Wat is CyberAv3ngers?
CyberAv3ngers is een hackerspersona die zich voordoet als onafhankelijke hacktivistengroep, maar volgens de Amerikaanse overheid wordt aangestuurd door het Cyber-Electronic Command van de Iraanse Revolutionaire Garde (IRGC-CEC) en vooral industriële besturingen van water- en energiebedrijven aanvalt. De groep werd wereldwijd bekend toen zij eind 2023 tientallen aan internet gekoppelde PLC’s van het Israëlische merk Unitronics overnam, onder meer bij een drinkwaterbedrijf in Aliquippa (Pennsylvania). CyberAv3ngers staat model voor een bredere trend: hacktivisten, al dan niet met staatssteun, die met eenvoudige middelen slecht beveiligde OT binnendringen.
🧠 Wie zit er achter CyberAv3ngers?
De naam CyberAv3ngers duikt rond 2020 op, maar de groep trad pas echt naar voren na het uitbreken van de oorlog tussen Israël en Hamas in oktober 2023. Officieel presenteert zij zich als activistisch collectief; in werkelijkheid gaat het volgens CISA, de FBI en het Amerikaanse ministerie van Financiën om een dekmantel van de IRGC-CEC. Beveiligingsbedrijven volgen de groep onder namen als Storm-0784 (Microsoft), Bauxite (Dragos) en UNC5691 (Mandiant); in MITRE ATT&CK heeft zij nummer G1027.
Die staatsband heeft juridische gevolgen gekregen:
- Sancties (2 februari 2024) — het Amerikaanse Office of Foreign Assets Control plaatste zes IRGC-CEC-functionarissen op de sanctielijst, onder wie commandant Hamid Reza Lashgarian, vanwege de aanvallen op Unitronics-PLC’s
- Beloning (augustus 2024) — het Rewards for Justice-programma van het State Department looft tot 10 miljoen dollar uit voor informatie over dezelfde zes personen
- Nieuwe beloning (september 2026) — opnieuw tot 10 miljoen dollar, nu voor Amir Yaryab, die volgens de VS de cyberoperaties van de IRGC-CEC leidt, inclusief die van CyberAv3ngers
Het is daarmee een schoolvoorbeeld van een staatsactor die zich als hacktivist vermomt: de persona geeft politieke dekking en maakt ontkenning makkelijker.
🔧 Hoe verliep de aanval op de Unitronics-PLC’s?
Vanaf 22 november 2023 scande CyberAv3ngers het internet op Unitronics Vision-PLC’s met een geïntegreerde HMI. Deze compacte besturingen worden veel gebruikt in pompstations en kleine installaties. De werkwijze was opvallend eenvoudig:
- Zoeken — de aanvallers zochten naar apparaten die bereikbaar waren op TCP-poort 20256, de standaardpoort van het Unitronics-protocol PCOM
-
Inloggen — veel PLC’s hadden nog het fabriekswachtwoord
1111of helemaal geen wachtwoord - Bekladden — op het scherm verscheen de tekst “You have been hacked, down with Israel. Every equipment ‘made in Israel’ is Cyberav3ngers legal target”
- Onklaar maken — in sommige gevallen werd het project overschreven of de communicatiepoort gewijzigd, zodat de eigenaar de PLC niet meer kon benaderen
Bij Aliquippa ging het op 25 november 2023 om een boosterstation dat de waterdruk regelt voor twee gemeenten. Een alarm waarschuwde de operators, die het systeem uitschakelden en handmatig verder werkten; de drinkwaterlevering kwam niet in gevaar. Volgens CISA-advies AA23-335A werden tussen november 2023 en januari 2024 ten minste 75 apparaten gecompromitteerd, waarvan minstens 34 in de Amerikaanse water- en afvalwatersector. Ook Europa werd geraakt: in het Ierse Erris (County Mayo) zaten circa 180 huishoudens op 30 november en 1 december 2023 zonder water nadat een Unitronics-PLC van een kleinschalige waterleverancier was overgenomen.
🗓️ Welke aanvallen worden aan CyberAv3ngers toegeschreven?
| Periode | Gebeurtenis |
|---|---|
| Oktober 2023 | Claim dat de Israëlische Dorad-centrale is gehackt; het bewijs bleek gerecycled materiaal uit een eerder datalek |
| Oktober 2023 – januari 2024 | Brandstofbeheersystemen van Orpak en Gasboy in Israël en de VS daadwerkelijk gecompromitteerd, later in verband gebracht met IOCONTROL |
| November 2023 – januari 2024 | Golf aanvallen op Unitronics Vision-PLC’s: minstens 75 apparaten, waaronder Aliquippa en Erris |
| December 2023 | CISA en partners publiceren advies AA23-335A |
| December 2024 | Claroty Team82 beschrijft IOCONTROL, malware voor Linux-gebaseerde OT- en IoT-apparaten |
| April 2026 | Advies AA26-097A: aan Iran gelieerde actoren manipuleren PLC’s van Rockwell; de update van juli 2026 voegt Schneider Electric en Siemens toe |
| Juli 2026 | Meer dan dertig watersystemen in Minnesota getroffen (26–27 juli); CyberAv3ngers eist de aanval samen met “APT Iran” op, Amerikaanse diensten vermoeden Iran, maar een formele toeschrijving ontbreekt |
IOCONTROL markeert een stap vooruit. De malware draait op ingebouwde Linux-systemen zoals routers, IP-camera’s, firewalls, PLC’s en HMI’s van onder meer D-Link, Hikvision, Phoenix Contact, Teltonika en Unitronics. Zij communiceert met haar commandoserver via MQTT, nestelt zich via een opstartscript en kan opdrachten uitvoeren en het netwerk scannen. Het advies AA26-097A uit 2026 laat een verdere verschuiving zien: de aanvallers gebruikten de engineeringsoftware van de fabrikant zelf om projectbestanden te stelen en te wijzigen, ladderlogica aan te passen en alarmering uit te schakelen, via onder meer de poorten 44818, 2222, 102 en 502.
⚖️ Hoe betrouwbaar zijn de claims van hacktivisten?
Overdrijven hoort bij de werkwijze van een hacktivistenpersona. CyberAv3ngers claimde in 2023 grote Israëlische energie- en watervoorzieningen te hebben platgelegd, terwijl onderzoekers konden aantonen dat de getoonde beelden oud of nagemaakt waren. Tegelijk waren andere aanvallen, zoals die op Orpak-brandstofsystemen en Unitronics-PLC’s, wel degelijk echt. Voor verdedigers betekent dit dat elke claim een serieuze controle verdient, maar geen paniek: kijk in uw eigen logs en assets in plaats van op Telegram.
🌍 Welke andere hacktivisten richten zich op OT?
CyberAv3ngers staat niet alleen. Pro-Russische groepen volgen sinds 2022 een vergelijkbaar patroon. Op 9 december 2025 publiceerden CISA, de FBI, de NSA en partners als Europol en het Duitse BSI advies AA25-343A over Cyber Army of Russia Reborn (CARR), NoName057(16), Z-Pentest (sinds september 2024) en Sector16 (sinds januari 2025). Zij zoeken HMI’s die via onbeveiligde VNC-verbindingen op poort 5900 aan internet hangen, raden of omzeilen het wachtwoord, wijzigen instellingen, zetten alarmen uit en filmen alles voor sociale media.
| Incident | Datum | Actor | Gevolg |
|---|---|---|---|
| Muleshoe, Texas | januari 2024 | CARR, door Mandiant gelinkt aan Sandworm | Watertoren liep 30–45 minuten over |
| Bremanger, Noorwegen | april 2025 | Pro-Russische actor volgens Noorse diensten | Klep van een stuwdam stond circa vier uur open |
| Honeypot van Forescout | september 2025 | TwoNet | Nep-waterzuivering via standaardwachtwoord overgenomen, instellingen gewijzigd en alarmen uitgeschakeld |
In Nederland bleef het zichtbare hacktivisme tot nu toe vooral beperkt tot DDoS-aanvallen van NoName057(16) op overheidswebsites, onder meer rond de NAVO-top in juni 2025. De honeypot van Forescout laat echter zien hoe snel een aan internet gekoppelde HMI door zulke groepen wordt gevonden en overgenomen, ongeacht het land waar hij staat.
⚠️ Waarom werken zulke eenvoudige aanvallen nog steeds?
De aanvallen van CyberAv3ngers en de pro-Russische groepen vragen geen zero-days of geavanceerde malware. Ze slagen door drie structurele zwaktes:
- Internetblootstelling — PLC’s, HMI’s en VNC-servers zijn direct vanaf internet bereikbaar, vaak omdat een installateur ooit toegang op afstand nodig had
-
Standaardwachtwoorden —
1111, geen wachtwoord of gedeelde accounts zonder MFA - Kleine organisaties — kleine waterbedrijven en gemeentelijke installaties hebben zelden een eigen OT-securityteam, terwijl zij wel kritieke infrastructuur beheren
Het verschil met een geavanceerde aanval, zoals op het Poolse energiesysteem eind 2025, is groot in vakmanschap, maar klein in gevolg voor wie de basis niet op orde heeft.
