В декабре 2025 года злоумышленники проникли в сеть операционных технологий (OT) польской теплоэлектроцентрали, снабжающей теплом около 50 000 жителей. Они остановили паровую турбину и систему подготовки технологической воды, прервали когенерацию, изменили настройки промышленных контроллеров и сетевого оборудования. Восстановление началось 29 декабря примерно в 7:30, когда атакующие ещё находились в сети, однако потребители не лишились ни тепла, ни электричества. Сначала персонал связал сбой с проходившими в тот момент техническими работами, записал его как вероятную ошибку подрядчика и передал сообщение лишь для сведения.
CERT Polska всё же открыл расследование, поскольку уже знал о похожих событиях. Оно продолжалось больше трёх месяцев, а подробности ведомство опубликовало 8 августа. Ещё в январе премьер-министр Польши сообщил об атаках на две ТЭЦ; описанный эпизод был вторым. При этом первоначальная ошибка в оценке происшествия дорого стоила криминалистам: часть журналов и сама цепочка доступа к станции к моменту анализа уже оказались уничтожены.
Маршрут пролегал через частный APN, то есть имя точки доступа в выделенной сотовой сети, которой управлял соответствующий оператор распределительной системы, местный сетевой оператор. Эта сеть служила для связи с удалённым оборудованием. Ветропарк и ТЭЦ были разными объектами, причём ни один из них не управлял соединявшей их сотовой инфраструктурой. В APN разрешили прямой обмен между клиентами, поэтому любое подключённое устройство могло обращаться к остальным. По оценке CERT Polska, это был «первый известный случай применения такого вектора атаки в реальной кибератаке». Проверки ведомства показали, что польские организации часто оставляют в частных APN такую же связь «каждый с каждым»; предположительно, эта практика распространена и в других странах.
Первой точкой проникновения стал ветропарк. Устройство FortiGate одновременно работало межсетевым экраном и концентратором виртуальной частной сети VPN. VPN была доступна из интернета, а для части учётных записей не требовалась многофакторная аутентификация (MFA). Атакующий получил административные права на FortiGate и, вероятнее всего, извлёк данные VPN-аккаунта, имевшего доступ ко всем сетевым сегментам. Требования оператора распределительной системы предписывали обмен с удалённым терминалом RTU по последовательному протоколу DNP3.0, и ветропарк это условие выполнил. Но управление сотовым маршрутизатором осталось вне требований: второй интерфейс устройства через Ethernet-порт подключили к VLAN за уже скомпрометированным FortiGate. Канал передачи производственных данных регламентировали, а администрирование самого передающего устройства фактически оставили без сопоставимой защиты.
Этим устройством был сотовый маршрутизатор Teltonika RUTX50. Заводской пароль при развёртывании сменили, но криминалисты нашли следы неоднократных успешных входов через Secure Shell (SSH). Откуда злоумышленник узнал пароль, установить не удалось. Журналы мобильного оператора позволили CERT Polska восстановить наиболее вероятный сценарий: через RUTX50 создавался SSH-туннель в частный APN. Сам SSH-сервис работал штатно; уязвимость возникла из-за того, где и кому он был доступен, а не из-за отказа оборудования.
С 18 декабря началось сканирование APN. В нём обнаружился контроллер WAGO PFC200 с открытой веб-панелью администрирования и неизменёнными заводскими данными администратора. Судя по последующей активности, через веб-интерфейс на WAGO включили SSH, после чего контроллер превратился в ещё один узел туннелирования: Teltonika RUTX50 давал вход в APN, WAGO PFC200 — проход в OT-сеть ТЭЦ. Разведка внутри станции шла с 18 по 25 декабря и включала сканирование портов, начатое с адреса SCADA-системы. 25 декабря атакующий успешно подключился по протоколу Siemens S7 к трём программируемым логическим контроллерам (PLC). CERT Polska расценил эти соединения как подготовку к разрушительным действиям.
29 декабря работа злоумышленника в сети ТЭЦ продолжалась примерно с 5:30 до 10:10. По сведениям персонала, контроллеры семейств Siemens S7-300, Siemens S7-1200 и Siemens S7-1500 перевели в режим STOP, а затем защитили паролями, установленными атакующим. Из-за этого остановились паровая турбина и подготовка технологической воды, прекратилась когенерация. Ремонтники приступили к восстановлению около 7:30, почти за три часа до исчезновения последней наблюдаемой активности нападавшего. Работа шла буквально рядом с ещё действующим посторонним оператором, хотя внешнего перерыва в теплоснабжении и электроснабжении удалось избежать.
Под удар попали также семь последовательных серверов устройств Moxa и три коммутатора. Их сбросили к заводским настройкам, сменили пароли и назначили недоступные IP-адреса, в том числе 127.0.0.1. По синхронности операций CERT Polska с высокой степенью уверенности считает их автоматизированными. Вредоносное ПО для этого не понадобилось: режим STOP, установка паролей, сброс настроек и смена адресов выполнялись поддерживаемыми функциями через обычные для предприятия протоколы. SSH на маршрутизаторе, веб-панель WAGO и обмен между клиентами APN тоже работали ровно так, как были настроены.
После остановки оборудования атакующий принялся ломать собственный маршрут. У WAGO PFC200 повредили таблицу разделов, поэтому контроллер перестал загружаться и не сохранил полезных журналов. Примерно через 30 минут после последней замеченной активности на ТЭЦ Teltonika RUTX50 сбросили, сменили его административный пароль и присвоили адрес 127.0.0.1. Затем заводской сброс выполнили на FortiGate, уничтожив его журналы. Часть записей RUTX50 всё же уцелела: по данным CERT Polska, версии RutOS ниже 7.07 после заводского сброса сохраняют базу событий. Благодаря этой особенности исследователи увидели успешные SSH-входы.
Подтверждённой уязвимости с номером CVE расследование не нашло. По состоянию на 11 августа The Hacker News проверило опубликованные уязвимости собственной прошивки RUTX50 и не обнаружило среди них способа, позволяющего неаутентифицированному пользователю получить пароль маршрутизатора. В рекомендации CISA по устройствам Teltonika серии RUT за 2023 год фигурировали CVE-2023-32349 и CVE-2023-32350, однако для обеих уже требовались права на устройстве. Известные ошибки модема RUTX50 приводят лишь к отказу в обслуживании и также не объясняют раскрытие пароля. Неопубликованную либо ещё неизвестную уязвимость исключить не смогли.
CERT Polska первым делом рекомендует проверять конфигурацию частного APN и включать изоляцию клиентов, чтобы подключённые устройства не обращались друг к другу напрямую. Со стороны OT такую сеть следует считать недоверенной: разделять сегменты, ограничивать трафик между APN и производственными системами, убирать ненужные службы администрирования с доступных интерфейсов и менять все заводские пароли. Частный статус сети сам по себе ничего не гарантирует. Это уточняет и федеральные рекомендации: в совместном сообщении FBI и EPA от 30 июля о нападениях на доступные из интернета PLC водного сектора частный APN указан среди вариантов изолированной архитектуры для сотового доступа к OT. Такая схема перестаёт быть изолированной при разрешённой связи между клиентами, открытых панелях управления, заводских паролях и отсутствии отдельного контроля на границе OT.
Конкретного исполнителя публично не назвали. Более широкую декабрьскую кампанию в январе отдельно разбирали правительство Польши, CERT Polska, ESET и Dragos. Их четыре оценки касались подготовки кампании, инфраструктуры атак, общей картины активности и программ-вайперов, применённых против других целей. Ни одна из этих публикаций не рассматривала именно это проникновение на ТЭЦ. Здесь стирание и остановка выполнялись штатными средствами FortiGate, Teltonika RUTX50, WAGO PFC200, Siemens и Moxa, без зафиксированного вредоносного кода.
CERT Polska всё же открыл расследование, поскольку уже знал о похожих событиях. Оно продолжалось больше трёх месяцев, а подробности ведомство опубликовало 8 августа. Ещё в январе премьер-министр Польши сообщил об атаках на две ТЭЦ; описанный эпизод был вторым. При этом первоначальная ошибка в оценке происшествия дорого стоила криминалистам: часть журналов и сама цепочка доступа к станции к моменту анализа уже оказались уничтожены.
Маршрут пролегал через частный APN, то есть имя точки доступа в выделенной сотовой сети, которой управлял соответствующий оператор распределительной системы, местный сетевой оператор. Эта сеть служила для связи с удалённым оборудованием. Ветропарк и ТЭЦ были разными объектами, причём ни один из них не управлял соединявшей их сотовой инфраструктурой. В APN разрешили прямой обмен между клиентами, поэтому любое подключённое устройство могло обращаться к остальным. По оценке CERT Polska, это был «первый известный случай применения такого вектора атаки в реальной кибератаке». Проверки ведомства показали, что польские организации часто оставляют в частных APN такую же связь «каждый с каждым»; предположительно, эта практика распространена и в других странах.
Первой точкой проникновения стал ветропарк. Устройство FortiGate одновременно работало межсетевым экраном и концентратором виртуальной частной сети VPN. VPN была доступна из интернета, а для части учётных записей не требовалась многофакторная аутентификация (MFA). Атакующий получил административные права на FortiGate и, вероятнее всего, извлёк данные VPN-аккаунта, имевшего доступ ко всем сетевым сегментам. Требования оператора распределительной системы предписывали обмен с удалённым терминалом RTU по последовательному протоколу DNP3.0, и ветропарк это условие выполнил. Но управление сотовым маршрутизатором осталось вне требований: второй интерфейс устройства через Ethernet-порт подключили к VLAN за уже скомпрометированным FortiGate. Канал передачи производственных данных регламентировали, а администрирование самого передающего устройства фактически оставили без сопоставимой защиты.
