Wat was de Colonial Pipeline-aanval?

De Colonial Pipeline-aanval was een ransomware-aanval op 7 mei 2021 waardoor de grootste brandstofpijpleiding van de Verenigde Staten zes dagen stil kwam te liggen, met brandstoftekorten aan de oostkust tot gevolg. De aanval trof alleen het IT-netwerk; de operationele besturing van de pijpleiding was niet besmet. Toch zette het bedrijf de pijpleiding uit voorzorg stil. Daarmee werd Colonial Pipeline het schoolvoorbeeld van hoe een IT-incident via de afhankelijkheid tussen IT en OT tot fysieke gevolgen leidt.


🗓️ Hoe verliep de aanval?

Datum Gebeurtenis
29 april 2021 Aanvallers loggen in via een VPN-account met een uitgelekt wachtwoord
7 mei 2021 Ransomware van de groep DarkSide versleutelt IT-systemen; de pijpleiding wordt stilgezet
7–8 mei 2021 Colonial betaalt 75 bitcoin losgeld, destijds circa 4,4 miljoen dollar
12 mei 2021 Herstart van de pijpleiding; normale levering enkele dagen later
7 juni 2021 Het Amerikaanse ministerie van Justitie haalt 63,7 bitcoin van het losgeld terug

🔧 Hoe kwamen de aanvallers binnen?

  • Een ongebruikt VPN-account dat nog actief was, zonder meerfactorauthenticatie
  • Een hergebruikt wachtwoord dat in een eerdere datalek was gelekt
  • Exfiltratie vooraf — circa 100 GB aan data werd gestolen vóór de versleuteling (double extortion)

Er was geen geavanceerde OT-aanval nodig: één zwak beveiligd account op de rand van het netwerk volstond.


🏭 Waarom stopte de pijpleiding als OT niet besmet was?

Reden Toelichting
Onzekerheid over de omvang Het was niet direct duidelijk of de ransomware ook OT kon bereiken
Afhankelijkheid van IT Facturatie en registratie van geleverde brandstof liepen via IT-systemen
Voorzorgsprincipe Stilzetten was veiliger dan doordraaien met mogelijk besmette systemen

De pijpleiding loopt ruim 8.800 km van Texas naar New York en vervoert circa 45% van de brandstof voor de Amerikaanse oostkust. Het stilleggen leidde tot paniekaankopen en lege tankstations.


🎯 Welke lessen trekt u uit Colonial Pipeline?

De aanval leidde in de VS tot bindende security-richtlijnen van de TSA voor pijpleidingbeheerders en droeg in Europa bij aan de urgentie van NIS2.


🛠️ Wanneer zet u OT stil bij een IT-incident?

De belangrijkste vraag die Colonial Pipeline opriep: moet productie stoppen als alleen IT is getroffen? Een vooraf uitgewerkt besliskader voorkomt dat die keuze onder tijdsdruk moet worden gemaakt:

Vraag Als het antwoord “ja” is
Is er een verbinding tussen het getroffen IT-deel en OT? Verbinding verbreken, OT isoleren
Zijn OT-systemen aantoonbaar schoon? Doorproduceren in eilandbedrijf is een optie
Kan OT veilig draaien zonder IT (planning, facturatie, registratie)? Doorproduceren met handmatige registratie
Zijn er wettelijke of contractuele meetverplichtingen die IT vereisen? Alternatief registratieproces nodig
Is de veiligheid van mens en milieu in het geding? Gecontroleerd stoppen heeft voorrang

Een goed incidentresponsplan beschrijft dit vooraf, inclusief wie de beslissing neemt en hoe OT zonder IT kan blijven werken. Oefen dit scenario regelmatig met zowel IT als OT aan tafel.


❓ Veelgestelde vragen

Wie zat achter de aanval op Colonial Pipeline?

De aanval op Colonial Pipeline werd uitgevoerd met ransomware van DarkSide, een criminele groep die vermoedelijk vanuit Rusland opereerde en zijn ransomware als dienst aan andere criminelen verhuurde. Kort na de aanval kondigde DarkSide aan te stoppen. Het was geen statelijke aanval, maar financieel gemotiveerde criminaliteit.

Heeft Colonial Pipeline losgeld betaald?

Ja, Colonial Pipeline betaalde 75 bitcoin losgeld, destijds ongeveer 4,4 miljoen dollar, om een decryptietool te krijgen. Die tool werkte zo traag dat het bedrijf voor herstel grotendeels op eigen back-ups vertrouwde. De FBI haalde later 63,7 bitcoin terug, door de koersdaling toen ongeveer 2,3 miljoen dollar waard.

Was de OT van Colonial Pipeline gehackt?

Nee, volgens Colonial Pipeline en de Amerikaanse autoriteiten was alleen het IT-netwerk getroffen. De operationele besturing van de pijpleiding was niet besmet. Het bedrijf zette de pijpleiding uit voorzorg stil, omdat de omvang onduidelijk was en bedrijfsprocessen zoals facturatie van IT-systemen afhingen.

Welke maatregel had de aanval kunnen voorkomen?

Meerfactorauthenticatie op het VPN-account had de aanval op Colonial Pipeline waarschijnlijk voorkomen. De aanvallers logden in met een uitgelekt wachtwoord van een account dat niet meer werd gebruikt. Het tijdig opruimen van ongebruikte accounts en verplichte MFA zijn daarom basismaatregelen.

Wat veranderde er na de Colonial Pipeline-aanval?

Na de aanval vaardigde de Amerikaanse TSA bindende security-richtlijnen uit voor pijpleidingbeheerders, met eisen voor segmentatie tussen IT en OT, incidentmelding en toegangsbeheer. President Biden tekende daarnaast een executive order om de cyberveiligheid van de federale overheid en haar leveranciers te verbeteren.


📌 Samengevat

De ransomware-aanval op Colonial Pipeline (mei 2021) trof alleen IT, maar legde toch de grootste brandstofleiding van de VS zes dagen stil. Een VPN-account zonder MFA was genoeg; de les is dat IT-beveiliging en de afhankelijkheden tussen IT en OT net zo belangrijk zijn als de beveiliging van de besturing zelf.