image

VS roept waterbedrijven op om PLC's meteen van internet te halen

vrijdag 31 juli 2026, 11:56 door Redactie, 21 reacties

Het Amerikaanse cyberagentschap CISA roept waterbedrijven op om hun programmable logic controllers (PLC's) zo snel mogelijk van internet te halen. Aanleiding zijn aanvallen waarbij aanvallers toegang tot de PLC's weten te krijgen. Waterbedrijven gebruiken plc's om verschillende fases van de water- en rioolzuivering te beheren en monitoren, waaronder het in- en uitschakelen van pompen van een pompstation, het vullen van tanks en reservoirs, het toevoegen van chemicaliën, verzamelen van gegevens voor toezichtsrapporten en het waarschuwen voor kritieke situaties.

Bij de aanvallen wisten aanvallers toegang te krijgen tot PLC's die vanaf het internet toegankelijk waren. Deze PLC's waren niet met een wachtwoord of met een standaard wachtwoord beveiligd. Bij de aanvaller schakelen de aanvallers de wachtwoordfunctie in, als die niet was ingeschakeld, en stellen vervolgens een wachtwoord in of wijzigen het gebruikte standaard wachtwoord, zodat beheerders geen toegang meer hebben (pdf). Vervolgens besloten de aanvallers de PLC's van internet los te koppelen door hun IP-adressen te veranderen, aldus het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security en de FBI.

Ondanks eerdere waarschuwingen blijken PLC's via standaard wachtwoorden toegankelijk. De Amerikaanse overheidsdiensten roepen waterbedrijven op om hun PLC's van het publieke internet te halen. Remote toegang voor beheer moet via een vpn of gateway lopen, niet direct via de PLC zelf, aldus het advies. Daarnaast wordt aangeraden om het gebruik van een wachtwoord in te schakelen en standaard wachtwoorden te wijzigen in sterke unieke wachtwoorden. Verder wordt het gebruik van allowlists aangeraden, zodat alleen toegestane IP-adressen verbinding mogen maken. Onlangs meldde de Amerikaanse staat Minnesota dat meer dan dertig waterbedrijven het doelwit van een gecoördineerde aanval waren geworden.

Reacties (21)
31-07-2026, 12:41 door Anoniem
waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?
31-07-2026, 13:10 door Anoniem
Zou het dan toch aan het klimaat liggen, die schaarste aan drinkwater?/s
31-07-2026, 13:20 door Anoniem
Je valt toch van je stoel.
Bij de aanvallen wisten aanvallers toegang te krijgen tot PLC's die vanaf het internet toegankelijk waren. Deze PLC's waren niet met een wachtwoord of met een standaard wachtwoord beveiligd. (...) Ondanks eerdere waarschuwingen blijken PLC's via standaard wachtwoorden toegankelijk.
31-07-2026, 13:30 door Anoniem
Door Anoniem: waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?

Inderdaad, die hebben nog nooit van Stuxnet gehoord.
31-07-2026, 13:33 door Named
Alle OT hoort achter een heel goed beveiligde firewall of VPN te hangen.
Dit is het minste dat je qua IT veiligheid behoort te doen en is al jaren lang de standaard.
Doe je dat niet, dan ben je dus schuldig aan nalatigheid zodra het fout gaat.
(Dit kan zelfs tot rechtsvervolging op persoonlijke titel leiden!)
Wat doet dat spul überhaupt aan het Internet gekoppeld?
Ronduit krankzinnig.
En tja als je Iran bombadeerd, kan je verwachten dat ze hybride terugslaan.
helemaal als je het ze ook nog makkelijk maakt.
Door Anoniem: waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?
nee, ongeveer een jaartje of 10-15.
Daarvoor hing dat spul echt niet aan internet, dat kon het helemaal niet.
Door Anoniem:
Door Anoniem: waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?

Inderdaad, die hebben nog nooit van Stuxnet gehoord.
En jij blijkbaar ook niet in detail zo te lezen.
Stuxnet sloeg toe op een netwerk wat volledig airgapped was en dus niet aan Internet hing.
met dank aan de AIVD en een USB stick hebben ze het cyber wapen binnen weten te krijgen.
31-07-2026, 18:50 door Anoniem
Door Drs Security en Privacy:
Door Anoniem: waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?
nee, ongeveer een jaartje of 10-15.
Daarvoor hing dat spul echt niet aan internet, dat kon het helemaal niet.
In 1996 kon je Siemens PLC'ss al via IP bereiken... dus achter een router konden ze makkelijk aan internet..
Alleen gebruikten ze een apart protocol, effectief OSI transport layer over IP...
Erg dynamisch was het niet, maar het kon wel.
01-08-2026, 08:49 door Anoniem
Het betreft Rockwell Automation/Allen-Bradley’s MicroLogix 1100 and 1400 series PLC’s die rechtstreeks aan internet hangen. Geen firewall of Border Gateway er tussen helemaal niets.

Als verder zoekt op internet.. vindt je verhalen van trotse elektrotechnische installatiebedrijven de die dit aangelegd hebben..

