CERT.PL: хакеры, связанные с РФ, получили доступ к OT-сети польской ТЭЦ через частную APN
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Польский CERT.PL публикует отчёт о кибератаке в декабре 2025 года, в результате которой на ТЭЦ, обслуживающей 50 000 жителей, были остановлены паровая турбина и система водоподготовки. Злоумышленники проникли в OT-сеть через частную точку доступа (APN), предварительно скомпрометировав FortiGate VPN ветряной электростанции и маршрутизатор Teltonika.
Ключевые факты
- CERT.PL заявляет, что это первый задокументированный случай доступа злоумышленников к OT-сети через частную APN.
- Посмертный анализ атаки занял три месяца и поэтому не вошёл в первоначальный отчёт за январь 2026 года.
- Первоначальный январский отчёт связал атаку с вайпером на энергетическую инфраструктуру Польши в конце 2025 года с группой Sandworm.
- После проникновения в OT-сеть злоумышленники переключили три ПЛК Siemens в режим STOP и защитили их паролем.
- Злоумышленники саботировали несколько сетевых устройств Moxa, уничтожили журналы, повредили контроллер WAGO, сбросили маршрутизатор Teltonika и восстановили заводские настройки FortiGate.
Путь через APN
Атака началась после компрометации VPN и межсетевого экрана FortiGate на ветряной электростанции в Польше. Затем злоумышленники использовали сотовый маршрутизатор Teltonika в той же сети, чтобы через SSH-туннель атаковать частную сеть APN, управляемую оператором распределительной сети. Повторное сканирование APN позволило найти программируемый логический контроллер WAGO PFC200 на ТЭЦ. Веб-интерфейс контроллера был доступен через APN и защищён только стандартными учётными данными администратора. После компрометации WAGO-контроллера атакующие через SSH получили доступ к OT-сети станции и обнаружили три ПЛК Siemens.
Остановка и саботаж
Персонал ТЭЦ сообщил, что три ПЛК Siemens были переведены в режим STOP и защищены паролем, который не позволял изменить их состояние или управляющую логику. В результате были остановлены паровая турбина и система водоподготовки, что прервало процесс когенерации. Чтобы замедлить восстановление, злоумышленники саботировали несколько устройств Moxa, уничтожили журналы, повредили контроллер WAGO, сбросили маршрутизатор Teltonika и вернули FortiGate к заводским настройкам. CERT.PL отметил, что разбор атаки занял три месяца, поэтому отчёт не вошёл в первоначальную публикацию за январь 2026 года. Тот первоначальный отчёт описывал атаку на энергетическую инфраструктуру Польши в конце 2025 года с использованием вайпера и приписывал её Sandworm.
1 источник
CERT.PL: хакеры, связанные с РФ, получили доступ к OT-сети польской ТЭЦ через частную APN



