Hoe een "veilige" mobiele verbinding een energiecentrale bijna stillegde
Stel je voor: je bedrijf heeft een eigen privéweg laten aanleggen. Geen gewoon verkeer, alleen jouw eigen voertuigen. Voelt veilig. Zo veilig, dat je besluit de poortjes en camera's langs die weg maar weg te laten. Het is tenslotte je eigen weg.
Tot een inbreker één van jouw voertuigen weet te kapen. En ontdekt dat hij via jouw privéweg zonder enige controle bij al je gebouwen kan komen.
Precies dit gebeurde eind december 2025 bij een energiecentrale in Polen. Niet met een weg, maar met een zogenaamde private APN: een afgeschermde mobiele verbinding die veel organisaties gebruiken. Het is, voor zover bekend, de eerste gedocumenteerde cyberaanval waarbij zo'n verbinding deel uitmaakte van de aanvalsroute.
Wat is een private APN?
Veel apparaten hebben tegenwoordig een simkaart: pinautomaten, zorgapparatuur, bedrijfswagens, meetkasten langs de weg, machines in fabrieken. Die apparaten moeten veilig met het bedrijfsnetwerk kunnen praten, zonder dat hun verkeer over het open internet gaat.
Daarvoor bestaat de private APN: een eigen, afgeschermde rijstrook op het mobiele netwerk. Alleen de simkaarten van jouw organisatie mogen erop. Het verkeer blijft gescheiden van het publieke internet en van andere klanten van de provider.
Klinkt goed. En dat is het ook — mits je die verbinding niet blindelings vertrouwt. Want een private APN is een afgeschermde weg, geen beveiligde weg. De verbinding zelf versleutelt niets en controleert niets. Wie eenmaal op de weg staat, kan rijden.
Wat er in Polen gebeurde
In december 2025 werd de Poolse energiesector getroffen door meerdere cyberaanvallen. Het Poolse cyberagentschap CERT Polska heeft één van die aanvallen, op een warmtekrachtcentrale, in detail gereconstrueerd. Het verhaal leest als een inbraak in vier stappen.
- Stap 1: binnenkomen via de buitendeur. De aanvallers braken eerst in op apparatuur op een andere locatie: een firewall die rechtstreeks aan het internet hing, met daarachter een mobiele router. Op die router stond het beheerpaneel gewoon open en wisten de aanvallers het wachtwoord te bemachtigen.
- Stap 2: de privéweg op. Die gekaapte router had een simkaart met toegang tot de private APN van de netbeheerder. Daarmee stonden de aanvallers ineens op de "privéweg" die meerdere locaties met elkaar verbindt.
- Stap 3: rondkijken. Vanaf de privéweg scanden de aanvallers rustig welke andere apparaten ze konden bereiken. Ze vonden er één in de warmtekrachtcentrale: een industriële besturingscomputer die machines aanstuurt. Het beheerpaneel daarvan was bereikbaar via de APN, en het fabriekswachtwoord was nooit veranderd.
- Stap 4: toeslaan. Op 29 december zetten de aanvallers meerdere besturingscomputers in de centrale op "stop" en vergrendelden ze die stand met een eigen wachtwoord. Een stoomturbine en een waterzuiveringssysteem vielen uit. Daarna wisten ze zo veel mogelijk sporen: apparaten werden gewist, teruggezet naar fabrieksinstellingen en onbruikbaar gemaakt voor onderzoek.
Dankzij snel ingrijpen van de operators bleef de levering van warmte en stroom overeind. Maar het had anders kunnen aflopen.
Extra wrang detail: op het moment van de aanval was er onderhoud gepland. De storing werd daardoor eerst afgedaan als een onderhoudsprobleem. Pas bij nader onderzoek bleek het sabotage.
Waarom dit iedereen aangaat, niet alleen energiebedrijven
Private APN's worden overal gebruikt. In de zorg, bij betalingssystemen, in wagenparkbeheer, bij gemeentes, in de industrie. Overal waar apparaten via een simkaart met het bedrijfsnetwerk verbonden zijn, kan deze aanvalsroute bestaan.
En het onderliggende probleem is universeel: een verbinding die "privaat" heet, wordt al snel behandeld als een verbinding die veilig is. Geen extra controle, geen monitoring, apparaten die elkaar onderling vrij kunnen bereiken, fabriekswachtwoorden die nooit zijn gewijzigd. Uit onderzoek in Polen blijkt dat vergelijkbare configuraties vaker voorkomen. Ook in Nederland worden private APN's breed ingezet.
Het is aannemelijk dat aanvallers deze route vaker gaan gebruiken. Waarom moeilijk doen bij de voordeur als de privéweg achterom openstaat?
Wat kun je doen?
De belangrijkste les past in één zin: behandel je private APN als een buitendeur, niet als een gang in je eigen huis.
Concreet betekent dat:
- Vertrouw de verbinding niet automatisch. Laat verkeer dat via de APN binnenkomt eerst langs een firewall, net als verkeer van buiten. Toegang tot kritieke systemen mag nooit alleen gebaseerd zijn op "het komt van onze eigen verbinding".
- Zorg dat apparaten elkaar niet zomaar kunnen bereiken. Zet client isolation aan: een gekaapt apparaat kan dan niet gebruikt worden om alle andere apparaten op dezelfde verbinding aan te vallen. Precies dit ontbrak in Polen.
- Ruim de basis op. Wijzig fabriekswachtwoorden vóór ingebruikname. Maak beheerpanelen niet bereikbaar via de APN. Sluit poorten en diensten die je niet nodig hebt. Houd de software van routers en aangesloten apparaten up-to-date.
- Kijk mee op de verbinding. Monitor het verkeer en let op afwijkingen: onverwachte verbindingen, apparaten die ineens met elkaar praten terwijl dat nooit gebeurt. Bewaar logbestanden op een plek die een aanvaller niet vanaf het apparaat zelf kan wissen — in Polen vernietigden de aanvallers vrijwel al het bewijsmateriaal.
- Meld ook onverklaarbare storingen. Deze aanval werd bijna afgedaan als een onderhoudsprobleem. Juist het serieus onderzoeken van een "rare storing" bracht de waarheid boven. Meld onverklaarbare verstoringen bij je securityteam of bij het NCSC — het helpt niet alleen jou, maar ook anderen die hetzelfde kan overkomen.
Conclusie
Deze aanval draaide niet om geavanceerde malware of onbekende kwetsbaarheden. De aanvallers gebruikten open beheerpanelen, ongewijzigde standaardwachtwoorden en — bovenal — het misplaatste vertrouwen in een "eigen" verbinding.
Dat is slecht nieuws én goed nieuws. Slecht, omdat het laat zien hoe toegankelijk deze route is. Goed, omdat de oplossing binnen bereik ligt: geen dure nieuwe technologie, maar het consequent toepassen van de basis. Controleer wie er op je privéweg rijdt. Ook als het je eigen weg is.
Meer informatie: de technische reconstructie van CERT Polska is publiek beschikbaar via cert.pl. Algemene adviezen over digitale weerbaarheid vind je op ncsc.nl.


