Wat is Sandworm?
Sandworm (ook APT44) is een Russische statelijke hackersgroep van de militaire inlichtingendienst GRU, eenheid 74455, die verantwoordelijk wordt gehouden voor de meest ingrijpende cyberaanvallen op industriële besturingssystemen tot nu toe, waaronder twee stroomstoringen in Oekraïne en de wereldwijde NotPetya-aanval. De groep is actief sinds ten minste 2009 en combineert spionage, sabotage en beïnvloeding. Waar de meeste APT-groepen vooral data stelen, richt Sandworm zich op verstoring: het uitschakelen van stroom, het wissen van systemen en het lamleggen van communicatie. Voor iedere beheerder van kritieke infrastructuur is Sandworm daarom het referentiescenario voor een doelgerichte OT-aanval.
🧠 Wie zit er achter Sandworm?
Sandworm wordt toegeschreven aan het Main Center for Special Technologies (GTsST) van de GRU, bekend als militaire eenheid 74455. Die toeschrijving is ongebruikelijk hard onderbouwd:
- Aanklacht VS, oktober 2020 — op 19 oktober 2020 maakte het Amerikaanse ministerie van Justitie een aanklacht openbaar tegen zes officieren van eenheid 74455 voor aanvallen tussen november 2015 en oktober 2019, waaronder het Oekraïense elektriciteitsnet, NotPetya, de Franse verkiezingen van 2017 en de Olympische Winterspelen van 2018.
- Gezamenlijke advisories — in februari 2022 publiceerden het Britse NCSC, CISA, NSA en FBI samen een waarschuwing over Cyclops Blink, de opvolger van de router-malware VPNFilter, en noemden daarin de GTsST expliciet.
- Mandiant, april 2024 — Mandiant gaf de groep de formele aanduiding APT44, omdat de activiteit volgens het bedrijf lang genoeg en consistent genoeg was om als één dreigingsactor te gelden.
🏷️ Welke namen gebruiken leveranciers voor Sandworm?
Elke securityleverancier hanteert een eigen naamgeving. Wie threat intelligence-rapporten leest, moet deze namen kunnen koppelen:
| Organisatie | Naam | Opmerking |
|---|---|---|
| Mandiant / Google | APT44 (eerder FROZENBARENTS) | Formele APT-aanduiding sinds 2024 |
| Microsoft | Seashell Blizzard (eerder IRIDIUM) | Volgens Microsofts weernamen-taxonomie |
| CrowdStrike | Voodoo Bear | Beer staat voor Rusland |
| ESET | Sandworm / TeleBots | TeleBots verwijst naar de NotPetya-periode |
| Dragos | ELECTRUM | OT-gericht cluster, verwant maar niet altijd identiek |
| CERT-UA | UAC-0002, UAC-0133 | Subclusters per campagne |
| MITRE ATT&CK | Sandworm Team (G0034) | Referentie voor TTP-mapping |
🗓️ Welke aanvallen worden aan Sandworm toegeschreven?
De tijdlijn laat zien hoe de groep zich ontwikkelde van handmatige sabotage naar geautomatiseerde OT-malware en uiteindelijk naar aanvallen zonder eigen malware.
