Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери ги компромитирале контролите на полска електроцентрала преку приватна мобилна мрежа и ја исклучиле турбината

Напаѓачите исклучиле парна турбина и системот за третман на процесна вода во полска комбинирана топлана и електроцентрала, откако пристапиле преку приватната мобилна мрежа што локалниот оператор на дистрибутивната мрежа ја користи за пристап до опрема на оддалечени локации.

Електроцентралата обезбедува топлинска енергија за околу 50.000 жители. Обновувањето на системите започнало околу 7:30 часот наутро, додека напаѓачите сè уште биле активни во мрежата, а корисниците не останале ниту без топлинска енергија ниту без електрична енергија.

CERT Polska го обелодени инцидентот од декември 2025 година на 8 август, по истрага која траела повеќе од три месеци. Премиерот на Полска во јануари изјави дека биле нападнати две комбинирани топлани и електроцентрали (CHP). Ова е втората.

Пристапот бил овозможен преку приватен APN (Access Point Name), односно наменета мобилна податочна мрежа управувана од операторот на дистрибутивниот систем. Конфигурацијата која им овозможувала на произволни уреди на тој APN да комуницираат меѓусебно му овозможила на напаѓачот да премине од компромитирана мрежа на ветерен парк до контролер во комбинираната топлана и електроцентрала.

CERT наведува дека пристапувањето до индустриска контролна мрежа преку приватен APN, според нивните сознанија, било „првиот случај на овој напаѓачки вектор забележан во реален сајбер-напад“. Ветерниот парк и електроцентралата се одделни објекти и ниту еден од нив не управува со мрежата што ги поврзувала.

Извештајот не утврдува CVE како причина за упадот, а истражувачите не можеле да утврдат дали била искористена ранливост во Teltonika рутерот, па затоа не постои една конкретна софтверска закрпа што треба да се примени.

WAGO контролерот до кој можело да се пристапи преку APN сè уште користел стандардни администраторски акредитиви, додека приватниот APN дозволувал сообраќај од клиент до клиент. Првата препорака на CERT е да се изврши ревизија на конфигурацијата на приватниот APN и да се активира изолација на клиентите.

Исто така, CERT препорачува APN да се третира како недоверлива мрежа од аспект на оперативната технологија (OT), да се сегментира и ограничи сообраќајот, да се отстранат непотребните услуги за управување од интерфејсите достапни преку APN и да се променат стандардните акредитиви.

CERT наведува дека нивните истражувања покажале дека полските организации кои користат приватни APN мрежи често дозволуваат кој било уред на мрежата да пристапува до кој било друг уред. Според нив, слични конфигурации веројатно се широко распространети и во други земји.

SSH услугата на рутерот, веб-интерфејсот на контролерот и попустливата конфигурација на APN биле активни и функционирале токму онака како што биле конфигурирани.

Патеката на нападот започнала во ветерен парк, каде што уред FortiGate служел и како firewall и како VPN концентратор. Неговиот VPN бил изложен на интернет и дозволувал користење сметки без повеќефакторска автентикација (MFA). Напаѓачот имал административни привилегии на уредот и најверојатно ги искористил за да ги добие VPN акредитивите со кои можел да пристапи до сите мрежни сегменти.

Операторот на дистрибутивната мрежа барал комуникацијата со оддалечената терминална единица (RTU) на трафостаницата да се одвива преку серискиот протокол DNP3.0, а тоа барање било исполнето. Но, не постоеле еквивалентни барања за управувачкиот интерфејс на мобилниот рутер, кој бил поставен на втор интерфејс – Ethernet порта поврзана со VLAN зад компромитираниот firewall.

Ветерниот парк го исполнувал барањето за DNP3.0 што му било поставено, но сепак овозможил пат за нападот.

Тоа барање го регулирало начинот на кој се пренесувале податоците, но не и начинот на кој се управувал уредот што ги пренесувал тие податоци.

Рутерот бил Teltonika RUTX50, чија стандардна лозинка била променета при неговото поставување. Истражувачите пронашле повеќекратни успешни SSH најавувања, но не можеле да утврдат како напаѓачот ја добил таа лозинка.

До 11 август, The Hacker News ги разгледал објавените ранливости во firmware-от на самиот рутер и не пронашол ранливост што би му овозможила на неавтентициран напаѓач да ја добие лозинката. Двете ранливости во RUT-серијата наведени во CISA советувањето за Teltonika од 2023 година, CVE-2023-32349 и CVE-2023-32350, бараат напаѓачот веќе да има одредени привилегии на уредот, додека ранливостите во модемот на RUTX50 предизвикуваат само одбивање на услугата (denial of service). Сепак, не може да се исклучи можноста да постои необјавена ранливост.

Логовите од мобилниот оператор го навеле CERT да процени дека напаѓачот најверојатно користел SSH tunneling преку рутерот за да пристапи до приватниот APN. Почнувајќи од 18 декември, напаѓачот го скенирал APN и открил WAGO PFC200 контролер кој го изложувал својот веб-интерфејс за администрација со стандардни администраторски акредитиви. Последователната SSH активност укажува дека услугата најверојатно била овозможена преку тој интерфејс, а споредбата на временските ознаки го навела CERT да процени дека напаѓачот најверојатно се тунелирал преку WAGO контролерот до OT мрежата на електроцентралата.

На 25 декември, напаѓачот успешно се поврзал со три Siemens PLC уреди преку S7 протоколот. CERT смета дека ова најверојатно било извидување на мрежата во подготовка за подоцнежните деструктивни активности.

На 29 декември, активноста на напаѓачот во мрежата на комбинираната топлана и електроцентрала (CHP) траела од околу 5:30 часот наутро до околу 10:10 часот, додека обновувањето на системите започнало околу 7:30 часот. Според персоналот на електроцентралата, Siemens S7-300, S7-1200 и S7-1500 контролерите биле префрлени во STOP режим и заштитени со лозинка, со што биле исклучени турбината и системот за третман на процесна вода и било прекинато комбинираното производство на топлинска и електрична енергија.

Исто така, седум Moxa сериски сервери и три мрежни прекинувачи (switches) биле ресетирани на фабрички поставки, им биле променети лозинките и им биле доделени недостапни IP-адреси, како што е 127.0.0.1. CERT наведува дека временската динамика со висок степен на сигурност укажува дека овие активности биле автоматизирани. Ниту една од нив не барала malware, а во извештајот не е опишан никаков malware.

Секој деструктивен чекор користел поддржана функција на самиот уред, активирана преку протоколите што електроцентралата нормално ги користи.

Потоа напаѓачот го оштетил и пристапот што го користел за влез. Табелата на партиции на WAGO контролерот била оштетена, поради што уредот повеќе не можел да се подигне и не обезбедил корисни логови.

Околу 30 минути по последната забележана активност во CHP електроцентралата, напаѓачот го ресетирал Teltonika рутерот на фабрички поставки, ја променил неговата администраторска лозинка и му доделил недостапна IP-адреса 127.0.0.1. Потоа го ресетирал на фабрички поставки и FortiGate уредот, при што неговите логови биле изгубени.

CERT наведува дека RutOS верзиите постари од 7.07 ја задржувале базата со настани и по фабрички ресет, поради што записите за SSH најавувањата останале зачувани.

Електроцентралата првично не го третирала инцидентот како напад. Бидејќи во тој период се изведувале активности за одржување, операторот го евидентирал прекинот како веројатна грешка на изведувачот и го пријавил само информативно. CERT започнал истрага бидејќи веќе бил запознаен со слични настани.

Извидувањето во мрежата на електроцентралата траело од 18 до 25 декември, вклучувајќи и скенирање на портите кое започнало од IP-адресата на SCADA системот.

За овој инцидент не е именуван конкретен напаѓач. Пошироката декемвриска кампања во јануари била предмет на четири одделни проценки од страна на полската влада, CERT Polska, ESET и Dragos. Секоја од нив опфаќа различен аспект – подготовката на кампањата, нејзината инфраструктура, wiper malware-от користен против други цели и поширокиот карактер на кампањата. Ниту една од овие проценки не се однесува на овој конкретен упад.

Приватните APN мрежи сè уште се појавуваат во федералните безбедносни насоки како опција за изолација. Во советувањето од 30 јули на FBI и EPA за нападите врз PLC уреди во водоснабдувачкиот сектор изложени на интернет, приватниот APN е наведен меѓу изолираните архитектури што операторите треба да ги разгледаат за пристап до OT опрема преку мобилни врски.

Извори:

  • The Hacker News – Hackers Breach Polish Power Plant Controls via Private Cellular Network and Shut Turbine The Hacker News