Хакери зламали польську енергетичну компанію через приватний APN

Хакери зламали польську енергетичну компанію через приватний APN 1

Минулого року під час руйнівних кібератак на енергетичний сектор Польщі зловмисники використали виділений мобільний шлюз для компрометації другого об’єкта.

Другою ціллю стала невелика ТЕЦ (комбінована тепло- та електростанція), яка забезпечує теплом близько 50 000 мешканців. Внаслідок атаки було зупинено парову турбіну та систему водопідготовки.

Польський Центр реагування на комп’ютерні надзвичайні події (CERT) оприлюднив інформацію про цей другий інцидент у звіті, зазначивши, що зловмисник використав приватну точку доступу (APN) для доступу до мережі операційних технологій.

Хакери зламали польську енергетичну компанію через приватний APN 2

“Атака стала можливою, зокрема, через неправильну конфігурацію, яка дозволила довільним пристроям у мережі приватного APN взаємодіяти один з одним”.

29 грудня 2025 року зловмисник, імовірно пов’язаний з російським угрупованням Electrum, атакував 30 вітрових та сонячних електростанцій, а також велику ТЕЦ у Польщі, знищивши критично важливе обладнання, яке не підлягало ремонту.

Зловмисник атакував об’єкти розподіленої енергетики (DER) по всій країні, вивів з ладу обладнання зв’язку, пошкодив пристрої операційних технологій (OT) та стер дані з систем Windows. Попри ці спроби дестабілізувати енергосистему, генерація та розподіл енергії не були порушені.

Під час нововиявленої атаки на другу, меншу ТЕЦ, зловмисник вимкнув програмовані логічні контролери (PLC) та захистив доступ паролем, що призвело до деактивації парової турбіни, системи очищення технологічної води та порушення когенераційних процесів.

Персоналу станції вдалося швидко відновити пошкоджені системи, тому збій був нетривалим і не мав наслідків для населення.

Новий шлях атаки

Під час розслідування інциденту польський CERT встановив, що зловмисник спочатку скомпрометував VPN/міжмережевий екран FortiGate на вітровій електростанції та використав стільниковий маршрутизатор Teltonika у його мережі для створення тунелю до приватного APN, яким керував оператор розподільчої мережі.

APN не мав ізоляції клієнтів, що дозволило зловмиснику сканувати та взаємодіяти з пристроями на інших об’єктах.

Починаючи з 18 грудня, зловмисник виявив PLC WAGO PFC200 на ТЕЦ, веб-інтерфейс якого був доступний через APN і захищений обліковими даними адміністратора за замовчуванням.

Після компрометації контролера зловмисник увімкнув SSH і використав його як міст до мережі OT станції.

Протягом наступного тижня він сканував мережу на наявність систем SCADA та промислових пристроїв, а 25 грудня підключився до трьох PLC Siemens, імовірно, готуючись до атаки.

Приблизно о 5:30 ранку 29 грудня зловмисник отримав доступ до інтерфейсу SCADA та PLC Siemens, перевівши їх у режим STOP, увімкнувши захист паролем та зупинивши парову турбіну та систему очищення технологічної води.

Хакери зламали польську енергетичну компанію через приватний APN 3

Зловмисник також скинув та переконфігурував кілька пристроїв Moxa для ускладнення відновлення, знищив журнали та перешкоджав аналізу доказів, пошкодивши або скинувши контролер WAGO, маршрутизатор Teltonika та міжмережевий екран FortiGate, що використовувалися протягом усього вторгнення.

Польський CERT вважає це першою відомою реальною кібератакою, під час якої зловмисник проник до мережі OT шляхом бічного переміщення через приватний APN.

“Наскільки нам відомо, інцидент, описаний у цьому звіті, який передбачав отримання доступу до мережі OT через приватний APN, був першим зафіксованим випадком використання цього вектора атаки в реальній кібератаці”, — прокоментував CERT Polska.

Подальші дослідження встановили, що така конфігурація була поширеною в Польщі на той час, і польський CERT оцінює, що подібні налаштування, ймовірно, широко використовуються в усьому світі.

Рекомендується розглядати приватні APN як недовірені зовнішні мережі, забезпечувати ізоляцію між підключеними клієнтами, використовувати білі списки для необхідного трафіку між шлюзами APN та системами OT, а також вимикати відкриті служби адміністрування SSH і Telnet.

Хакери зламали польську енергетичну компанію через приватний APN 4

Тестуйте кожен шар до того, як це зроблять зловмисники

Команди безпеки реєструють 54% успішних атак і лише 14% попереджають. Решта проходить через ваше середовище непоміченою.

Whitepaper від Picus демонструє, як моделювання атак і зломів тестує ваші правила SIEM та EDR, щоб загрози перестали прослизати повз виявлення.

Отримати whitepaper

Подробиці можна знайти на сайті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *