Хакеры проникли на польскую ТЭЦ через частную APN
В конце 2025 года Польша пережила серию разрушительных кибератак на энергетический сектор. Специалисты CERT Polska раскрыли новые подробности: помимо масштабной атаки на 30 объектов ветряной и солнечной генерации, хакеры сумели проникнуть на небольшую теплоэлектроцентраль (ТЭЦ), использовав в качестве вектора частную точку доступа APN.
Два удара по энергосистеме
Первая атака произошла 29 декабря 2025 года. Группировка, связываемая с российским хакерским кластером Electrum, одновременно нанесла удар по объектам распределённой энергетики. Было повреждено оборудование, выведены из строя системы связи и уничтожены данные на Windows-хостах. Несмотря на серьёзные разрушения, подача электроэнергии потребителям не прерывалась.
Второй инцидент, обнародованный только сейчас, затронул комбинированную теплоэлектростанцию, снабжающую теплом около 50 000 жителей. Атака привела к остановке паровой турбины и системы водоподготовки. Персонал быстро восстановил управление, поэтому отключение оказалось кратковременным и не повлияло на население.
Взлом через частную APN: новый вектор
Расследование выявило уникальный вектор проникновения. Злоумышленник изначально скомпрометировал межсетевой экран FortiGate на одной из ветроэлектростанций. Затем он использовал сотовый маршрутизатор Teltonika для туннелирования в частную сеть APN оператора распределительной системы.
«Насколько нам известно, инцидент, описанный в этом отчёте, с проникновением в сеть OT через частную APN стал первым задокументированным случаем использования такого вектора в реальной кибератаке», — заявили в CERT Polska.
Ключевой ошибкой стала неправильная конфигурация APN, допускавшая свободное взаимодействие любых устройств внутри сети. Злоумышленник просканировал пространство и обнаружил контроллер WAGO PFC200 с веб-интерфейсом, защищённым стандартными учётными данными.
Скомпрометировав контроллер, хакер включил SSH и получил мост в технологическую сеть ТЭЦ. В течение недели он изучал SCADA-системы и промышленные устройства, а 25 декабря подключился к трём ПЛК Siemens.
Хронология разрушительной атаки
- 18 декабря: компрометация FortiGate на ветропарке и проникновение в APN.
- 18–25 декабря: сканирование сети, обнаружение и взлом WAGO PFC200, исследование OT-сети.
- 25 декабря: подключение к трём ПЛК Siemens — вероятная подготовка к удару.
- 29 декабря, 5:30 утра: перевод ПЛК в режим STOP, активация парольной защиты, остановка турбины и водоподготовки.
- Сокрытие следов: сброс и переконфигурация устройств Moxa, уничтожение логов, порча контроллера WAGO, маршрутизатора Teltonika и FortiGate.
Эксперты подчёркивают: такая схема не была единичной уязвимостью. Последующие проверки показали, что подобная конфигурация APN без изоляции клиентов была широко распространена в польской энергетике и, вероятно, встречается в других странах.
В CERT Polska рекомендуют рассматривать частные APN как недоверенные внешние сети. Необходимо включать изоляцию между подключёнными клиентами, использовать белые списки для трафика между шлюзами APN и OT-системами, а также отключать административные сервисы SSH и Telnet.
Читайте также: Как киберугрозы эволюционируют от вирусов до атак на АСУ ТП
Источник: BleepingComputer
