'Duizenden systemen wind- en zonneparken zijn kwetsbaar voor cyberaanvallen'

Beheersystemen van duizenden Europese windmolen- en zonneparken zijn niet goed beveiligd. Uit een Nederlands onderzoek blijkt dat 8547 beheerinterfaces en bedieningspanelen in 35 landen toegankelijk zijn via een publieke internetverbinding. Daardoor zijn ze kwetsbaar voor cyberaanvallen.

Het gaat om 7942 onveilige systemen van zonneparken en 605 systemen van windparken. Dat laten onderzoekers van cybersecuritybedrijf Modat en het Nederlandse Nationaal Cyber Security Centrum weten tijdens de cybersecurityconferentie One Conference in Den Haag. Van de 8547 kwetsbare systemen bevinden zich veruit de meeste in Spanje. 141 bevinden zich in Nederland.

In de meeste gevallen waren de omgevingen nog wel beveiligd met een inlogscherm, maar dat was niet altijd het geval. Op 181 locaties hadden de onderzoekers de volledige controle. Het was dan bijvoorbeeld mogelijk om met een druk op de knop windturbines of een geheel windmolenpark plat te leggen, stellen ze. Kwaadwillenden kunnen hierdoor ook windturbines laten draaien op momenten waarop ze bewust zijn stilgezet, bijvoorbeeld tijdens harde wind.

Het lukte de onderzoekers naar eigen zeggen in een paar uur om de publiek toegankelijke beheersystemen te vinden. Ze hebben de beheerders van de betreffende interfaces op de hoogte gebracht en roepen ze op om hun systemen zo snel mogelijk offline te halen.

Windmolen

Door Kevin Krikhaar

Redacteur

06-10-2026 • 20:30

29

Submitter: Compumess Inc

Reacties (29)

Sorteer op:

Weergave:

Ik heb vroeger ook wel eens gezocht naar open PLC's, bijvoorbeeld met `inurl:/bekende/PortalURL.mwsl`.

Bizar hoeveel ik toen tegenkwam, tot aan verwarmingssystemen in grote gebouwen. In sommige gevallen kon je niet alleen meekijken, maar ook daadwerkelijk instellingen of regelingen wijzigen. Zonder login scherm, vrij toegankelijk.

Dit probleem gaat dus veel verder dan alleen wind en zonneparken.
Schandalig! Ben je een whitehatter als je dan een paar dagen de ketel limiteert op 18 graden in de winter?
Misschien dat NL zich hier dan ook eens als 'het beste jongetje van de klas' kan gaan laten zien en met die gedachte in het achterhoofd de Spanjaarden te hulp kan schieten met het beveiligen van de kritieke installaties aldaar (en uiteraard ook die genoemde 141 installaties in eigen land nader te bekijken)?

De laatste keer dat we in NL echt een groot probleem hadden met 'het net' werd dat issue, voor zover ik me kan herinneren, ook veroorzaakt door gekoppelde High Voltage installaties vanuit die regio.
Je wil niet weten hoe kwetsbaar het nu al is en hoeveel gekker het nog gaat worden. Ik zit in de energiesector en ontwerp proposities voor flex; zonnepanelen, autoladers, warmtepompen en accu’s van miljoenen huishoudens aansturen op marktprijzen en netbelastingen;

Meerdere gigawatts aan elkaar geknoopt met de beste bedoelingen maar de security moet wel in een verdienmodel passen met flinterdunne marges.

er is wel de wet weerbaarheid kritieke entiteiten (https://www.nctv.nl/onderwerpen/v/vitale-infrastructuur) en die geld voor beheerders van energie-infra groter dan X MW. Maar die beheerder kan omzeild worden als de boel op asset niveau niet klopt, zoals de onderzoekers hier dus aantonen.

[Reactie gewijzigd door BaatZ op 6 oktober 2026 20:47]

Er is toch niet zozeer een grens van X MW, maar de aanwijzing door een ministerie of straks misschien de sectorale toezichthouder?

als die MW grens toch al ergens vastligt dan laat graag weten. Altijd goed om ergens tegen te kunnen checken.
Dan mag je jezelf geen beheerder noemen wat een onkunde zeg.

Bizar dat dit nog gebeurd anno 2026
Niet te geloven inderdaad. Het is gewoon direct aansluiten op het Internet, dat werkt toch prima... en dan wachten tot je gehacked wordt. Dat sommige geen inlogscherm hebben is helemaal vreemd.
Maar dit is echt al jaren aan de gang. De bedrijven hierachter lijken zich er ook niet druk om te maken of zich er verantwoordelijk voor te voelen.
Veel mensen in de industrie roepen dit al jaren (tegen dovemansoren).

Voor een beetje chaos hoef je niet eens de systemen hier te hacken. Gebruikers en Beheerders sluiten hun systeem vrijwillig aan op buitenlandse (veelal Chinese) cloud oplossingen.

