Een energiecentrale met opwekkingsinstallaties onder een blauwe lucht
Nieuws11 augustus · 06:095 min leestijd

CERT Polska: aanvallers springen via private APN van IT naar OT-netwerk

Aanvallers bereikten het OT-netwerk van een Poolse warmtekrachtcentrale via een private APN, de eerste keer dat CERT Polska die route in het wild zag. De misconfiguratie erachter blijkt wereldwijd gangbaar.

Aanvallers zijn via een private APN van het IT-netwerk naar de besturing van een Poolse warmtekrachtcentrale gesprongen. CERT Polska, het nationale CSIRT binnen onderzoeksinstituut NASK, noemt dat in een vervolgrapport van 8 augustus 2026 de eerste keer dat deze aanvalsroute in een echte aanval is waargenomen.

Een private APN geldt bij veel bedrijven als het afgeschermde mobiele netwerk waarop machines, sensoren en vestigingen zitten: eigen simkaarten, eigen toegangsnaam, verkeer dat niet over het open internet loopt. KPN verkoopt zo'n private APN, VPN of managed firewall als optie bij zijn M2M-simkaarten, en veel Nederlandse machineparken en vestigingen worden precies zo opgeleverd. Het Poolse rapport laat zien wat die aanname waard is. Een private APN is geen segmentatie maar een gedeeld netwerk dat iemand anders beheert, en staat onderlinge afscherming tussen de aangesloten apparaten uit, dan is één overgenomen apparaat genoeg om bij alle andere te komen.

Van een windpark naar de stadsverwarming

Op 29 december 2025 om ongeveer 7:00 uur vielen de stoomturbine en de waterbehandeling stil van een warmtekrachtcentrale die warmte levert aan zo'n 50.000 inwoners. Er werd op dat moment onderhoud gepleegd, dus het bedrijf ging eerst uit van een fout van de aannemer en meldde het voorval alleen ter informatie. CERT Polska begon toch een incidentonderzoek, omdat dezelfde ochtend ruim dertig aansluitpunten van zonne- en windparken en een grote warmtekrachtcentrale werden aangevallen. Dat onderzoek duurde meer dan drie maanden.

De keten die de onderzoekers reconstrueerden begint niet bij de centrale, maar bij een windpark. Op elk getroffen onderstation stond een FortiGate die tegelijk VPN-concentrator en firewall was, met een VPN-interface die vanaf het internet bereikbaar was en accounts zonder multifactorauthenticatie. Diezelfde combinatie van een Fortinet-apparaat aan de rand en inloggegevens die te makkelijk bruikbaar zijn, speelde in juni al toen wachtwoord-hashes van ongeveer 75.000 Fortinet-firewalls op straat kwamen te liggen.

Vanaf dat apparaat vond de aanvaller een Teltonika RUTX50 mobiele router in hetzelfde netwerksegment. De netbeheerder had geëist dat alle communicatie met de telemetrie-unit over het seriële DNP3-protocol liep, en aan die eis was voldaan. Over de beheerinterface van de router zelf was niets afgesproken. Die router bood standaard een webbeheerinterface en SSH aan op zijn LAN-poort, en via SSH legde de aanvaller in december meerdere keren een tunnel naar de private APN van de netbeheerder.

Vanaf 18 december scande hij dat APN-netwerk op VNC, HTTP en de industriële protocollen S7 en Modbus. Daar hing een WAGO PFC200-besturing met een webbeheerinterface op zijn WAN-poort en de standaard inloggegevens voor het admin-account. Via die webinterface zette de aanvaller SSH aan, en met een tweede tunnel stond hij op het OT-netwerk van de centrale.

Een week verkennen, vijf uur slopen

Tussen 18 en 25 december verkende de aanvaller het netwerk van de centrale. Een poortscan op 21 december begon bij het IP-adres van het SCADA-systeem, wat erop wijst dat de belangrijkste doelen al eerder waren gevonden. Op 25 december maakte hij verbinding met drie Siemens-besturingen over het S7-protocol.

Op 29 december liep de activiteit van 5:30 tot ongeveer 10:10 uur. De aanvaller opende de webinterface van de SCADA-server en zette daarna een S7-300, een S7-1200 en een S7-1500 in STOP-stand, met een wachtwoord dat aanpassen van de besturingslogica blokkeerde. Daardoor vielen de stoomturbine en de waterbehandeling stil. Zeven seriële Moxa-apparaatservers en drie Moxa-switches werden teruggezet naar fabrieksinstellingen, kregen een ander wachtwoord en een onbereikbaar IP-adres als 127.0.0.1. Het herstel begon rond 7:30 uur, terwijl de aanvaller nog in het netwerk zat.

Een Siemens SIMATIC S7-1500 besturing in een schakelkast, hetzelfde type dat in de Poolse centrale in STOP-stand werd gezet. Bron: Palatinatian / Wikimedia Commons (CC BY 3.0)
Een Siemens SIMATIC S7-1500 besturing in een schakelkast, hetzelfde type dat in de Poolse centrale in STOP-stand werd gezet. Bron: Palatinatian / Wikimedia Commons (CC BY 3.0)

Het opruimen was net zo grondig. De WAGO-besturing die als doorgang diende werd onbruikbaar gemaakt door de partitietabel te beschadigen, zodat het apparaat niet meer opstartte. Een half uur later ging de Teltonika-router terug naar fabrieksinstellingen met een onbereikbaar IP-adres, en als laatste actie werd ook de FortiGate gereset, waarmee de logboeken verdwenen. In het eerste rapport van 30 januari koppelde CERT Polska deze golf aan een activiteitencluster dat onder namen als Static Tundra, Berserk Bear, Ghost Blizzard en Dragonfly bekendstaat.

De aanname die sneuvelt

De misconfiguratie die dit mogelijk maakte, is niet exotisch. Apparaten binnen de private APN konden onderling verbinding maken, en uit enquêtes onder meerdere gebruikers van zulke oplossingen concludeert CERT Polska dat die instelling in Polen veel voorkwam en dat vergelijkbare configuraties wereldwijd breed zijn uitgerold.

Dat maakt het rapport bruikbaar voor elk bedrijf met simkaarten in zijn machines. De adviezen zijn concreet: zet client-isolatie aan tussen de apparaten op de APN, en waar onderling verkeer echt nodig is, ga er in de risicoanalyse van uit dat een van die apparaten wordt overgenomen. Behandel de APN aan de OT-kant als een onvertrouwd netwerk, met minstens dezelfde segmentatie en verkeerscontrole als een gewone bedrijfs-WAN. Kun je de configuratie ervan niet zelf verifiëren, geef hem dan hetzelfde vertrouwensniveau als het open internet. Beperk het verkeer tussen je OT-netwerk en het apparaat dat de doorgang naar de APN vormt tot een expliciete lijst van toegestane verbindingen, zet geen webbeheer, SSH of Telnet open op interfaces die vanaf de APN bereikbaar zijn, en vervang standaardwachtwoorden op alles wat eraan hangt.

De scherpste les zit in de eis die de netbeheerder wél stelde. De datastroom naar de telemetrie-unit was dichtgetimmerd tot een serieel protocol, maar over de beheerinterface van de router die die stroom droeg, stond niets in de afspraken. Het contract dekte het pad van de gegevens, niet het pad naar het apparaat.

Wat dit verschuift

De route is nieuw, de fout niet. Dit is dezelfde denkfout die zichtbaar wordt in een fabriek waar kantoor-IT en productiesystemen ongescheiden aan hetzelfde platte netwerk hangen en één gestolen inlog tot de aansturing van de lijn reikt: een verbinding die vertrouwd voelt, wordt behandeld alsof er een muur staat. Bij een plat netwerk zie je die verbinding tenminste nog in je eigen tekening. Een private APN staat er meestal niet eens op, want hij is ingekocht als dienst en zit in een simkaart.

