Хакери проникли на польську енергостанцію через приватний APN

Минулого року хакери використали виділений мобільний шлюз для компрометації другого об’єкта під час руйнівних кібератак, які вразили енергетичний сектор Польщі.

Другою ціллю була невелика ТЕЦ (ТЕплоелектроцентраль), яка забезпечує теплом близько 50 000 мешканців. Внаслідок атаки було зупинено парову турбіну та систему водопідготовки.

Польська команда реагування на комп’ютерні надзвичайні ситуації (CERT) повідомила про цей другий інцидент у наступному звіті на вихідних, зазначивши, що зловмисник використав приватну точку доступу (APN) для доступу до мережі операційних технологій (OT).

Хакери проникли на польську енергостанцію через приватний APN 1

“Атака стала можливою, зокрема, через неправильну конфігурацію, яка дозволяла довільним пристроям у приватній мережі APN спілкуватися один з одним.”

29 грудня 2025 року зловмисник, якого вважають пов’язаним з російською групою Electrum, атакував 30 вітрових та сонячних електростанцій, а також велику ТЕЦ у Польщі, знищивши ключове обладнання без можливості відновлення.

Зловмисник атакував об’єкти розподіленої енергетичної інфраструктури (DER) по всій країні, вивів з ладу комунікаційне обладнання, пошкодив пристрої операційних технологій (OT) і видалив системи Windows. Незважаючи на ці зусилля дестабілізувати мережу, генерація та розподіл енергії не були порушені.

Під час нещодавно розкритої атаки на другу, меншу ТЕЦ, зловмисник вимкнув програмовані логічні контролери (PLC) та захистив доступ паролем, тим самим деактивувавши парову турбіну та систему обробки технологічної води станції, перервавши когенераційні процеси.

Персоналу станції вдалося швидко відновити пошкоджені системи, тому збій був нетривалим і не вплинув на населення.

Новий шлях атаки

Під час розслідування інциденту польська CERT визначила, що зловмисник спочатку скомпрометував VPN/брандмауер FortiGate на вітровій електростанції та використав стільниковий маршрутизатор Teltonika у своїй мережі для тунелювання до приватної APN, керованої оператором системи розподілу.

APN не мала ізоляції клієнтів, що дозволило зловмиснику сканувати та спілкуватися з пристроями на інших об’єктах.

Починаючи з 18 грудня, зловмисник знайшов PLC WAGO PFC200 на ТЕЦ, веб-інтерфейс якого був доступний через APN і захищений стандартними обліковими даними адміністратора.

Після компрометації контролера зловмисник увімкнув SSH і використав його як міст до мережі OT станції.

Протягом наступного тижня вони сканували мережу на наявність SCADA-систем та промислових пристроїв, а 25 грудня підключилися до трьох PLC Siemens, ймовірно, готуючись до атаки.

Приблизно о 5:30 ранку 29 грудня зловмисник отримав доступ до інтерфейсу SCADA та PLC Siemens, перевів їх у режим STOP, увімкнув захист паролем та зупинив парову турбіну і систему обробки технологічної води.

Хакери проникли на польську енергостанцію через приватний APN 2
Повний шлях атаки

Зловмисник також скинув та переконфігурував кілька пристроїв Moxa для ускладнення відновлення, знищив журнали та перешкоджав криміналістичному аналізу, пошкодивши або скинувши контролер WAGO, маршрутизатор Teltonika та брандмауер FortiGate, які використовувалися протягом усього вторгнення.

Польська CERT вважає це першою відомою реальною кібератакою, в якій зловмисник проник до мережі OT шляхом горизонтального переміщення через приватну APN.

“Наскільки нам відомо, інцидент, описаний у цьому звіті, який включав отримання доступу до мережі OT через приватну APN, був першим зафіксованим випадком використання цього вектора атаки в реальній кібератаці”, – прокоментували в CERT Polska.

Наступні обстеження показали, що така конфігурація була поширеною у Польщі на той час, і польська CERT оцінює, що подібні рішення, ймовірно, широко використовуються на міжнародному рівні.

Рекомендується ставитися до приватних APN як до недовірених зовнішніх мереж, увімкнути ізоляцію між підключеними клієнтами, використовувати списки дозволених для основного трафіку між шлюзами APN та системами OT, а також вимкнути відкриті служби адміністрування SSH та Telnet.

Хакери проникли на польську енергостанцію через приватний APN 3

Тестуйте кожен рівень до того, як це зроблять зловмисники

Команди безпеки реєструють 54% успішних атак і лише 14% з них попереджають. Решта проходять непоміченими через ваше середовище.

Whitepaper від Picus демонструє, як симуляція порушень і атак тестує ваші правила SIEM та EDR, щоб загрози перестали прослизати через виявлення.

Отримайте whitepaper

Схожі статті:

North Carolina Ports підтверджує кібератаку, що порушила роботу

Хакерська атака порушила роботу понад 30 водних комунальних підприємств Міннесоти

Усунення прогалин в ідентифікації безпеки критичної інфраструктури

ЄС запровадив санкції проти російських військових хакерів ГРУ за кібератаки

Польща закрила групу з SIM-свопінгу, пов’язану з крадіжкою криптовалюти на мільйони

Подробиці можна знайти на сайті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *