CERT Polska a făcut public, între 8 și 10 august 2026, un raport de investigație despre un atac cibernetic real, cu impact operațional confirmat, asupra unei centrale electrice de cogenerare (CHP) din Polonia, care alimentează cu căldură aproximativ 50.000 de locuitori. Atacatorii au reușit să oprească o turbină cu abur și sistemul de tratare a apei de proces, folosind un traseu de acces neobișnuit: de la un dispozitiv Fortinet expus la internet, printr-o rețea celulară privată (APN), până la controlerele industriale (PLC) ale centralei. Incidentul a avut loc de fapt pe 29 decembrie 2025 — raportul public a venit la mai bine de șapte luni distanță, după trei luni de investigație.

Cum au ajuns atacatorii la turbină, pas cu pas

Traseul reconstituit de CERT Polska pornește de la un dispozitiv FortiGate (firewall/VPN) expus la internet, la o fermă eoliană, fără autentificare multi-factor activă. De acolo, atacatorii au obținut acces administrativ și au ajuns la un router celular Teltonika RUTX50, la care parola implicită fusese schimbată, dar compromisă oricum. Prin acest router, au deschis un tunel SSH către rețeaua celulară privată (APN) a operatorului — iar aici a apărut problema centrală: orice dispozitiv conectat la acest APN putea comunica liber cu orice alt dispozitiv de pe aceeași rețea, pentru că izolarea client-to-client era dezactivată.

Asta a permis atacatorilor să ajungă, de pe rețeaua fermei eoliene, direct la un controler WAGO PFC200 cu credențiale implicite nemodificate, de la centrala CHP — un sit complet diferit. De acolo, printr-o conexiune de protocol S7, au preluat controlul asupra a trei controlere Siemens S7-300/1200/1500. CERT Polska descrie acest lanț de atac drept „prima instanță documentată a acestui vector într-un atac cibernetic real" — nu a fost exploatată o vulnerabilitate software cu CVE propriu, ci o greșeală de configurare a rețelei: lipsa izolării între dispozitive pe același APN privat.

Ce au făcut atacatorii, concret

Cronologia tehnică arată recunoaștere inițială pe 18 decembrie 2025, conectare la cele trei PLC-uri Siemens pe 25 decembrie, iar acțiunile distructive propriu-zise au avut loc pe 29 decembrie, între orele 05:30 și 10:10. Controlerele Siemens au fost puse în modul STOP și parolate, șapte servere seriale Moxa și trei switch-uri de rețea au fost resetate din fabrică, tabela de partiții a controlerului WAGO a fost coruptă, iar routerul Teltonika și dispozitivul FortiGate au fost, la rândul lor, resetate — pentru a acoperi urmele. Echipa tehnică a centralei a început recuperarea încă din timpul intruziunii, la 07:30, iar livrarea de căldură către locuitori nu a fost întreruptă.

Cine e responsabil — sursele nu cad de acord

Atribuirea rămâne neclară și trebuie tratată cu prudență. SecurityWeek leagă acest incident, împreună cu un atac paralel asupra a circa 30 de situri energetice poloneze din aceeași perioadă, de gruparea Sandworm, cunoscută pentru legături cu statul rus. The Hacker News, în schimb, notează că niciun actor specific nu a fost numit oficial pentru acest al doilea incident — deși au existat patru evaluări separate ale campaniei mai mari de decembrie (guvernul polonez, CERT Polska, ESET, firma de securitate industrială Dragos), niciuna dintre ele nu abordează explicit această intruziune particulară. Nu există, la momentul redactării, o atribuire oficială unanimă.

De ce contează pentru orice operator industrial

Rețelele celulare private (APN) sunt recomandate în mod curent, inclusiv în ghidurile federale americane — un avertisment comun FBI/EPA din 30 iulie 2026 despre atacuri în sectorul apei le menționează ca opțiune de izolare. Exact această configurație, spune însă CERT Polska, e larg răspândită și în alte țări, adesea implementată fără segmentare reală între dispozitive. Concluzia raportului nu e că rețelele private ar fi nesigure prin natura lor, ci că o rețea „privată" fără izolare client-to-client activată oferă doar o iluzie de separare — exact cum s-a întâmplat aici, unde compromiterea unei ferme eoliene a dus, în câteva zile, la oprirea unei turbine la un sit complet diferit.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
10 + 8 = ?