Een lijst met fabrikanten veranderde en niemand berichtte erover
Op 7 april 2026 publiceerde het Amerikaanse CISA het advies AA26-097A, over misbruik van programmeerbare besturingen die vanaf internet bereikbaar waren, in overheidsdiensten, water en afvalwater en energie. De genoemde apparaten waren Rockwell Automation Allen-Bradley-units en de beschreven activiteit liep terug tot maart. Voor een Europese exploitant las dat als een Amerikaans probleem met Amerikaanse apparatuur.
Op 22 juli werd het advies bijgewerkt. De herziening breidde de genoemde apparatuur uit met besturingen van Schneider Electric en Siemens naast die van Rockwell, voegde detectierichtlijnen toe voor gemanipuleerde codeblokken en publiceerde nieuwe indicatoren over de periode september 2025 tot juli 2026. Vier dagen later, tussen 26 en 27 juli, trof een gecoördineerde aanval meer dan dertig gemeentelijke watersystemen in Minnesota.
Sindsdien gaan alle koppen over de aanval zelf of over de vraag wie erachter zit. Het deel dat de oceaan oversteekt is de fabrikantenlijst, en die is negen dagen geleden gewijzigd.
De drie besturingen die nu genoemd worden
Het advies noemt de Rockwell Automation CompactLogix en Micro850, de Schneider Electric Modicon M340 en de Siemens S7-1200-serie. Twee van die drie families vormen de standaarduitrusting van een Europese installatieruimte. Het geïnstalleerde park van Rockwell ligt vooral in Noord-Amerika; Siemens en Schneider zijn Europese fabrikanten wier besturingen de Europese drinkwaterbereiding, waterzuivering, voedingsmiddelenindustrie en algemene maakindustrie draaiend houden.
De wijziging beschrijft geen productfout. Nergens in het advies is sprake van een nieuw gepubliceerde kwetsbaarheid in een product van Siemens of Schneider. Het gaat over besturingen die vanaf het publieke internet bereikbaar zijn, beveiligd met standaard of nooit gewijzigde inloggegevens, waarvan de programma's daarna zijn aangepast. Die blootstelling is een configuratie- en toegangsbeslissing, meestal jaren geleden genomen door een systeemintegrator en sindsdien zelden herzien.
Dat onderscheid bepaalt wie het herstel schuldig is. Een productkwetsbaarheid is een patch waarop u wacht. Een bereikbare besturing is een activaregister en een pad voor toegang op afstand, en die twee zijn van u.
De techniek verschoof van het wachtwoord naar de logica
In 2023 en 2024 werd dezelfde sector geraakt via besturingen uit de Unitronics Vision-serie: minstens 75 apparaten in de Verenigde Staten, Israël, het Verenigd Koninkrijk en Ierland werden overgenomen via nooit gewijzigde standaardwachtwoorden. Dat was een toegangsprobleem met een toegangsantwoord. De campagne van 2026 werkt op een ander niveau.
Het advies beschrijft drie opeenvolgende stappen. Met engineeringsoftware van de fabrikant, draaiend op door derden gehoste infrastructuur, werden PLC-projectbestanden uit de omgevingen van slachtoffers getrokken. Daarna werden Add-On Instructions gemanipuleerd, de herbruikbare codeblokken in die programma's, om veiligheidsafschakelingen en alarmen uit te zetten. Ten slotte werden de gegevens achter de HMI- en SCADA-beelden gewijzigd, zodat installaties buiten veilige grenzen konden draaien zonder dat het operatorscherm iets ongewoons toonde.
Daarnaast staan de grovere stappen: beheerderswachtwoorden gewijzigd om de exploitant uit zijn eigen besturing te sluiten, en IP-instellingen aangepast om een besturing los te koppelen van het netwerk dat erop toeziet. Een wachtwoordbeleid beantwoordt de aanval van 2023. Geen enkel wachtwoordbeleid beantwoordt een herschreven alarm.
Twee uur in Braham is een personeelsfeit
Braham in Minnesota telt ongeveer 1.700 inwoners. De aanval legde de geautomatiseerde besturing van de put en de waterzuivering plat, en de ploegen hadden het bedrijf binnen twee uur weer draaiend. Ook Plymouth, South St Paul en Maple Plain meldden incidenten, en in totaal werden op 26 en 27 juli meer dan dertig gemeenten getroffen.
Wat Braham binnen twee uur terugbracht, waren mensen die de installatie met de hand konden bedienen. Dat is een personeelspost en geen post op het beveiligingsbudget, en het is de post die het vaakst wordt geschrapt met het argument dat het proces toch geautomatiseerd is. In de tot nu toe gemelde incidenten bleef de drinkwaterkwaliteit ongemoeid, al noemt de CISA-melding van 30 juli kookadviezen en langdurige handbediening onder de gevolgen die deze activiteit heeft veroorzaakt.
Over de toeschrijving is niets beslist. Geen federale of statelijke dienst heeft de aanvallen in Minnesota formeel toegeschreven. Een memo van WaterISAC verwijst naar het Minnesota Fusion Center, volgens welk de activiteit overeenkomt met de campagne die CISA beschreef, zonder direct bewijs te tonen; het werkpatroon komt overeen met CyberAv3ngers, een groep die formeel wordt toegeschreven aan het cyber- en elektronisch commando van de Iraanse Revolutionaire Garde; Amerikaanse inlichtingendiensten zouden Iran verdenken, en de president heeft dat publiekelijk tegengesproken. Geen van die standpunten verandert één maatregel die u zou treffen.
Drie vragen die geen dader nodig hebben
Ten eerste: vraag uw systeemintegrator om elk pad voor toegang op afstand naar een besturing, en neem geen genoegen met het netwerkschema. Het schema documenteert het ontwerp; de blootstelling komt meestal van wat later is toegevoegd voor een onderhoudscontract, een inbedrijfstelling of een storingsdienst buiten kantooruren. De CISA-melding van 30 juli, uitgebracht met milieudienst EPA en de FBI, vraagt precies drie dingen: haal de besturingen van het publieke internet en benader ze via VPN of gateway, zet wachtwoordbeveiliging aan en wijzig elke standaardwaarde, en laat alleen bekende adressen toe via een witte lijst.
Ten tweede: kunt u vandaag het besturingsprogramma uitlezen en vergelijken met de laatst goedgekeurde versie, inclusief de Add-On Instructions? Als het eerlijke antwoord is dat het draaiende programma alleen in de besturing zelf bestaat, dan heeft de manipulatie die dit advies beschrijft in uw installatie geen enkel detectiepad. De werkzame maatregel is een ondertekend, in versiebeheer vastgelegd document van hoe de logica hoort te zijn, en de meeste locaties kunnen dat niet overleggen.
Ten derde: bewijst uw alarmtest dat het alarm vanuit het proces afgaat, of alleen dat het scherm het kan tekenen? Dit reikt verder dan de installatieruimte. Water en afvalwater zijn essentiële sectoren uit bijlage I van NIS2, dus een significant incident brengt een vroegtijdige waarschuwing binnen 24 uur en een melding binnen 72 uur met zich mee, waarbij het bestuur verantwoordelijk is voor de maatregelen. In Nederland loopt dat via het NCSC en de Cyberbeveiligingswet. De termijn begint zodra u ervan weet, en een techniek die zowel de veiligheidslogica als het scherm dat erover rapporteert aanpast, is een techniek die precies dat moment wil uitstellen.
Lees hierna: Het eerste AI-agentplatform dat CISA verplicht laat patchen | De SharePoint-patch die u in mei oversloeg, is nu urgent



