Польша раскрыла детали атаки на ТЭЦ через частную мобильную сеть
Польская команда реагирования на компьютерные инциденты CERT Polska раскрыла кибератаку на еще одну теплоэлектроцентраль, произошедшую 29 декабря 2025 года одновременно с атаками на другие объекты польской энергетики. Хакеры проникли в систему управления через частную мобильную сеть и остановили паровую турбину и подготовку технической воды на станции, снабжающей теплом около 50 тыс. жителей. Операторы восстановили оборудование до того, как остановка отразилась на потребителях.
CERT Polska 8 августа раскрыла подробности атаки на небольшую ТЭЦ. Инцидент произошел одновременно с атаками на 30 ветровых и солнечных электростанций и более крупную теплоэлектроцентраль.
Из-за проводившихся на станции технических работ оператор сначала связал остановку оборудования с ошибкой подрядчика. Информацию передали CERT Polska, специалисты которой заподозрили кибератаку и начали расследование. Оно продолжалось более трех месяцев.
Путь к системе управления ТЭЦ начинался на подстанции ветровой электростанции. Хакеры получили доступ к устройству, которое выполняло функции межсетевого экрана и сервера для удаленных подключений. Его интерфейс был открыт в интернет, а многофакторная аутентификация не использовалась.
Через маршрутизатор на подстанции злоумышленники проникли в частную APN — закрытый сегмент мобильной сети, соединявший удаленное оборудование энергетических объектов. Настройки сети позволяли подключенным устройствам напрямую обмениваться данными.
С 18 декабря хакеры сканировали этот сегмент и обнаружили промышленный контроллер на ТЭЦ. Его веб-интерфейс был защищен стандартными учетными данными. Получив административный доступ, злоумышленники использовали контроллер как промежуточный узел для проникновения в технологическую сеть станции.
В течение недели они изучали инфраструктуру ТЭЦ и искали системы диспетчерского управления, промышленные контроллеры и средства удаленного доступа. Утром 29 декабря злоумышленники остановили три контроллера и установили пароль, мешавший операторам вернуть их в рабочий режим. В результате прекратилась работа паровой турбины и системы подготовки технической воды.
Сотрудники станции начали восстановление около 7:30, когда хакеры еще находились в сети. Контроллеры сбросили до заводских настроек и загрузили сохраненные копии управляющих программ. Остановка продлилась недолго и не затронула потребителей.
Перед уходом злоумышленники изменили настройки и пароли сетевого оборудования, назначили устройствам недоступные IP-адреса и повредили раздел памяти одного из контроллеров. Это осложнило восстановление и уничтожило часть журналов событий. Вредоносное ПО в атаке не использовалось — хакеры задействовали штатные функции оборудования.
Ранее SecPost подробно разбирал декабрьские атаки на польскую энергетику. SecPost также писал, что польские власти связывали кампанию с российскими спецслужбами, а компания ESET допускала участие группировки Sandworm. Исполнитель атаки на вторую ТЭЦ пока не установлен.
CERT Polska считает этот инцидент первым известным случаем, когда хакеры проникли в технологическую сеть через частную APN. Организация рекомендует изолировать подключенные к таким сетям устройства друг от друга, ограничить доступ к интерфейсам управления, заменить стандартные пароли и включить маршрутизаторы и промышленные контроллеры в систему мониторинга.

