Η πρόσφατη ‘συντονισμένη’ κυβερνοεπίθεση που στόχευσε πολλαπλά σημεία στο πολωνικό δίκτυο ενέργειας αποδίδεται, με μέτρια εμπιστοσύνη, σε μια ρωσική κρατικά υποστηριζόμενη ομάδα hacking γνωστή ως ELECTRUM. Η εταιρεία κυβερνοασφάλειας Dragos περιέγραψε τη δραστηριότητα, στα τέλη Δεκεμβρίου 2025, ως την πρώτη μεγάλη κυβερνοεπίθεση που στόχευσε διανεμημένους ενεργειακούς πόρους (DERs).

‘Η επίθεση επηρέασε τα συστήματα επικοινωνίας και ελέγχου σε εγκαταστάσεις συνδυασμένης παραγωγής θερμότητας και ηλεκτρικής ενέργειας (CHP) και συστήματα που διαχειρίζονται την αποστολή ανανεώσιμων ενεργειακών συστημάτων από αιολικά και ηλιακά σημεία‘, ανέφερε η Dragos. ‘Αν και η επίθεση δεν οδήγησε σε διακοπές ρεύματος, οι επιτιθέμενοι απέκτησαν πρόσβαση σε operational technology συστήματα κρίσιμα για τις λειτουργίες του δικτύου και απενεργοποίησαν βασικό εξοπλισμό‘.
Αξίζει να σημειωθεί ότι οι hackers ELECTRUM και KAMACITE έχουν κοινά στοιχεία με μια άλλη ομάδα που είναι γνωστή ως Sandworm (ή και APT44 και Seashell Blizzard).
Δείτε επίσης: Sicarii ransomware: Κλειδώνει τα δεδομένα και “πετάει τα κλειδιά”
Η KAMACITE επικεντρώνεται στην καθιέρωση και διατήρηση αρχικής πρόσβασης σε στοχευμένους οργανισμούς χρησιμοποιώντας spear-phishing, κλεμμένα διαπιστευτήρια και εκμετάλλευση εκτεθειμένων υπηρεσιών. Πέρα από την αρχική πρόσβαση, ο απειλητικός παράγοντας εκτελεί δραστηριότητες reconnaissance και persistence για παρατεταμένες χρονικές περιόδους, με σκοπό να διεισδύσει βαθιά σε περιβάλλοντα OT και να διατηρήσει χαμηλό προφίλ. Πρόκειται για μια προσεκτική προπαρασκευαστική φάση που προηγείται των ενεργειών που εκτελούνται από την ELECTRUM για τη στόχευση συστημάτων industrial control.
‘Μετά την πρόσβαση, η ELECTRUM διεξάγει επιχειρήσεις που γεφυρώνουν τα περιβάλλοντα IT και OT, αναπτύσσοντας εργαλεία εντός των λειτουργικών δικτύων. Επίσης, εκτελεί ενέργειες ειδικές για ICS που χειρίζονται συστήματα ελέγχου ή διαταράσσουν φυσικές διαδικασίες‘, ανέφερε η Dragos. ‘Αυτές οι ενέργειες περιλαμβάνουν τόσο χειροκίνητες αλληλεπιδράσεις με διεπαφές χειριστών όσο και την ανάπτυξη ειδικά κατασκευασμένου κακόβουλου λογισμικού ICS, ανάλογα με τις λειτουργικές απαιτήσεις και τους στόχους‘.

Με άλλα λόγια, οι δύο ομάδες έχουν σαφή διαχωρισμό ρόλων και ευθυνών, επιτρέποντας ευελιξία στην εκτέλεση και διευκολύνοντας παρατεταμένες εισβολές επικεντρωμένες στο OT όταν οι συνθήκες είναι ευνοϊκές.
Δείτε επίσης: PyPI: Ψεύτικα Python πακέτα spellchecker παρέδωσαν RAT malware
Τον Ιούλιο του 2025, η KAMACITE φέρεται να είχε εμπλακεί σε δραστηριότητα σάρωσης κατά βιομηχανικών συσκευών που βρίσκονται στις Η.Π.Α. Αν και δεν έχουν αναφερθεί δημόσια περαιτέρω διαταραχές OT μέχρι σήμερα, αυτό υπογραμμίζει ένα επιχειρησιακό μοντέλο που δεν περιορίζεται γεωγραφικά και διευκολύνει την αναγνώριση και επίτευξη πρώιμης πρόσβασης.
‘Οι επιχειρήσεις της KAMACITE είναι προσανατολισμένες στην πρόσβαση και δημιουργούν τις συνθήκες υπό τις οποίες η επίδραση στο OT γίνεται δυνατή. Από την άλλη, η ELECTRUM εφαρμόζει τεχνικές εκτέλεσης όταν το timing, η πρόσβαση και η ανεκτικότητα κινδύνου ευθυγραμμίζονται‘, εξήγησε.
Η Dragos ανέφερε ότι η επίθεση στην Πολωνία στόχευσε συστήματα που διευκολύνουν την επικοινωνία και τον έλεγχο μεταξύ των διαχειριστών του δικτύου και των DER assets, συμπεριλαμβανομένων των assets που επιτρέπουν τη συνδεσιμότητα δικτύου, επιτρέποντας στον αντίπαλο να διαταράξει επιτυχώς τις λειτουργίες σε περίπου 30 σημεία διανεμημένης παραγωγής.

Οι απειλητικοί παράγοντες εκτιμάται ότι παραβίασαν Remote Terminal Units (RTUs) και υποδομή επικοινωνίας στα επηρεαζόμενα σημεία, χρησιμοποιώντας εκτεθειμένες συσκευές δικτύου. Επίσης, εκμεταλλεύτηκαν ευπάθειες για την πρόσβαση. Τα ευρήματα δείχνουν ότι οι επιτιθέμενοι διαθέτουν βαθιά κατανόηση της υποδομής του ηλεκτρικού δικτύου, κάτι που τους επέτρεψε να απενεργοποιήσουν εξοπλισμό επικοινωνίας, συμπεριλαμβανομένων ορισμένων συσκευών OT.
Δείτε επίσης: Οι hackers HoneyMyte αναβαθμίζουν το CoolClient malware και κλέβουν δεδομένα
Παρόλα αυτά, το πλήρες εύρος των κακόβουλων ενεργειών από την ELECTRUM είναι άγνωστο, με την Dragos να σημειώνει ότι δεν είναι σαφές αν ο απειλητικός παράγοντας επιχείρησε να εκδώσει επιχειρησιακές εντολές σε αυτόν τον εξοπλισμό ή αν επικεντρώθηκε αποκλειστικά στην απενεργοποίηση των επικοινωνιών. Η επίθεση στην Πολωνία εκτιμάται επίσης ότι είναι πιο ευκαιριακή και βιαστική και όχι μια πλήρως σχεδιασμένη επιχείρηση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
