Op 19 augustus 2026 publiceerden vijf Amerikaanse overheidsdiensten gezamenlijk een waarschuwing die weinig ruimte voor interpretatie laat. NSA, CISA, FBI, het ministerie van Energie en de milieudienst EPA melden in advies AA26-231A dat Siemens S7-besturingen op dit moment actief worden aangevallen. De diensten schrijven er met nadruk bij dat het niet om een theoretisch risico gaat. Wie een productielijn, een pompstation of een procesinstallatie met Siemens-PLC's aanstuurt, doet er goed aan dit advies niet in de leesmap te laten liggen.
Waar het advies over gaat: aanvallers zoeken via internet naar slecht beveiligde Siemens S7-PLC's en benaderen die met AI-gegenereerde scripts die zich voordoen als legitieme monitoringsoftware. Genoemd worden de series S7-200, S7-300, S7-400, S7-1200 en S7-1500, inclusief de F-varianten die veiligheidsfuncties aansturen. De meest getroffen sectoren zijn maakindustrie, energie, drinkwater en afvalwater, chemie, voedsel en landbouw, en commercieel vastgoed.
Werkt u met besturingen van een ander merk, dan doet u er goed aan verder te lezen. De diensten schrijven in hun advies zelf dat de aanvallen op PLC's breder zijn dan Siemens, en ze vragen alle eigenaren van PLC's de maatregelen toe te passen die voor hun systemen gelden. Het Siemens-deel noemen ze één onderdeel van een breder dreigingsbeeld. De technische details in dit artikel, zoals het S7comm-protocol en poort 102, zijn specifiek voor Siemens. De werkwijze van de aanvallers en de meeste maatregelen zijn dat niet.
Wat de aanvallers precies doen
Het advies beschrijft geen geavanceerde, onbekende kwetsbaarheid. Het beschrijft een werkwijze die vooral leunt op zaken die al lang bekend zijn, en juist dat maakt het zorgwekkend. Het patroon bestaat uit vijf stappen:
- Zoeken naar bereikbare besturingen. Via openbare internetscanners zoals Censys en ZoomEye brengen de aanvallers PLC's in kaart die vanaf internet bereikbaar zijn of onvoldoende zijn afgeschermd. Het S7comm-protocol waarmee deze besturingen communiceren, draait op TCP-poort 102.
- Aanvalsscripts laten schrijven door AI. Met behulp van AI zetten zij publiek beschikbare informatie over bekende kwetsbaarheden snel om in werkende scripts, en passen die in korte cycli aan.
- Binnenkomen via zwakke toegangsbeveiliging. Besturingen zonder wachtwoord, of met een fabrieksinstelling die nooit is aangepast, bieden direct toegang.
- Vermommen als monitoringtool. De scripts gebruiken snap7, een open-source bibliotheek die ook door engineers wordt ingezet om S7-besturingen uit te lezen. Daardoor lijken ze op gewone bewakingssoftware en vallen ze minder op.
- Datablokken lezen en beschrijven. Via S7comm lezen de aanvallers geheugen, configuratie en ladderlogica uit, en voeren ze ook schrijfacties uit.
De diensten beoordelen dit als aanhoudende verkenning. De aanvallers testen en verfijnen hun technieken per PLC-model en gebruiken leestoegang om te begrijpen hoe een installatie in elkaar zit. Dat is volgens het advies voorbereiding: wie weet welke datablokken een proces aansturen, kan later gericht ingrijpen. De mogelijke gevolgen die de diensten noemen, lopen van productieverstoring en schade aan installaties tot het manipuleren van veiligheidsvergrendelingen en noodstopsystemen.
Wat AI hieraan verandert
Aanvallen op PLC's vroegen tot voor kort specialistische kennis van industriële protocollen en besturingslogica. Die drempel hield een groot deel van de aanvallers buiten de deur. Het advies stelt vast dat AI die drempel fors verlaagt: de benodigde expertise en ontwikkeltijd nemen sterk af, en aanvallers kunnen sneller inspelen op nieuwe kwetsbaarheden en op verdedigingsmaatregelen.
Daarmee vervalt een argument dat in de OT-wereld lang is gebruikt, namelijk dat een besturing te specifiek en te obscuur is om interessant te zijn. Informatie over S7-kwetsbaarheden is openbaar, de bibliotheek om met de besturing te praten is openbaar, en de vertaalslag van het een naar het ander wordt nu grotendeels door software gedaan. Wat overblijft als verdediging, is hoe goed de besturing zelf en het netwerk eromheen zijn afgeschermd.
Er is nog een tweede consequentie. Omdat snap7 ook legitiem wordt gebruikt, kunt u niet volstaan met het blokkeren van een bekende tool. Detectie moet kijken naar gedrag: wie verbindt met de besturing, vanaf welk systeem, op welk moment, en wat wordt er geschreven.
Waarom dit ook voor Nederlandse bedrijven telt
De activiteit die het advies beschrijft, richt zich op installaties in de Verenigde Staten. Dat is geen reden om het af te doen als een Amerikaanse kwestie. De werkwijze begint bij internetscanners die de hele wereld indexeren, en Siemens S7-besturingen zijn in de Nederlandse en Europese industrie net zo gangbaar. Een aanvaller die zijn scripts eenmaal werkend heeft, kan ze op elke bereikbare besturing loslaten.
Het advies wijst bovendien op een situatie die in Nederland veel voorkomt: organisaties die voor hun besturingen afhankelijk zijn van een systeemintegrator of machineleverancier met toegang op afstand. De diensten waarschuwen dat eigenaren in die situatie vaak niet weten dat hun systemen blootstaan. Een 4G-router in een schakelkast of een vergeten portdoorverwijzing is voldoende. Wie daar meer over wil lezen, vindt het uitgewerkt in ons artikel over leveranciers en wachtwoorden in OT.
Daarnaast is sinds 15 augustus 2026 de Cyberbeveiligingswet van kracht. Organisaties die eronder vallen, moeten passende maatregelen treffen tegen risico's die zij kennen of redelijkerwijs kunnen kennen. Een openbaar advies van vijf overheidsdiensten over een actieve dreiging tegen een veelgebruikte besturing valt daar onmiskenbaar onder.
De zeven maatregelen uit het advies
Het advies sluit af met concrete hardeningsstappen. Wie werkt met een systeemintegrator of een externe beheerpartij, krijgt de uitdrukkelijke aanbeveling het advies met die partij te delen en om uitvoering te vragen. Hieronder de maatregelen, vertaald naar de praktijk:
- Inventariseer alle S7-besturingen. Leg per PLC de firmwareversie vast en vergelijk die met een bekende goede back-up. Stel vast welke besturingen direct of indirect bereikbaar zijn vanuit onvertrouwde netwerken, en breng alle engineering workstations met TIA Portal of STEP 7 in kaart. Hoe u zo'n inventaris opbouwt, beschrijven we in OT-asset inventaris, stap voor stap.
- Patch waar het kan, met voorrang voor wat bereikbaar is. Werk firmware, TIA Portal en STEP 7 bij naar versies die bekende kwetsbaarheden verhelpen, en raadpleeg daarvoor de adviezen van Siemens ProductCERT. Het advies zegt er terecht bij dat updates eerst in een testomgeving horen. Waar patchen niet haalbaar is, zijn compenserende maatregelen nodig; zie waarom patchen in OT niet werkt.
- Zorg dat geen enkele PLC vanaf internet bereikbaar is. Controleer firewallregels op open S7comm-verkeer en blokkeer TCP-poort 102 volledig aan de rand van het netwerk. Scheid IT en OT met een DMZ, overweeg eenrichtingsgateways voor historian-koppelingen en controleer dat er geen ongeautoriseerde routering tussen kantoor- en productienetwerk bestaat. Achtergrond vindt u in netwerksegmentatie in OT.