De timing maakt het praktisch. Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, met nieuwe verplichtingen voor ruim 8.000 Nederlandse organisaties op het gebied van risicobeheer en incidentmelding, waaronder de energiesector. Wie zijn risicoanalyse nu opnieuw langsloopt, heeft er een vraag bij gekregen die daar tot deze week waarschijnlijk niet in stond. Wat kan er via het gehuurde netwerk bij je eigen apparatuur komen, en wie heeft dat ooit nagekeken?

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weten wat er echt verbonden is

Bij koppelingen tussen machines, simkaarten en je eigen systemen zit het risico zelden in de techniek zelf, maar in wat niemand heeft vastgelegd. Ik denk mee over het ontwerp, bouw de koppelingen en automatiseer de keten, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

STACKIT opent Benelux-vestiging voor zijn soevereine cloud
Nieuws
4 min

5 aug 10:27

STACKIT opent Benelux-vestiging voor zijn soevereine cloud

Schwarz Digits opent een eigen vestiging in Nederland voor zijn soevereine cloud STACKIT en zet oud-AWS-manager Stephano Bosman aan het hoofd. Een Nederlands datacentergebied volgt pas medio 2027.

De Cyberbeveiligingswet is nu definitief: 'niet-kritiek' houdt je mkb niet buiten de keten-eis
Inzicht
7 min

10 jul 17:00

De Cyberbeveiligingswet is nu definitief: 'niet-kritiek' houdt je mkb niet buiten de keten-eis

De Cyberbeveiligingswet geldt vanaf 15 augustus 2026 voor 8.000 organisaties. Val je er formeel buiten, dan komt de eis alsnog binnen: als securityvragenlijst van je grootste klant. Je deadline is je volgende contract, niet de wet.

Eerste Kamer neemt Cyberbeveiligingswet aan: op 15 augustus van kracht
Nieuws
4 min

7 jul 16:11

Eerste Kamer neemt Cyberbeveiligingswet aan: op 15 augustus van kracht

De Eerste Kamer nam de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten aan. Beide gaan op 15 augustus in, waarmee ruim 8.000 Nederlandse organisaties nog maar weken hebben om aan de nieuwe cyberplichten te voldoen.

FortiBleed: wachtwoorden van 75.000 Fortinet-firewalls liggen op straat, roteer nu
Nieuws
5 min

18 jun 18:20

FortiBleed: wachtwoorden van 75.000 Fortinet-firewalls liggen op straat, roteer nu

Onderzoekers vonden inlog- en VPN-gegevens van bijna 74.000 FortiGate-firewalls in 194 landen, ongeveer de helft van alle aan het internet hangende Fortinets. Draait jouw bedrijf een FortiGate, dan is direct handelen geboden.

OpenAI zet Daybreak-cybermodellen op Amazon Bedrock, alleen in de VS
Nieuws
4 min

12 aug 02:11

OpenAI zet Daybreak-cybermodellen op Amazon Bedrock, alleen in de VS

Daybreak Blue en Red zijn nu via Amazon Bedrock af te nemen, maar uitsluitend in de regio Noord-Virginia en alleen na goedkeuring in Trusted Access for Cyber. Dat verschuift de inkoopvraag voor bedrijven op AWS.

Nvidia zet zes financieringsplatforms op voor 500 miljard dollar aan extern kapitaal
Nieuws
4 min

11 aug 00:11

Nvidia zet zes financieringsplatforms op voor 500 miljard dollar aan extern kapitaal

Nvidia richt met Apollo, BlackRock, Blackstone, Brookfield, Goldman Sachs en KKR zes zelfstandige platforms op voor meer dan 500 miljard dollar aan extern kapitaal. Niet het bedrag is nieuw, maar wie voortaan het risico draagt.