Хакери са използвали специализиран мобилен шлюз за компрометиране на втора мощност по време на разрушителните кибератаки, засегнали енергийния сектор на Полша миналата година.

Втората цел е била малка когенерационна централа (ТЕЦ), която доставя топлинна енергия на около 50 000 жители, което е довело до спиране на парната турбина и системата за пречистване на водата.

Полският екип за реагиране при извънредни ситуации с компютри (CERT) разкри този втори инцидент в последващ доклад през уикенда, заявявайки, че атакуващият е използвал частно име на точка за достъп (APN) за достъп до мрежата за оперативни технологии (OT).

„Атаката стана възможна, наред с други фактори, поради неправилна конфигурация, която позволи на произволни устройства в рамките на частната APN мрежа да комуникират помежду си.“

На 29 декември 2025 г. атакуващ, за когото се смята, че е свързан с руската група за заплахи „Electrum“, се насочи към 30 вятърни и слънчеви електроцентрали и голям ТЕЦ в Полша, унищожавайки ключово оборудване без възможност за ремонт.

Злонамереният субект засегна обекти с разпределени енергийни ресурси (DER) в цялата страна, деактивира комуникационно оборудване, повреди устройства за оперативни технологии (OT) и изтри Windows системи. Въпреки този опит за дестабилизиране на мрежата, производството и разпределението на енергия не бяха прекъснати.

При новоразкритата атака във втория, по-малък ТЕЦ, атакуващият е изключил програмируемите логически контролери (PLC) и е защитил достъпа с парола, като по този начин е деактивирал парна турбина и системата за обработка на технологична вода в централата, прекъсвайки когенерационните операции.

Персоналът на централата успя бързо да възстанови засегнатите системи, така че прекъсването беше краткотрайно и без последствия за населението.

След разследване на инцидента полският CERT установи, че атакуващият първоначално е компрометирал FortiGate VPN/защитна стена във вятърна електроцентрала и е използвал клетъчен рутер Teltonika в нейната мрежа за тунелиране в частна APN, управлявана от оператора на разпределителната система.

В APN е липсвала изолация на клиентите, което е позволило на атакуващия да сканира и комуникира с устройства в други съоръжения.

Започвайки на 18 декември, атакуващият открил WAGO PFC200 PLC в ТЕЦ-а, чийто уеб интерфейс бил достъпен в APN и защитен с администраторски идентификационни данни по подразбиране.

След като компрометирал контролера, киберпрестъпникът активирал SSH и го използвал като мост към OT мрежата на централата.

През следващата седмица те сканирали мрежата за SCADA системи и индустриални устройства, а на 25 декември се свързали с три PLC на Siemens, вероятно в подготовка за атаката.

Приблизително в 5:30 ч. сутринта на 29 декември атакуващият осъществил достъп до SCADA интерфейса и контролерите на Siemens, превключил ги в режим „STOP“, активирал защита с парола и спрял парната турбина и системата за пречистване на технологична вода.

Атакуващият също така рестартирал и преконфигурирал няколко устройства Moxa, за да възпрепятства възстановяването, унищожил регистрационни файлове и затруднил форензичния анализ чрез повреждане или нулиране на контролера WAGO, рутера Teltonika и защитната стена FortiGate, използвани по време на проникването.

Полският CERT смята, че това е първата известна кибератака в реалния свят, при която атакуващ навлиза в OT мрежа чрез странично придвижване през частна APN.

„Доколкото ни е известно, инцидентът, описан в този доклад, който включва получаване на достъп до OT мрежа чрез частна APN, е първият наблюдаван случай на използване на този вектор на атака в реална кибератака“, коментират от CERT Polska.

Проучванията, последвали разследването, установиха, че тази конфигурация е била често срещана в Полша по това време, а CERT на страната оценява като вероятно подобни схеми да се използват широко в международен план.

Препоръчва се частните APN да се третират като ненадеждни външни мрежи, да се разреши изолацията между свързаните клиенти, да се използват списъци с разрешени адреси (allowlists) за съществения трафик между APN шлюзовете и OT системите и да се деактивират откритите SSH и Telnet административни услуги.