Хакеры проникли в OT-сеть польской ТЭЦ через частный APN
Польская команда реагирования на киберинциденты (CERT Polska) опубликовала отчёт о второй, ранее не раскрытой атаке на энергетический сектор страны. Целью стала небольшая теплоэлектроцентраль (ТЭЦ), снабжающая теплом около 50 000 жителей. В результате были остановлены паровая турбина и система водоподготовки, а когенерация оказалась прервана.
Атака связана с той же волной разрушительных инцидентов 29 декабря 2025 года, которую приписывают российской группировке Electrum. Тогда пострадали 30 ветровых и солнечных установок и крупная ТЭЦ: злоумышленники выводили из строя оборудование, повреждали устройства OT и стирали Windows-системы. Несмотря на это, выработку и распределение энергии остановить не удалось.
Новый путь атаки
Самое интересное — способ проникновения. По данным CERT Polska, это первый в мире зафиксированный случай, когда атакующие вошли в промышленную сеть, перемещаясь через частный APN (Access Point Name) — выделенную мобильную сеть, которой управлял оператор распределительной системы.
Сначала был скомпрометирован межсетевой экран FortiGate на ветровой электростанции. Через сотовый маршрутизатор Teltonika злоумышленники пробрались в частный APN. Сеть не имела изоляции клиентов, поэтому устройства разных объектов могли свободно "видеть" друг друга и обмениваться данными.
18 декабря атакующие обнаружили на ТЭЦ контроллер WAGO PFC200 с открытым в APN веб-интерфейсом и стандартными учётными данными администратора. Захватив его, они включили SSH и использовали контроллер как мост в OT-сеть станции. Всю следующую неделю сеть сканировали в поисках SCADA и промышленных устройств, а 25 декабря подключились к трём ПЛК Siemens — очевидно, готовясь к финалу.
Около 5:30 утра 29 декабря атакующие вошли в SCADA и перевели контроллеры Siemens в режим STOP, защитив их паролем, после чего остановили турбину и водоподготовку. Чтобы затруднить восстановление, они также перенастроили устройства Moxa, уничтожили журналы и повредили WAGO, Teltonika и FortiGate, использованные в ходе взлома.
Персонал станции сумел быстро восстановить работу, поэтому отключение оказалось коротким и жителей не затронуло.
Выводы
По оценке CERT Polska, подобная конфигурация была распространена в Польше и, вероятно, широко используется и в других странах. Рекомендуется рассматривать частные APN как недоверенные внешние сети, включать изоляцию клиентов, применять списки разрешённого трафика между шлюзами APN и системами OT, а также отключать открытые для управления сервисы SSH и Telnet.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.