Атака через частную APN остановила турбину польской ТЭЦ

Злоумышленники в декабре 2025 года проникли в сеть польской теплоэлектроцентрали через частную сотовую сеть APN и остановили паровую турбину вместе с системой подготовки технологической воды. ТЭЦ снабжает теплом около 50 тыс. жителей. CERT Polska раскрыло детали расследования 8 августа 2026 года: восстановление началось примерно в 7:30 утра, пока атакующие ещё сохраняли активность в сети, но отключения тепла и электроэнергии для клиентов удалось избежать.
Как частная сотовая сеть стала маршрутом в OT
Маршрут атаки начался в сети отдельной ветроэлектростанции. Устройство FortiGate одновременно выполняло роль межсетевого экрана и VPN-концентратора. Его VPN был доступен из интернета, а учётные записи не требовали многофакторной аутентификации. По оценке CERT Polska, получив административные права на FortiGate, атакующий мог завладеть VPN-данными для доступа ко всем сегментам сети.
Далее использовался маршрутизатор Teltonika RUTX50 и частная APN оператора распределительной сети. Такая APN предназначалась для связи с удалённым оборудованием, но её настройки разрешали обмен данными между произвольными клиентскими устройствами. Это позволило перейти от сети ветропарка к контроллеру WAGO PFC200 на ТЭЦ. CERT Polska назвало этот случай первым известным наблюдением такого вектора атаки в реальном инциденте.
На контроллере WAGO был открыт веб-интерфейс администрирования с заводскими учётными данными. Логи мобильного оператора указывают, что для доступа к APN, вероятнее всего, применялось SSH-туннелирование через роутер, а затем — через WAGO в сеть операционных технологий станции. Отдельно расследование подчёркивает: обязательное использование последовательного протокола DNP3.0 для связи с удалённым терминалом подстанции было соблюдено, но требования не распространялись на управление сотовым маршрутизатором через другой интерфейс Ethernet.
Остановка контроллеров и попытка стереть следы
С 18 декабря атакующие сканировали APN, а 25 декабря подключились по протоколу S7 к трём программируемым контроллерам Siemens. 29 декабря, по данным персонала ТЭЦ, контроллеры Siemens S7-300, S7-1200 и S7-1500 перевели в режим STOP и защитили паролями. Это остановило турбину, систему подготовки воды и когенерацию.
Одновременно были сброшены до заводских настроек семь последовательных серверов Moxa и три коммутатора. Им сменили пароли и назначили недоступные адреса, включая 127.0.0.1. CERT Polska с высокой уверенностью считает эти действия автоматизированными. Вредоносное ПО в инциденте не использовалось: разрушительные действия выполнялись штатными функциями устройств через применяемые на объекте протоколы.
После атаки злоумышленники повредили таблицу разделов WAGO, из-за чего контроллер перестал загружаться и не оставил полезных журналов. Затем они сбросили Teltonika RUTX50, сменили пароль администратора и назначили адресу 127.0.0.1, а также сбросили FortiGate, уничтожив его логи. Причину первоначального доступа к Teltonika установить не удалось: расследование не подтверждает эксплуатацию конкретной CVE.
Что проверить владельцам промышленной инфраструктуры
CERT Polska рекомендует проверить настройки частных APN и включить изоляцию клиентов. Со стороны OT такие сети следует считать недоверенными: сегментировать и ограничивать трафик, отключать ненужные сервисы управления на доступных через APN интерфейсах и заменять заводские пароли. В подборке ошибки доступа и цепочки атак показано, как сочетание ошибок доступа и цепочек атак повышает риск компрометации инфраструктуры.
Практический вывод для бизнеса состоит в том, что частная сотовая сеть сама по себе не создаёт границу безопасности. Необходимо отдельно контролировать связь между её клиентами, маршруты в OT-сегменты, VPN-доступ и интерфейсы администрирования оборудования. Иначе корректно настроенный с точки зрения передачи данных канал может стать путём к критическим системам.

