Wat is PIPEDREAM?
PIPEDREAM, door Mandiant INCONTROLLER genoemd, is een modulaire aanvalstoolkit tegen industriële besturingen die in april 2022 openbaar werd gemaakt, voordat deze bij een slachtoffer was ingezet. De toolkit kan PLC’s van Schneider Electric en Omron en OPC UA-servers aanvallen, en richt zich daarmee op technologie die in duizenden fabrieken wordt gebruikt. Dragos schrijft de toolkit toe aan de groep CHERNOVITE; de ontwikkeling wordt algemeen toegeschreven aan een statelijke actor. Het is de zevende bekende ICS-specifieke malware, na onder andere Stuxnet, Industroyer en TRITON.
🗓️ Hoe werd PIPEDREAM ontdekt?
| Datum | Gebeurtenis |
|---|---|
| Begin 2022 | Dragos en Mandiant analyseren de toolkit, samen met overheden en leveranciers |
| 13 april 2022 | Gezamenlijk advies van CISA, DOE, NSA en FBI (AA22-103A) |
| April 2022 | Dragos (PIPEDREAM) en Mandiant (INCONTROLLER) publiceren hun analyses |
Dat de toolkit werd gevonden vóór inzet, maakt PIPEDREAM uniek: verdedigers kregen voor het eerst de kans maatregelen te nemen voordat er schade was.
🔧 Uit welke modules bestaat PIPEDREAM?
| Module | Doelwit | Mogelijkheden |
|---|---|---|
| EVILSCHOLAR | Schneider Modicon M221, M251, M258 (via CODESYS) | Scannen, wachtwoorden kraken, programma’s wijzigen |
| BADOMEN | Omron NX/NJ-controllers en servodrives | Programma’s uploaden, aandrijvingen manipuleren |
| MOUSEHOLE | OPC UA-servers | Verkennen en waarden lezen/schrijven |
| Windows-component | Engineeringstations | Kwetsbare driver misbruiken voor beheerdersrechten |
Opvallend is dat de toolkit vooral legitieme functies van de protocollen gebruikt, zoals uploaden, downloaden en waarden schrijven, in plaats van softwarefouten. Patchen alleen helpt daarom niet.
🔐 Wat kon PIPEDREAM aanrichten?
- Programma’s van PLC’s wijzigen of verwijderen, waardoor een proces stopt of zich onveilig gedraagt
- Veiligheidsinstellingen omzeilen en servomotoren buiten hun grenzen aansturen
- Netwerkverbindingen verbreken en operators het zicht op het proces ontnemen
- Denial-of-service op besturingen veroorzaken
Omdat CODESYS door honderden fabrikanten wordt gebruikt, reikt de impact verder dan alleen Schneider Electric.
🎯 Welke lessen trekt u uit PIPEDREAM?
- Ken uw assets — weet welke PLC’s, firmwareversies en OPC UA-servers u heeft
- Netwerksegmentatie — engineeringtoegang tot PLC’s alleen vanuit een aparte, gecontroleerde zone
- OT-specifieke netwerkmonitoring — detecteer programmadownloads en schrijfopdrachten buiten onderhoudsvensters
- MFA en een jump server voor alle toegang op afstand
- Offline back-ups van PLC-programma’s om snel te kunnen herstellen
- Incidentresponsplan voor OT — oefen het scenario waarin besturingen onbetrouwbaar worden
🧠 Waarom is PIPEDREAM zo breed inzetbaar?
Eerdere ICS-malware was meestal maatwerk voor één installatie. PIPEDREAM is een gereedschapskist die tegen veel installaties tegelijk kan worden ingezet:
| Kenmerk | Eerdere ICS-malware | PIPEDREAM |
|---|---|---|
| Doelwit | Eén specifieke installatie | Hele productfamilies |
| Aanpak | Maatwerk per aanval | Herbruikbare modules |
| Methode | Vaak kwetsbaarheden | Vooral legitieme protocolfuncties |
| Sectoren | Eén sector | Energie, olie & gas, productie, water |
Het misbruik van CODESYS is daarbij cruciaal: CODESYS wordt door honderden PLC-fabrikanten gebruikt als runtime. Wie CODESYS-communicatie beheerst, kan dus potentieel apparaten van veel merken aanspreken. Ook OPC UA wordt in vrijwel elke moderne installatie gebruikt, waardoor de MOUSEHOLE-module breed bruikbaar is voor verkenning.
