Een energiecentrale met opwekkingsinstallaties onder een blauwe lucht
Nieuws11 augustus · 06:095 min leestijd

CERT Polska: aanvallers springen via private APN van IT naar OT-netwerk

Aanvallers bereikten het OT-netwerk van een Poolse warmtekrachtcentrale via een private APN, de eerste keer dat CERT Polska die route in het wild zag. De misconfiguratie erachter blijkt wereldwijd gangbaar.

Aanvallers zijn via een private APN van het IT-netwerk naar de besturing van een Poolse warmtekrachtcentrale gesprongen. CERT Polska, het nationale CSIRT binnen onderzoeksinstituut NASK, noemt dat in een vervolgrapport van 8 augustus 2026 de eerste keer dat deze aanvalsroute in een echte aanval is waargenomen.

Een private APN geldt bij veel bedrijven als het afgeschermde mobiele netwerk waarop machines, sensoren en vestigingen zitten: eigen simkaarten, eigen toegangsnaam, verkeer dat niet over het open internet loopt. KPN verkoopt zo'n private APN, VPN of managed firewall als optie bij zijn M2M-simkaarten, en veel Nederlandse machineparken en vestigingen worden precies zo opgeleverd. Het Poolse rapport laat zien wat die aanname waard is. Een private APN is geen segmentatie maar een gedeeld netwerk dat iemand anders beheert, en staat onderlinge afscherming tussen de aangesloten apparaten uit, dan is één overgenomen apparaat genoeg om bij alle andere te komen.

Van een windpark naar de stadsverwarming

Op 29 december 2025 om ongeveer 7:00 uur vielen de stoomturbine en de waterbehandeling stil van een warmtekrachtcentrale die warmte levert aan zo'n 50.000 inwoners. Er werd op dat moment onderhoud gepleegd, dus het bedrijf ging eerst uit van een fout van de aannemer en meldde het voorval alleen ter informatie. CERT Polska begon toch een incidentonderzoek, omdat dezelfde ochtend ruim dertig aansluitpunten van zonne- en windparken en een grote warmtekrachtcentrale werden aangevallen. Dat onderzoek duurde meer dan drie maanden.

De keten die de onderzoekers reconstrueerden begint niet bij de centrale, maar bij een windpark. Op elk getroffen onderstation stond een FortiGate die tegelijk VPN-concentrator en firewall was, met een VPN-interface die vanaf het internet bereikbaar was en accounts zonder multifactorauthenticatie. Diezelfde combinatie van een Fortinet-apparaat aan de rand en inloggegevens die te makkelijk bruikbaar zijn, speelde in juni al toen wachtwoord-hashes van ongeveer 75.000 Fortinet-firewalls op straat kwamen te liggen.

Vanaf dat apparaat vond de aanvaller een Teltonika RUTX50 mobiele router in hetzelfde netwerksegment. De netbeheerder had geëist dat alle communicatie met de telemetrie-unit over het seriële DNP3-protocol liep, en aan die eis was voldaan. Over de beheerinterface van de router zelf was niets afgesproken. Die router bood standaard een webbeheerinterface en SSH aan op zijn LAN-poort, en via SSH legde de aanvaller in december meerdere keren een tunnel naar de private APN van de netbeheerder.

Vanaf 18 december scande hij dat APN-netwerk op VNC, HTTP en de industriële protocollen S7 en Modbus. Daar hing een WAGO PFC200-besturing met een webbeheerinterface op zijn WAN-poort en de standaard inloggegevens voor het admin-account. Via die webinterface zette de aanvaller SSH aan, en met een tweede tunnel stond hij op het OT-netwerk van de centrale.

Een week verkennen, vijf uur slopen

Tussen 18 en 25 december verkende de aanvaller het netwerk van de centrale. Een poortscan op 21 december begon bij het IP-adres van het SCADA-systeem, wat erop wijst dat de belangrijkste doelen al eerder waren gevonden. Op 25 december maakte hij verbinding met drie Siemens-besturingen over het S7-protocol.

Op 29 december liep de activiteit van 5:30 tot ongeveer 10:10 uur. De aanvaller opende de webinterface van de SCADA-server en zette daarna een S7-300, een S7-1200 en een S7-1500 in STOP-stand, met een wachtwoord dat aanpassen van de besturingslogica blokkeerde. Daardoor vielen de stoomturbine en de waterbehandeling stil. Zeven seriële Moxa-apparaatservers en drie Moxa-switches werden teruggezet naar fabrieksinstellingen, kregen een ander wachtwoord en een onbereikbaar IP-adres als 127.0.0.1. Het herstel begon rond 7:30 uur, terwijl de aanvaller nog in het netwerk zat.

Een Siemens SIMATIC S7-1500 besturing in een schakelkast, hetzelfde type dat in de Poolse centrale in STOP-stand werd gezet. Bron: Palatinatian / Wikimedia Commons (CC BY 3.0)
Een Siemens SIMATIC S7-1500 besturing in een schakelkast, hetzelfde type dat in de Poolse centrale in STOP-stand werd gezet. Bron: Palatinatian / Wikimedia Commons (CC BY 3.0)

Het opruimen was net zo grondig. De WAGO-besturing die als doorgang diende werd onbruikbaar gemaakt door de partitietabel te beschadigen, zodat het apparaat niet meer opstartte. Een half uur later ging de Teltonika-router terug naar fabrieksinstellingen met een onbereikbaar IP-adres, en als laatste actie werd ook de FortiGate gereset, waarmee de logboeken verdwenen. In het eerste rapport van 30 januari koppelde CERT Polska deze golf aan een activiteitencluster dat onder namen als Static Tundra, Berserk Bear, Ghost Blizzard en Dragonfly bekendstaat.

