Wat is Volt Typhoon?
Volt Typhoon is een door de Chinese staat gesteunde hackersgroep die sinds ten minste 2021 ongemerkt toegang verwerft tot netwerken van kritieke infrastructuur, zoals energie, water, telecom en transport, om die bij een groot conflict te kunnen verstoren. Anders dan bij spionage gaat het niet om het stelen van informatie, maar om pre-positioning: het klaarzetten van toegang voor latere sabotage. De groep gebruikt vrijwel geen malware en werkt met de eigen beheertools van het slachtoffer (living off the land), waardoor detectie erg moeilijk is. In sommige netwerken bleef Volt Typhoon meer dan vijf jaar onopgemerkt.
🗓️ Hoe werd Volt Typhoon bekend?
| Datum | Gebeurtenis |
|---|---|
| Mei 2023 | Microsoft en de Five Eyes-landen maken de groep openbaar |
| December 2023 – januari 2024 | De FBI ontmantelt het KV-botnet van gehackte routers dat de groep gebruikte |
| 7 februari 2024 | CISA, NSA, FBI en partners waarschuwen in advies AA24-038A voor pre-positioning in kritieke infrastructuur |
| 2024–2025 | Nieuwe meldingen van activiteit bij energie- en waterbedrijven, ook op Guam |
🔧 Hoe werkt Volt Typhoon?
- Initiële toegang via randapparatuur — kwetsbaarheden in VPN-gateways, firewalls en verouderde routers van onder andere Cisco en Netgear
- Verkeer verbergen — via een botnet van gehackte kantoor- en thuisrouters lijkt het verkeer uit legitieme bronnen te komen
- Inloggegevens stelen — onder meer door de Active Directory-database (NTDS.dit) te kopiëren
- Living off the land — gebruik van standaard Windows-tools zoals PowerShell, WMI, netsh en ntdsutil
- Beweging richting OT — verkenning van systemen die toegang geven tot besturingen, zoals jump servers en historians
🔄 Waarin verschilt Volt Typhoon van eerdere OT-aanvallen?
| Stuxnet / TRITON | Volt Typhoon | |
|---|---|---|
| Doel | Directe sabotage van één installatie | Toegang klaarzetten in veel organisaties |
| Middel | Speciaal ontwikkelde ICS-malware | Legitieme tools en gestolen accounts |
| Zichtbaarheid | Opvallend bij uitvoering | Jarenlang onzichtbaar |
| Detectie | Afwijkend procesgedrag | Alleen via gedragsanalyse en logging |
🎯 Hoe verdedigt u zich tegen Volt Typhoon?
- Randapparatuur actueel en beheerd — vervang routers en VPN’s die geen updates meer krijgen; patch internetgerichte systemen met voorrang
- Logging centraal en lang bewaren — inclusief PowerShell-, authenticatie- en beheeractiviteit, gekoppeld aan een SIEM
- Threat Hunting op afwijkend gebruik van legitieme tools, zoals ntdsutil of onverwachte RDP-sessies
- MFA en privileged access management voor beheeraccounts
- Scheid IT en OT met een IDMZ en monitor alle verbindingen daartussen
- Plan voor handmatige bediening van kritieke processen als systemen onbetrouwbaar worden
🧠 Wat betekent pre-positioning voor Europa en Nederland?
Volt Typhoon richtte zich vooral op de Verenigde Staten en hun bases, zoals op Guam. De aanpak is echter niet gebonden aan één land: dezelfde routers, VPN’s en Windows-omgevingen worden ook in Europese energie-, water- en havenbedrijven gebruikt. Het Nederlandse NCSC en de AIVD waarschuwen al jaren voor statelijke actoren die vitale infrastructuur verkennen om die bij een conflict te kunnen verstoren.
| Signaal van pre-positioning | Wat u kunt controleren |
|---|---|
| Onverklaarde beheeraccounts of wachtwoordresets | Periodieke review van accounts en rechten |
| Gebruik van beheertools op ongewone tijden of systemen | Logging van PowerShell, WMI en RDP |
| Kopieën van de Active Directory-database | Detectie van ntdsutil en volume shadow copies |
| Verbindingen vanaf thuis- en kantoorrouters in het buitenland | Analyse van VPN-logins naar herkomst |
| Verkenning van OT-documentatie en netwerkschema’s | Toegangslogging op bestandsservers |
De Cyberbeveiligingswet (de Nederlandse invulling van NIS2) verplicht essentiële en belangrijke entiteiten om zulke risico’s te beheersen en incidenten te melden.
❓ Veelgestelde vragen
Wat is Volt Typhoon?
Volt Typhoon is een door de Chinese staat gesteunde hackersgroep die ongemerkt toegang verwerft tot netwerken van kritieke infrastructuur, zoals energie, water, telecom en transport. Het doel is niet spionage, maar het klaarzetten van toegang om die infrastructuur bij een conflict te kunnen verstoren of vernietigen.
Wat betekent living off the land?
Living off the land betekent dat een aanvaller geen eigen malware gebruikt, maar de standaard beheertools van het slachtoffer, zoals PowerShell, WMI en Windows-opdrachtregeltools. Omdat deze tools ook door beheerders worden gebruikt, vallen de activiteiten nauwelijks op en worden ze niet door antivirussoftware gedetecteerd.
Heeft Volt Typhoon OT-systemen aangevallen?
Volgens het advies AA24-038A van CISA en partners heeft Volt Typhoon in enkele gevallen OT-omgevingen benaderd en systemen verkend die toegang geven tot besturingen. Er zijn geen publiek bevestigde sabotage-acties. De zorg is juist dat de groep in staat is om bij een conflict in te grijpen.
Hoe lang bleef Volt Typhoon onopgemerkt?
In sommige netwerken bleef Volt Typhoon meer dan vijf jaar onopgemerkt. De groep gebruikt legitieme accounts en beheertools, verbergt verkeer via gehackte routers en verwijdert sporen uit logbestanden. Detectie vraagt daarom om uitgebreide logging en actief zoeken naar afwijkend gedrag.
Wat is het KV-botnet?
Het KV-botnet is een netwerk van gehackte kantoor- en thuisrouters, vooral verouderde modellen van Cisco en Netgear, dat Volt Typhoon gebruikte om aanvalsverkeer te verbergen. Het verkeer leek daardoor uit legitieme bronnen te komen. De FBI ontmantelde het botnet eind 2023 en begin 2024.
📌 Samengevat
Volt Typhoon is een Chinese statelijke groep die zich met legitieme beheertools jarenlang onopgemerkt nestelt in kritieke infrastructuur, om die bij een conflict te kunnen verstoren. Verdediging vraagt niet om virusscanners, maar om goed beheerde randapparatuur, uitgebreide logging en actief zoeken naar afwijkend gedrag.