Nederland zit er ook vol mee elektrotechnische installatiebedrijven die PLC’s aan het internet hangen.. De Sukkels
01-08-2026, 11:48 door Anoniem
Zoek maar eens op "Power-line communication (PLC)".
Dit maakt het verhaal nog gecompliceerder.
01-08-2026, 13:15 door Anoniem
Door Anoniem: Zoek maar eens op "Power-line communication (PLC)".
Dit maakt het verhaal nog gecompliceerder.

Je hebt de verkeerde afkorting opgezocht.

Power line communication zijn die apparaatjes (devolo is het bekende merkt) om een lokaal netwerkje over stroomdraden te leveren. Typisch thuisgebruik om "internet" te verspreiden als Wifi teveel beton tegenkomt.

PLC hier is 'programmable logic controllers' - pompen, thermostaten met sensoren . Feitelijk de industriele versie van wat nu thuis als "smart home" begint te komen .

Ontzettend oud spul vaak qua standaarden en gebruik, en daar is dan in de "moderne" versie een IP frontend opgeplakt, en een handige harry die dat dan "aan internet" hangt .
01-08-2026, 13:28 door Anoniem
Door Anoniem:
Door Drs Security en Privacy:
Door Anoniem: waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?
nee, ongeveer een jaartje of 10-15.
Daarvoor hing dat spul echt niet aan internet, dat kon het helemaal niet.
In 1996 kon je Siemens PLC'ss al via IP bereiken... dus achter een router konden ze makkelijk aan internet..
Alleen gebruikten ze een apart protocol, effectief OSI transport layer over IP...
Erg dynamisch was het niet, maar het kon wel.

Modbus gok ik.,
https://en.wikipedia.org/wiki/Modbus

In de jaren 90 was het heel erg normaal (en nodig) om allerlei RS-232 (serieel) spul op grotere afstand bereikbaar te maken met terminal servers .
modem banken natuurlijk, maar ook de consoles van servers tbv van remote management . Je kon op z'n terminal server heel fraaie menu's bouwen welke poort te wilde connecten , welke snelheid etc etc.

Als je je vak kende zorgde je dat de IP/internet bereikbaarheid van z'n terminal server strak beperkt was. En ook toen had je de knutselaars die net genoeg wisten om het werkend te krijgen maar de rest niet.

De "moderne" versie is natuurlijk BMC , Dell (i)DRAC - en ook die dingen kunnen amper hun eigen broek ophouden qua security .
En voordat PC hardware dit "native" kreeg was er voor de hackers de weasel card https://web.archive.org/web/20110406024209/http://www.realweasel.com/intro.html

Zelfde soort doel als al dat OT spul, en ook een set van 'lessons learned' als sector, en soms nog steeds .
vCenter native aan Internet zou ik ook niet doet . Anderen doen dat wel ...
01-08-2026, 13:34 door Anoniem
Ik doelde eigenlijk op het feit dat veel industriele toepassingen via deze manier te benaderen zijn,dus waarschijnlijk ook een veiliheids risico kunnen zijn.

meer gespecificeerde zoekopdracht:
industrial use Power-line communication (PLC) security
01-08-2026, 14:22 door Anoniem
Door Anoniem:
Door Anoniem: Zoek maar eens op "Power-line communication (PLC)".
Dit maakt het verhaal nog gecompliceerder.

Je hebt de verkeerde afkorting opgezocht.

Power line communication zijn die apparaatjes (devolo is het bekende merkt) om een lokaal netwerkje over stroomdraden te leveren. Typisch thuisgebruik om "internet" te verspreiden als Wifi teveel beton tegenkomt.

PLC hier is 'programmable logic controllers' - pompen, thermostaten met sensoren . Feitelijk de industriele versie van wat nu thuis als "smart home" begint te komen .

Ontzettend oud spul vaak qua standaarden en gebruik, en daar is dan in de "moderne" versie een IP frontend opgeplakt, en een handige harry die dat dan "aan internet" hangt .

Anoniem 11:48 rept over om een gecompliceerder verhaal en een heel stuk feitelijke geschiedenis van automatisering en gebruiks- en beveiligingsgeschiedenis wat daar achter zit.

Roep Siemens en PLC en volg berichtgevingen over oorlogen en grotere geopolitieke spelers. De kleinere die hun best doen, voor elkaar niet onder te doen, soms samenwerken, burgers misleiden, elkaar misleiden of de groten met hun pactjes trachtenpaaien of te misleiden.

Dat waren niet alleen Russen die dat deden (...)Dit is ook een onderdeel van onze gedeelde en beleefde cultuur en van het heden, ook binnen security gemeenschap. Die inderdaad overal waar telefonie en internet is, de hele wereld dus, globaal zogezegd, want op alle plekken ter wereld kan je communiceren, daar heb je geen speciale satelliettelefoon meer voor nodig, zoals vroeger het geval was.

