
Минулого року хакери використали виділений мобільний шлюз для проникнення до другого енергетичного об’єкта під час руйнівних кібератак, які вразили енергетичний сектор Польщі.
Другою ціллю була невелика ТЕЦ (теплоелектроцентраль), яка забезпечує теплом близько 50 000 мешканців. Внаслідок атаки було вимкнено парову турбіну та систему водопідготовки.
Польський Центр реагування на комп’ютерні надзвичайні ситуації (CERT) повідомив про цей другий інцидент у додатковому звіті, заявивши, що зловмисник використав приватну точку доступу (APN) для доступу до мережі операційних технологій (OT).

“Атака стала можливою, зокрема, через неправильну конфігурацію, яка дозволила довільним пристроям у приватній мережі APN взаємодіяти один з одним”.
29 грудня 2025 року зловмисник, якого пов’язують з російським угрупованням Electrum, атакував 30 вітрових та сонячних електростанцій і велику ТЕЦ у Польщі, знищивши ключове обладнання без можливості відновлення.
Зловмисник атакував об’єкти розподілених енергетичних ресурсів (DER) по всій країні, вивів з ладу комунікаційне обладнання, пошкодив пристрої операційних технологій (OT) та стер дані з систем Windows. Попри ці зусилля зі дестабілізації енергосистеми, генерація та розподіл енергії не були порушені.
У нещодавно виявленій атаці на другу, меншу ТЕЦ, зловмисник вимкнув програмовані логічні контролери (PLC) та захистив доступ паролем, деактивувавши парову турбіну та систему очищення технологічної води, що призвело до переривання когенераційних операцій.
Персонал станції швидко відновив уражені системи, тому перебої в роботі були нетривалими і не вплинули на населення.
Новий шлях атаки
Під час розслідування інциденту польський CERT встановив, що зловмисник спочатку отримав контроль над FortiGate VPN/міжмережевим екраном на вітровій електростанції та використав стільниковий маршрутизатор Teltonika у своїй мережі для тунелювання до приватної APN, керованої оператором системи розподілу.
APN не мала ізоляції клієнтів, що дозволило зловмиснику сканувати та взаємодіяти з пристроями на інших об’єктах.
Починаючи з 18 грудня, зловмисник виявив PLC WAGO PFC200 на ТЕЦ, веб-інтерфейс якого був доступний через APN і захищений обліковими даними адміністратора за замовчуванням.
Отримавши контроль над контролером, зловмисник увімкнув SSH і використав його як міст до мережі OT станції.
Протягом наступного тижня він сканував мережу на наявність SCADA-систем та промислових пристроїв, а 25 грудня підключився до трьох PLC Siemens, ймовірно, готуючись до атаки.
Приблизно о 5:30 ранку 29 грудня зловмисник отримав доступ до SCADA-інтерфейсу та PLC Siemens, перевівши їх у режим STOP, увімкнувши захист паролем та вимкнувши парову турбіну та систему очищення технологічної води.

Зловмисник також скинув та переналаштував кілька пристроїв Moxa, щоб перешкодити відновленню, знищив журнали та ускладнив форензичний аналіз, пошкодивши або скинувши контролер WAGO, маршрутизатор Teltonika та міжмережевий екран FortiGate, що використовувалися протягом усього вторгнення.
Польський CERT вважає це першою відомою реальною кібератакою, під час якої зловмисник проник до мережі OT шляхом латерального переміщення через приватну APN.
“Наскільки нам відомо, інцидент, описаний у цьому звіті, що включав отримання доступу до мережі OT через приватну APN, був першим зафіксованим випадком використання цього вектора атаки в реальній кібератаці”, — прокоментував CERT Polska.
Наступні після розслідування опитування показали, що така конфігурація була поширеною в Польщі на той час, і польський CERT оцінює, що подібні рішення, ймовірно, широко використовуються на міжнародному рівні.
Рекомендується розглядати приватні APN як недовірені зовнішні мережі, вмикати ізоляцію між підключеними клієнтами, використовувати списки дозволених для необхідного трафіку між шлюзами APN та системами OT, а також вимикати відкриті служби адміністрування SSH і Telnet.
Тестуйте кожен шар, перш ніж це зроблять зловмисники
Команди безпеки реєструють 54% успішних атак і сигналізують лише про 14%. Решта проходить непоміченою через ваше середовище.
Whitepaper Picus показує, як тестування імітації зломів та атак перевіряє ваші правила SIEM та EDR, щоб загрози перестали прослизати непоміченими.
Отримати whitepaper
Джерело новини: www.bleepingcomputer.com
