Специалисты восстановили необычную цепочку проникновения в промышленную сеть польской теплоэлектроцентрали. Доступ начался с сетевой инфраструктуры ветроэлектростанции, затем прошёл через сотовый маршрутизатор Teltonika, частный APN оператора распределительной сети и контроллер WAGO PFC200. Конечной целью стали системы промышленной автоматизации другой организации. В результате остановились паровая турбина и установка подготовки технологической воды. Теплоснабжение и подача электроэнергии потребителям не прекращались.
Инцидент произошёл 29 декабря 2025 года. Его не включили в первый технический отчёт о декабрьских атаках на польскую энергетику, опубликованный 30 января 2026 года: расследование второй ТЭЦ заняло больше трёх месяцев. Подробный разбор вышел 8 августа. Объект обеспечивал теплом примерно 50 тысяч жителей.
Самая примечательная часть расследования связана с частным APN — выделенной мобильной сетью передачи данных. Исследователи считают этот случай первым известным им реальным киберинцидентом, в котором частный APN использовали как маршрут для проникновения в сеть АСУ ТП. Причиной стала в том числе конфигурация APN, разрешавшая произвольным подключённым устройствам обмениваться трафиком друг с другом.
Примерно в 07:00 29 декабря атаке подверглась система промышленного управления небольшой ТЭЦ. Остановились паровая турбина и система водоподготовки, производившая технологическую воду. Когенерация — одновременная выработка тепловой и электрической энергии — была временно прервана.
На объекте в этот момент проводились работы по техническому обслуживанию. Персонал первоначально решил, что остановка процесса могла быть вызвана ошибкой инженеров подрядчика, поэтому событие передали как информационное сообщение. Специалисты по реагированию уже знали о других необычных событиях в энергетической инфраструктуре и начали проверку версии о кибератаке. Она подтвердилась.
Операторы достаточно быстро вернули оборудование в работу. Простой установки оказался коротким, потребители не столкнулись с перебоями в теплоснабжении или электроснабжении. Восстановление началось примерно в 07:30, когда посторонняя активность в сети ТЭЦ ещё продолжалась.
Анализ журналов вывел специалистов на программируемый логический контроллер WAGO PFC200 со встроенным сотовым модемом. Именно с него шла активность внутри промышленной сети ТЭЦ. Сам контроллер оказался повреждён настолько, что полезные данные не удалось получить даже при лабораторном исследовании памяти.
Сначала проверялась сравнительно очевидная версия: устройство могло случайно оказаться доступным из интернета. Анализ польского адресного пространства за нужный период её исключил. Затем выяснилось, что SIM-карта WAGO работала в отдельной частной сети передачи данных, которой управлял оператор распределительной сети — DSO.
Следователям пришлось восстанавливать историю практически в обратном порядке — от повреждённого контроллера и остановленной турбины к первоначальной точке доступа. Итоговая цепочка привела на другую площадку: к инфраструктуре ветроэлектростанции.
На скомпрометированных объектах возобновляемой энергетики использовались устройства FortiGate, совмещавшие межсетевой экран и концентратор VPN. VPN-интерфейсы были доступны из интернета и позволяли входить с помощью локальных учётных записей без многофакторной проверки. К моменту рассматриваемых событий злоумышленник располагал административными правами на FortiGate.
Точный механизм первоначального захвата этих устройств восстановить не получилось. Первый отчёт указывает, что часть FortiGate ранее длительное время оставалась уязвимой, в том числе к ошибкам с возможностью удалённого выполнения кода. Исследователи также отмечают распространённую практику повторного использования одинаковых учётных записей между площадками. Полных журналов после атаки не сохранилось.
Административные права на FortiGate, вероятно, позволили получить данные учётной записи VPN, имевшей доступ ко всем нужным сетевым сегментам. Даже без такой учётной записи администратор устройства мог изменить конфигурацию и открыть аналогичный маршрут.
Здесь и появляется следующая часть цепочки — сотовый маршрутизатор Teltonika RUTX50.
На скомпрометированной площадке RUTX50 выполнял вполне легитимную задачу. Он обеспечивал связь оборудования подстанции с частным APN оператора распределительной сети. Для связи между оператором и RTU использовался последовательный промышленный протокол DNP3.0. Требование оператора к такому способу обмена данными выполнялось.
Проблема находилась в другой части схемы. Требований к защите административного интерфейса самого сотового маршрутизатора не задали. У RUTX50 был последовательный интерфейс к RTU и Ethernet-интерфейс, подключённый к VLAN за уже скомпрометированным FortiGate. Веб-панель управления и SSH на локальном интерфейсе этой модели доступны по умолчанию.
Заводской пароль Teltonika при установке заменили. Расследование не установило, откуда злоумышленник узнал новый пароль и использовалась ли какая-либо уязвимость маршрутизатора.
Из постоянной памяти маршрутизатора удалось восстановить SQLite-базу с частью событий. В ней сохранились успешные входы по SSH в декабре. Журналы мобильного оператора позволили исследователям сделать вывод, что наиболее вероятным способом выхода из сети ветроэлектростанции в частный APN было SSH-туннелирование через RUTX50.
Private APN используют для создания выделенной мобильной среды, где SIM-карты корпоративного заказчика получают доступ к нужным внутренним ресурсам вместо обычного выхода в интернет. В рассматриваемой инфраструктуре через неё SCADA оператора распределительной сети связывалась с удалёнными RTU на энергетических объектах.
Сам по себе частный APN взломан не был. Ключевую роль сыграла его конфигурация: устройства внутри сегмента могли устанавливать соединения между собой. Изоляция клиентов отсутствовала. Поэтому захваченный маршрутизатор на одной площадке можно было использовать как точку для проверки адресов и сервисов совершенно другого объекта, подключённого к той же среде.
С 18 декабря началось повторяющееся сканирование частного APN. Искались VNC и HTTP, а также промышленные протоколы S7 и Modbus. Одним из обнаруженных устройств оказался WAGO PFC200 на ТЭЦ.
Веб-интерфейс WAGO PFC200 был доступен через WAN-интерфейс со стороны частного APN. Для учётной записи admin использовались заводские данные для входа. Это позволило получить административный доступ к контроллеру.
SSH на WAN-интерфейсе WAGO по умолчанию не был включён. Журналы оператора показывают сначала работу через веб-интерфейс, а затем SSH-соединения. Из этого специалисты сделали вывод, что злоумышленник, вероятнее всего, включил SSH через панель управления. Корреляция временных меток внутри APN и локальной сети ТЭЦ указывает на дальнейшее использование SSH-туннеля через WAGO для доступа к АСУ ТП.
У контроллера было сетевое соединение одновременно с SCADA и сегментами, где находились промышленные устройства, управлявшие важными технологическими процессами.
В результате маршрут выглядел так: интернет → FortiGate на ветроэлектростанции → Teltonika RUTX50 → частный APN → WAGO PFC200 на ТЭЦ → сеть АСУ ТП → промышленные контроллеры.
Доступ к ТЭЦ использовали для разведки с 18 по 25 декабря. Попытки войти в локальный межсетевой экран и VPN-шлюз через его веб-панель успеха не принесли. После этого началось сканирование внутренней сети.
21 декабря проверялись S7 на TCP/102, Modbus на TCP/502, CODESYS на TCP/11740, RTSP на TCP/554, а также RDP, VNC, HTTP и HTTPS. В одной из подсетей сканирование стартовало сразу с адреса SCADA-системы. Исследователи считают, что это может говорить о предварительном знании наиболее интересных целей.
22 декабря появились соединения с портами двух машин, где работали службы удалённого рабочего стола. Признаков успешного входа там не нашли.
25 декабря удалось установить соединения по протоколу S7 с тремя ПЛК Siemens. Точное назначение этих действий определить невозможно. Наиболее вероятной версией в отчёте называется разведка контроллеров перед последующим воздействием.
