Atak z 29 grudnia 2025 r. wykorzystał prywatny APN operatora sieci dystrybucyjnej
CERT Polska opublikował szczegółowe uzupełnienie raportu dotyczącego skoordynowanych ataków na sektor energii przeprowadzonych 29 grudnia 2025 r. Oprócz wcześniej opisywanych incydentów dotyczących ponad 30 obiektów OZE, celem napastników była także elektrociepłownia dostarczająca ciepło dla około 50 tys. mieszkańców. Atak rozpoczął się około godziny 7:00 i doprowadził do zatrzymania turbiny parowej oraz stacji uzdatniania wody technologicznej. W efekcie przerwany został proces kogeneracji, jednak dzięki szybkiej reakcji obsługi nie doszło do przerw w dostawach ciepła.
Analiza wykazała nietypowy i dotychczas nieobserwowany scenariusz ataku. Punktem wejścia nie była sama elektrociepłownia, lecz infrastruktura farmy wiatrowej połączonej z prywatną siecią transmisji danych APN wykorzystywaną przez operatora systemu dystrybucyjnego. Napastnicy przejęli dostęp do urządzeń komunikacyjnych, a następnie wykorzystali źle zabezpieczony sterownik WAGO PFC200 posiadający domyślne dane logowania. Dzięki tunelowaniu połączeń SSH uzyskali dostęp do sieci OT elektrociepłowni i przez ponad tydzień prowadzili rekonesans środowiska przemysłowego.
Według raportu od 18 do 25 grudnia trwało rozpoznanie infrastruktury. Atakujący skanowali sieć pod kątem usług przemysłowych S7, Modbus i CODESYS, próbowali uzyskać dostęp do urządzeń brzegowych oraz analizowali system SCADA. W Boże Narodzenie udało im się nawiązać komunikację z trzema sterownikami Siemens: S7-300, S7-1200 i S7-1500. Cztery dni później rozpoczęła się właściwa faza operacji.
Atak polegał na przełączeniu sterowników Siemens w tryb STOP oraz zabezpieczeniu ich hasłami uniemożliwiającymi przywrócenie pracy. Równolegle napastnicy przeprowadzili zautomatyzowaną konfiguracyjną destrukcję urządzeń firmy Moxa, resetując je do ustawień fabrycznych, zmieniając hasła administratorów i przypisując nieosiągalne adresy IP. W logach widoczne były również działania wobec przemienników częstotliwości ABB oraz próby komunikacji z urządzeniami Schneider Electric.
Dla sektora ciepłowniczego istotny jest przede wszystkim wniosek płynący z raportu. CERT Polska wskazuje, że prywatny APN nie może być traktowany jako środowisko zaufane. Organizacje powinny stosować segmentację pomiędzy APN a siecią OT, izolację urządzeń końcowych („client isolation”), centralne monitorowanie logów oraz bezwzględnie eliminować domyślne hasła na urządzeniach komunikacyjnych i sterownikach. Według autorów raportu był to pierwszy udokumentowany przypadek wykorzystania prywatnej sieci APN do przeprowadzenia rzeczywistego ataku destrukcyjnego na infrastrukturę energetyczną.
Kategoria wiadomości:
Porady i ciekawostki branżowe
- Źródło:
- CERT Polska – „Uzupełnienie raportu z incydentu w sektorze energii 29 grudnia 2025”