“Alle systemen bleven veilig functioneren, problemen zijn door lokale operators aangepakt en er zijn geen bekende gevolgen die een risico voor de volksgezondheid vormden.” Met die woorden probeerde Dale George, communicatiedirecteur van het departement voor Milieu, Grote Meren en Energie van de Amerikaanse staat Michigan, zaterdag de gemoederen te bedaren. Michigan meldde die dag cyberaanvallen op negen van zijn watersystemen, enkele dagen nadat buurstaat Minnesota vergelijkbare inbraken had gerapporteerd. De FBI kondigde aan beide reeksen aanvallen te onderzoeken. Een dader is voorlopig niet aangewezen, maar de incidenten volgen op federale waarschuwingen dat Iraanse hackers gericht op waterinfrastructuur azen.
- Michigan meldt cyberaanvallen op negen watersystemen, Minnesota eerder op meer dan dertig locaties.
- De FBI onderzoekt de zaak maar heeft nog geen dader publiek geïdentificeerd.
- Volgens een federale waarschuwing zijn watersystemen in ten minste zeven staten getroffen.
- President Trump en de gouverneur van Minnesota geven tegengestelde verklaringen over wie erachter zit.
George legde uit dat Michigan dinsdag een federale cyberwaarschuwing ontving over pogingen om operationele technologie in watersystemen te manipuleren. “Kort daarna kreeg de staat een klein aantal meldingen van gemeenschappen in Michigan die wezen op activiteit die overeenkwam met wat de federale instanties beschreven”, aldus George.
De FBI zegt “volledig betrokken” te zijn bij de bescherming
Ook de FBI kwam met een verklaring. “De FBI is op de hoogte van de recente berichtgeving rond de water- en afvalwatersector”, liet de dienst zaterdag weten. “De FBI en onze partnerinstanties zijn volledig betrokken bij de bescherming van kritieke infrastructuur en we zijn goed uitgerust om ons te weren tegen cyberdreigingen van elke soort.” Wie achter de aanvallen zit, wilde een woordvoerder niet zeggen.
De achtergrond van die terughoudendheid: de FBI, het cyberagentschap CISA en andere diensten waarschuwden vorige week in een advies dat Iraanse hackers zich richten op water- en afvalwatersystemen en op de bedieningssystemen van andere kritieke sectoren. Een advies dat in Minnesota en Michigan nu een concrete lading kreeg.
Trump en gouverneur Walz wijzen naar tegengestelde schuldigen
Rond de vraag naar de dader ontstond een politiek dispuut. Toen president Donald Trump vrijdag naar de aanvallen in Minnesota werd gevraagd, richtte hij zijn pijlen op het door Democraten geleide staatsbestuur. “Ik denk dat Minnesota erachter zit”, zei Trump, zonder verder bewijs of toelichting. “Ik denk niet dat het een Iraanse cyberaanval was.”
De gouverneur van Minnesota, Tim Walz, dacht daar heel anders over en wees juist naar Iran. Hij verweet Trump bovendien dat diens besparingen op federaal personeel de Verenigde Staten kwetsbaarder maken voor cyberaanvallen. “Trump weet precies wie verantwoordelijk is voor deze aanval, en weet dat ook andere staten getroffen zijn”, zei Walz.
Volgens een federaal advies hebben ten minste zeven staten incidenten gemeld, al zijn tot nu toe alleen Minnesota en Michigan bij naam genoemd.
Waarom watersystemen een geliefd doelwit vormen
Digitale oorlogsvoering is verweven geraakt met militaire conflicten, en lokale waterbedrijven of zorginstellingen missen vaak het geld en de kennis om de nieuwste beveiligingsupdates te installeren. Dat maakt ze tot een aantrekkelijk doelwit: ze zijn relatief makkelijk binnen te dringen én een verstoring kan veel paniek zaaien. Voor de gemiddelde inwoner betekent dit dat de kwetsbaarheid niet in de kraan zelf zit, maar in verouderde bedieningssoftware achter de schermen.
Volgens de FBI infiltreren de aanvallers systemen door zich specifiek te richten op zogeheten Programmable Logic Controllers (PLC’s). Ze verkrijgen op afstand toegang tot apparaten die aan het internet hangen, om vervolgens IP-adressen en wachtwoorden te wijzigen, waardoor bedrijven hun eigen installaties niet meer kunnen bewaken of aansturen. De dienst zei meldingen te hebben gekregen van drukverlies en overstromingen door de aanvallen. Drukverlies kan ertoe leiden dat onbehandeld grondwater de leidingen binnendringt, wat volgens de FBI een veel grotere impact heeft dan enkel lage waterdruk.
Minnesota benadrukt: getroffen betekent niet altijd onderbroken
Minnesota IT Services, het IT-agentschap van de staat, benadrukte dat de meeste bevestigde aanvallen betrekking hadden op technologie waarmee waterbedrijven op afstand apparatuur bewaken en besturen. Een systeem als “getroffen” bestempelen betekent volgens het agentschap dat onderzoekers kwaadaardige activiteit hebben vastgesteld, niet dat elke betrokken gemeenschap ook daadwerkelijk zonder water zat. Op donderdag waren er geen actieve verzoeken meer aan inwoners om hun waterverbruik aan te passen, al waren die er eerder in de week wel geweest.
Zo vroeg de stad Braham, met ongeveer 1.700 inwoners op zo’n 113 kilometer ten noorden van Minneapolis, bewoners maandag enkele uren om hun waterverbruik te beperken toen de waterzuivering offline ging. Volgens de stad legden de aanvallers de bedieningssystemen stil die de put en de zuiveringsinstallatie aansturen, waardoor Braham tijdelijk alleen nog kon terugvallen op het water in de watertoren. De waterkwaliteit kwam daarbij niet in gevaar. Ook in Plymouth, een stad van ongeveer 80.000 inwoners bij Minneapolis, meldden functionarissen problemen.
Iraanse interesse in Amerikaanse waterinfrastructuur is niet nieuw
De belangstelling van Iran voor watersystemen in de VS gaat jaren terug. In 2016 klaagde het Amerikaanse ministerie van Justitie een groep Iraanse hackers aan in verband met een cyberaanval op een kleine dam nabij New York. Ook nu circuleren aanwijzingen: volgens berichtgeving zou een memo aan leden van de brancheorganisatie WaterISAC de aanvallen in Minnesota in verband brengen met een hackcampagne die CISA eerder beschreef. CISA waarschuwde al eerder dat “aan Iran gelieerde” hackers zich onder meer op waterinfrastructuur richtten. Hard bevestigd is de betrokkenheid van Iran echter niet; het onderzoek loopt nog.
Denkt u dat overheden en nutsbedrijven voldoende doen om onze drinkwatervoorziening tegen digitale aanvallen te beschermen? Deel uw mening in de reacties.





