De aanname die sneuvelt

De misconfiguratie die dit mogelijk maakte, is niet exotisch. Apparaten binnen de private APN konden onderling verbinding maken, en uit enquêtes onder meerdere gebruikers van zulke oplossingen concludeert CERT Polska dat die instelling in Polen veel voorkwam en dat vergelijkbare configuraties wereldwijd breed zijn uitgerold.

Dat maakt het rapport bruikbaar voor elk bedrijf met simkaarten in zijn machines. De adviezen zijn concreet: zet client-isolatie aan tussen de apparaten op de APN, en waar onderling verkeer echt nodig is, ga er in de risicoanalyse van uit dat een van die apparaten wordt overgenomen. Behandel de APN aan de OT-kant als een onvertrouwd netwerk, met minstens dezelfde segmentatie en verkeerscontrole als een gewone bedrijfs-WAN. Kun je de configuratie ervan niet zelf verifiëren, geef hem dan hetzelfde vertrouwensniveau als het open internet. Beperk het verkeer tussen je OT-netwerk en het apparaat dat de doorgang naar de APN vormt tot een expliciete lijst van toegestane verbindingen, zet geen webbeheer, SSH of Telnet open op interfaces die vanaf de APN bereikbaar zijn, en vervang standaardwachtwoorden op alles wat eraan hangt.

De scherpste les zit in de eis die de netbeheerder wél stelde. De datastroom naar de telemetrie-unit was dichtgetimmerd tot een serieel protocol, maar over de beheerinterface van de router die die stroom droeg, stond niets in de afspraken. Het contract dekte het pad van de gegevens, niet het pad naar het apparaat.

Wat dit verschuift

De route is nieuw, de fout niet. Dit is dezelfde denkfout die zichtbaar wordt in een fabriek waar kantoor-IT en productiesystemen ongescheiden aan hetzelfde platte netwerk hangen en één gestolen inlog tot de aansturing van de lijn reikt: een verbinding die vertrouwd voelt, wordt behandeld alsof er een muur staat. Bij een plat netwerk zie je die verbinding tenminste nog in je eigen tekening. Een private APN staat er meestal niet eens op, want hij is ingekocht als dienst en zit in een simkaart.

De timing maakt het praktisch. Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, met nieuwe verplichtingen voor ruim 8.000 Nederlandse organisaties op het gebied van risicobeheer en incidentmelding, waaronder de energiesector. Wie zijn risicoanalyse nu opnieuw langsloopt, heeft er een vraag bij gekregen die daar tot deze week waarschijnlijk niet in stond. Wat kan er via het gehuurde netwerk bij je eigen apparatuur komen, en wie heeft dat ooit nagekeken?

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weten wat er echt verbonden is

Bij koppelingen tussen machines, simkaarten en je eigen systemen zit het risico zelden in de techniek zelf, maar in wat niemand heeft vastgelegd. Ik denk mee over het ontwerp, bouw de koppelingen en automatiseer de keten, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil
Nieuws
5 min

23 aug 14:09

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil

Een kleine Britse energiecentrale lag vorige maand vier dagen stil na een cyberaanval die aan Iran wordt toegeschreven. De site zat ver onder de wettelijke meldgrens, en juist dat maakt het incident relevant voor je eigen keten.

Schwarz Gruppe investeert tot 5,6 miljard euro in een AI-datacenter voor STACKIT
Nieuws
5 min

28 aug 02:08

Schwarz Gruppe investeert tot 5,6 miljard euro in een AI-datacenter voor STACKIT

Schwarz Gruppe steekt tot 2033 zo'n 5,6 miljard euro in een datacenter van 240 megawatt bij Rostock, voor cloud en AI onder Duits recht. Wat dat betekent voor wie STACKIT tegen AWS afweegt.

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde
Gids
Uitgebreide gids13 min

26 aug 09:00

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde

Een leverancierswissel gaat zelden mis op techniek, maar op volgorde. Dit is de complete inventaris van sleutels die nu bij je ICT-partij liggen, plus het draaiboek om ze over te nemen zonder een dag uitval.

Fortinet koopt Virtue AI om AI-modellen en agents tijdens gebruik te bewaken
Nieuws
5 min

20 aug 10:25

Fortinet koopt Virtue AI om AI-modellen en agents tijdens gebruik te bewaken

Fortinet neemt Virtue AI over en schuift bewaking van AI-modellen en autonome agents in FortiAIGate. Meta haalde in juni al de oprichters en het grootste deel van het team weg. Het bedrag blijft geheim.

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten
Gids
Uitgebreide gids14 min

16 aug 09:00

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten

Op 11 september 2026 gaat de CRA-meldplicht in voor software die je liet bouwen. Dit is het draaiboek: het kwetsbaarhedenregister per product, de meldaccounts met levertijd, de ondersteuningsperiode en het bewijsspoor eronder.

Wet weerbaarheid kritieke entiteiten gaat in: ministeries wijzen binnen een maand 500 organisaties aan
Nieuws
4 min

15 aug 08:10

Wet weerbaarheid kritieke entiteiten gaat in: ministeries wijzen binnen een maand 500 organisaties aan

Met de Cyberbeveiligingswet ging vandaag een tweede wet in: de Wet weerbaarheid kritieke entiteiten. Vakministers wijzen binnen een maand ongeveer 500 organisaties aan, en zo'n aanwijzing zet meteen het zwaarste cyberregime aan.