Het begon allemaal vanwege een standbeeld. In een stil hoekje van de militaire begraafplaats aan de rand van de Estse hoofdstad Tallinn staat de Pronkssõdur, de Bronzen Soldaat. Hij draagt het uniform van een Sovjetsoldaat uit de Tweede Wereldoorlog en kijkt met een verbeten blik naar de grond. In zijn rechterhand heeft hij zijn helm en zijn linker vuist is gebald.
De Bronzen Soldaat stamt uit de tijd dat Estland nog een Sovjetrepubliek was. De officiële titel was ‘Monument voor de Bevrijders van Tallinn’. Zestig jaar lang – van 1947 tot 2007 – herdacht de soldaat pal aan de rand van het stadscentrum zijn gevallen kameraden. Zijn verhuizing naar de militaire begraafplaats ontaardde in 2007 in een knallende ruzie die leidde tot de eerste (bekende) grootschalige cyberaanval op een heel land.
Voor de Russischtalige minderheid in Estland – ongeveer 20 procent van de bevolking – stond de Bronzen Soldaat symbool voor de overwinning op nazi-Duitsland. Maar voor de Esten waren de soldaten van het Rode Leger geen bevrijders, maar bezetters. Voor hen stond het monument symbool voor een halve eeuw Sovjet-onderdrukking.
Daarom besloot de Estse regering na lang wikken en wegen in 2007 tot de verhuizing. Russischtalige media reageerden verontwaardigd en de Russische gemeenschap ging massaal de straat op. De woede werd aangewakkerd door onjuiste berichten dat het standbeeld en enkele oorlogsgraven die erbij lagen zouden worden gesloopt.
Russische vingerafdrukken
Toen de graafmachines op 26 april aan het werk gingen, ontaardde vreedzaam protest in twee nachten vol rellen en plunderingen. Er vielen 156 gewonden en zelfs een dode. De Estse politie pakte duizend relschoppers op. Op straat keerde de rust terug, maar online bleef het op z’n zachtst gezegd onrustig.

Estland werd getroffen door zware cyberaanvallen, die drie weken aanhielden. De aanvallers hadden het vooral gemunt op de Estse overheid, banken en media. Die kregen te maken met DDoS-aanvallen (Distributed Denial of Service), waarbij een groot aantal computers tegelijkertijd een website server of netwerk overspoelt met nepverkeer. Die worden daardoor onbereikbaar.
Ook de onderliggende internetinfrastructuur lag onder vuur en er werden pogingen gedaan om gevoelige systemen te hacken, zonder succes overigens. Maar gewone Esten kregen te maken met weigerende pinautomaten en onbereikbare overheids- en mediawebsites. Ambtenaren en journalisten konden geen e-mails meer sturen.
Estland liep – en loopt – voorop als het gaat om digitalisering en daardoor was de impact van de cyberaanvallen aanzienlijk. Zeker voor Esten in het buitenland. Vrijwel alle aanvallen kwamen uit het buitenland en om ze af te weren gingen de digitale grenzen op slot. Alleen internetverkeer uit landen waar geen aanvallen vandaan kwamen, werd stapsgewijs weer toegelaten.
Al snel bleken er Russische vingerafdrukken op de cyberaanvallen te zitten. Verreweg de meeste waren afkomstig van Russische internetadressen, er zaten Russische propagandaboodschappen in het nepverkeer en op Russische internetfora stonden handleidingen hoe een aanval op poten te zetten. De zwaarste aanvallen vonden plaats op 9 mei, de dag waarop Rusland de overwinning op nazi-Duitsland herdenkt.
De Russische overheid ontkende alle betrokkenheid, maar Moskou hield zich ook doof voor verzoeken om hulp uit Estland bij het stoppen van de aanvallen en het opsporen van de daders. In plaats daarvan gooiden Russische parlementariërs olie op het vuur met oorlogszuchtige taal over de Bronzen Soldaat. En Russische media hadden het vooral over het ‘brute geweld’ van de Estse politie tegen ‘vreedzame demonstranten’. Ze repten met geen woord over vandalisme, brandstichting en de plundering van winkels.
Ook waren er andere Russische acties tegen Estland. De toenmalige door het Kremlin gefinancierde jeugdbeweging Nashi (‘de onzen’) organiseerde een blokkade bij de Estse ambassade in Moskou en de ambassadeur liep zelfs klappen op bij een persconferentie. Ook het vrachtverkeer over de brug bij de grensstad Narva werd door de Russische douane plotseling stilgelegd. Het werd pas weer hervat toen de storm was overgewaaid.
Deskundigen achten het waarschijnlijk dat het Kremlin de cyberaanvallen heeft georkestreerd, waarna kwaadwillende groepen van hackers, criminelen en digitale avonturiers de kans grepen om hun eigen steentje bij te dragen. Hard bewijs voor directe betrokkenheid van de Russische overheid is er dus niet, maar dat is ook het hele punt van hybride oorlogsvoering.

Artikel 5
Het beroemde Artikel 5 garandeert dat NAVO-lidstaten elkaar verdedigen, ook bij een cyberaanval. Maar alleen wanneer die ‘grote impact’ heeft en vergelijkbaar is met een conventionele ‘gewapende aanval’. Die vage bewoordingen betekenen dat een vijandig land onrust en instabiliteit kan veroorzaken in een NAVO-lidstaat als Estland, zonder direct te hoeven vrezen voor een militaire tegenreactie van NAVO-bondgenoten.
Voor Estland was de cyberaanval een wake-up call. De Esten hebben zich gespecialiseerd in digitale verdediging. Tallinn is de thuisbasis van het NATO Cooperative Cyber Defence Centre of Excellence, het belangrijkste kennis- en expertisecentrum van de NAVO op dat gebied, dat grote oefeningen organiseert om de digitale weerbaarheid van bondgenoten te testen.
Sinds de oorlog in Oekraïne is het aantal leden van het paramilitaire vrijwilligersleger van Estland, de Kaitselitt, gegroeid naar 30.000 leden. Hun oefeningen figureren met enige regelmaat in reportages. Minder bekend is dat het vrijwilligersleger ook een digitale afdeling heeft, waar Estse IT-professionals in binnen- en buitenland zich inzetten voor de landsverdediging.
Het mag duidelijk zijn: de Esten vertrouwen hun grote buur voor geen cent. Een gewaarschuwd mens telt voor twee. De huidige hybride dreiging vanuit Rusland komt voor Estland bepaald niet als een verrassing.
