Ik denk dat de vriezers van de militaire commissaria's zijn gehackt

Door M. Elizabeth | 28 augustus 2026

Sinds publicatie hebben Stars and Stripes, Military Times/Navy Times en meerdere andere bronnen onafhankelijk melding gemaakt van koelfalen op meerdere bases. Het Pentagon heeft inmiddels een "mogelijke verstoring van de koeling" erkend bij talrijke commissaria van de Defense Commissary Agency (DeCA).

In de afgelopen dagen zijn gelijktijdige storingen in de koelsystemen of significante problemen op ten minste zes militaire installaties bevestigd via officiële bronnen, met aanvullende onafhankelijke bevestigingen van meerdere andere incidenten.

Het klinkt misschien krankzinnig, maar ik denk dat er een reële kans is dat iemand de vriezers van de commissaria's heeft gehackt. Niet één vriezer, niet één supermarkt, maar de koelsystemen van de militaire commissaria's (belastingvrije supermarkten voor militair personeel en hun families op bases in het hele land) lijken onder belegering te staan. Ofwel hun verouderde apparatuur besluit collectief te bezwijken, of er is iets (of iemand) kwaadaardigers aan de hand.

Het patroon

Het begon met het scrollen door sociale media, waar ik verspreide berichten zag over commissaria die plotseling hun volledige koel- en vriessecties verloren. Alle gekoelde voeding was bedorven of verwijderd uit de schappen. Aanvankelijk dacht ik dat dit spijtig en verspillend was, maar inconsequent voor mij persoonlijk.

Maar toen zag ik meer berichten en een koor van reacties: "Hé, wat vreemd, hetzelfde gebeurt hier ook."

Dit patroon trok mijn aandacht en leidde tot een diepe duik in militaire sociale-media-discussies, commerciële koeling, defensie-inkoopcontracten en een opfriscursus netwerkbeveiliging.

Overzicht van incidenten

Ten tijde van de eerste publicatie identificeerde ik 14 meldingen van uitval van koeling/vriezers op 26 en 27 augustus op de volgende installaties in 11 staten:

  • Fort Huachuca (Bevestigd)
  • F.E. Warren AFB (Bevestigd)
  • Fort Irwin (Bevestigd)
  • Columbus AFB (Bevestigd)
  • Naval Station Newport (Bevestigd 26 aug; hersteld 29 aug)
  • Travis AFB (Bevestigd)
  • NAS Lemoore (Onafhankelijk bevestigd; hersteld 28 aug)
  • Port Hueneme (Onafhankelijk bevestigd)
  • Dyess AFB (Onafhankelijk bevestigd; hersteld 29 aug)
  • Little Rock AFB
  • Holloman AFB
  • Robins AFB
  • McConnell AFB
  • Cannon AFB

Opmerking: Fort Meade en Camp Lejeune zijn na onderzoek van de lijst verwijderd.

Ik wil duidelijk stellen: ik heb geen direct bewijs dat de Defense Commissary Agency (DeCA) is gehackt. Wat er wel is, is bewijs dat er iets vreemds gebeurt, samen met technische verklaringen over hoe een cyberincident van deze omvang mogelijk is.

De casus van Fort Huachuca

Op 27 augustus kondigde het officiële Facebook-account van Fort Huachuca (Arizona) aan dat een defect aan de apparatuur ervoor had gezorgd dat ALLE vriezers van de commissaria in de ondooi-modus (defrost mode) waren gegaan, waardoor alles binnenin bedierf.

Dit was geen kwestie van een stroomstoring waarbij het ijs smolt. Fort Huachuca verduidelijkte vanuit hun geverifieerde account: "De stroom is niet uitgevallen." In plaats daarvan waren de vriezers in de ondooi-modus gegaan, wat het voedsel actief verwarmde.

In de reacties vond ik een opmerkelijke bewering van een gebruiker: "Ik heb gehoord dat het een netwerkprobleem was." Deze persoon beweerde dat de koelapparatuur van Huachuca relatief recent was vervangen en dat de koeling en HVAC (klimaatbeheersing) op afstand werden aangestuurd via DeCA.

De rol van DeCA en het RMCS

Commissaria worden niet onafhankelijk beheerd door de basis waar ze staan, maar door de Defense Commissary Agency (DeCA), een agentschap binnen het Ministerie van Defensie.

In maart 2026 publiceerde DeCA inkoopdocumenten voor ondersteuning van "Facilities Maintenance, Call Center Support, and Remote Monitoring Control System (RMCS) Management." Dit systeem beslaat ongeveer 182 DeCA-locaties, waaronder alle 14 op mijn lijst.

Uit de technische specificaties van DeCA blijkt: "Ondooiing (defrost) wordt aangestuurd via het RMCS."

Dit brengt ons terug naar Fort Huachuca:

  1. Elke vriezer ging in de ondooi-modus.
  2. De stroom viel niet uit, maar de ondooi-functie verwarmde het voedsel.
  3. De technische documentatie bevestigt dat ondooiing via het RMCS wordt aangestuurd.

Een ander DeCA-contract beschrijft dat RMCS-systemen op individuele commissaria 24/7 op afstand worden gemonitord via een centraal beheersysteem in de Verenigde Staten. Hoewel dit niet direct betekent dat er een "ontdooi alle commissaria"-knop bestaat, bevestigt het wel de aanwezigheid van een netwerkinfrastructuur voor centrale aansturing.

Andere verdachte meldingen

Bij andere bases waren de signalen even vreemd:

  • Holloman AFB: Een mededeling meldde een "onverwachte storing in het koelsysteem". Een getuige gaf aan dat eerdere stroomstoringen nooit alle koelsystemen tegelijk hadden uitgeschakeld.
  • Little Rock AFB: Meldingen dat de systemen rond 2 uur 's nachts uitvielen. Een anonieme bron beweerde dat werknemers bespraken dat het systeem was gehackt.
  • F.E. Warren AFB: Een medewerker beweerde dat vriezers op 14 verschillende bases stopten met werken of overgingen op verwarmen.

De technische link: Kwetsbaarheden in controllers

Op 9 augustus 2026 publiceerden onderzoekers van Claroty's Team82 een artikel getiteld "Freeze the Controller, Defrost the Food: Uncovering Vulnerabilities in Danfoss Refrigeration Controllers". Zij ontdekten kwetsbaarheden in de Danfoss AK-SM 800A controller die ongeautoriseerde toegang mogelijk maken.

Op dezelfde dag publiceerde Claroty een tweede onderzoek naar de Copeland XWEB Pro supervisory controller. Zij vonden 23 kwetsbaarheden (waarvan 21 met een hoge ernst) en demonstreerden dat ze, na het compromitteren van de controller, de koelapparatuur fysiek konden manipuleren.

Ik heb gevonden dat Danfoss AK-SM technologie inderdaad wordt gebruikt binnen de DeCA-omgeving. Hoewel dit geen direct bewijs is voor de huidige incidenten, bewijst het wel dat het technisch mogelijk is om een commerciële koelcontroller te hacken en deze specifieke acties te laten uitvoeren.

Het Internet of Things (IoT) en nationale veiligheid

Het verbinden van fysieke infrastructuur met netwerken (IoT) maakt beheer gemakkelijker, maar creëert ook aanvalsvectoren. Een computer hoeft een vriezer niet in "sci-fi zin" te hacken; de computer is juist bedoeld om de vriezer te vertellen wat hij moet doen. Als de controller gecompromitteerd is, kan de aanvaller de compressoren, ventilatoren of de ondooi-cyclus aanpassen.

Op 19 augustus, acht dagen voor de problemen bij Fort Huachuca, waarschuwden de NSA en partners dat cyberactoren momenteel "gerichte verkenning en capaciteitsontwikkeling" uitvoeren tegen Amerikaanse industriële controllers in sectoren zoals energie, water, productie en voedselproductie.

De bredere implicaties

Waarom zou iemand vriezers aanvallen? In de wereld van nationale veiligheid is "verkenning en positionering" (reconnaissance and pre-positioning) een bekende tactiek.

Een advies uit 2024 van CISA, NSA en FBI concludeerde dat door China gesponsorde hackers ('Volt Typhoon') zich positioneerden in Amerikaanse kritieke infrastructuurnetwerken om toekomstige verstoringen mogelijk te maken.

Als dit een cyberincident is, is de vraag niet alleen wie er diepvriespizza's wil verpesten, maar of deze storingen een manier waren om toegang te krijgen tot netwerkverbonden infrastructuur van het Ministerie van Defensie. Vriezers zijn een laag risico; toegangssystemen, HVAC en watersystemen zijn dat niet.

Op 26 augustus kondigde het DOJ en de FBI bovendien de inbeslagname aan van infrastructuur van de door China gesponsorde hackgroep QTFY. De NSA meldde dat QTFY IoT-apparaten gebruikte om kwetsbaarheden in netwerken te vinden en hun activiteiten te maskeren.

Vervolgstappen

Ik heb FOIA-verzoeken (wet openbaarheid van bestuur) ingediend bij DeCA voor:

  • De werkorder van de koeling van Fort Huachuca.
  • De RMCS alarm- en gebeurtenisgegevens.
  • De vastgestelde grondoorzaak van de storingen.
  • Een inventarislijst van de gebruikte RMCS/controller-fabrikanten en modellen voor alle commissaria.

Als blijkt dat de getroffen winkels een specifieke controller, firmware-versie of aannemer delen, wordt de hypothese van een cyberaanval sterker. Als de logs echter uitwijzen dat er simpelweg zekeringen zijn doorgebrand of compressoren defect zijn geraakt, dan was mijn theorie onjuist.

Conclusie

Op dit moment is de bewering "DeCA is gehackt" nog geen bewezen feit, maar het blijft mijn vermoeden.

Wat we wel weten: ten minste zes militaire installaties hebben in dezelfde periode officiële koelingsproblemen gemeld. In ten minste één geval gingen alle vriezers in de ondooi-modus terwijl de stroom aan bleef, een functie die volgens DeCA-specificaties via het RMCS wordt aangestuurd. Een cybersecurity-incident is een plausibele hypothese, maar er is nog onvoldoende bewijs om dit definitief vast te stellen.

***

Materiele updates

29 augustus:

  • Fort Irwin meldt dat technici nog steeds werken aan de reparatie van de koelingen en beschrijft het als een "situatie die supermarkten in het hele land heeft getroffen".
  • Een shopper in Port Hueneme bevestigde dat de koeling daar nog steeds offline is.
  • Een medewerker van Dyess AFB bevestigde dat de koelingen weer werken, maar nauwlettend worden gemonitord.

28 augustus:

  • Er zijn drie FOIA-verzoeken ingediend bij DeCA.
  • De Pentagon heeft een breder probleem erkend en tegenover Military Times verklaard dat het DoD op de hoogte is van een "mogelijke verstoring van de koeling bij sommige commissaria van de Defense Commissary Agency".
  • Stars and Stripes meldt dat een koelleverancier van DeCA (Aldevra) geen serviceoproepen heeft ontvangen over de uitval en dat de door hen geleverde koelkasten zelf niet netwerkverbonden zijn, hoewel er separate monitoring-systemen kunnen worden toegevoegd. Dit versterkt de theorie van een connectiviteitsprobleem boven een hardwaredefect.
  • Een medewerker van NAS Lemoore bevestigde dat de koeling daar op 28 augustus weer normaal functioneerde.