Aanvallers zijn via een private APN van het IT-netwerk naar de besturing van een Poolse warmtekrachtcentrale gesprongen. CERT Polska, het nationale CSIRT binnen onderzoeksinstituut NASK, noemt dat in een vervolgrapport van 8 augustus 2026 de eerste keer dat deze aanvalsroute in een echte aanval is waargenomen.
Een private APN geldt bij veel bedrijven als het afgeschermde mobiele netwerk waarop machines, sensoren en vestigingen zitten: eigen simkaarten, eigen toegangsnaam, verkeer dat niet over het open internet loopt. KPN verkoopt zo'n private APN, VPN of managed firewall als optie bij zijn M2M-simkaarten, en veel Nederlandse machineparken en vestigingen worden precies zo opgeleverd. Het Poolse rapport laat zien wat die aanname waard is. Een private APN is geen segmentatie maar een gedeeld netwerk dat iemand anders beheert, en staat onderlinge afscherming tussen de aangesloten apparaten uit, dan is één overgenomen apparaat genoeg om bij alle andere te komen.
Van een windpark naar de stadsverwarming
Op 29 december 2025 om ongeveer 7:00 uur vielen de stoomturbine en de waterbehandeling stil van een warmtekrachtcentrale die warmte levert aan zo'n 50.000 inwoners. Er werd op dat moment onderhoud gepleegd, dus het bedrijf ging eerst uit van een fout van de aannemer en meldde het voorval alleen ter informatie. CERT Polska begon toch een incidentonderzoek, omdat dezelfde ochtend ruim dertig aansluitpunten van zonne- en windparken en een grote warmtekrachtcentrale werden aangevallen. Dat onderzoek duurde meer dan drie maanden.
De keten die de onderzoekers reconstrueerden begint niet bij de centrale, maar bij een windpark. Op elk getroffen onderstation stond een FortiGate die tegelijk VPN-concentrator en firewall was, met een VPN-interface die vanaf het internet bereikbaar was en accounts zonder multifactorauthenticatie. Diezelfde combinatie van een Fortinet-apparaat aan de rand en inloggegevens die te makkelijk bruikbaar zijn, speelde in juni al toen wachtwoord-hashes van ongeveer 75.000 Fortinet-firewalls op straat kwamen te liggen.
Vanaf dat apparaat vond de aanvaller een Teltonika RUTX50 mobiele router in hetzelfde netwerksegment. De netbeheerder had geëist dat alle communicatie met de telemetrie-unit over het seriële DNP3-protocol liep, en aan die eis was voldaan. Over de beheerinterface van de router zelf was niets afgesproken. Die router bood standaard een webbeheerinterface en SSH aan op zijn LAN-poort, en via SSH legde de aanvaller in december meerdere keren een tunnel naar de private APN van de netbeheerder.
Vanaf 18 december scande hij dat APN-netwerk op VNC, HTTP en de industriële protocollen S7 en Modbus. Daar hing een WAGO PFC200-besturing met een webbeheerinterface op zijn WAN-poort en de standaard inloggegevens voor het admin-account. Via die webinterface zette de aanvaller SSH aan, en met een tweede tunnel stond hij op het OT-netwerk van de centrale.
Een week verkennen, vijf uur slopen
Tussen 18 en 25 december verkende de aanvaller het netwerk van de centrale. Een poortscan op 21 december begon bij het IP-adres van het SCADA-systeem, wat erop wijst dat de belangrijkste doelen al eerder waren gevonden. Op 25 december maakte hij verbinding met drie Siemens-besturingen over het S7-protocol.
Op 29 december liep de activiteit van 5:30 tot ongeveer 10:10 uur. De aanvaller opende de webinterface van de SCADA-server en zette daarna een S7-300, een S7-1200 en een S7-1500 in STOP-stand, met een wachtwoord dat aanpassen van de besturingslogica blokkeerde. Daardoor vielen de stoomturbine en de waterbehandeling stil. Zeven seriële Moxa-apparaatservers en drie Moxa-switches werden teruggezet naar fabrieksinstellingen, kregen een ander wachtwoord en een onbereikbaar IP-adres als 127.0.0.1. Het herstel begon rond 7:30 uur, terwijl de aanvaller nog in het netwerk zat.

Het opruimen was net zo grondig. De WAGO-besturing die als doorgang diende werd onbruikbaar gemaakt door de partitietabel te beschadigen, zodat het apparaat niet meer opstartte. Een half uur later ging de Teltonika-router terug naar fabrieksinstellingen met een onbereikbaar IP-adres, en als laatste actie werd ook de FortiGate gereset, waarmee de logboeken verdwenen. In het eerste rapport van 30 januari koppelde CERT Polska deze golf aan een activiteitencluster dat onder namen als Static Tundra, Berserk Bear, Ghost Blizzard en Dragonfly bekendstaat.
De aanname die sneuvelt
De misconfiguratie die dit mogelijk maakte, is niet exotisch. Apparaten binnen de private APN konden onderling verbinding maken, en uit enquêtes onder meerdere gebruikers van zulke oplossingen concludeert CERT Polska dat die instelling in Polen veel voorkwam en dat vergelijkbare configuraties wereldwijd breed zijn uitgerold.
Dat maakt het rapport bruikbaar voor elk bedrijf met simkaarten in zijn machines. De adviezen zijn concreet: zet client-isolatie aan tussen de apparaten op de APN, en waar onderling verkeer echt nodig is, ga er in de risicoanalyse van uit dat een van die apparaten wordt overgenomen. Behandel de APN aan de OT-kant als een onvertrouwd netwerk, met minstens dezelfde segmentatie en verkeerscontrole als een gewone bedrijfs-WAN. Kun je de configuratie ervan niet zelf verifiëren, geef hem dan hetzelfde vertrouwensniveau als het open internet. Beperk het verkeer tussen je OT-netwerk en het apparaat dat de doorgang naar de APN vormt tot een expliciete lijst van toegestane verbindingen, zet geen webbeheer, SSH of Telnet open op interfaces die vanaf de APN bereikbaar zijn, en vervang standaardwachtwoorden op alles wat eraan hangt.
De scherpste les zit in de eis die de netbeheerder wél stelde. De datastroom naar de telemetrie-unit was dichtgetimmerd tot een serieel protocol, maar over de beheerinterface van de router die die stroom droeg, stond niets in de afspraken. Het contract dekte het pad van de gegevens, niet het pad naar het apparaat.
Wat dit verschuift
De route is nieuw, de fout niet. Dit is dezelfde denkfout die zichtbaar wordt in een fabriek waar kantoor-IT en productiesystemen ongescheiden aan hetzelfde platte netwerk hangen en één gestolen inlog tot de aansturing van de lijn reikt: een verbinding die vertrouwd voelt, wordt behandeld alsof er een muur staat. Bij een plat netwerk zie je die verbinding tenminste nog in je eigen tekening. Een private APN staat er meestal niet eens op, want hij is ingekocht als dienst en zit in een simkaart.
De timing maakt het praktisch. Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, met nieuwe verplichtingen voor ruim 8.000 Nederlandse organisaties op het gebied van risicobeheer en incidentmelding, waaronder de energiesector. Wie zijn risicoanalyse nu opnieuw langsloopt, heeft er een vraag bij gekregen die daar tot deze week waarschijnlijk niet in stond. Wat kan er via het gehuurde netwerk bij je eigen apparatuur komen, en wie heeft dat ooit nagekeken?
Veelgestelde vragen
Weten wat er echt verbonden is
Bij koppelingen tussen machines, simkaarten en je eigen systemen zit het risico zelden in de techniek zelf, maar in wat niemand heeft vastgelegd. Ik denk mee over het ontwerp, bouw de koppelingen en automatiseer de keten, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
