Traseul încrederii · 29 decembrie 2025

Polonia · infrastructură energetică · reconstrucție CERT Polska

Cum a ajuns un atacator într-o centrală printr-un parc eolian

Atacul a început la un FortiGate expus la internet, a trecut printr-un router celular și prin rețeaua mobilă privată a operatorului de distribuție, apoi a ajuns la un controller WAGO dintr-o centrală de cogenerare separată. Credențialele implicite ale controllerului au deschis tunelul spre sistemele industriale.

50.000de locuitori primeau căldură de la centrala atacată
11pași în secvența tehnică publicată de CERT Polska
~1 săpt.de recunoaștere în rețeaua OT înaintea sabotajului
0întreruperi de căldură sau electricitate pentru clienți, datorită intervenției operatorilor

Traseul

Cinci granițe de încredere, una după alta

Accesul dintr-un sistem a deschis următorul sistem care îl trata pe atacator ca pe un vecin legitim.

1
Parc eolian

FortiGate expus la internet

La substațiile compromise, FortiGate funcționa ca firewall și concentrator VPN. Interfața VPN era accesibilă de pe internet, conturile locale puteau fi folosite fără autentificare multifactor, iar atacatorul a ajuns să aibă privilegii administrative.

Ce rămâne neclar: raportul lasă deschisă metoda exactă prin care a fost obținut primul acces administrativ la FortiGate.
Raport, paginile 7 și 8
2
Parc eolian

Router celular Teltonika RUTX50

Routerul avea un port Ethernet în VLAN-ul controlat de FortiGate și o cartelă SIM în APN-ul privat al operatorului de distribuție. Interfața de administrare și SSH erau disponibile pe LAN. Atacatorul s-a autentificat și a folosit SSH pentru tunelare.

Ce rămâne neclar: parola implicită fusese schimbată. CERT nu a putut stabili cum a ajuns parola nouă la atacator sau dacă a fost exploatată o vulnerabilitate.
Raport, pagina 8
3
Operator de distribuție

APN-ul privat devine coridor

Începând cu 18 decembrie, atacatorul a scanat APN-ul privat după VNC, HTTP, S7 și Modbus. Configurația permitea comunicații între dispozitive arbitrare din același APN. Această regulă a transformat rețeaua "privată" într-un traseu lateral.

Ce spune raportul: CERT nu cunoaște un precedent real documentat pentru folosirea unui APN privat ca vector de acces într-o rețea OT.
Raport, pagina 9
4
O altă centrală

WAGO PFC200 cu credențiale implicite

Scanarea a găsit un controller WAGO la centrala de cogenerare. Interfața web era accesibilă din APN, iar contul "admin" păstra credențialele implicite. Atacatorul a intrat în interfață, a activat SSH pe WAN și a construit încă un tunel spre rețeaua OT a centralei.

Legătura cu procesul: WAGO avea acces atât spre SCADA, cât și spre segmente cu dispozitive care controlau procesele industriale.
Raport, pagina 9
5
Rețeaua OT

PLC-urile Siemens sunt oprite

După recunoaștere, atacatorul s-a conectat la SCADA și la trei PLC-uri Siemens. Personalul centralei a relatat că PLC-urile au fost trecute în STOP și protejate cu parolă. Turbina cu abur și instalația de tratare a apei s-au oprit, întrerupând cogenerarea.

Efectul fizic: instalația a avut o întrerupere scurtă. Operatorii au restaurat rapid PLC-urile din backup, iar clienții au păstrat căldura și electricitatea.
Raport, paginile 11 și 12

Unde se rupe lanțul?

Activează un control. Diagrama arată primul pas din traseul CERT pe care controlul l-ar fi putut bloca.

Modelul arată cum un control ar fi putut opri traseul observat. El nu estimează toate căile alternative pe care le-ar putea găsi un adversar.

Cronologie

Unsprezece zile între primul scan și sabotaj

Între primul scan și acțiunea distructivă, accesul a fost folosit pentru recunoaștere, testarea serviciilor și identificarea controllerelor.

18 decembrie

Scanarea APN-ului

Încep scanări repetate după VNC, HTTP, S7 și Modbus; WAGO este identificat și accesat.

21 decembrie

Harta rețelei OT

Atacatorul scanează segmente interne după protocoale industriale și servicii de acces la distanță.

22 decembrie

Încercări de acces

Sunt observate conexiuni spre două hosturi cu servicii de remote desktop; nu există dovadă de login reușit.

25 decembrie

PLC-uri Siemens

Sunt stabilite conexiuni S7 reușite spre trei PLC-uri, probabil pentru recunoaștere înaintea sabotajului.

29 decembrie

Oprirea procesului

Activitatea în rețeaua centralei durează aproximativ de la 05:30 la 10:10. În jur de 07:00, cogenerarea este întreruptă. Recuperarea începe cât atacatorul încă se află în rețea.

Ce a fost oprit

Turbina cu abur și sistemul de tratare a apei pentru proces. PLC-urile Siemens au fost trecute în STOP și protejate cu parolă, potrivit personalului centralei.

Ce nu s-a pierdut

Căldura și electricitatea către clienți. Operatorii au resetat PLC-urile afectate și au încărcat logica din backup suficient de repede încât întreruperea instalației să rămână scurtă.

Investigația

Cazul a început ca o posibilă greșeală de mentenanță

Centrala era în lucrări. Personalul a presupus inițial că oprirea fusese provocată de inginerii contractorului. CERT știa însă că, în aceeași zi, alte instalații energetice fuseseră atacate și a pornit de la efectul fizic spre sursa lui.

01

Efect fizic inexplicabil

Oprirea procesului a fost raportată inițial ca incident operațional. Pentru că în aceeași zi avuseseră loc alte incidente, CERT a investigat-o ca posibil atac.

02

Gateway-ul nu mai pornea

WAGO-ul folosit ca poartă avea tabela de partiții coruptă. Examinarea de laborator nu a recuperat loguri utile.

03

Dovezile au rămas în alte locuri

Din Teltonika a fost recuperată o bază SQLite cu evenimente. Operatorul mobil a furnizat loguri din APN, iar centrala avea propriile artefacte de rețea.

04

Marcajele de timp se potrivesc

Corelarea activității dintre APN și rețeaua centralei a permis reconstruirea tunelurilor și a traseului. Investigația a pornit de la dispozitivul afectat și a urmărit conexiunile înapoi.

Ce este bine stabilit

  • Traseul trece prin FortiGate, Teltonika, APN privat, WAGO și rețeaua OT.
  • Scanările, autentificările și corelațiile temporale folosite pentru reconstrucție.
  • Conexiunile la PLC-urile Siemens și efectul asupra turbinei și tratării apei.
  • Acțiunile observate pe WAGO, Teltonika și FortiGate care au redus urmele disponibile.

Ce nu știm cu aceeași precizie

  • Metoda exactă prin care a fost obținut primul acces administrativ la FortiGate.
  • Cum a fost obținută parola Teltonika schimbată sau dacă a existat o vulnerabilitate exploatată.
  • Ce acțiuni, dacă au existat, au fost făcute pe două variatoare ABB.
  • Identitatea actorului cu același nivel de certitudine cu care este cunoscut mecanismul tehnic.

După atac

Atacatorul a încercat să facă traseul mai greu de demonstrat

Ultimele acțiuni observate au vizat chiar dispozitivele care puteau păstra urmele drumului parcurs.

WAGO PFC200

Tabela de partiții a controllerului-gateway a fost coruptă, iar dispozitivul nu a mai putut porni. Resetarea făcută ulterior de operator nu a reparat partiția.