- Versterk de toegangsbeveiliging. Zet wachtwoordbeveiliging aan op alle S7-besturingen en configureer de beschermingsniveaus voor lezen en schrijven. Beperk toegang tot geautoriseerde engineering workstations via een MAC- of IP-allowlist, wijzig standaard SNMP-community strings, pas application allowlisting toe op engineering workstations en eis multifactor-authenticatie voor alle toegang op afstand.
- Log en monitor het S7comm-verkeer. Zet detectie in die industriële protocollen begrijpt. Alarmeer op ongeautoriseerde PUT- en GET-operaties, met name schrijfacties naar datablokken en configuratiegeheugen. Log elke TIA Portal- of STEP 7-verbinding met tijdstip en bron-IP, stel een basislijn van normaal gedrag vast en let op Python-processen die snap7 laden.
- Hard de besturing zelf. Schakel de webserver uit als die niet nodig is, net als ongebruikte protocollen zoals Modbus TCP of PROFINET waar die niet worden gebruikt. Beperk het aantal gelijktijdige S7comm-sessies, activeer beschermingsfuncties als know-how protection waar beschikbaar, en controleer ladderlogica op onverwachte wijzigingen.
- Vraag Siemens om modelspecifiek advies. Maatregelen verschillen per CPU-type en firmwareversie. Siemens biedt ondersteuning bij het instellen van beschermingsniveaus en toegangsbeheer, en kan helpen de compatibiliteit van updates met uw omgeving te beoordelen.
Waar u op let bij detectie
Voor organisaties die al monitoring in hun OT-netwerk hebben, noemt het advies een aantal signalen om actief naar te zoeken:
- Afwijkend S7comm-gedrag: verbindingen vanaf systemen die geen engineering workstation zijn, ongebruikelijke toegang tot datablokken, of schrijfacties buiten een wijzigingsvenster.
- Verkenning: opeenvolgende scans op poort 102, herhaalde verbindingspogingen met wisselende parameters, of het opvragen van CPU-eigenschappen.
- Sporen van tooling: snap7 buiten goedgekeurde werkstations, Python-scripts met S7comm-functionaliteit, of monitoringsoftware die niemand heeft geïnstalleerd.
- Timing: activiteit buiten werktijd, verbindingspatronen die eerder op een script wijzen dan op een mens, en configuratiewijzigingen zonder bijbehorende werkorder.
- Herkomst: verbindingen uit landen of IP-reeksen die niet bij uw leveranciers of integrators horen.
Drie vragen voor deze week
Het volledige pakket maatregelen kost tijd. Drie vragen kunt u echter binnen enkele dagen beantwoord hebben, en ze leggen het grootste deel van het risico uit dit advies bloot:
- Is er vanaf internet iets bereikbaar op poort 102? Laat de publieke IP-adressen van al uw locaties controleren, inclusief mobiele routers en verbindingen die door leveranciers zijn aangelegd.
- Welke besturingen hebben geen wachtwoord of beschermingsniveau? Uw OT-engineer of integrator kan dit per PLC in TIA Portal of STEP 7 nagaan.
- Wie heeft er toegang op afstand, en hoe? Maak een lijst van alle partijen met externe toegang tot uw besturingen, met per verbinding de vraag of die permanent openstaat en of er multifactor-authenticatie op zit.
Conclusie: AA26-231A beschrijft geen nieuwe, onvermijdelijke aanval. Het beschrijft aanvallers die met behulp van AI in hoog tempo gebruikmaken van wat al jaren bekend is: besturingen aan het internet, zonder wachtwoord en met verouderde firmware. Dat is goed nieuws, want daar valt iets aan te doen. Wie zijn S7-besturingen van internet haalt, de toegangsbeveiliging aanzet en het S7comm-verkeer in de gaten houdt, neemt het overgrote deel van deze dreiging weg.
Bron: NSA, CISA, FBI, DOE en EPA, Cybersecurity Advisory AA26-231A, "Defending Against an Active Threat to Siemens S7 Series PLCs", 19 augustus 2026.