Maar je ziet ook systemen die in de fabrieksinstellingen een open wifi netwerk hebben om makkelijk de instellingen te kunnen aanpassen.

Maar als externe Aggressor is een beheersysteem hacken een stuk makkelijker.
Hoezo is dit nogsteeds een ding. Ik vond het vet toen ik als tiener een Scada systeem aan het besturen was om zwembaden te verwarmen of crematoria te koelen. Nu met Shodan e.d. is het vinden zo makkelijk. Pff
Ga er maar vanuit dat tegenstanders mede-standers van de EU dit lijstje al hebben liggen. Daar hoef je niet eens een zero-day voor achter de hand te houden. Mer hybride oorlogsvoering zie je dat zaken zoals het stroomnet niet meer gebombardeerd hoeven te worden, slechts verkeerd geschakeld. Stuk anoniemer, makkelijker en maximale chaos wanneer steden meerdere uren zonder stroom en internet zitten.

[Reactie gewijzigd door Kecin op 6 oktober 2026 22:36]

Uit een Nederlands onderzoek blijkt dat 8547 beheerinterfaces en bedieningspanelen in 35 landen toegankelijk zijn via een publieke internetverbinding.
Qua gebruiksgemak is op zich nog wel te begrijpen dat dit publiek toegankelijk is, je kan er dan tenslotte eenvoudig bij. Het is echter wel onderdeel van de kritische electriciteits-infrastructuur, dus zou het niet zomaar toegankelijk mogen zijn.

Als alle toegankelijke windmolens tegelijk uitgezet worden op het moment dat er veel wind is kan de rest van de infrastructuur het dan opvangen?

Het is goed dat hier nu onderzoek naar gedaan is, maar er moet ook een vervolgstap komen. Idealiter is de toegang alleen mogelijk via een VPN dat dan weer alleen vanaf systemen bereikbaar is waar de beheerder/eigenaar bij kan. Dat neemt niet weg dat de beheersinterfaces dan nog steeds beveiligd moeten zijn, stel dat er een lek in de VPN-implementatie zit.

Het is wel gemakkelijk, alles aan het internet hangen, maar daar komt ook een stuk verantwoordelijkheid bij kijken met name qua netwerk-infra en apparaatbeheer. Daar ligt overigens ook een verantwoordelijkheid bij de bedrijven die windmolens en zonnepanelen aanbieden, het zou security by design moeten zijn. Het moet niet achteraf nog erbij komen. Waarbij overigens security through obscurity nu ook niet direct een goed idee is, qua beveiliging moet er gewoon voor industriestandaarden gekozen worden.
Qua gebruiksgemak is op zich nog wel te begrijpen dat dit publiek toegankelijk is
Nou. Nee. Dit hoort gewoon in een privaat subnet met een robuuste VPN. IP pinning en vaste routes naar specifieke beheerkantoren. Dit doe je namelijk niet thuis vanaf de bank.
Eens. Sterker nog. Dit zou allemaal op een dark-fiber moeten zitten en nergens het “gewone” internet mogen raken.
Mooi onderwerp on defensie eens naar te laten kijken en hier eventueel competentie voor te laten opbouwen. Ze hebben geld zat.
Nieuw is in dit geval wel dat de waarschuwing blijkbaar het nieuws heeft gehaald zonder dat er maatregelen zijn genomen, althans, dat lees ik in de laatste zin van dit artikel. Hopelijk is dit dan ook niet het geval. Met elke dag meldingen van hacks zou het wel heel vreemd zijn als beheerders van dergelijke systemen de poorten wijd open zouden laten staan.
Wat is er nieuw, alles is te hacken en is kwetsbaar.
Op sommige momenten is deze uitspraak realisme, in de context van dit nieuwsartikel is deze uitspraak fatalisme.

Bescherming van dit soort infrastructuur hoort gewoon proportioneel te zijn en dat is het op dit moment duidelijk niet.
Dit is toch nauwelijks hacken te noemen. Het is meer de voordeur openzetten. Of de sleutel onder de deurmat leggen.
Wat een rare reactie. Het wordt heel snel donker bij jou thuis als ineens alle windmolens uitvallen.
Misschien is dat nog wel het beste scenario in het geval van windmolens. Als die krengen niet meer gecontroleerd in/uit de 'vaan-stand' gezet kunnen worden, en daardoor dus continue op maximaal vermogen kunnen gaan 'draaien' (letterlijk en figuurlijk), dan heb je waarschijnlijk een veel groter probleem te pakken.
Ja met een beetje pech valt dat hele park dan om.
Precies.
Wat hier in het artikel niet expliciet genoemd wordt, maar wat wel degelijk kan gebeuren, is het instabiel maken van een regionaal net wat een domino-effect kan hebben op een nationaal en internationaal net. Denk maar aan de stroomuitval in Spanje en Portugal een tijd terug.
Koud pilsje naceen warm bad... Oh. Wacht.

Om te kunnen reageren moet je ingelogd zijn