Хакеры взломали польскую ТЭЦ неизвестным ранее способом

Хакеры взломали польскую ТЭЦ неизвестным ранее способом

изображение: grok

Небольшая польская теплоэлектроцентраль пострадала от атаки, при которой злоумышленники добрались до промышленного сегмента через частную мобильную сеть APN. Атакующие отключили программируемые контроллеры, остановили паровую турбину и систему очистки технологической воды. Польский CERT установил, что причиной стала не редкая уязвимость, а обычная ошибка в настройках сети.

Инцидент произошёл двадцать девятого декабря 2025 года, когда польский энергетический сектор пережил крупную серию кибератак. Тогда под удар попали около 30 ветровых и солнечных объектов, а также большая теплоэлектроцентраль. Атакующие выводили из строя сетевое оборудование, повреждали промышленные устройства и стирали Windows-системы. Массовой остановки производства или передачи электроэнергии при этом не случилось.

Ситуация с небольшой ТЭЦ оказалась гораздо интереснее с технической точки зрения. Объект снабжает теплом примерно 50 тысяч жителей, а атакующим удалось добраться до промышленной автоматики и вмешаться прямо в работу оборудования. Персонал быстро вернул системы в рабочее состояние, поэтому жители города практически ничего не заметили.

Польский CERT опубликовал подробности расследования уже после первоначального отчёта об атаке. Специалисты установили, что злоумышленник воспользовался частным APN, который оператор распределительной системы применял для связи с энергетическими объектами.

Сам по себе закрытый APN звучит довольно успокаивающе. В голове сразу возникает цифровая версия сейфа, куда случайным прохожим вход заказан. Вот только конкретная конфигурация оказалась значительно менее гостеприимной к безопасности. Подключённые устройства могли свободно общаться друг с другом, поскольку изоляция клиентов отсутствовала.

Интересно, что подобные архитектуры, по данным CERT Polska, встречались в стране довольно широко и могут использоваться энергетическими объектами в других государствах.

Началось всё с ветропарка. Злоумышленник скомпрометировал FortiGate VPN и межсетевой экран, после чего использовал находившийся в той же сети мобильный маршрутизатор Teltonika. Через него атакующий получил возможность перейти в частный APN, которым управлял оператор распределительной системы.

Отсутствие изоляции устройств позволило атакующему искать оборудование других объектов, подключённых к той же мобильной среде. В итоге внимание привлёк контроллер WAGO PFC200 на небольшой ТЭЦ. Веб-интерфейс контроллера был доступен через APN, а для административного доступа использовались заводские учётные данные.

Ключевые технические ошибки, которые сделали атаку возможной:

  • отсутствие изоляции клиентов внутри частного APN;
  • доступный извне веб-интерфейс промышленного контроллера;
  • заводские учётные данные на устройстве уровня OT;
  • общее доверие к «закрытой» мобильной сети как к внутренней среде.

После получения контроля над WAGO PFC200 атакующий включил SSH. Контроллер превратился в удобный мостик из внешнего сегмента прямо в промышленную сеть объекта. В течение следующей недели злоумышленник изучал внутреннюю инфраструктуру, искал системы SCADA и промышленное оборудование. Двадцать пятого декабря он подключился сразу к трём контроллерам Siemens. По оценке польского CERT, это происходило уже в рамках подготовки будущего воздействия на оборудование.

Через четыре дня цифровая разведка закончилась практической частью. Около пяти тридцати утра двадцать девятого декабря атакующий получил доступ к интерфейсу SCADA и контроллерам Siemens. PLC были переведены в режим STOP, после чего включилась парольная защита. Остановилась паровая турбина, а вместе с ней прекратила работу система подготовки технологической воды.

Для теплоэлектроцентрали это не просто неприятный экран с красными индикаторами. Промышленная автоматика напрямую управляет физическим оборудованием, поэтому команда из компьютера довольно быстро превращается в остановившуюся турбину и реальные проблемы на производственном объекте. Схожие подходы могут применяться и против российских энергетических объектов, где используются аналогичные типы промышленных контроллеров и мобильных шлюзов.

Атакующий позаботился и о том, чтобы восстановление оказалось сложнее. Действия по затиранию следов затронули сразу несколько уровней инфраструктуры:

  • сброс и перенастройка нескольких устройств Moxa;
  • удаление журналов на промышленных контроллерах;
  • повреждение данных, нужных для расследования;
  • изменение настроек WAGO PFC200, Teltonika и FortiGate.

Для специалистов по расследованию инцидентов это примерно как приехать на место преступления и обнаружить, что кто-то заранее вынес камеры наблюдения и заодно переписал записи с регистратора.

Стоит обратить внимание на то, что этот эпизод, по мнению CERT Polska, стал первым известным случаем реальной кибератаки, при которой злоумышленник проник в промышленную OT-сеть через частный APN с перемещением между подключёнными объектами.

Проблема оказалась не в том, что APN сам по себе внезапно превратился в дыру размером с дата-центр. Ошибка была архитектурной. Сеть, которую воспринимали как закрытую, фактически позволяла одному подключённому устройству разговаривать с другими клиентами. Для обычной корпоративной инфраструктуры это уже сомнительное решение, а для энергетического объекта подобная свобода общения выглядит крайне рискованно.

Ранее сообщалось, что исследователи ESET обнаружили новую активность группы FrostyNeighbor, известной также как Ghostwriter, UNC1151, UAC-0057, TA445, PUSHCHA и Storm-0257. Кампания нацелена на организации в Восточной Европе, прежде всего на структуры в Украине. Группа использует вредоносные PDF-приманки, проверку жертвы по IP-адресу, JavaScript-версию загрузчика PicassoLoader и финальную доставку Cobalt Strike.

Эксперты CISOCLUB считают, что польский инцидент наглядно показывает разрыв между декларируемой и фактической защищённостью частных мобильных сетей в энергетике. Формально APN выглядит закрытым каналом, а на практике он превращается в удобный маршрут между разными объектами, если не настроена изоляция клиентов и не ограничен трафик. Отдельного внимания заслуживает работа злоумышленника с промышленными контроллерами и параллельное уничтожение следов, что заметно усложняет восстановление и расследование.

Похожие схемы применимы к любой стране с распределённой энергетикой, включая Россию. Урок из польского случая простой. Закрытая сеть без правильной сегментации — это уже не закрытая сеть.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: