Wat is NotPetya?
NotPetya is destructieve malware die zich op 27 juni 2017 vanuit Oekraïne wereldwijd verspreidde en zich voordeed als ransomware, maar in werkelijkheid een wiper was: versleutelde systemen waren niet te herstellen, ook niet na betaling. De aanval verlamde multinationals als Maersk, Merck, Mondelez en TNT Express, en legde containerterminals in de Rotterdamse haven dagenlang stil. Met een geschatte schade van 10 miljard dollar geldt NotPetya als de duurste cyberaanval tot nu toe. De VS en het VK schreven de aanval in 2018 toe aan de Russische militaire inlichtingendienst GRU (de groep Sandworm).
🗓️ Hoe verliep de aanval?
| Moment | Gebeurtenis |
|---|---|
| Voorjaar 2017 | Aanvallers krijgen toegang tot de updateserver van M.E.Doc, Oekraïense boekhoudsoftware |
| 27 juni 2017 | Een besmette update verspreidt NotPetya naar duizenden bedrijven met een vestiging in Oekraïne |
| Binnen uren | De malware verspreidt zich via interne netwerken naar vestigingen wereldwijd |
| Juli 2017 | Bedrijven herbouwen hun IT-omgeving; sommige terminals en fabrieken liggen weken stil |
| Februari 2018 | Officiële toeschrijving aan Rusland door de VS en het VK |
🔧 Hoe verspreidde NotPetya zich zo snel?
- Supply-chainaanval — de eerste besmetting kwam via een legitieme software-update
- EternalBlue en EternalRomance — kwetsbaarheden in Windows SMBv1, waarvoor sinds maart 2017 een patch beschikbaar was
- Inloggegevens stelen — met Mimikatz-technieken haalde de malware wachtwoorden uit het geheugen en gebruikte die met legitieme beheertools (PsExec, WMI)
- Platte netwerken — zonder segmentatie kon de malware vrij bewegen tussen landen, afdelingen en IT/OT
Eenmaal binnen overschreef NotPetya de master boot record en versleutelde het de bestandstabel, waardoor computers onbruikbaar werden.
🏭 Wat was de impact op OT en logistiek?
| Organisatie | Gevolg |
|---|---|
| Maersk | Circa 49.000 laptops en 4.000 servers onbruikbaar; terminals wereldwijd, ook op de Maasvlakte, ruim een week stil |
| Merck | Productie van medicijnen en vaccins verstoord |
| TNT Express | Pakketverwerking dagen tot weken verstoord |
| Mondelez | Productie en distributie van voedingsmiddelen onderbroken |
Ook waar de OT zelf niet was getroffen, stopte de productie: zonder IT-systemen voor planning, orders en logistiek kan een fabriek of terminal niet draaien. Maersk kon zijn Active Directory alleen herstellen dankzij één domeincontroller in Ghana die door een stroomstoring offline was geweest.
🎯 Welke lessen trekt u uit NotPetya?
- Patchmanagement — de belangrijkste kwetsbaarheid was al maanden gepatcht
- Netwerksegmentatie tussen IT, OT en vestigingen, zodat een besmetting niet het hele bedrijf raakt
- Onveranderbare en offline back-ups, inclusief Active Directory
- Disaster Recovery oefenen — weet hoe lang een volledige herbouw duurt
- Leveranciersrisico — ook vertrouwde software kan besmet binnenkomen
- Minimale rechten voor beheeraccounts, zodat gestolen wachtwoorden minder schade aanrichten
🇳🇱 Wat betekende NotPetya voor Nederland?
NotPetya trof Nederland direct via de Rotterdamse haven. De containerterminals van APM Terminals, onderdeel van Maersk, op de Maasvlakte lagen ruim een week grotendeels stil. Vrachtwagens konden geen containers ophalen of brengen, en schepen werden omgeleid. Ook het Nederlandse TNT Express, dat kort daarvoor door FedEx was overgenomen, raakte zwaar verstoord in pakketverwerking en klantcommunicatie.
| Effect | Gevolg voor de keten |
|---|---|
| Terminalsystemen onbruikbaar | Geen registratie van in- en uitgaande containers |
| Geen toegang tot boekingen | Rederijen en vervoerders werkten met papier en e-mail |
| Herbouw van IT | Weken van verminderde capaciteit |
De les voor havens en logistiek: ook als kranen en voertuigen technisch werken, staat de operatie stil zodra de IT-systemen die de logistiek sturen uitvallen. NotPetya was daarmee een belangrijke aanleiding voor het vitale-beleid en latere wetgeving zoals NIS2.
❓ Veelgestelde vragen
Wat is het verschil tussen Petya en NotPetya?
Petya was ransomware uit 2016 die bestanden versleutelde en na betaling vrijgaf. NotPetya leek op Petya, maar was een wiper: de versleuteling kon niet ongedaan worden gemaakt, ook niet na betaling. Daarom kreeg de malware de naam NotPetya. Het doel was vernietiging, niet geld.
Hoeveel schade veroorzaakte NotPetya?
Het Witte Huis schatte de totale schade van NotPetya op ruim 10 miljard dollar, waarmee het de duurste cyberaanval tot nu toe is. Maersk meldde een schade van 250 tot 300 miljoen dollar, Merck en FedEx/TNT elk honderden miljoenen. Daarnaast ontstonden langlopende juridische geschillen met verzekeraars.
Waarom keerden verzekeraars niet altijd uit na NotPetya?
Sommige verzekeraars weigerden uitbetaling met een beroep op de oorlogsuitsluiting, omdat NotPetya aan een staat werd toegeschreven. Mondelez en Merck vochten dit aan. Merck kreeg in 2022 gelijk van de rechter, wat in 2023 in hoger beroep werd bevestigd. De zaak leidde tot nieuwe, scherpere uitsluitingen voor statelijke cyberaanvallen in cyberverzekeringen.
Raakte NotPetya ook OT-systemen?
NotPetya was niet specifiek op OT gericht, maar trof alle Windows-systemen die het via het netwerk kon bereiken. Waar IT en OT niet gescheiden waren, raakten ook HMI’s, engineeringstations en servers in productieomgevingen besmet. Daarnaast lag productie stil omdat IT-systemen voor planning en logistiek uitvielen.
Hoe beschermt u zich tegen een aanval als NotPetya?
Bescherming tegen een aanval als NotPetya vraagt om tijdig patchen, netwerksegmentatie tussen IT, OT en vestigingen, beperking van beheerrechten en offline back-ups, inclusief Active Directory. Het oefenen van een volledige herbouw van de IT-omgeving maakt duidelijk hoe lang herstel werkelijk duurt.
📌 Samengevat
NotPetya (2017) was een als ransomware vermomde wiper die via een besmette update binnenkwam en wereldwijd bedrijven als Maersk stillegde, met circa 10 miljard dollar schade. De aanval toont hoe afhankelijk OT en logistiek zijn van IT, en hoe ongepatchte, platte netwerken een lokale besmetting wereldwijd maken.
