorden: patchen en “internet blootstelling” blijven twee afzonderlijke veiligheidsdomeinen.
Wat als een aanvaller al wachtwoorden heeft gezet?
Voor operators die te maken krijgen met een situatie waarin een aanvaller een wachtwoord heeft ingesteld, bestaat er herstelinformatie. Rockwell heeft een advisory (SD1790) gepubliceerd voor het geval dat gebruikers buitengesloten raken. Daarin staat hoe je MicroLogix 1400 of 1100 kunt terugzetten naar fabrieksinstellingen en een bekend goed project opnieuw kunt downloaden.
Deze guidance bevat geen CVE, omdat het gaat om herstel en niet om een openbaar gemaakte kwetsbaarheid. Wel is het een praktische aanwijzing voor incidentrespons in omgevingen waar industriële logica en configuratie kerncomponenten zijn.
De herstelroute vereist bovendien dat teams beschikken over een actuele offline kopie van de controllerlogica.
Slachtoffers en herhaling via gedeelde netwerkinrichtingen
De FBI meldde dat ten minste één slachtoffer aangepaste PLC-projectbestanden aantrof na het constateren van verschillen in ladder logic over meerdere locaties. Dat wijst erop dat er niet alleen met bereikbaarheid of wachtwoorden is geknoeid, maar dat er in sommige gevallen daadwerkelijk wijzigingen aan de besturingslogica zijn doorgevoerd.
Daarnaast wees de FBI op een mogelijk herhaalbaar patroon: vergelijkbare derde-partij netwerkopstellingen kunnen ervoor zorgen dat aanvallers succesvolle compromissen kunnen herhalen bij meerdere klanten die dezelfde of vergelijkbare configuraties gebruiken.
Wat kunnen verdedigers nu doen?
Ook als het eindbeeld nog niet volledig is—en zelfs als niet elke blootgestelde PLC is gecompromitteerd—geven de aanbevelingen een duidelijke prioriteit: verminder oppervlak en verbeter controle. In de praktijk komt het neer op drie lijnen.
- Verwijder blootstelling: haal PLC’s offline van het publieke internet of blokkeer inkomend verkeer waar dat kan.
- Beperk remote access: gebruik sterke authenticatie en isoleer beheerkanalen via private APN, VPN of vergelijkbare scheidingen.
- Patch en herstel voorbereiden: werk firmware bij waar relevant, en zorg dat je herstelinformatie, offline projectkopieën en resetprocedures gereed hebt.
Door deze stappen te combineren, verklein je zowel de kans op ontdekking (wie kan het apparaat vinden) als de kans op verstoring (wat kan iemand wijzigen en hoe herstel je daarna).
Extra aandacht: controleer je EtherNet/IP-ontwerp
Omdat EtherNet/IP-communicatie op poort 44818 centraal staat in de bevindingen, is het verstandig om niet alleen te kijken of het apparaat “werkt”, maar ook hoe het protocolpad is ingericht. Vraag daarbij expliciet door naar welke segmenten verkeer krijgen, welke routes naar buiten bestaan en of een onaangemelde route tot identificatie of configuratie kan leiden.
Als je in jouw organisatie met vergelijkbare industriële netwerken werkt, kan het helpen om ook bredere OT-risico’s te bekijken. Eerder is bijvoorbeeld besproken hoe aanvallers via reachable endpoints en configuratiekeuzes controle kunnen verschuiven—zie ook de aanpakken rondom AI-agenten en cybertests: risico’s in de praktijk.
Conclusie
Rockwell PLC’s blootgelegd is geen detail in een rapport, maar een concrete operationele risicofactor. De scans laten zien dat er wereldwijd duizenden Rockwell-controllers internet-facing zijn, met een bijzondere concentratie op mobiele netwerken en met enkele tientallen PLC’s in context van waterincidenten in de VS.
Of aanvallen nu via kwetsbaarheden lopen of via toegang-zonder-exploit—zoals het wijzigen van IP’s en wachtwoorden: het veiligheidsadvies blijft hetzelfde. Maak PLC’s niet publiek bereikbaar, beperk remote beheer tot een geïsoleerde architectuur, patch waar nodig en bereid herstel voor met actuele offline projectbestanden.
Bron: https://thehackernews.com/2026/08/over-4400-rockwell-plcs-exposed-online.html