Активность внутри ТЭЦ 29 декабря началась примерно в 05:30 и продолжалась до 10:10. Около 07:30 сотрудники уже занимались восстановлением, то есть работа злоумышленника и действия персонала некоторое время происходили одновременно.
Сначала зафиксировано подключение к веб-интерфейсу SCADA, затем — к Siemens S7-300 по протоколу S7. Та же последовательность повторилась для S7-1200 и S7-1500.
Сотрудники ТЭЦ сообщили расследователям, что ПЛК перевели в режим STOP и защитили паролем, который не позволял менять рабочее состояние контроллеров и управляющую логику. После этого остановились паровая турбина и система подготовки технологической воды, а процесс когенерации прервался.
Операторы сбросили затронутые контроллеры к заводским настройкам и загрузили доступные резервные копии программ управления. Это ускорило восстановление, но удалило локальные журналы с ПЛК. Siemens ProductCERT подтвердил, что восстановить их после этого невозможно.
Воздействием на Siemens операция не ограничилась. Изменения внесли в семь серверов последовательных интерфейсов Moxa и три сетевых коммутатора Moxa. Их сбрасывали к заводским настройкам, меняли пароль и назначали недостижимые IP-адреса, включая 127.0.0.1.
Временные интервалы между HTTP-запросами к этим устройствам позволили с высокой уверенностью считать действия автоматизированными. Цель подобных изменений понятна из результата: штатный персонал терял доступ к оборудованию, а восстановление усложнялось.
Также зарегистрированы соединения с веб-интерфейсами двух преобразователей частоты ABB серии ACS. Установить, вносились ли туда какие-либо изменения, не получилось.
Попытки подключиться к преобразователям Schneider Electric ATV6xx закончились неудачей. Наиболее вероятная причина — обращение к TCP/80 при том, что веб-интерфейсы устройств слушали другой порт.
В техническом отчёте об этой ТЭЦ не описывается установка специализированного вредоносного ПО внутри промышленной сети. Основное воздействие выполнялось через штатные возможности уже доступных устройств: изменение режима ПЛК, установка паролей, сброс конфигурации и изменение сетевых параметров. The Hacker News отдельно обращает внимание, что разрушительные операции выполнялись через функции самих устройств и используемые на объекте протоколы.
Для промышленных сетей это существенная деталь. Антивирусу здесь может быть просто нечего обнаруживать: с точки зрения конкретного ПЛК команда STOP является нормальной управляющей операцией. Критичным становится вопрос, кто получил право её отправить.
После основной активности была повреждена таблица разделов WAGO PFC200, использовавшегося как шлюз в сеть ТЭЦ. Контроллер перестал загружаться. Сброс к заводским настройкам проблему не исправил, а полезные журналы из устройства получить не удалось.
Примерно через 30 минут после последней зафиксированной активности в сети ТЭЦ к заводским настройкам сбросили Teltonika RUTX50. Затем изменили пароль администратора и присвоили устройству недоступный адрес 127.0.0.1.
Последним известным действием стал сброс FortiGate, который служил VPN-концентратором и межсетевым экраном ветроэлектростанции. Для использовавшейся модели и конфигурации это привело к потере журналов.
Часть истории удалось восстановить благодаря особенности старых версий RutOS. До версии 7.07 база событий Teltonika сохранялась в постоянной памяти даже после заводского сброса, поэтому следователи получили записи о входах по SSH.
29 декабря атаки затронули по меньшей мере 30 объектов ветровой и солнечной энергетики. На части площадок были повреждены промышленные устройства, из-за чего пропала связь с операторами распределительных сетей и возможность удалённого управления. Непосредственная генерация электроэнергии продолжилась, устойчивость польской энергосистемы нарушена не была.
В тот же день атаке подверглась крупная ТЭЦ, поставлявшая тепло почти полумиллиону потребителей. Там была предпринята попытка уничтожения данных с помощью вредоносного ПО типа wiper. Средство EDR остановило перезапись данных уже после запуска файла более чем на сотне машин. Исследование этого объекта не вошло в январский отчёт из-за продолжительности расследования. В опубликованном в августе разборе конкретный исполнитель инцидента не называется.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.