Хакеры остановили турбину ТЭЦ в Польше через частную мобильную сеть

Хакеры остановили турбину ТЭЦ в Польше через частную мобильную сеть 389 просмотров

Мадина Ахметова #технологии

8 августа 2026 года CERT Polska раскрыл детали атаки на небольшую теплоэлектроцентраль в Польше, которая произошла 29 декабря 2025 года. Злоумышленники остановили паровую турбину и систему очистки технологической воды, из-за чего прервался процесс совместной выработки тепла и электроэнергии.

Станция обеспечивает теплом около 50 тысяч жителей. Операторы начали восстановление примерно в 7:30, когда злоумышленники всё ещё находились в сети. Благодаря оперативным действиям перебой оказался кратковременным и не привёл к отключению тепла или электричества для потребителей. Изначально инцидент связали с возможной ошибкой подрядчика, поскольку на объекте шли ремонтные работы. Позднее CERT Polska подтвердил кибератаку.

Атаку начали с сети ветряной электростанции. Злоумышленники получили доступ к устройству FortiGate, использовавшемуся как межсетевой экран и VPN-шлюз. По версии следствия, затем они вошли по SSH на сотовый маршрутизатор Teltonika RUTX50 и через него подключились к частной сети передачи данных APN, которую оператор распределительной сети применял для удалённого оборудования.

Конфигурация APN позволяла произвольным устройствам внутри сети напрямую обмениваться данными. Благодаря этому атакующие обнаружили контроллер WAGO PFC200 на другой площадке. Его веб-интерфейс управления был доступен из APN, а для учётной записи администратора сохранялся стандартный пароль. Через контроллер злоумышленники, предположительно, создали SSH-туннель в операционную сеть теплоэлектроцентрали.

С 18 декабря 2025 года атакующие сканировали доступные узлы и промышленные протоколы. 21 декабря они исследовали внутренние подсети предприятия, а 25 декабря подключились к трём программируемым логическим контроллерам Siemens по протоколу S7. CERT Polska считает эти действия разведкой перед последующим саботажем.

Утром 29 декабря злоумышленники перевели контроллеры Siemens S7-300, S7-1200 и S7-1500 в режим STOP и установили пароли, блокировавшие изменение их состояния. Одновременно они сбросили до заводских настроек семь серверов последовательных устройств и три сетевых коммутатора Moxa, сменили пароли и присвоили оборудованию недоступные IP-адреса, включая 127.0.0.1. По оценке CERT Polska, эти операции выполнялись автоматически и не требовали вредоносной программы: использовались штатные функции оборудования и поддерживаемые промышленные протоколы.

После атаки злоумышленники повредили таблицу разделов контроллера WAGO, сбросили маршрутизатор Teltonika и устройство FortiGate. Это осложнило восстановление и уничтожило часть журналов. Следователи не смогли установить, как был получен изменённый пароль маршрутизатора, и не подтвердили эксплуатацию конкретной уязвимости.

CERT Polska назвал проникновение в промышленную сеть через частную APN первым известным случаем такого вектора в реальной кибератаке. Ведомство рекомендовало включить изоляцию клиентов, считать APN недоверенной зоной для операционных сетей, разделить маршруты к промышленному оборудованию, закрыть ненужные службы управления и убрать стандартные пароли. По данным польского ведомства, аналогичные настройки широко применялись в организациях Польши и могут встречаться в других странах.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал