Польша раскрыла детали атаки на ТЭЦ через частную мобильную сеть

11 августа, 2026, 15:00

Польская команда реагирования на компьютерные инциденты CERT Polska раскрыла кибератаку на еще одну теплоэлектроцентраль, произошедшую 29 декабря 2025 года одновременно с атаками на другие объекты польской энергетики. Хакеры проникли в систему управления через частную мобильную сеть и остановили паровую турбину и подготовку технической воды на станции, снабжающей теплом около 50 тыс. жителей. Операторы восстановили оборудование до того, как остановка отразилась на потребителях.

CERT Polska 8 августа раскрыла подробности атаки на небольшую ТЭЦ. Инцидент произошел одновременно с атаками на 30 ветровых и солнечных электростанций и более крупную теплоэлектроцентраль.

Из-за проводившихся на станции технических работ оператор сначала связал остановку оборудования с ошибкой подрядчика. Информацию передали CERT Polska, специалисты которой заподозрили кибератаку и начали расследование. Оно продолжалось более трех месяцев.

Путь к системе управления ТЭЦ начинался на подстанции ветровой электростанции. Хакеры получили доступ к устройству, которое выполняло функции межсетевого экрана и сервера для удаленных подключений. Его интерфейс был открыт в интернет, а многофакторная аутентификация не использовалась.

Продолжение ниже

Через маршрутизатор на подстанции злоумышленники проникли в частную APN — закрытый сегмент мобильной сети, соединявший удаленное оборудование энергетических объектов. Настройки сети позволяли подключенным устройствам напрямую обмениваться данными.

С 18 декабря хакеры сканировали этот сегмент и обнаружили промышленный контроллер на ТЭЦ. Его веб-интерфейс был защищен стандартными учетными данными. Получив административный доступ, злоумышленники использовали контроллер как промежуточный узел для проникновения в технологическую сеть станции.

В течение недели они изучали инфраструктуру ТЭЦ и искали системы диспетчерского управления, промышленные контроллеры и средства удаленного доступа. Утром 29 декабря злоумышленники остановили три контроллера и установили пароль, мешавший операторам вернуть их в рабочий режим. В результате прекратилась работа паровой турбины и системы подготовки технической воды.

Сотрудники станции начали восстановление около 7:30, когда хакеры еще находились в сети. Контроллеры сбросили до заводских настроек и загрузили сохраненные копии управляющих программ. Остановка продлилась недолго и не затронула потребителей.

Перед уходом злоумышленники изменили настройки и пароли сетевого оборудования, назначили устройствам недоступные IP-адреса и повредили раздел памяти одного из контроллеров. Это осложнило восстановление и уничтожило часть журналов событий. Вредоносное ПО в атаке не использовалось — хакеры задействовали штатные функции оборудования.

Ранее SecPost подробно разбирал декабрьские атаки на польскую энергетику. SecPost также писал, что польские власти связывали кампанию с российскими спецслужбами, а компания ESET допускала участие группировки Sandworm. Исполнитель атаки на вторую ТЭЦ пока не установлен.

CERT Polska считает этот инцидент первым известным случаем, когда хакеры проникли в технологическую сеть через частную APN. Организация рекомендует изолировать подключенные к таким сетям устройства друг от друга, ограничить доступ к интерфейсам управления, заменить стандартные пароли и включить маршрутизаторы и промышленные контроллеры в систему мониторинга.