Globalisme is een feit in dit vakgebied, waar kennis van de geschiedenis bijhoort, en aanbevolen of verplicht curriculum zou moeten worden wat mij betreft. Bij security betrokken zijn, en zorgen en bevindingen die niet serieus genomen worden door leidinggevende of hogere kaders, ligt paranoia op de loer, en dat internet zit overal, en de afzender van "vreemde dingen" tot en met het spelen met de lampjes bij iemand thuis aan toe, werden niet gegeven, die security medewerkers werden aan hun lot overgelaten. Tenzij ze de weg wisten te vinden naar dossierkennis over wat speelde en hoe dat gespeeld werd, en waarvan velen wisten dat het gaande was. Nog steeds, als ik zo de vakantiebestemmingen van collega's of bekenden verneem.

Want Siemens PLC gaat ook over S7, en een typefoutje of misverstand is zo gecreerd. Ook door de telefoon of door AI gebruik van studenten;)

Vandaar een paar ietwat cynische reacties hier, sommigen zijn grappig, anderen zijn zo bedoeld en anderen zijn zo waar dat het geen grap meer te noemen is (en waarschijnlijk niet geplaatst kan worden) want totale perversie binnen het veiligheidsdenken en handelen is een kenmerk van security, helaas moet ik zeggen voor degenen die niet snappen welke mindset esommige betrokken hebben. Zwakke plek van iets of iemand kan overal zitten, en vijanden zijn altijd opzoek die te vinden en uit te buiten, tegen zo laag mogelijke kosten, vooral Hollanders staan daar om bekend.

Wat lange reactie, ik vind het zelf niet OT, want meerderen reageren in dit topic op een manier waar ik dit een rol zie spelen.

Ik vind het overigens bedenkelijk als drinkwatersbedrijven communiceren met dit type persberichten, die alle burgers die diensten van dat bedrijf aangaat, en maar een heel klein groepje betrokken echt weet wat daar speelt. Het is juist een kans om publiek echt voor te lichten, in plaats van er een gokspelletje van te maken, wat bedoelen ze daar in de VS nou echt? Deze manier van communiceren zijn al eens vaker grote ongelukken door ontstaan. Automatisering heeft met politiek te maken, ook het praten over de beveiliging daarvan. Terwijl het zo'n serieuze zaak is. Ook voor de handjes aan de toetsenborden.
01-08-2026, 14:44 door Anoniem
Mijn vermoeden is dat dit persoon bedoelde dat als het stroomnet als (data) communicatie manier word gebruikt,dit als additional security issue kan worden gezien.

Interessante materie opzich:
https://en.wikipedia.org/wiki/Power-line_communication
01-08-2026, 23:20 door Anoniem
Door Anoniem: waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?


Hee, Amerika, weet je wel....
02-08-2026, 14:41 door Anoniem
Door Anoniem:
Door Anoniem: waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?


Hee, Amerika, weet je wel....

De Nederlandse security sector is echt niet werkeloos hoor - hier ligt ook genoeg wat houtje-touwtje aan elkaar geklutst is en waar 'men' bezig is (of : bezig zou moeten zijn) om dit soort "oplossingen" te vinden en te verbeteren .

Geldt voor ontzettend veel "OT" techniek , dat er daar zelden naar gekeken is met een security blik.
Beetje dom (of buitenstaander) om te denken dat prutswerk beperkt is tot de VS.
03-08-2026, 00:33 door Anoniem
Door Named: Alle OT hoort achter een heel goed beveiligde firewall of VPN te hangen.
Dit is het minste dat je qua IT veiligheid behoort te doen en is al jaren lang de standaard.
Doe je dat niet, dan ben je dus schuldig aan nalatigheid zodra het fout gaat.
(Dit kan zelfs tot rechtsvervolging op persoonlijke titel leiden!)


Nee hoor, die dingen hang je gewoon NIET aan het internet.

Probleem opgelost :-)
03-08-2026, 10:07 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: waarom zijn er nog bedrijven die PLC's direct aan internet hangen? loop je dan niet 30 jaar achter op je beveiliging?


Hee, Amerika, weet je wel....

De Nederlandse security sector is echt niet werkeloos hoor - hier ligt ook genoeg wat houtje-touwtje aan elkaar geklutst is en waar 'men' bezig is (of : bezig zou moeten zijn) om dit soort "oplossingen" te vinden en te verbeteren .

Geldt voor ontzettend veel "OT" techniek , dat er daar zelden naar gekeken is met een security blik.
Beetje dom (of buitenstaander) om te denken dat prutswerk beperkt is tot de VS.
++

Joh, laat gan. De beste stuurlui en toetsenbordridders...
Ik moet altijd aan Captain Hindside vam South Park denken als ik dit soort wijneuscommentaren lees. ;-)
https://www.southparkstudios.com/video-clips/odn5a2/south-park-captain-hindsight
04-08-2026, 11:06 door Anoniem
Dit komt echt schokkend veel voor.

SCADA systemen worden via VNC op een publiek IP-adres gezet zonder wachtwoord.

Als je bijvoorbeeld zoekt op Shodan kom je er echt enorm veel tegen.

Er wordt zoveel tijd en geld besteed aan ISO 27001 consultants, en dan komt dit alsnog voor.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.