Wat is FrostyGoop?

FrostyGoop is malware voor industriële besturingssystemen die via Modbus TCP opdrachten naar regelapparatuur stuurt, en die in januari 2024 bij een warmtebedrijf in Lviv (Oekraïne) ruim 600 flatgebouwen bij temperaturen onder nul twee dagen zonder verwarming zette. Dragos ontdekte de malware in april 2024 en maakte haar in juli 2024 openbaar. FrostyGoop is de negende bekende ICS-specifieke malware en de eerste die Modbus TCP gebruikt om fysieke impact te veroorzaken. Dat is zorgwekkend, omdat Modbus wereldwijd in honderdduizenden installaties wordt gebruikt, vaak zonder enige beveiliging.


🗓️ Hoe verliep de aanval?

Moment Gebeurtenis
April 2023 Mogelijke eerste toegang via een kwetsbare internetgerichte router
22–23 januari 2024 Aanval op het warmtebedrijf; verwarming valt uit bij circa 600 flats
Circa twee dagen Herstel; bewoners zitten bij vorst zonder verwarming
April 2024 Dragos vindt de malware bij routineanalyse van verdachte bestanden
Juli 2024 Publicatie van de analyse

🔧 Hoe werkte FrostyGoop?

  1. De aanvallers kwamen waarschijnlijk binnen via een kwetsbare router aan de rand van het netwerk
  2. Het netwerk was niet gesegmenteerd: vanaf de router waren de regelaars direct bereikbaar
  3. De malware, geschreven in Go, leest een configuratiebestand met IP-adressen en Modbus-registers
  4. Ze stuurt Modbus-schrijfopdrachten naar ENCO-regelaars, die de verwarmingsketels aansturen
  5. De regelaars geven onjuiste meetwaarden en gaan in storing; de warmtelevering valt uit

Er werd geen kwetsbaarheid in de regelaars misbruikt: Modbus heeft geen authenticatie, dus elk apparaat dat het netwerk bereikt, mag opdrachten geven.


🔄 Hoe verhoudt FrostyGoop zich tot andere ICS-malware?

Malware Jaar Doelwit Protocol / methode
Stuxnet 2010 Uraniumverrijking (Iran) Siemens S7, PLC-herprogrammering
Industroyer 2016 Elektriciteitsnet (Oekraïne) IEC 60870-5-104, IEC 61850
TRITON 2017 Veiligheidssysteem (Saoedi-Arabië) TriStation
PIPEDREAM 2022 Gevonden vóór inzet CODESYS, Omron FINS, OPC UA
FrostyGoop 2024 Stadsverwarming (Oekraïne) Modbus TCP

🎯 Welke lessen trekt u uit FrostyGoop?


🧠 Waarom is Modbus zo kwetsbaar?

Modbus werd in 1979 ontwikkeld door Modicon voor seriële communicatie in een afgesloten fabriek. Beveiliging speelde toen geen rol. Modbus TCP bracht hetzelfde protocol in 1999 naar Ethernet, zonder beveiliging toe te voegen:

Eigenschap Gevolg
Geen authenticatie Elk apparaat op het netwerk mag lezen én schrijven
Geen versleuteling Verkeer is mee te lezen en te manipuleren (Man-In-The-Middle)
Geen integriteitscontrole Gewijzigde opdrachten zijn niet te herkennen
Eenvoudige structuur Aanvalstools zijn eenvoudig te bouwen, zoals FrostyGoop laat zien

Er bestaat een beveiligde variant, Modbus/TCP Security (met TLS), maar die wordt nog weinig ondersteund. Omdat duizenden Modbus-apparaten direct via internet bereikbaar zijn, is afscherming via het netwerk de belangrijkste verdediging.


❓ Veelgestelde vragen

Wat deed FrostyGoop precies?

FrostyGoop stuurde via Modbus TCP opdrachten naar ENCO-regelaars van een warmtebedrijf in Lviv. De regelaars gaven daardoor onjuiste meetwaarden en raakten in storing, waardoor de verwarming van ruim 600 flatgebouwen uitviel. Bewoners zaten in januari 2024 bij temperaturen onder nul ongeveer twee dagen zonder verwarming.

Wie zat achter FrostyGoop?

De makers van FrostyGoop zijn niet officieel bekendgemaakt. Dragos koppelde de malware met gemiddelde zekerheid aan de aanval in Lviv, maar deed geen harde toeschrijving. Gezien het doelwit, een Oekraïens energiebedrijf tijdens de Russische oorlog tegen Oekraïne, wordt een aan Rusland gelieerde actor algemeen waarschijnlijk geacht.

Kan FrostyGoop ook buiten Oekraïne worden ingezet?

Ja, FrostyGoop kan in principe elk Modbus TCP-apparaat aanspreken dat via het netwerk bereikbaar is. De malware is niet gebonden aan één merk: het configuratiebestand bepaalt welke apparaten en registers worden aangevallen. Dragos waarschuwde dat tienduizenden Modbus-apparaten wereldwijd vanaf internet bereikbaar zijn.

Hoe detecteert u een aanval als FrostyGoop?

Een aanval als FrostyGoop is te detecteren met OT-netwerkmonitoring die Modbus-verkeer analyseert. Signalen zijn schrijfopdrachten van onbekende IP-adressen, opdrachten naar ongebruikelijke registers of op ongebruikelijke tijden, en plotselinge wijzigingen in procesmeetwaarden. Een baseline van normaal verkeer maakt afwijkingen zichtbaar.

Wat is het verschil tussen FrostyGoop en Industroyer?

Industroyer viel in 2016 het Oekraïense elektriciteitsnet aan via protocollen voor de energiesector, zoals IEC 60870-5-104 en IEC 61850. FrostyGoop viel in 2024 een warmtebedrijf aan via Modbus TCP, een protocol dat in vrijwel alle sectoren voorkomt. Daardoor is het potentiële bereik van FrostyGoop groter.

Wat zijn ENCO-regelaars?

ENCO-regelaars zijn industriële controllers van het Turkse bedrijf ENCO Control, die onder meer worden gebruikt om ketels en pompen in warmtenetten aan te sturen. In de aanval op Lviv stuurde FrostyGoop via Modbus TCP opdrachten naar deze regelaars. De aanval maakte geen gebruik van een kwetsbaarheid in de regelaars zelf, maar van het ontbreken van authenticatie in Modbus.


📌 Samengevat

FrostyGoop is ICS-malware die via Modbus TCP regelaars manipuleerde en in januari 2024 ruim 600 flats in Lviv bij vorst zonder verwarming zette. De aanval misbruikte geen kwetsbaarheid, maar het ontbreken van segmentatie en de afwezigheid van authenticatie in Modbus.