Wat is de cyberaanval op het Poolse energiesysteem van 2025?

De cyberaanval op het Poolse energiesysteem was een gecoördineerde sabotageaanval op 29 en 30 december 2025, waarbij aanvallers met wiper-malware en het onklaar maken van besturingsapparatuur ruim dertig wind- en zonneparken, een grote warmtekrachtcentrale en een productiebedrijf in Polen troffen. De stroomvoorziening viel niet uit: de parken bleven produceren, maar netbeheerders verloren het zicht op en de besturing van de installaties. De aanval geldt volgens Dragos als de eerste grote, gecoördineerde aanval op decentrale energie-installaties en als een duidelijke escalatie van Russische cybersabotage binnen de Europese Unie. Voor iedereen die kritieke infrastructuur beheert, is het incident een leerzaam praktijkvoorbeeld van wat er misgaat met standaardwachtwoorden en internetgerichte VPN-toegang.


🗓️ Hoe verliep de aanval in de tijd?

CERT Polska, het nationale CERT van Polen, publiceerde op 30 januari 2026 een uitgebreid incidentrapport. Daaruit blijkt dat de destructieve dag het sluitstuk was van maanden voorbereiding.

Datum Gebeurtenis
maart – mei 2025 Eerste activiteit bij de warmtekrachtcentrale: inlog op een jump host via een FortiGate-randapparaat, daarna RDP naar de domeincontroller
maart – juli 2025 Verkenning met nadruk op systemen met “scada” in de naam, poging tot het dumpen van wachtwoordgeheugen, Kerberos-aanval en in de tweede helft van juli een volledige dump van de Active Directory-database
8 december 2025 Aanvaller wijzigt de configuratie van HMI-computers bij parken: beheershares aan, firewallregel “Microsoft Update” voor TCP-poort 445
25 december 2025 Netwerkscans en inlogpogingen op RTU’s van Mikronika bij alle betrokken parken
29 december 2025 Destructieve acties in de ochtend en middag bij de parken, de warmtekrachtcentrale en het productiebedrijf, tijdens strenge kou en sneeuwstormen
13 – 16 januari 2026 De Poolse regering spreekt van Russische sabotage en een aanval die dicht bij een blackout kwam
23 januari 2026 ESET maakt de wiper DynoWiper bekend en wijst naar Sandworm
28 januari 2026 Dragos koppelt de aanval aan ELECTRUM
30 januari 2026 CERT Polska publiceert het technische incidentrapport

🏭 Welke installaties en apparaten werden getroffen?

De aanval raakte drie soorten organisaties. Bij de wind- en zonneparken lag de focus op het aansluitstation (grid connection point), het onbemande 110/30 kV-onderstation waar de netbeheerder via SCADA meekijkt en op afstand schakelt.

Doelwit Getroffen componenten Gevolg
Ruim 30 wind- en zonneparken Hitachi RTU560-RTU’s, Linux-RTU’s van Mikronika, Hitachi Relion 650-beveiligingsrelais (IED’s), HMI’s op Windows 10, Moxa NPort-seriële servers, FortiGate-firewalls Communicatie met de regionale netbeheerder en besturing op afstand vielen weg; de elektriciteitsproductie liep door
Warmtekrachtcentrale (warmte voor bijna 500.000 afnemers) Werkplekken en servers in het Windows-domein DynoWiper werd via groepsbeleid verspreid, maar de EDR stopte het overschrijven op ruim honderd machines; de warmtelevering bleef intact
Productiebedrijf Windows-domein PowerShell-wiper LazyWiper via groepsbeleid; volgens CERT Polska een opportunistisch doelwit

Volgens landelijk netbeheerder PSE was de stabiliteit van het Poolse elektriciteitssysteem op geen enkel moment in gevaar. Zelfs als alle dertig parken tegelijk waren uitgevallen, had dat volgens de analyse het net niet ontwricht. De regering sprak publiekelijk van twee warmtekrachtcentrales; het rapport van CERT Polska beschrijft er één in detail.


🔧 Welke technieken gebruikten de aanvallers?

Het opvallendste aan de aanval is hoe weinig geavanceerde exploits er nodig waren. Bijna elke stap leunde op standaardinstellingen:

  • Toegang via de VPN — elk park had een FortiGate als VPN-concentrator en firewall, met de VPN-interface aan het internet en zonder MFA; sommige apparaten waren eerder langdurig kwetsbaar, en accounts werden vaak over meerdere parken hergebruikt
  • Corrupte firmware op RTU’s — via het account “Default” op de webinterface laadde de aanvaller een gemanipuleerde firmware die de RTU560 in een herstartlus bracht; de beveiligde update met handtekeningcontrole bestond sinds versie 13.2.1, maar stond nergens aan
  • Bestanden wissen op apparaten — Mikronika-RTU’s via SSH met root-rechten, Relion-relais via een standaard FTP-account, waarna de relais niet meer opstartten
  • Fabrieksreset als sabotage — alle FortiGates werden teruggezet naar fabrieksinstellingen; de Moxa-servers kregen na een reset bovendien een nieuw wachtwoord en het onbereikbare IP-adres 127.0.0.1, wat herstel op afstand vertraagde
  • Laterale beweging in het domein — bij de centrale via jump hosts, PsExec, Impacket en gestolen Active Directory-gegevens; de wiper ging via een groepsbeleidsobject naar alle machines
  • Diefstal uit de cloud — met gestolen wachtwoorden haalde de aanvaller documenten over OT-modernisering en SCADA uit Microsoft 365

De vernietiging in de onderstations verliep deels geautomatiseerd: apparaten werden in oplopende volgorde van IP-adres aangevallen. In termen van MITRE ATT&CK for ICS lag de nadruk op het ontnemen van controle en zicht, niet op het fysiek schakelen van installaties zoals bij Industroyer.


🕵️ Wie zit er achter de aanval?

Alle partijen houden Rusland verantwoordelijk, maar over de precieze groep lopen de standpunten uiteen. Dat is ongebruikelijk en het verdient een eerlijke weergave:

Organisatie Toeschrijving Zekerheid en argument
CERT Polska Static Tundra, ook bekend als Berserk Bear, Ghost Blizzard en Dragonfly; een cluster dat aan Centrum 16 van de Russische binnenlandse dienst FSB wordt gelinkt Aanvalsinfrastructuur overlapt sterk; eerste publiek beschreven destructieve actie van dit cluster
ESET Sandworm (GRU) Gemiddelde zekerheid; werkwijze lijkt op eerdere Sandworm-wipers in Oekraïne, zoals ZOV
Dragos ELECTRUM, een OT-gericht cluster dat overlapt met Sandworm, maar dat Dragos als aparte groep volgt Gemiddelde zekerheid (moderate confidence)

CERT Polska ziet wel overeenkomsten tussen DynoWiper en eerdere Sandworm-wipers, maar vindt die te zwak om de aanval aan Sandworm toe te schrijven. Premier Donald Tusk verklaarde dat veel erop wijst dat de aanvallen zijn voorbereid door groepen die direct verbonden zijn met de Russische geheime diensten. Minister van Digitale Zaken Krzysztof Gawkowski sprak van een aanval die “heel dicht bij een blackout” kwam.


☀️ Waarom vormen decentrale installaties een nieuw aanvalsoppervlak?

Een klassieke kolen- of gascentrale heeft een bemande controlekamer, een beveiligingsteam en één goed bewaakte netwerkrand. Een wind- of zonnepark is meestal onbemand en wordt volledig op afstand beheerd door een exploitant, een onderhoudspartij en de netbeheerder. Dat levert een ander risicoprofiel op:

  • Veel kleine randen — honderden parken met elk een eigen firewall en VPN, vaak beheerd door een kleine organisatie
  • Gedeelde wachtwoorden — installateurs gebruiken dezelfde accounts op tientallen locaties, zodat één gelekt wachtwoord veel deuren opent
  • Apparatuur op fabrieksinstellingen — RTU’s, relais en seriële servers worden zelden gehard, omdat ze “achter de firewall” staan
  • Schaal als wapen — één park is voor het net onbelangrijk, maar een gelijktijdige aanval op honderden installaties kan dat wel zijn

Dezelfde zorg speelt bij omvormers van zonnepanelen, die vaak via de cloud van de fabrikant worden beheerd; zie Cybersecurity van zonne-omvormers. Ook in Polen werd de netstabiliteit niet bedreigd, maar met het groeiende aandeel decentrale opwek neemt de potentiële impact van zo’n aanval elk jaar toe.


🛡️ Wat kunnen Nederlandse energiebedrijven van deze aanval leren?

Nederlandse energiebedrijven met een omvang die onder de Cyberbeveiligingswet valt, moeten sinds 15 augustus 2026 passende maatregelen nemen en een significant incident binnen 24 uur vooraf melden, gevolgd door een incidentmelding binnen 72 uur. Energie is een sector met hoge kriticiteit; de RDI houdt toezicht. Of een individueel park onder de wet valt, hangt af van de omvang van de exploitant, maar de lessen gelden voor iedereen:

  1. Beveilig de toegang op afstand — MFA op elke VPN, geen beheerinterfaces aan het internet, unieke accounts per locatie en snelle patches voor randapparatuur; zie ook Internetblootstelling van OT.
  2. Hard elke veldcomponent — wijzig standaardwachtwoorden, schakel onnodige diensten zoals FTP en webinterfaces uit en zet ondertekende firmware-updates daadwerkelijk aan.
  3. Segmenteer binnen het onderstation — Netwerksegmentatie voorkomt dat wie de firewall beheert meteen RTU, relais en HMI bereikt.
  4. Bewaar configuraties en firmware offline — een onveranderbare back-up van RTU-projecten, relaisinstellingen en firewallconfiguraties maakt snel herstel na een fabrieksreset mogelijk.
  5. Monitor ook kleine locaties — EDR op Windows-systemen stopte de wiper bij de centrale; passieve netwerkmonitoring helpt om scans zoals die van 25 december tijdig te zien.
  6. Oefen handmatig bedrijf — plan hoe u parken zonder besturing op afstand veilig bedrijft of afschakelt, en hoe lang vervanging van een defecte RTU duurt.

❓ Veelgestelde vragen

Viel de stroom uit door de cyberaanval in Polen?

Nee, de cyberaanval op het Poolse energiesysteem leidde niet tot een stroomstoring. De wind- en zonneparken bleven elektriciteit leveren, maar de netbeheerder verloor het zicht op en de besturing van ruim dertig installaties. Bij de warmtekrachtcentrale stopte de EDR de wiper voordat de warmtelevering in gevaar kwam.

Wat is DynoWiper?

DynoWiper is de wiper-malware die bij de cyberaanval op het Poolse energiesysteem werd ingezet op HMI-computers en op de werkplekken van de warmtekrachtcentrale. De naam is gegeven door ESET; de malware overschrijft en verwijdert bestanden zonder losgeld te vragen. Bij het productiebedrijf werd een tweede wiper gebruikt, de PowerShell-variant LazyWiper.

Wie heeft het Poolse energienet aangevallen?

De aanval op het Poolse energienet wordt aan Rusland toegeschreven, maar de precieze groep is omstreden. CERT Polska wijst naar Static Tundra, een cluster dat aan de FSB wordt gelinkt, terwijl ESET Sandworm en Dragos ELECTRUM noemen, beide met gemiddelde zekerheid.

Hoe kwamen de aanvallers binnen bij de wind- en zonneparken?

De aanvallers kwamen binnen via FortiGate-firewalls waarvan de VPN aan het internet hing zonder meerfactorauthenticatie. Daarna gebruikten ze standaardwachtwoorden op RTU’s, beveiligingsrelais, HMI’s en seriële servers om die apparaten onbruikbaar te maken.

Kan zo’n aanval ook in Nederland gebeuren?

Een aanval zoals die op het Poolse energiesysteem kan ook in Nederland plaatsvinden, omdat Nederland veel decentrale wind- en zonneparken heeft die op afstand worden beheerd. Nederlandse exploitanten gebruiken vergelijkbare RTU’s, firewalls en VPN-oplossingen, dus dezelfde zwakke plekken kunnen hier bestaan.

Waarom is deze aanval belangrijk voor OT-beveiliging?

De cyberaanval op het Poolse energiesysteem is volgens Dragos de eerste grote, gecoördineerde aanval op decentrale energie-installaties, en volgens CERT Polska de eerste publiek beschreven destructieve actie van het betrokken cluster. Hij toont dat aanvallers geen exotische OT-malware nodig hebben wanneer standaardinstellingen, hergebruikte wachtwoorden en VPN zonder MFA de deur openzetten.


📌 Samengevat

De cyberaanval op het Poolse energiesysteem van december 2025 vernietigde besturingsapparatuur bij ruim dertig wind- en zonneparken en probeerde een warmtekrachtcentrale te wissen, zonder dat de stroom uitviel. De aanvallers misbruikten VPN zonder MFA en standaardwachtwoorden op RTU’s, relais en HMI’s. Wie decentrale installaties beheert, begint daarom bij veilige toegang op afstand, geharde veldapparatuur, offline back-ups en monitoring van elke locatie.