Teltonika + FortiGate

Routerul celular a fost resetat, parola de administrator schimbată și IP-ul setat la 127.0.0.1. FortiGate a fost apoi resetat la setările din fabrică, ceea ce a șters logurile locale. O particularitate a unei versiuni vechi RutOS a permis totuși recuperarea evenimentelor Teltonika.

APN-urile private apar și în sistemele românești. Configurația de securitate trebuie verificată separat.

Achizițiile publice arată APN-uri private și conexiuni M2M folosite în SCADA, telemetrie și telegestiune. Înregistrările nu arată dacă endpoint-urile sunt izolate, ce interfețe administrative sunt accesibile sau cum este segmentată rețeaua OT.

Dovadă de utilizare ≠ dovadă de vulnerabilitate
2025 · Arad

Compania de Apă Arad

Achiziție Vodafone descrisă explicit ca "Soluție securizată APN Privat (SCADA M2M)" pentru o conexiune VPN.

Vezi achiziția
2023 · Alexandria

APA SERV

Servicii pentru funcționarea SCADA: 233 de SIM-uri și cinci cartele M2M cu IP fix și APN privat, printre alte conexiuni.

Vezi achiziția
2022 · Iași

Compania de Transport Public

SCADA pentru trei substații de redresare. Documentația include administrarea a patru conexiuni M2M prin APN-ul privat al CTP Iași.

Vezi achiziția
2025 · Constanța

Administrația Porturilor Maritime

Contract pentru "DATE MOBILE GPRS - M2M - Serviciul IP-VPN - APN PRIVAT", folosit la telegestiunea contoarelor de energie.

Vezi achiziția

Șapte întrebări pentru orice APN privat

Pentru operatori de utilități, infrastructură și autoritățile care îi supraveghează.

  1. Este activată izolarea între dispozitivele conectate la același APN privat? Cine a verificat-o tehnic și când?
  2. Pot dispozitivele din APN scana sau iniția conexiuni arbitrare către alte endpoint-uri din același APN?
  3. Sunt interfețele de administrare web, SSH sau Telnet accesibile din APN pe routere, PLC-uri, RTU-uri ori gateway-uri?
  4. Există credențiale implicite sau conturi comune pe dispozitivele conectate la APN? Cum este auditată eliminarea lor?
  5. Gateway-urile conectate la APN au acces direct către segmente OT sau SCADA? Traficul este limitat la fluxurile strict necesare printr-o listă explicită de permisiuni?
  6. APN-ul este inclus explicit în testele de penetrare, red-team și revizuirile de arhitectură OT?
  7. Logurile gateway-urilor și ale conexiunilor APN sunt centralizate într-un loc pe care resetarea sau distrugerea dispozitivului local nu îl poate șterge?

Atribuire

Traseul tehnic este mai bine documentat decât identitatea atacatorului

În raportul din ianuarie despre campania mai largă din 29 decembrie, CERT Polska a găsit o suprapunere semnificativă între infrastructura folosită în atac și infrastructura asociată public clusterului Static Tundra, Berserk Bear, Ghost Blizzard sau Dragonfly. A găsit și asemănări generale cu tehnici și malware asociate Sandworm, dar a spus explicit că acestea nu stabilesc participarea acelui cluster.

Raportul din august reconstruiește ruta prin APN și efectele industriale. Atribuirea rămâne separată, deoarece sursele susțin mecanismul tehnic mai bine decât identitatea actorului.

Ce putem spune: CERT Polska a legat infrastructura folosită în campania mai largă de clusterul Static Tundra și aliasurile sale. Raportul nu stabilește participarea Sandworm, iar sursele disponibile nu leagă acest actor de pivotul prin APN cu aceeași certitudine.

Surse și proveniență

Ce susține fiecare afirmație

Raportul forensic al CERT Polska susține traseul și efectele industriale. Presa secundară oferă context. Achizițiile românești arată că APN/M2M este folosit în sisteme operaționale.