Μια πολωνική μονάδα συμπαραγωγής δέχθηκε καταστροφική κυβερνοεπίθεση, με τους δράστες να αξιοποιούν ένα ιδιωτικό APN για να φτάσουν στο δίκτυο επιχειρησιακής τεχνολογίας. Η επίθεση σταμάτησε προσωρινά τουρμπίνα ατμού και σύστημα επεξεργασίας νερού, χωρίς να διακόψει την παροχή θερμότητας στους κατοίκους.

Το περιστατικό περιγράφεται σε συμπληρωματική έκθεση του CERT Polska, η οποία δημοσιεύθηκε μετά από έρευνα διάρκειας μεγαλύτερης των τριών μηνών. Η υπηρεσία συνδέει το συμβάν με τις συντονισμένες επιθέσεις της 29ης Δεκεμβρίου 2025 κατά της πολωνικής ενεργειακής υποδομής.
Δείτε επίσης: CERT Polska: Λεπτομέρειες για τις κυβερνοεπιθέσεις σε αιολικά και φωτοβολταϊκά
Πώς μπήκε το ιδιωτικό APN στην αλυσίδα επίθεσης
Σύμφωνα με το CERT Polska, η ευρύτερη εκστρατεία έπληξε περίπου 30 εγκαταστάσεις αιολικής και φωτοβολταϊκής ενέργειας, μια μεγάλη μονάδα συμπαραγωγής και, παράλληλα, μια δεύτερη μικρότερη μονάδα που τροφοδοτεί με θερμότητα περίπου 50.000 κατοίκους. Το νέο στοιχείο της έκθεσης είναι η αποκάλυψη ότι το ιδιωτικό APN χρησιμοποιήθηκε ως τμήμα της διαδρομής προς το OT δίκτυο.
Η τεχνική ανάλυση του SecurityWeek περιγράφει την αλυσίδα πρόσβασης. Οι δράστες ξεκίνησαν από συσκευή VPN και τείχος προστασίας Fortinet σε αιολικό πάρκο, εντόπισαν δρομολογητή κινητής συνδεσιμότητας Teltonika και χρησιμοποίησαν ενεργοποιημένη υπηρεσία SSH για να δημιουργήσουν σήραγγα προς το ιδιωτικό APN του διαχειριστή διανομής.
Μέσω του ιδιωτικού APN οι εισβολείς σάρωσαν το δίκτυο και εντόπισαν ελεγκτή PLC της Wago σε μονάδα συμπαραγωγής. Η ενεργοποιημένη υπηρεσία SSH στον ελεγκτή τούς έδωσε πρόσβαση στο εσωτερικό OT περιβάλλον. Το CERT Polska σημειώνει ότι η λανθασμένη ρύθμιση επέτρεπε σε αυθαίρετες συσκευές μέσα στο ιδιωτικό APN να επικοινωνούν μεταξύ τους, ένα μοντέλο που εμφανίζεται συχνά και σε άλλες χώρες.

Από το ιδιωτικό APN στους βιομηχανικούς ελεγκτές
Οι δράστες παρέμειναν στο περιβάλλον περίπου μία εβδομάδα, πραγματοποιώντας αναγνώριση πριν επιχειρήσουν να επηρεάσουν τον εξοπλισμό. Στη συνέχεια συνδέθηκαν σε PLC της Siemens, τα έθεσαν σε κατάσταση stop και όρισαν κωδικό πρόσβασης ώστε οι χειριστές να μην μπορούν να αλλάξουν την κατάσταση λειτουργίας ή τη λογική ελέγχου.
Οι ενέργειες αυτές σταμάτησαν μια τουρμπίνα ατμού και το σύστημα επεξεργασίας νερού για τεχνική χρήση, διακόπτοντας προσωρινά τη διαδικασία συμπαραγωγής ηλεκτρισμού και θερμότητας. Η γρήγορη αντίδραση του προσωπικού περιόρισε τη διάρκεια του περιστατικού και δεν προκάλεσε διακοπή στην παροχή θερμότητας προς τους καταναλωτές.
Η επίθεση δεν περιορίστηκε στους PLC. Το επίσημο κυβερνητικό συνοπτικό δελτίο αναφέρει δραστηριότητα σε συσκευές δικτύωσης Moxa και σε PLC της Siemens, ενώ η τεχνική κάλυψη καταγράφει προσπάθειες πρόσβασης σε μετατροπείς συχνότητας ABB και Schneider Electric. Ο Wago που χρησιμοποιήθηκε ως πύλη υπέστη καταστροφή του πίνακα κατατμήσεων και δεν επανήλθε μετά από επαναφορά εργοστασιακών ρυθμίσεων.
Δείτε επίσης: Η Πολωνική υπηρεσία ασφαλείας αναφέρει παραβιάσεις ICS σε εγκαταστάσεις

Τι πρέπει να αλλάξει στις συνδέσεις APN
Το CERT Polska χαρακτηρίζει το ιδιωτικό APN πρωτοφανή, σύμφωνα με τα διαθέσιμα στοιχεία, φορέα επίθεσης σε πραγματικό περιστατικό. Η υπηρεσία δεν θεωρεί ότι η ιδιωτική τηλεπικοινωνιακή υποδομή πρέπει να αντιμετωπίζεται ως έμπιστη από μόνη της. Αντίθετα, οι οργανισμοί πρέπει να ελέγχουν αν η σχετική ρύθμιση δημιουργεί ανεπιθύμητη επικοινωνία ανάμεσα σε συσκευές.
Οι επίσημες συστάσεις περιλαμβάνουν έλεγχο της διαμόρφωσης του APN, αντιμετώπισή του ως μη έμπιστου δικτύου σε σχέση με το OT και αυστηρό περιορισμό της επικοινωνίας ανάμεσα στο OT και στη συσκευή-πύλη. Χρειάζεται επίσης παρακολούθηση της κίνησης, κεντρική καταγραφή συμβάντων, περιορισμός των ανοικτών θυρών, αλλαγή των προεπιλεγμένων διαπιστευτηρίων και ένταξη των συσκευών APN σε δοκιμές διείσδυσης.
Δείτε επίσης: Εκμετάλλευση προεπιλεγμένων διαπιστευτηρίων ICS σε ενεργειακές εγκαταστάσεις

Η αποκατάσταση βασίστηκε σε επαναφορά των PLC και φόρτωση της λογικής από αντίγραφα ασφαλείας, όμως η καταστροφή του Wago στέρησε από τους ερευνητές χρήσιμα αρχεία καταγραφής. Για αυτό, οι έλεγχοι πρέπει να καλύπτουν τις συσκευές-πύλες, τις υπηρεσίες SSH, τις αλλαγές στη λειτουργία των PLC και κάθε ασυνήθιστη επικοινωνία μέσα στο ιδιωτικό APN.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η υπόθεση δείχνει ότι ένα δίκτυο που ονομάζεται ιδιωτικό δεν είναι αυτομάτως απομονωμένο. Η τεχνική ομάδα του SecNews προτείνει οι φορείς ενέργειας να επανεξετάσουν τις διαδρομές απομακρυσμένης πρόσβασης, να περιορίσουν τις συνδέσεις στο απολύτως απαραίτητο και να διατηρούν ελεγμένα αντίγραφα ασφαλείας, ώστε μια παραβίαση της τηλεπικοινωνιακής πύλης να μην εξελιχθεί σε σαμποτάζ της παραγωγής.
