Новости Власти Польши обвинили русских хакеров в отключении турбины на ТЭЦ

NewsMaker

I'm just a script
Премиум
28,982
46
8 Ноя 2022
Пятьдесят тысяч человек могли остаться без тепла из-за нескольких контроллеров.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
s9tk3tbcdeorbjmdmmg9ajtzq4br3tqq.jpg

<div itemprop="articleBody">Якобы российские хакеры в декабре 2025 года добрались до промышленной сети польской ТЭЦ необычным маршрутом через ветроэлектростанцию и частную мобильную сеть. Специалисты CERT Polska впервые подробно раскрыли атаку на вторую теплоэлектроцентраль, снабжающую теплом около 50 тысяч человек. Злоумышленникам удалось остановить паровую турбину и систему водоподготовки, но персонал быстро восстановил оборудование, поэтому жители не лишились тепла или электричества.

Инцидент произошёл утром 29 декабря одновременно с масштабной серией атак на польскую энергетику. Ранее CERT Polska сообщала о взломе более 30 объектов солнечной и ветровой энергетики и крупной ТЭЦ. Премьер-министр Польши Дональд Туск заявил, что все признаки указывают на группы, напрямую связанные с российскими хакерами.

Расследование заняло больше трёх месяцев и восстановило необычную цепочку проникновения. Первой точкой входа стал FortiGate на одной из ветроэлектростанций. Устройство одновременно выполняло функции межсетевого экрана и <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-шлюза, причём VPN был доступен из интернета и позволял входить без многофакторной аутентификации. Получив административный доступ, атакующие добрались до сотового маршрутизатора Teltonika RUTX50, подключённого к частной APN-сети оператора распределительной энергосистемы.

Через SSH-туннель хакеры вышли в частную APN и начали искать доступные устройства. В сети нашёлся промышленный контроллер WAGO PFC200 на атакованной ТЭЦ. Его веб-интерфейс был доступен из APN, а учётная запись администратора сохранила стандартные реквизиты. Злоумышленники включили на контроллере SSH и использовали WAGO как промежуточный узел для проникновения непосредственно в OT-сеть электростанции. CERT Polska считает такой путь через частную APN первым известным примером подобной техники в реальной кибератаке.

После проникновения атакующие около недели изучали внутреннюю сеть. В Рождество, 25 декабря, хакеры подключились по промышленному протоколу S7 к трём контроллерам Siemens, а 29 декабря перешли к разрушительным действиям. Контроллеры Siemens S7-300, S7-1200 и S7-1500 перевели в режим STOP и защитили паролем, который мешал персоналу вернуть устройства в рабочее состояние или изменить управляющую логику. В результате остановились паровая турбина и система подготовки технологической воды, а процесс одновременной выработки тепла и электроэнергии прервался.

Операторы начали восстановление примерно в 7:30 утра, когда злоумышленники ещё оставались внутри сети. Специалисты сбросили пострадавшие контроллеры к заводским настройкам и загрузили резервные копии управляющей логики. Такой способ ускорил запуск оборудования, хотя уничтожил часть журналов, которые могли помочь расследованию. Кратковременная остановка оборудования не привела к перебоям с теплом или электричеством у потребителей.

Перед уходом атакующие попытались затруднить расследование и восстановление инфраструктуры. Хакеры повредили таблицу разделов контроллера WAGO, сбросили настройки сотового маршрутизатора и изменили его адрес на недоступный, а затем вернули FortiGate к заводским настройкам, уничтожив находившиеся на устройстве журналы. В общей сложности активность внутри сети ТЭЦ продолжалась почти пять часов.

Главной проблемой расследователи назвали архитектуру частной APN. Конфигурация позволяла различным устройствам внутри мобильной сети напрямую связываться друг с другом, поэтому взлом одного объекта фактически открыл путь к другому объекту энергетической инфраструктуры. Опрос CERT Polska показал, что подобная схема широко применялась в Польше и встречается в других странах. Эксперты рекомендуют считать частные APN недоверенными сетями, изолировать подключённые устройства друг от друга и защищать границу с промышленными системами не слабее, чем обычное подключение из интернета
 
Источник новости
www.securitylab.ru

Похожие темы