Хакери спряха турбина в полска ТЕЦ през частен APN

CERT Polska публикува на 8 август 2026 г. допълнителен доклад за атаките срещу полската енергетика от декември 2025 г. и в него описва втори, неизвестен досега инцидент: малка топлоелектрическа централа, която отоплява около 50 000 души, е спряла парната си турбина и системата за пречистване на технологична вода в резултат на кибератака. Пътят навътре е минал през частна мобилна мрежа (private APN) — според екипа това е първият документиран случай на такъв вектор в реална атака. Ръководителят на CERT Polska Марчин Дудек представи случая на DEF CON в Лас Вегас.
Какво се е случило в централата
Атаката е изпълнена рано сутринта на 29 декември 2025 г. Нападателят е превключил контролерите Siemens в режим STOP и е сложил пароли, за да не могат операторите да ги върнат обратно. Турбината и водоочистването спират, когенерацията се прекъсва.
Персоналът е започнал възстановяването около два часа по-късно — нулира засегнатите PLC-та и презарежда логиката от резервно копие. Клиентите не са усетили прекъсване на топлата вода или тока. Точно затова случаят дълго не е разпознат като атака: първоначално са го приписали на грешка на външен изпълнител по време на коледната профилактика. Разследването отнема над три месеца.
Веригата: вятърен парк, рутер, APN, контролер
Реконструкцията на CERT Polska описва учудващо ниско-технологична верига, в която не е използван никакъв малуер — само легитимни функции на устройствата.
- Начален достъп — компрометирано FortiGate устройство във вятърен парк, с изложен навън VPN без многофакторна автентикация.
- Тунел — през SSH услугата на клетъчен рутер Teltonika RUTX50 в същата мрежа нападателят излиза в частния APN, управляван от оператора на разпределителната мрежа.
- Липса на изолация — APN-ът позволява устройствата в него да си говорят свободно. Оттам нататък е въпрос на сканиране: обектите на различни компании се оказват в един общ адресен план.
- Слабото звено — контролер WAGO PFC200 в централата, чийто уеб интерфейс е бил достъпен през APN и защитен с фабрични администраторски данни.
- OT мрежата — през WAGO устройството е включен SSH и е направен нов тунел към технологичната мрежа, където стоят Siemens S7-300, S7-1200 и S7-1500, достъпни по протокола S7.
Разузнаването започва на 18 декември 2025 г., а на 25 декември нападателят вече се свързва с контролерите Siemens — единадесет дни подготовка преди същинския удар.
Снимка: CERT Polska
Заличаване на следите
Освен спирането на турбината, нападателят е свършил и доста работа по чистенето: фабрично нулиране на седем сериен-към-Ethernet сървъра Moxa и три комутатора, задаване на недостижими адреси (127.0.0.1), повреждане на таблицата с дялове на WAGO контролера и фабрично нулиране на FortiGate и на рутера Teltonika, което изтрива логовете.
Разследващите все пак изваждат нещо: във версии на RutOS преди 7.07 базата със събития оцелява след фабрично нулиране, което позволява да се възстановят записите за SSH влизания и да се идентифицира устройството на нападателя. Нито един конкретен CVE не е посочен като първопричина, а как точно е сменена паролата на рутера остава неизвестно.
Защо това има значение и извън Полша
Частните APN мрежи се продават на енергийните и водните оператори точно като „изолиран” начин да стигнеш до отдалечено оборудване по мобилна връзка. Проблемът е в конфигурацията по подразбиране: ако няма client isolation, всичко в APN-а е в едно голямо плоско LAN. CERT Polska отбелязва, че такива настройки са често срещани в Полша и вероятно по света — а частните APN все още фигурират и в американски държавни указания като вариант за изолация.
Препоръките са съответно скучни и задължителни: одит на APN конфигурациите и включване на изолация между клиентите, третиране на APN-а като недоверена мрежа откъм OT страната, смяна на фабричните пароли и махане на управляващите услуги от интерфейсите, достъпни през APN.
Контекст
Този инцидент е паралелен на по-голямата вълна от 29 декември 2025 г., описана в първия доклад на CERT Polska от януари 2026 г.: над 30 вятърни и фотоволтаични централи, голяма ТЕЦ с около 500 000 клиенти и една производствена компания, wiper малуер и унищожени RTU-та. CERT Polska свърза онази кампания с групата, известна като Berserk Bear/Dragonfly, докато ESET и Dragos сочат Sandworm; вторият инцидент не е официално приписан на конкретен извършител.
Изводът на Дудек е практически: важно е да се докладват не само потвърдените инциденти, но и необяснените аварии и оперативни смущения. Седем месеца разлика между спрялата турбина и разбирането защо е спряла е дълъг срок — и в него същият достъп е можел да бъде използван отново.
Ако следите темата за физическата и кибер устойчивостта на инфраструктурата, вижте и как прерязани оптични кабели свалиха Verizon в Калифорния, както и данните на Zscaler за това как ransomware групите вече избират жертвите си персонално.
Пълните технически подробности са в доклада на CERT Polska, а анализи има в The Hacker News, BleepingComputer и The Record.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google