CERT ujawnia kulisy ataku na elektrociepłownię obsługującą 50 tys. osób

Cyberatak na polski sektor energetyczny z grudnia 2025 r. miał szerszy zasięg, niż dotychczas informowano. CERT Polska ujawnił, że w tym samym czasie zaatakowana została mniejsza elektrociepłownia, która dostarcza ciepło dla około 50 tysięcy mieszkańców.

Do tej pory CERT Polska informował o destrukcyjnym cyberataku z 29 grudnia 2025 r., który objął co najmniej 30 farm wiatrowych i fotowoltaicznych oraz dużą elektrociepłownię. W obiektach OZE sprawca zerwał komunikację z operatorem systemu dystrybucyjnego. Bieżąca produkcja energii nie ucierpiała.

Ustalenia wskazywały, że działał jeden atakujący, który wykorzystał podatność jednego typu urządzeń. W każdej lokalizacji znajdowało się urządzenie Fortigate z publicznie dostępnym interfejsem VPN bez uwierzytelnienia wieloskładnikowego. Operatorzy stosowali te same konta i hasła w wielu lokalizacjach. Incydent przypisano grupie Static Tundra, znanej też jako Berserk Bear, Ghost Blizzard lub Dragonfly, powiązanej z rosyjską FSB.

Nieznany wcześniej wektor ataku

Nowy raport uzupełniający CSIRT NASK wskazuje, że incydentów było więcej. Mniejsza elektrociepłownia, dostarczająca ciepło około 50 tys. mieszkańców, również została zaatakowana 29 grudnia 2025 r. Analiza zajęła ekspertom ponad trzy miesiące, ponieważ wykorzystany wektor nie był wcześniej znany.

Do ataku na systemy automatyki elektrociepłowni doszło około 7:00. Cyberprzestępcy zatrzymali turbinę parową oraz stację uzdatniania wody technicznej. Instalacja odnotowała krótkotrwały przestój, ale dostawy ciepła dla odbiorców nie zostały przerwane.

Operator zakładu przekazał informację do CSIRT NASK wyłącznie w celach informacyjnych, zakładając, że awaria wynika z błędu inżynierów podwykonawcy. Mimo to hipoteza CERT Polska o ataku potwierdziła się.

Z pozyskanych logów wytypowano urządzenie, z którego prowadzono działania: sterownik WAGO PFC200 z wbudowanym modemem komórkowym. Urządzenie okazało się uszkodzone i mimo analizy laboratoryjnej nie udało się z niego odzyskać danych.

Atakujący wykorzystali wcześniej zdobyte dostępy. Ich aktywność w sieci elektrociepłowni trwała od 5:30 do 10:10. Operator już o 7:30 przystąpił do działań naprawczych, gdy sprawca wciąż znajdował się w systemach.

Prywatny APN jako droga do sieci OT

Kluczowa okazała się metoda dotarcia do systemów sterowania. CERT Polska przekazał, że w tym przypadku użyto dostępu do sieci OT przez prywatny APN. To rozwiązanie nie pojawiło się wcześniej w żadnym znanym incydencie.

– Opisane zdarzenie z wykorzystaniem dostępu do sieci OT za pomocą prywatnego APN było według naszej wiedzy pierwszym tego typu przypadkiem zaobserwowanym podczas rzeczywistego ataku. Jego wykonanie było możliwe m.in. z powodu błędnej konfiguracji, która pozwalała na nawiązywanie połączeń pomiędzy dowolnymi urządzeniami w ramach sieci prywatnego APN. Na podstawie przeprowadzonych ankiet z wieloma podmiotami wykorzystującymi tego typu rozwiązania stwierdzono, że w momencie ankietowania była to często spotykana konfiguracja w Polsce. Według naszej wiedzy jest to również powszechnie stosowana konfiguracja w innych krajach na świecie – poinformował CSIRT NASK.

CERT Polska zwraca uwagę na znaczenie zgłaszania wszystkich nieprawidłowości. Operatorzy powinni informować CSIRT NASK zarówno o potwierdzonych incydentach, jak i o niewyjaśnionych awariach. Operator zaatakowanej elektrociepłowni zgłosił zdarzenie informacyjnie, a w analizie potwierdzono, że zakład również padł ofiarą cyberprzestępców.

Źródło: WNP.PL, Fot. Fré Sonneveld/Unsplash; Julio Lopez/Unsplash

Podłącz się do źródła najważniejszych informacji z rynku energii i przemysłu

Tagi:

Podłącz się do źródła najważniejszych informacji z rynku energii i przemysłu