Wat is TRITON?

TRITON, ook bekend als TRISIS of HatMan, is malware die in 2017 werd ontdekt in een petrochemische fabriek in Saoedi-Arabië en de eerste bekende aanval was op een Safety Instrumented System: het systeem dat een installatie veilig uitschakelt om explosies, brand of giflekken te voorkomen. De aanvallers probeerden de Triconex-veiligheidscontrollers van Schneider Electric te herprogrammeren. Een fout in hun code bracht de installatie juist in de veilige toestand, waardoor de aanval werd ontdekt. TRITON geldt als een kantelpunt, omdat de aanvallers bereid leken mensenlevens op het spel te zetten.


🗓️ Hoe verliep de aanval?

Moment Gebeurtenis
2014 Eerste toegang tot het IT-netwerk van de fabriek (volgens later onderzoek)
Juni 2017 Onverwachte veiligheidsuitschakeling van een installatie; aanvankelijk aangezien voor een storing
Augustus 2017 Tweede uitschakeling; incident response door Schneider Electric en Mandiant
December 2017 Publieke bekendmaking door FireEye/Mandiant en Dragos
Oktober 2020 VS sanctioneert het Russische onderzoeksinstituut CNIIHM vanwege betrokkenheid
2022 VS beschuldigt een medewerker van dat instituut formeel

🔧 Hoe werkte TRITON technisch?

  1. De aanvallers bewogen zich jarenlang van het kantoornetwerk via de DMZ naar het OT-netwerk
  2. Op een engineeringstation voor het veiligheidssysteem plaatsten ze de malware, vermomd als een Triconex-diagnoseprogramma
  3. De malware communiceerde via het eigen TriStation-protocol met de Tricon-controllers
  4. Ze injecteerde een achterdeur in het geheugen van de veiligheids-PLC om de logica later op afstand te kunnen wijzigen
  5. Een controle van de controller zelf zag een afwijking en bracht het proces naar de veilige toestand

Cruciaal: de fysieke sleutelschakelaar van de controllers stond in de stand PROGRAM in plaats van RUN, waardoor programmeren op afstand mogelijk was.


🔐 Welke ATT&CK-technieken gebruikte TRITON?

Fase Techniek uit MITRE ATT&CK for ICS
Toegang Lateral movement van IT naar OT, gebruik van een engineeringstation
Uitvoering Wijzigen van het controllerprogramma, program download
Persistentie Achterdeur in het geheugen van de firmware
Ontwijking Vermomming als legitieme software (masquerading)
Impact Uitschakelen van veiligheidsfuncties (inhibit response function)

🎯 Welke lessen trekt u uit TRITON?

  • Scheid het veiligheidssysteem van het procesbesturingsnetwerk en van IT; een SIS hoort in een eigen zone volgens IEC 62443
  • Sleutelschakelaar in RUN — sta programmeren alleen toe tijdens gepland onderhoud
  • Beveilig engineeringstations extra: application whitelisting, MFA en geen internettoegang
  • Monitor op programmawijzigingen — een download naar een veiligheidscontroller buiten onderhoudsvensters is altijd verdacht
  • Onderzoek onverklaarde uitschakelingen ook als mogelijk cyberincident, niet alleen als technische storing
  • Bewaak functionele veiligheid en security samen — IEC 61511 vraagt inmiddels expliciet om een security-risicobeoordeling van het SIS

🧠 Waarom is een aanval op een veiligheidssysteem zo gevaarlijk?

Een procesinstallatie heeft meerdere beschermingslagen. Het SIS is de laatste automatische laag vóór fysieke schade:

Laag Functie Voorbeeld
Procesbesturing (DCS/PLC) Houdt het proces binnen normale grenzen Temperatuurregeling van een reactor
Alarmen en operator Grijpt in bij afwijkingen Operator verlaagt de toevoer
Veiligheidssysteem (SIS) Schakelt automatisch veilig uit bij gevaar Noodstop bij te hoge druk
Mechanische bescherming Laatste fysieke barrière Veiligheidsklep, breekplaat
Noodrespons Beperkt de gevolgen Brandweer, evacuatie

TRITON was erop gericht om de SIS-laag uit te schakelen of te manipuleren. Gecombineerd met een tweede aanval op de procesbesturing had dat kunnen leiden tot een explosie of het vrijkomen van giftige stoffen, zonder dat de automatische beveiliging ingreep. Dat maakt TRITON fundamenteel anders dan aanvallen die “alleen” productie stilleggen.


❓ Veelgestelde vragen

Wat is het verschil tussen TRITON en TRISIS?

TRITON en TRISIS zijn twee namen voor dezelfde malware. FireEye (nu Mandiant) noemde de malware TRITON, Dragos gebruikte de naam TRISIS, en het Amerikaanse ICS-CERT sprak van HatMan. Alle namen verwijzen naar de aanval uit 2017 op Triconex-veiligheidscontrollers in een petrochemische fabriek.

Wie zat achter de TRITON-aanval?

Onderzoekers van FireEye koppelden de TRITON-aanval aan het Russische Centraal Wetenschappelijk Onderzoeksinstituut voor Chemie en Mechanica (CNIIHM). De Verenigde Staten legden het instituut in oktober 2020 sancties op en beschuldigden in 2022 formeel een medewerker. Dragos volgt de groep onder de naam XENOTIME.

Welke systemen viel TRITON aan?

TRITON richtte zich op Triconex-veiligheidscontrollers van Schneider Electric, die wereldwijd in onder meer olie-, gas- en chemische installaties worden gebruikt. De malware kwam binnen via een Windows-engineeringstation en communiceerde met de controllers via het eigen TriStation-protocol. De kwetsbaarheden zijn inmiddels door Schneider Electric verholpen.

Kan een aanval zoals TRITON opnieuw gebeuren?

Ja, de technieken achter TRITON zijn niet specifiek voor één merk. Dragos meldde dat de groep achter TRITON later ook installaties in Noord-Amerika verkende. Elk veiligheidssysteem dat via het netwerk programmeerbaar is en niet goed is afgeschermd, loopt een vergelijkbaar risico.

Wat is een SIS en waarom is het belangrijk?

Een SIS of Safety Instrumented System is een onafhankelijk automatisch systeem dat een proces veilig uitschakelt als het buiten veilige grenzen komt, bijvoorbeeld bij te hoge druk of temperatuur. Het SIS is ontworpen volgens IEC 61511 en vormt de laatste automatische verdediging tegen explosies, brand en giflekken.


📌 Samengevat

TRITON (TRISIS) was in 2017 de eerste malware die een veiligheidssysteem aanviel, met het doel de laatste verdedigingslinie tegen fysieke rampen uit te schakelen. De aanval laat zien dat safety en security niet los van elkaar kunnen worden beveiligd.