CERT Polska przekazał nowe ustalenia dotyczące grudniowych cyberataków na polską energetykę. Poza wcześniej opisanymi atakami na źródła odnawialne i dużą elektrociepłownię cyberprzestępcy zaatakowali także mniejszy zakład, który dostarcza ciepło dla około 50 tys. mieszkańców. To pierwszy zaobserwowany przypadek wykorzystania prywatnego APN podczas rzeczywistego ataku.
W pierwszym raporcie CSIRT NASK znalazły się informacje o skoordynowanym uderzeniu z 29 grudnia 2025 r. w co najmniej 30 farm wiatrowych i fotowoltaicznych. Atak zerwał komunikację z operatorem systemu dystrybucyjnego, ale nie zakłócił bieżącej produkcji energii. Odpowiedzialnością za incydent obarczono grupę Static Tundra/Berserk Bear/Ghost Blizzard/Dragonfly, łączoną z rosyjską FSB.
W każdej z zaatakowanych lokalizacji działało urządzenie Fortigate z publicznie dostępnym interfejsem VPN bez uwierzytelniania wieloskładnikowego. Sprawca wykorzystał podatność jednego typu urządzeń, a operatorzy w wielu miejscach stosowali te same konta i hasła.
Atak na elektrociepłownię dla 50 tys. mieszkańców
Nowy incydent ujawniono po analizie, która trwała ponad trzy miesiące. 29 grudnia 2025 r. około godz. 7:00 zaatakowano systemy automatyki mniejszej elektrociepłowni. W wyniku ataku zatrzymały się turbina parowa i stacja uzdatniania wody do celów technicznych. Przestój był krótkotrwały, a mieszkańcy nie odczuli przerw w dostawach ciepła.
Poszkodowany zakład zgłosił zdarzenie do CSIRT NASK tylko informacyjnie, bo podejrzewał błąd inżynierów pracujących dla podwykonawcy. Dopiero analiza logów potwierdziła hipotezę CERT Polska, że zdarzenie było cyberatakiem.
Prywatny APN bramą do sieci OT
Z analizy logów wynika, że atakujący używał sterownika WAGO PFC200 z wbudowanym modemem komórkowym. Sprzęt był uszkodzony i mimo laboratoryjnych badań nie udało się z niego odzyskać danych.
Od godz. 5:30 do 10:10 atakujący prowadził destrukcyjne działania w sieci elektrociepłowni. Zakład zaczął próby naprawcze o 7:30, kiedy intruz wciąż miał dostęp do systemów.
– Opisane zdarzenie z wykorzystaniem dostępu do sieci OT za pomocą prywatnego APN było według naszej wiedzy pierwszym tego typu przypadkiem zaobserwowanym podczas rzeczywistego ataku. Jego wykonanie było możliwe m.in. z powodu błędnej konfiguracji, która pozwalała na nawiązywanie połączeń pomiędzy dowolnymi urządzeniami w ramach sieci prywatnego APN. Na podstawie przeprowadzonych ankiet z wieloma podmiotami wykorzystującymi tego typu rozwiązania stwierdzono, że w momencie ankietowania była to często spotykana konfiguracja w Polsce. Według naszej wiedzy jest to również powszechnie stosowana konfiguracja w innych krajach na świecie – poinformował CSIRT NASK.
Źródło: WNP.PL, Fot. Fré Sonneveld/Unsplash; Julio Lopez/Unsplash