🔐 Hoe beschermt u uw installaties tegen hacktivisten?
| Maatregel | Wat u concreet doet |
|---|---|
| Van internet af | Controleer uw publieke IP-adressen op open poorten zoals 20256, 5900, 502, 102 en 44818; sluit ze |
| Toegang op afstand | Alleen via een VPN of beheerde gateway met MFA, nooit via port forwarding |
| Wachtwoorden | Wijzig alle fabriekswachtwoorden; voor Unitronics: VisiLogic 9.9.00 of nieuwer en actuele firmware |
| Segmentatie | Scheid OT van IT en internet met netwerksegmentatie en firewalls met default-deny |
| Inventaris | Houd een actuele assetinventaris bij, inclusief 4G-routers en modems |
| Wijzigingen detecteren | Vergelijk PLC-projecten periodiek met een bekende goede back-up en zet een eventuele sleutelschakelaar op RUN |
| Kwetsbaarheden | Volg de KEV-catalogus; de Unitronics-kwetsbaarheid CVE-2023-6448 staat erop |
| Handbediening | Oefen het handmatig bedrijven van installaties, zoals in Aliquippa en Erris nodig was |
Voor organisaties die onder de Cyberbeveiligingswet vallen, zijn dit geen vrijblijvende tips: de zorgplicht vraagt om passende maatregelen, en een geslaagde overname van een PLC is al snel een meldplichtig incident.
❓ Veelgestelde vragen
Is CyberAv3ngers een echte hacktivistengroep?
CyberAv3ngers presenteert zich als hacktivistengroep, maar de Amerikaanse overheid ziet haar als dekmantel van het Cyber-Electronic Command van de Iraanse Revolutionaire Garde. Daarom zijn er sancties en beloningen tegen IRGC-functionarissen uitgevaardigd. De activistische presentatie dient vooral om propaganda te verspreiden en staatsbetrokkenheid te maskeren.
Welk wachtwoord gebruikten de aanvallers bij Aliquippa?
Bij de aanval van CyberAv3ngers op Aliquippa in november 2023 hing een Unitronics-PLC aan internet met het
standaardwachtwoord 1111. De aanvallers hoefden dus geen kwetsbaarheid te misbruiken. Het
wijzigen van fabriekswachtwoorden en het afschermen van de PLC had de aanval voorkomen.
Wat is IOCONTROL?
IOCONTROL is malware die Claroty Team82 in december 2024 aan CyberAv3ngers koppelde. De malware draait op Linux-gebaseerde apparaten zoals routers, PLC’s, HMI’s en firewalls en wordt via MQTT op afstand bestuurd. Daarmee laat CyberAv3ngers zien dat de groep meer kan dan alleen standaardwachtwoorden uitproberen.
Zijn Nederlandse waterbedrijven doelwit van CyberAv3ngers?
Er is geen openbaar bekende aanval van CyberAv3ngers op een Nederlands waterbedrijf. De groep en pro-Russische hacktivisten scannen echter wereldwijd op blootgestelde PLC’s en HMI’s, en in Ierland en Noorwegen raakten zulke aanvallen al Europese installaties. Elk aan internet gekoppeld apparaat is dus een potentieel doelwit.
Wat is het verschil tussen hacktivisten en een APT?
Hacktivisten zoals CyberAv3ngers of NoName057(16) werken opportunistisch, kiezen makkelijke doelen en zoeken publiciteit. Een APT werkt doelgericht, onopvallend en langdurig, zoals Sandworm bij aanvallen op het Oekraïense elektriciteitsnet. Het onderscheid vervaagt omdat staten hacktivistenpersona’s als dekmantel gebruiken.
Hoe controleert u of uw PLC aan internet hangt?
U controleert dat door uw eigen publieke IP-adressen te laten scannen op industriële poorten, of door ze op te zoeken in zoekmachines als Shodan en Censys. Vergeet 4G-routers en installaties van leveranciers niet. Elk apparaat dat zo vindbaar is, moet achter een VPN of firewall worden geplaatst.
📌 Samengevat
CyberAv3ngers is een aan de Iraanse Revolutionaire Garde gelinkte hackerspersona die sinds 2023 aan internet gekoppelde PLC’s van waterbedrijven overneemt, vaak simpelweg met het fabriekswachtwoord. Samen met pro-Russische groepen als CARR en Z-Pentest bewijst zij dat lage technische vaardigheid genoeg is zolang OT online staat; haal besturingen van internet, wijzig standaardwachtwoorden en oefen handbediening.