| Datum | Operatie | Doelwit en effect |
|---|---|---|
| 23 dec 2015 | BlackEnergy + KillDisk | Drie Oekraïense distributiebedrijven; circa 225.000 klanten 1 tot 6 uur zonder stroom |
| 17 dec 2016 | Industroyer (CrashOverride) | Onderstation Pivnichna bij Kyiv; ongeveer een vijfde van Kyiv circa een uur zonder stroom |
| 27 jun 2017 | NotPetya | Wiper via M.E.Doc-update; wereldwijd circa 10 miljard dollar schade, ook in de Rotterdamse haven |
| feb 2018 | Olympic Destroyer | IT van de Winterspelen in Pyeongchang; valse sporen naar Noord-Korea |
| 8 apr 2022 | Industroyer2 + CaddyWiper | Hoogspanningsonderstations van een Oekraïens energiebedrijf; op tijd verijdeld |
| 10 okt 2022 | MicroSCADA-aanval | Stroomstoring in een Oekraïense stad tijdens raketaanvallen, zonder eigen OT-malware |
| dec 2023 | Kyivstar | Grootste mobiele provider van Oekraïne; circa 24 miljoen abonnees dagenlang zonder dienst |
| mrt 2024 | UAC-0133 | Voorbereide sabotage bij bijna 20 energie-, water- en warmtebedrijven in Oekraïne |
Twee incidenten worden vaak genoemd, maar zijn omstreden. In mei 2023 werden 22 Deense energiebedrijven aangevallen via een kwetsbaarheid in Zyxel-firewalls; SektorCERT zag een mogelijke link met Sandworm, maar Forescout plaatste daar later vraagtekens bij. Op 29 en 30 december 2025 trof een wiperaanval ruim dertig wind- en zonneparken, een warmtekrachtcentrale en een productiebedrijf in Polen, zonder dat de stroom uitviel. ESET schrijft die aanval met gemiddelde zekerheid toe aan Sandworm en Dragos aan het verwante cluster ELECTRUM, terwijl CERT Polska naar Static Tundra (Berserk Bear) wijst, een groep die aan de Russische binnenlandse dienst FSB wordt gelinkt.
🔧 Hoe werkt een Sandworm-aanval op OT?
Sandworm volgt een herkenbaar patroon dat goed aansluit op MITRE ATT&CK for ICS:
- Initiële toegang via phishing en de rand — Office-bijlagen met macro’s (2015), kwetsbare internetsystemen, VPN-apparatuur en firewalls zonder MFA; zie ook internetblootstelling van OT
- Maandenlange voorbereiding — bij Industroyer2 zat de groep er sinds uiterlijk februari 2022 in, bij Kyivstar sinds mei 2023
- Overname van Active Directory — wipers zoals CaddyWiper werden via groepsbeleid in één keer over het domein verspreid
- Industriële protocollen direct aansturen — Industroyer sprak IEC 60870-5-101, IEC 60870-5-104, IEC 61850 en OPC DA; Industroyer2 alleen IEC 104 met een hardgecodeerde configuratie per doelwit
- Living Off The Land in OT — in 2022 voerde de groep via een ISO-bestand het legitieme MicroSCADA-programma scilc.exe uit om stroomonderbrekers te openen
- Herstel saboteren — firmware van serieel-naar-ethernetconverters overschrijven (2015) en na de OT-actie wipers inzetten om sporen en systemen te vernietigen
Het belangrijkste inzicht: aanvallen worden steeds goedkoper. Waar Industroyer jaren ontwikkeling kostte, gebruikte de aanval van 2022 alleen de eigen SCADA-software van het slachtoffer. Een aanvaller met toegang tot een engineering station heeft dus geen malware meer nodig.
🧭 Hoe vertaalt u Sandworm naar MITRE ATT&CK for ICS?
| Tactiek | Techniek (ID) | Voorbeeld bij Sandworm |
|---|---|---|
| Initial Access | Spearphishing Attachment (T0865) | Office-bijlagen met macro’s die BlackEnergy installeerden, 2015 |
| Initial Access | External Remote Services (T0822) | VPN van de netbeheerders, benaderd met gestolen domeinaccounts, 2015 |
| Persistence / Lateral Movement | Valid Accounts (T0859) | Gestolen domeinaccounts naar het OT-netwerk |
| Execution | Scripting (T0853) | VBS- en batchscript dat scilc.exe aanriep, 2022 |
| Evasion | System Binary Proxy Execution (T0894) | Legitieme MicroSCADA-binary scilc.exe stuurde SCADA-commando’s naar onderstations |
| Inhibit Response Function | Device Restart/Shutdown (T0816) | UPS’en van data- en telefoonservers op afstand uitgeschakeld, 2015 |
| Impact | Denial of Control (T0813) | Overschreven firmware van serieel-naar-ethernetconverters ontnam operators de controle, 2015 |
| Impact | Loss of Availability (T0826) | Geopende onderbrekers lieten huishoudens en bedrijven urenlang zonder stroom |
Gebruik deze mapping om te toetsen of uw detectie de vroege fasen ziet. Bijna alle Sandworm-operaties waren in de IT-fase zichtbaar, weken of maanden vóór de impact.
🛡️ Wat moeten Nederlandse en Europese asset owners doen?
Sandworm is niet alleen een Oekraïens probleem: NotPetya legde in 2017 terminals op de Maasvlakte plat, en de aanval in Polen laat zien dat ook EU-energiebedrijven doelwit zijn. Een praktische aanpak in vijf stappen:
- Breng de buitenrand in kaart — inventariseer firewalls, VPN-gateways en remote-toegang; zet overal MFA aan en vervang standaardwachtwoorden op OT-apparatuur, precies de zwakke plekken die in Polen werden misbruikt.
- Segmenteer IT en OT strikt — Netwerksegmentatie met een DMZ zorgt dat een gecompromitteerd domein niet automatisch het SCADA-netwerk bereikt; houd OT bij voorkeur uit het kantoordomein.
- Detecteer misbruik van legitieme tools — monitor IEC 104- en IEC 61850-verkeer op ongebruikelijke commando’s, log het gebruik van engineeringsoftware en voer periodiek threat hunting uit op Sandworm-TTP’s.
- Bewaar offline en onveranderbare back-ups — met onveranderbare back-ups van servers, projectbestanden en PLC- en RTU-configuraties kunt u na een wiper herstellen; test dat herstel jaarlijks.
- Oefen het incidentresponsplan — inclusief handbediening van installaties en het scenario waarin IT volledig is gewist.
Organisaties die onder de Cyberbeveiligingswet vallen, de Nederlandse invulling van NIS2 die op 15 augustus 2026 in werking trad, moeten deze maatregelen kunnen aantonen en een significant incident binnen 24 uur met een vroegtijdige waarschuwing melden bij het bevoegde CSIRT.
❓ Veelgestelde vragen
Is Sandworm hetzelfde als APT28 of Fancy Bear?
Nee, Sandworm en APT28 zijn twee verschillende GRU-eenheden. Sandworm is eenheid 74455 en richt zich vooral op sabotage en destructieve aanvallen, terwijl APT28 (eenheid 26165) bekendstaat om spionage en hack-and-leak-operaties.
Waarom heet de groep Sandworm?
De naam Sandworm komt van onderzoekers van iSight Partners, die in 2014 verwijzingen naar de sciencefictionroman Dune in de malware van de groep vonden. De zandwormen uit Dune gaven zo de groep haar naam, die later algemeen werd overgenomen.
Heeft Sandworm ook Nederland aangevallen?
Er is geen publiek bekende aanval van Sandworm die specifiek op Nederland was gericht. Wel raakte de NotPetya-aanval van Sandworm in 2017 Nederlandse vestigingen van onder meer Maersk en TNT Express, waardoor containerterminals in Rotterdam dagenlang stillagen.
Welke malware gebruikt Sandworm?
Sandworm gebruikt onder meer BlackEnergy, KillDisk, Industroyer, Industroyer2, NotPetya, Olympic Destroyer, Cyclops Blink, CaddyWiper en Kapeka. Steeds vaker vermijdt Sandworm eigen malware en misbruikt de groep legitieme tools en SCADA-software van het slachtoffer zelf.
Hoe detecteert u een Sandworm-aanval in een OT-netwerk?
Een Sandworm-aanval detecteert u het best in de voorbereidende fase: ongebruikelijke inlogpogingen op VPN en firewalls, nieuwe groepsbeleidsobjecten en onverwachte verbindingen van IT naar OT. In het OT-netwerk zelf helpt passieve monitoring die afwijkende IEC 104-commando’s en onverwacht gebruik van engineeringsoftware signaleert.
Is Sandworm nog steeds actief?
Ja, Sandworm is sinds de Russische invasie van Oekraïne in 2022 juist actiever geworden, met aanvallen op energie, telecom en water. Mandiant beschouwt APT44 als een van de gevaarlijkste dreigingsactoren ter wereld voor kritieke infrastructuur.
📌 Samengevat
Sandworm (APT44) is GRU-eenheid 74455, de enige bekende actor die herhaaldelijk via cyberaanvallen de stroom heeft laten uitvallen, en die steeds vaker zonder eigen malware werkt door legitieme OT-software te misbruiken. Wie zich wil wapenen, begint bij MFA en patches aan de rand, strikte scheiding tussen IT en OT, detectie van misbruik van engineeringtools en offline back-ups die een wiper overleven.
