mimile
Басты бетке

CERT.PL: Ресеймен байланысты хакерлер жеке APN арқылы Польша ЖЭО-ның OT-желісіне қол жеткізді

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

CERT.PL: Ресеймен байланысты хакерлер жеке APN арқылы Польша ЖЭО-ның OT-желісіне қол жеткізді

Польшаның CERT.PL командасы 2025 жылғы желтоқсандағы кибершабуыл туралы есеп жариялады, нәтижесінде 50 мың тұрғынға қызмет көрсететін ЖЭО-да бу турбинасы мен су дайындау жүйесі тоқтатылды. Шабуылдаушылар жел электр станциясының FortiGate VPN және Teltonika маршрутизаторын бұзып, жеке APN қолжетім нүктесі арқылы OT-желісіне енді.

Негізгі фактілер

  • CERT.PL бұл шабуылдаушылардың жеке APN арқылы OT-желісіне қол жеткізген алғашқы құжатталған оқиғасы екенін мәлімдейді.
  • Шабуылды талдау үш айға созылды, сондықтан 2026 жылғы қаңтардағы бастапқы есепке енгізілмеді.
  • 2026 жылғы қаңтардағы бастапқы есеп 2025 жылдың соңында Польшаның энергетикалық инфрақұрылымына жасалған вайпер шабуылын Sandworm тобымен байланыстырған.
  • OT-желісіне енгеннен кейін шабуылдаушылар үш Siemens ПЛК-сын STOP режиміне ауыстырып, құпиясөзбен қорғады.
  • Шабуылдаушылар бірнеше Moxa желілік құрылғысын бұзды, журналдарды жойды, WAGO контроллерін зақымдады, Teltonika маршрутизаторын бастапқы күйіне қайтарды және FortiGate-ті зауыттық параметрлерге қайтарды.

APN арқылы ену жолы

Шабуыл Польшадағы жел электр станциясындағы FortiGate VPN және желіаралық экранның бұзылуынан кейін басталды. Содан кейін шабуылдаушылар тарату желісі операторы басқаратын жеке APN желісіне SSH-туннель арқылы шабуыл жасау үшін сол желідегі Teltonika ұялы маршрутизаторын пайдаланды. APN-ді қайта сканерлеу ЖЭО-дағы WAGO PFC200 бағдарламаланатын логикалық контроллерін табуға мүмкіндік берді. Контроллердің веб-интерфейсі APN арқылы қолжетімді болды және тек әкімшінің стандартты тіркелгі деректерімен қорғалған еді. WAGO контроллері бұзылғаннан кейін шабуылдаушылар SSH арқылы станцияның OT-желісіне қол жеткізіп, үш Siemens ПЛК-сын тапты.

Тоқтату және саботаж

ЖЭО персоналы үш Siemens ПЛК-сының STOP режиміне ауыстырылып, күйін немесе басқару логикасын өзгертуге мүмкіндік бермейтін құпиясөзбен қорғалғанын хабарлады. Нәтижесінде бу турбинасы мен су дайындау жүйесі тоқтатылып, когенерация процесі үзілді. Қалпына келтіруді баяулату үшін шабуылдаушылар бірнеше Moxa құрылғысын бұзды, журналдарды жойды, WAGO контроллерін зақымдады, Teltonika маршрутизаторын бастапқы күйіне қайтарды және FortiGate-ті зауыттық параметрлерге қайтарды. CERT.PL шабуылды талдау үш айға созылғанын, сондықтан есеп 2026 жылғы қаңтардағы бастапқы жарияланымға енбегенін атап өтті. Сол бастапқы есеп 2025 жылдың соңында Польшаның энергетикалық инфрақұрылымына вайпер қолданып жасалған шабуылды сипаттап, оны Sandworm тобына жатқызған.

1 дереккөз

CERT.PL: Ресеймен байланысты хакерлер жеке APN арқылы Польша ЖЭО-ның OT-желісіне қол жеткізді