Этим устройством был сотовый маршрутизатор Teltonika RUTX50. Заводской пароль при развёртывании сменили, но криминалисты нашли следы неоднократных успешных входов через Secure Shell (SSH). Откуда злоумышленник узнал пароль, установить не удалось. Журналы мобильного оператора позволили CERT Polska восстановить наиболее вероятный сценарий: через RUTX50 создавался SSH-туннель в частный APN. Сам SSH-сервис работал штатно; уязвимость возникла из-за того, где и кому он был доступен, а не из-за отказа оборудования.
С 18 декабря началось сканирование APN. В нём обнаружился контроллер WAGO PFC200 с открытой веб-панелью администрирования и неизменёнными заводскими данными администратора. Судя по последующей активности, через веб-интерфейс на WAGO включили SSH, после чего контроллер превратился в ещё один узел туннелирования: Teltonika RUTX50 давал вход в APN, WAGO PFC200 — проход в OT-сеть ТЭЦ. Разведка внутри станции шла с 18 по 25 декабря и включала сканирование портов, начатое с адреса SCADA-системы. 25 декабря атакующий успешно подключился по протоколу Siemens S7 к трём программируемым логическим контроллерам (PLC). CERT Polska расценил эти соединения как подготовку к разрушительным действиям.
29 декабря работа злоумышленника в сети ТЭЦ продолжалась примерно с 5:30 до 10:10. По сведениям персонала, контроллеры семейств Siemens S7-300, Siemens S7-1200 и Siemens S7-1500 перевели в режим STOP, а затем защитили паролями, установленными атакующим. Из-за этого остановились паровая турбина и подготовка технологической воды, прекратилась когенерация. Ремонтники приступили к восстановлению около 7:30, почти за три часа до исчезновения последней наблюдаемой активности нападавшего. Работа шла буквально рядом с ещё действующим посторонним оператором, хотя внешнего перерыва в теплоснабжении и электроснабжении удалось избежать.
Под удар попали также семь последовательных серверов устройств Moxa и три коммутатора. Их сбросили к заводским настройкам, сменили пароли и назначили недоступные IP-адреса, в том числе 127.0.0.1. По синхронности операций CERT Polska с высокой степенью уверенности считает их автоматизированными. Вредоносное ПО для этого не понадобилось: режим STOP, установка паролей, сброс настроек и смена адресов выполнялись поддерживаемыми функциями через обычные для предприятия протоколы. SSH на маршрутизаторе, веб-панель WAGO и обмен между клиентами APN тоже работали ровно так, как были настроены.
После остановки оборудования атакующий принялся ломать собственный маршрут. У WAGO PFC200 повредили таблицу разделов, поэтому контроллер перестал загружаться и не сохранил полезных журналов. Примерно через 30 минут после последней замеченной активности на ТЭЦ Teltonika RUTX50 сбросили, сменили его административный пароль и присвоили адрес 127.0.0.1. Затем заводской сброс выполнили на FortiGate, уничтожив его журналы. Часть записей RUTX50 всё же уцелела: по данным CERT Polska, версии RutOS ниже 7.07 после заводского сброса сохраняют базу событий. Благодаря этой особенности исследователи увидели успешные SSH-входы.
Подтверждённой уязвимости с номером CVE расследование не нашло. По состоянию на 11 августа The Hacker News проверило опубликованные уязвимости собственной прошивки RUTX50 и не обнаружило среди них способа, позволяющего неаутентифицированному пользователю получить пароль маршрутизатора. В рекомендации CISA по устройствам Teltonika серии RUT за 2023 год фигурировали CVE-2023-32349 и CVE-2023-32350, однако для обеих уже требовались права на устройстве. Известные ошибки модема RUTX50 приводят лишь к отказу в обслуживании и также не объясняют раскрытие пароля. Неопубликованную либо ещё неизвестную уязвимость исключить не смогли.
CERT Polska первым делом рекомендует проверять конфигурацию частного APN и включать изоляцию клиентов, чтобы подключённые устройства не обращались друг к другу напрямую. Со стороны OT такую сеть следует считать недоверенной: разделять сегменты, ограничивать трафик между APN и производственными системами, убирать ненужные службы администрирования с доступных интерфейсов и менять все заводские пароли. Частный статус сети сам по себе ничего не гарантирует. Это уточняет и федеральные рекомендации: в совместном сообщении FBI и EPA от 30 июля о нападениях на доступные из интернета PLC водного сектора частный APN указан среди вариантов изолированной архитектуры для сотового доступа к OT. Такая схема перестаёт быть изолированной при разрешённой связи между клиентами, открытых панелях управления, заводских паролях и отсутствии отдельного контроля на границе OT.
Конкретного исполнителя публично не назвали. Более широкую декабрьскую кампанию в январе отдельно разбирали правительство Польши, CERT Polska, ESET и Dragos. Их четыре оценки касались подготовки кампании, инфраструктуры атак, общей картины активности и программ-вайперов, применённых против других целей. Ни одна из этих публикаций не рассматривала именно это проникновение на ТЭЦ. Здесь стирание и остановка выполнялись штатными средствами FortiGate, Teltonika RUTX50, WAGO PFC200, Siemens и Moxa, без зафиксированного вредоносного кода.