VMTech
Обсудить проект

Атака через частную APN остановила турбину польской ТЭЦ

Атака через частную APN остановила турбину польской ТЭЦ

Злоумышленники в декабре 2025 года проникли в сеть польской теплоэлектроцентрали через частную сотовую сеть APN и остановили паровую турбину вместе с системой подготовки технологической воды. ТЭЦ снабжает теплом около 50 тыс. жителей. CERT Polska раскрыло детали расследования 8 августа 2026 года: восстановление началось примерно в 7:30 утра, пока атакующие ещё сохраняли активность в сети, но отключения тепла и электроэнергии для клиентов удалось избежать.

Как частная сотовая сеть стала маршрутом в OT

Маршрут атаки начался в сети отдельной ветроэлектростанции. Устройство FortiGate одновременно выполняло роль межсетевого экрана и VPN-концентратора. Его VPN был доступен из интернета, а учётные записи не требовали многофакторной аутентификации. По оценке CERT Polska, получив административные права на FortiGate, атакующий мог завладеть VPN-данными для доступа ко всем сегментам сети.

Далее использовался маршрутизатор Teltonika RUTX50 и частная APN оператора распределительной сети. Такая APN предназначалась для связи с удалённым оборудованием, но её настройки разрешали обмен данными между произвольными клиентскими устройствами. Это позволило перейти от сети ветропарка к контроллеру WAGO PFC200 на ТЭЦ. CERT Polska назвало этот случай первым известным наблюдением такого вектора атаки в реальном инциденте.

На контроллере WAGO был открыт веб-интерфейс администрирования с заводскими учётными данными. Логи мобильного оператора указывают, что для доступа к APN, вероятнее всего, применялось SSH-туннелирование через роутер, а затем — через WAGO в сеть операционных технологий станции. Отдельно расследование подчёркивает: обязательное использование последовательного протокола DNP3.0 для связи с удалённым терминалом подстанции было соблюдено, но требования не распространялись на управление сотовым маршрутизатором через другой интерфейс Ethernet.

Остановка контроллеров и попытка стереть следы

С 18 декабря атакующие сканировали APN, а 25 декабря подключились по протоколу S7 к трём программируемым контроллерам Siemens. 29 декабря, по данным персонала ТЭЦ, контроллеры Siemens S7-300, S7-1200 и S7-1500 перевели в режим STOP и защитили паролями. Это остановило турбину, систему подготовки воды и когенерацию.

Одновременно были сброшены до заводских настроек семь последовательных серверов Moxa и три коммутатора. Им сменили пароли и назначили недоступные адреса, включая 127.0.0.1. CERT Polska с высокой уверенностью считает эти действия автоматизированными. Вредоносное ПО в инциденте не использовалось: разрушительные действия выполнялись штатными функциями устройств через применяемые на объекте протоколы.

После атаки злоумышленники повредили таблицу разделов WAGO, из-за чего контроллер перестал загружаться и не оставил полезных журналов. Затем они сбросили Teltonika RUTX50, сменили пароль администратора и назначили адресу 127.0.0.1, а также сбросили FortiGate, уничтожив его логи. Причину первоначального доступа к Teltonika установить не удалось: расследование не подтверждает эксплуатацию конкретной CVE.

Что проверить владельцам промышленной инфраструктуры

CERT Polska рекомендует проверить настройки частных APN и включить изоляцию клиентов. Со стороны OT такие сети следует считать недоверенными: сегментировать и ограничивать трафик, отключать ненужные сервисы управления на доступных через APN интерфейсах и заменять заводские пароли. В подборке ошибки доступа и цепочки атак показано, как сочетание ошибок доступа и цепочек атак повышает риск компрометации инфраструктуры.

Практический вывод для бизнеса состоит в том, что частная сотовая сеть сама по себе не создаёт границу безопасности. Необходимо отдельно контролировать связь между её клиентами, маршруты в OT-сегменты, VPN-доступ и интерфейсы администрирования оборудования. Иначе корректно настроенный с точки зрения передачи данных канал может стать путём к критическим системам.

#cybersecurity#industrialsecurity#operationaltechnology#networksecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 12.08.2026
Instagram

Атака через частную APN остановила турбину польской ТЭЦ

Открыть публикацию в Instagram ↗