Крупный план промышленного контроллера с красной киберугрозой

Хакеры проникли на польскую ТЭЦ через частную APN

В конце 2025 года Польша пережила серию разрушительных кибератак на энергетический сектор. Специалисты CERT Polska раскрыли новые подробности: помимо масштабной атаки на 30 объектов ветряной и солнечной генерации, хакеры сумели проникнуть на небольшую теплоэлектроцентраль (ТЭЦ), использовав в качестве вектора частную точку доступа APN.

Два удара по энергосистеме

Первая атака произошла 29 декабря 2025 года. Группировка, связываемая с российским хакерским кластером Electrum, одновременно нанесла удар по объектам распределённой энергетики. Было повреждено оборудование, выведены из строя системы связи и уничтожены данные на Windows-хостах. Несмотря на серьёзные разрушения, подача электроэнергии потребителям не прерывалась.

Второй инцидент, обнародованный только сейчас, затронул комбинированную теплоэлектростанцию, снабжающую теплом около 50 000 жителей. Атака привела к остановке паровой турбины и системы водоподготовки. Персонал быстро восстановил управление, поэтому отключение оказалось кратковременным и не повлияло на население.

Взлом через частную APN: новый вектор

Расследование выявило уникальный вектор проникновения. Злоумышленник изначально скомпрометировал межсетевой экран FortiGate на одной из ветроэлектростанций. Затем он использовал сотовый маршрутизатор Teltonika для туннелирования в частную сеть APN оператора распределительной системы.

«Насколько нам известно, инцидент, описанный в этом отчёте, с проникновением в сеть OT через частную APN стал первым задокументированным случаем использования такого вектора в реальной кибератаке», — заявили в CERT Polska.

Ключевой ошибкой стала неправильная конфигурация APN, допускавшая свободное взаимодействие любых устройств внутри сети. Злоумышленник просканировал пространство и обнаружил контроллер WAGO PFC200 с веб-интерфейсом, защищённым стандартными учётными данными.

Скомпрометировав контроллер, хакер включил SSH и получил мост в технологическую сеть ТЭЦ. В течение недели он изучал SCADA-системы и промышленные устройства, а 25 декабря подключился к трём ПЛК Siemens.

Хронология разрушительной атаки

  • 18 декабря: компрометация FortiGate на ветропарке и проникновение в APN.
  • 18–25 декабря: сканирование сети, обнаружение и взлом WAGO PFC200, исследование OT-сети.
  • 25 декабря: подключение к трём ПЛК Siemens — вероятная подготовка к удару.
  • 29 декабря, 5:30 утра: перевод ПЛК в режим STOP, активация парольной защиты, остановка турбины и водоподготовки.
  • Сокрытие следов: сброс и переконфигурация устройств Moxa, уничтожение логов, порча контроллера WAGO, маршрутизатора Teltonika и FortiGate.

Эксперты подчёркивают: такая схема не была единичной уязвимостью. Последующие проверки показали, что подобная конфигурация APN без изоляции клиентов была широко распространена в польской энергетике и, вероятно, встречается в других странах.

В CERT Polska рекомендуют рассматривать частные APN как недоверенные внешние сети. Необходимо включать изоляцию между подключёнными клиентами, использовать белые списки для трафика между шлюзами APN и OT-системами, а также отключать административные сервисы SSH и Telnet.

Читайте также: Как киберугрозы эволюционируют от вирусов до атак на АСУ ТП

Источник: BleepingComputer

Похожие записи