Wat is NotPetya?

NotPetya is destructieve malware die zich op 27 juni 2017 vanuit Oekraïne wereldwijd verspreidde en zich voordeed als ransomware, maar in werkelijkheid een wiper was: versleutelde systemen waren niet te herstellen, ook niet na betaling. De aanval verlamde multinationals als Maersk, Merck, Mondelez en TNT Express, en legde containerterminals in de Rotterdamse haven dagenlang stil. Met een geschatte schade van 10 miljard dollar geldt NotPetya als de duurste cyberaanval tot nu toe. De VS en het VK schreven de aanval in 2018 toe aan de Russische militaire inlichtingendienst GRU (de groep Sandworm).


🗓️ Hoe verliep de aanval?

Moment Gebeurtenis
Voorjaar 2017 Aanvallers krijgen toegang tot de updateserver van M.E.Doc, Oekraïense boekhoudsoftware
27 juni 2017 Een besmette update verspreidt NotPetya naar duizenden bedrijven met een vestiging in Oekraïne
Binnen uren De malware verspreidt zich via interne netwerken naar vestigingen wereldwijd
Juli 2017 Bedrijven herbouwen hun IT-omgeving; sommige terminals en fabrieken liggen weken stil
Februari 2018 Officiële toeschrijving aan Rusland door de VS en het VK

🔧 Hoe verspreidde NotPetya zich zo snel?

  • Supply-chainaanval — de eerste besmetting kwam via een legitieme software-update
  • EternalBlue en EternalRomance — kwetsbaarheden in Windows SMBv1, waarvoor sinds maart 2017 een patch beschikbaar was
  • Inloggegevens stelen — met Mimikatz-technieken haalde de malware wachtwoorden uit het geheugen en gebruikte die met legitieme beheertools (PsExec, WMI)
  • Platte netwerken — zonder segmentatie kon de malware vrij bewegen tussen landen, afdelingen en IT/OT

Eenmaal binnen overschreef NotPetya de master boot record en versleutelde het de bestandstabel, waardoor computers onbruikbaar werden.


🏭 Wat was de impact op OT en logistiek?

Organisatie Gevolg
Maersk Circa 49.000 laptops en 4.000 servers onbruikbaar; terminals wereldwijd, ook op de Maasvlakte, ruim een week stil
Merck Productie van medicijnen en vaccins verstoord
TNT Express Pakketverwerking dagen tot weken verstoord
Mondelez Productie en distributie van voedingsmiddelen onderbroken

Ook waar de OT zelf niet was getroffen, stopte de productie: zonder IT-systemen voor planning, orders en logistiek kan een fabriek of terminal niet draaien. Maersk kon zijn Active Directory alleen herstellen dankzij één domeincontroller in Ghana die door een stroomstoring offline was geweest.


🎯 Welke lessen trekt u uit NotPetya?


🇳🇱 Wat betekende NotPetya voor Nederland?

NotPetya trof Nederland direct via de Rotterdamse haven. De containerterminals van APM Terminals, onderdeel van Maersk, op de Maasvlakte lagen ruim een week grotendeels stil. Vrachtwagens konden geen containers ophalen of brengen, en schepen werden omgeleid. Ook het Nederlandse TNT Express, dat kort daarvoor door FedEx was overgenomen, raakte zwaar verstoord in pakketverwerking en klantcommunicatie.

Effect Gevolg voor de keten
Terminalsystemen onbruikbaar Geen registratie van in- en uitgaande containers
Geen toegang tot boekingen Rederijen en vervoerders werkten met papier en e-mail
Herbouw van IT Weken van verminderde capaciteit

De les voor havens en logistiek: ook als kranen en voertuigen technisch werken, staat de operatie stil zodra de IT-systemen die de logistiek sturen uitvallen. NotPetya was daarmee een belangrijke aanleiding voor het vitale-beleid en latere wetgeving zoals NIS2.


❓ Veelgestelde vragen

Wat is het verschil tussen Petya en NotPetya?

Petya was ransomware uit 2016 die bestanden versleutelde en na betaling vrijgaf. NotPetya leek op Petya, maar was een wiper: de versleuteling kon niet ongedaan worden gemaakt, ook niet na betaling. Daarom kreeg de malware de naam NotPetya. Het doel was vernietiging, niet geld.

Hoeveel schade veroorzaakte NotPetya?

Het Witte Huis schatte de totale schade van NotPetya op ruim 10 miljard dollar, waarmee het de duurste cyberaanval tot nu toe is. Maersk meldde een schade van 250 tot 300 miljoen dollar, Merck en FedEx/TNT elk honderden miljoenen. Daarnaast ontstonden langlopende juridische geschillen met verzekeraars.

Waarom keerden verzekeraars niet altijd uit na NotPetya?

Sommige verzekeraars weigerden uitbetaling met een beroep op de oorlogsuitsluiting, omdat NotPetya aan een staat werd toegeschreven. Mondelez en Merck vochten dit aan. Merck kreeg in 2022 gelijk van de rechter, wat in 2023 in hoger beroep werd bevestigd. De zaak leidde tot nieuwe, scherpere uitsluitingen voor statelijke cyberaanvallen in cyberverzekeringen.

Raakte NotPetya ook OT-systemen?

NotPetya was niet specifiek op OT gericht, maar trof alle Windows-systemen die het via het netwerk kon bereiken. Waar IT en OT niet gescheiden waren, raakten ook HMI’s, engineeringstations en servers in productieomgevingen besmet. Daarnaast lag productie stil omdat IT-systemen voor planning en logistiek uitvielen.

Hoe beschermt u zich tegen een aanval als NotPetya?

Bescherming tegen een aanval als NotPetya vraagt om tijdig patchen, netwerksegmentatie tussen IT, OT en vestigingen, beperking van beheerrechten en offline back-ups, inclusief Active Directory. Het oefenen van een volledige herbouw van de IT-omgeving maakt duidelijk hoe lang herstel werkelijk duurt.


📌 Samengevat

NotPetya (2017) was een als ransomware vermomde wiper die via een besmette update binnenkwam en wereldwijd bedrijven als Maersk stillegde, met circa 10 miljard dollar schade. De aanval toont hoe afhankelijk OT en logistiek zijn van IT, en hoe ongepatchte, platte netwerken een lokale besmetting wereldwijd maken.