Wat is FrostyGoop?
FrostyGoop is malware voor industriële besturingssystemen die via Modbus TCP opdrachten naar regelapparatuur stuurt, en die in januari 2024 bij een warmtebedrijf in Lviv (Oekraïne) ruim 600 flatgebouwen bij temperaturen onder nul twee dagen zonder verwarming zette. Dragos ontdekte de malware in april 2024 en maakte haar in juli 2024 openbaar. FrostyGoop is de negende bekende ICS-specifieke malware en de eerste die Modbus TCP gebruikt om fysieke impact te veroorzaken. Dat is zorgwekkend, omdat Modbus wereldwijd in honderdduizenden installaties wordt gebruikt, vaak zonder enige beveiliging.
🗓️ Hoe verliep de aanval?
| Moment | Gebeurtenis |
|---|---|
| April 2023 | Mogelijke eerste toegang via een kwetsbare internetgerichte router |
| 22–23 januari 2024 | Aanval op het warmtebedrijf; verwarming valt uit bij circa 600 flats |
| Circa twee dagen | Herstel; bewoners zitten bij vorst zonder verwarming |
| April 2024 | Dragos vindt de malware bij routineanalyse van verdachte bestanden |
| Juli 2024 | Publicatie van de analyse |
🔧 Hoe werkte FrostyGoop?
- De aanvallers kwamen waarschijnlijk binnen via een kwetsbare router aan de rand van het netwerk
- Het netwerk was niet gesegmenteerd: vanaf de router waren de regelaars direct bereikbaar
- De malware, geschreven in Go, leest een configuratiebestand met IP-adressen en Modbus-registers
- Ze stuurt Modbus-schrijfopdrachten naar ENCO-regelaars, die de verwarmingsketels aansturen
- De regelaars geven onjuiste meetwaarden en gaan in storing; de warmtelevering valt uit
Er werd geen kwetsbaarheid in de regelaars misbruikt: Modbus heeft geen authenticatie, dus elk apparaat dat het netwerk bereikt, mag opdrachten geven.
🔄 Hoe verhoudt FrostyGoop zich tot andere ICS-malware?
| Malware | Jaar | Doelwit | Protocol / methode |
|---|---|---|---|
| Stuxnet | 2010 | Uraniumverrijking (Iran) | Siemens S7, PLC-herprogrammering |
| Industroyer | 2016 | Elektriciteitsnet (Oekraïne) | IEC 60870-5-104, IEC 61850 |
| TRITON | 2017 | Veiligheidssysteem (Saoedi-Arabië) | TriStation |
| PIPEDREAM | 2022 | Gevonden vóór inzet | CODESYS, Omron FINS, OPC UA |
| FrostyGoop | 2024 | Stadsverwarming (Oekraïne) | Modbus TCP |
🎯 Welke lessen trekt u uit FrostyGoop?
- Geen besturing rechtstreeks bereikbaar vanaf internet — en ook niet vanaf de router die internet binnenbrengt
- Netwerksegmentatie volgens het zones-en-conduits-model, met een industriële firewall die Modbus-schrijfopdrachten kan filteren (Protocol Filtering)
- Randapparatuur bijhouden — routers en VPN’s patchen en standaardwachtwoorden vervangen
- OT-netwerkmonitoring die afwijkende Modbus-opdrachten herkent
- Handmatige terugvaloptie — kunnen ketels en pompen lokaal worden bediend als de besturing faalt?
🧠 Waarom is Modbus zo kwetsbaar?
Modbus werd in 1979 ontwikkeld door Modicon voor seriële communicatie in een afgesloten fabriek. Beveiliging speelde toen geen rol. Modbus TCP bracht hetzelfde protocol in 1999 naar Ethernet, zonder beveiliging toe te voegen:
| Eigenschap | Gevolg |
|---|---|
| Geen authenticatie | Elk apparaat op het netwerk mag lezen én schrijven |
| Geen versleuteling | Verkeer is mee te lezen en te manipuleren (Man-In-The-Middle) |
| Geen integriteitscontrole | Gewijzigde opdrachten zijn niet te herkennen |
| Eenvoudige structuur | Aanvalstools zijn eenvoudig te bouwen, zoals FrostyGoop laat zien |
Er bestaat een beveiligde variant, Modbus/TCP Security (met TLS), maar die wordt nog weinig ondersteund. Omdat duizenden Modbus-apparaten direct via internet bereikbaar zijn, is afscherming via het netwerk de belangrijkste verdediging.
❓ Veelgestelde vragen
Wat deed FrostyGoop precies?
FrostyGoop stuurde via Modbus TCP opdrachten naar ENCO-regelaars van een warmtebedrijf in Lviv. De regelaars gaven daardoor onjuiste meetwaarden en raakten in storing, waardoor de verwarming van ruim 600 flatgebouwen uitviel. Bewoners zaten in januari 2024 bij temperaturen onder nul ongeveer twee dagen zonder verwarming.
Wie zat achter FrostyGoop?
De makers van FrostyGoop zijn niet officieel bekendgemaakt. Dragos koppelde de malware met gemiddelde zekerheid aan de aanval in Lviv, maar deed geen harde toeschrijving. Gezien het doelwit, een Oekraïens energiebedrijf tijdens de Russische oorlog tegen Oekraïne, wordt een aan Rusland gelieerde actor algemeen waarschijnlijk geacht.
Kan FrostyGoop ook buiten Oekraïne worden ingezet?
Ja, FrostyGoop kan in principe elk Modbus TCP-apparaat aanspreken dat via het netwerk bereikbaar is. De malware is niet gebonden aan één merk: het configuratiebestand bepaalt welke apparaten en registers worden aangevallen. Dragos waarschuwde dat tienduizenden Modbus-apparaten wereldwijd vanaf internet bereikbaar zijn.
Hoe detecteert u een aanval als FrostyGoop?
Een aanval als FrostyGoop is te detecteren met OT-netwerkmonitoring die Modbus-verkeer analyseert. Signalen zijn schrijfopdrachten van onbekende IP-adressen, opdrachten naar ongebruikelijke registers of op ongebruikelijke tijden, en plotselinge wijzigingen in procesmeetwaarden. Een baseline van normaal verkeer maakt afwijkingen zichtbaar.
Wat is het verschil tussen FrostyGoop en Industroyer?
Industroyer viel in 2016 het Oekraïense elektriciteitsnet aan via protocollen voor de energiesector, zoals IEC 60870-5-104 en IEC 61850. FrostyGoop viel in 2024 een warmtebedrijf aan via Modbus TCP, een protocol dat in vrijwel alle sectoren voorkomt. Daardoor is het potentiële bereik van FrostyGoop groter.
Wat zijn ENCO-regelaars?
ENCO-regelaars zijn industriële controllers van het Turkse bedrijf ENCO Control, die onder meer worden gebruikt om ketels en pompen in warmtenetten aan te sturen. In de aanval op Lviv stuurde FrostyGoop via Modbus TCP opdrachten naar deze regelaars. De aanval maakte geen gebruik van een kwetsbaarheid in de regelaars zelf, maar van het ontbreken van authenticatie in Modbus.
📌 Samengevat
FrostyGoop is ICS-malware die via Modbus TCP regelaars manipuleerde en in januari 2024 ruim 600 flats in Lviv bij vorst zonder verwarming zette. De aanval misbruikte geen kwetsbaarheid, maar het ontbreken van segmentatie en de afwezigheid van authenticatie in Modbus.
