Хакеры проникли в OT-сеть польской ТЭЦ через частный APN

· Безопасность
CERT Polska раскрыл детали второй атаки на энергетику Польши: злоумышленники впервые в мире использовали частную мобильную сеть APN как путь в промышленную сеть небольшой ТЭЦ.

cover.svg

Польская команда реагирования на киберинциденты (CERT Polska) опубликовала отчёт о второй, ранее не раскрытой атаке на энергетический сектор страны. Целью стала небольшая теплоэлектроцентраль (ТЭЦ), снабжающая теплом около 50 000 жителей. В результате были остановлены паровая турбина и система водоподготовки, а когенерация оказалась прервана.

Атака связана с той же волной разрушительных инцидентов 29 декабря 2025 года, которую приписывают российской группировке Electrum. Тогда пострадали 30 ветровых и солнечных установок и крупная ТЭЦ: злоумышленники выводили из строя оборудование, повреждали устройства OT и стирали Windows-системы. Несмотря на это, выработку и распределение энергии остановить не удалось.

Новый путь атаки

Самое интересное — способ проникновения. По данным CERT Polska, это первый в мире зафиксированный случай, когда атакующие вошли в промышленную сеть, перемещаясь через частный APN (Access Point Name) — выделенную мобильную сеть, которой управлял оператор распределительной системы.

Сначала был скомпрометирован межсетевой экран FortiGate на ветровой электростанции. Через сотовый маршрутизатор Teltonika злоумышленники пробрались в частный APN. Сеть не имела изоляции клиентов, поэтому устройства разных объектов могли свободно "видеть" друг друга и обмениваться данными.

18 декабря атакующие обнаружили на ТЭЦ контроллер WAGO PFC200 с открытым в APN веб-интерфейсом и стандартными учётными данными администратора. Захватив его, они включили SSH и использовали контроллер как мост в OT-сеть станции. Всю следующую неделю сеть сканировали в поисках SCADA и промышленных устройств, а 25 декабря подключились к трём ПЛК Siemens — очевидно, готовясь к финалу.

Около 5:30 утра 29 декабря атакующие вошли в SCADA и перевели контроллеры Siemens в режим STOP, защитив их паролем, после чего остановили турбину и водоподготовку. Чтобы затруднить восстановление, они также перенастроили устройства Moxa, уничтожили журналы и повредили WAGO, Teltonika и FortiGate, использованные в ходе взлома.

Персонал станции сумел быстро восстановить работу, поэтому отключение оказалось коротким и жителей не затронуло.

Выводы

По оценке CERT Polska, подобная конфигурация была распространена в Польше и, вероятно, широко используется и в других странах. Рекомендуется рассматривать частные APN как недоверенные внешние сети, включать изоляцию клиентов, применять списки разрешённого трафика между шлюзами APN и системами OT, а также отключать открытые для управления сервисы SSH и Telnet.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.