❓ Veelgestelde vragen
Wat is het verschil tussen PIPEDREAM en INCONTROLLER?
PIPEDREAM en INCONTROLLER zijn twee namen voor dezelfde aanvalstoolkit. Dragos noemde de toolkit PIPEDREAM, Mandiant gebruikte de naam INCONTROLLER. Beide bedrijven publiceerden hun analyse in april 2022, gelijktijdig met een gezamenlijk advies van Amerikaanse overheidsdiensten.
Is PIPEDREAM ooit gebruikt bij een aanval?
Er zijn geen publiek bevestigde aanvallen waarbij PIPEDREAM schade heeft aangericht. De toolkit werd ontdekt en gedeeld voordat hij bij een slachtoffer was ingezet. Dat maakt PIPEDREAM uniek onder ICS-malware: verdedigers konden de kennis gebruiken om detectieregels en maatregelen voor te bereiden.
Welke PLC’s zijn kwetsbaar voor PIPEDREAM?
PIPEDREAM richt zich specifiek op Schneider Electric Modicon M221-, M251- en M258-controllers, Omron NX- en NJ-controllers en OPC UA-servers. Omdat de toolkit CODESYS-communicatie gebruikt, kunnen ook PLC’s van andere fabrikanten met een CODESYS-runtime risico lopen.
Helpt patchen tegen PIPEDREAM?
Patchen helpt slechts gedeeltelijk tegen PIPEDREAM, omdat de toolkit vooral legitieme functies gebruikt, zoals het uploaden en downloaden van PLC-programma’s. Effectiever zijn netwerksegmentatie, het beperken van engineeringtoegang, wachtwoorden op controllers en OT-monitoring die ongebruikelijke programmawijzigingen detecteert.
Wie heeft PIPEDREAM ontwikkeld?
De ontwikkelaar van PIPEDREAM is niet officieel bekendgemaakt. Dragos volgt de groep onder de naam CHERNOVITE en beoordeelt de toolkit als het werk van een statelijke actor, gezien de omvang, complexiteit en kosten van de ontwikkeling. Mandiant noemde het gedrag consistent met Russische belangen, zonder harde toeschrijving.
Wat is CODESYS en waarom speelt het een rol bij PIPEDREAM?
CODESYS is een leverancieronafhankelijke ontwikkelomgeving en runtime voor PLC-programma’s volgens IEC 61131-3, die door honderden fabrikanten in hun besturingen wordt ingebouwd. PIPEDREAM gebruikt de CODESYS-communicatie om Schneider Electric-controllers aan te spreken. Daardoor kunnen ook andere apparaten met een CODESYS-runtime risico lopen, en is het belangrijk CODESYS-updates en -hardeningadviezen te volgen.
Welke sectoren liepen het meeste risico door PIPEDREAM?
PIPEDREAM vormde vooral een risico voor energiebedrijven, met name vloeibaar aardgas en elektriciteit, maar de gebruikte controllers en OPC UA-servers komen in vrijwel alle sectoren voor. Ook waterbedrijven, de procesindustrie en discrete productie gebruiken Schneider Electric- en Omron-besturingen. Het advies AA22-103A riep daarom alle sectoren op maatregelen te nemen.
📌 Samengevat
PIPEDREAM (INCONTROLLER) is een modulaire statelijke aanvalstoolkit tegen PLC’s van Schneider Electric en Omron en tegen OPC UA-servers, die in 2022 werd gevonden voordat hij was ingezet. De toolkit misbruikt legitieme protocolfuncties, waardoor segmentatie, monitoring en toegangsbeheer belangrijker zijn dan patchen.
