Cyberatak na energetykę większy niż zakładano

O cyberataku na sektor energetyczny w Polsce pisaliśmy na początku tego roku. Było to bezprecedensowe działanie wymierzone w bezpieczeństwo energetyczne naszego kraju, które miało na celu doprowadzić do blackoutów oraz istotnych przerw w dostawach prądu. Już dziś wiemy, że atak z 29 grudnia 2025 roku był większy niż początkowo zakładano i mógł pozbawić ciepła dodatkowo 50 tys. mieszkańców.

W ostatnich dniach CERT Polska opublikował „Uzupełnienie raportu z incydentu w sektorze energii 29 grudnia 2025”, który omawia incydent bezpieczeństwa wymierzony w jedną z mniejszych elektrociepłowni w Polsce, która dostarcza ciepło dla 50 tys. mieszkańców. Cyberatak miał na tyle niestandardowy charakter, że początkowo sama elektrociepłownia zakładała po prostu „błąd” jednego z podwykonawców, ale sprawę zgłosiła do CERT i wtedy też incydent ten – w związku z zbieżnością dat – powiązano z cyberatakami na farmy wiatrowe, elektrociepłownie i podmiot z sektora produkcyjnego. Mimo iż atak miał zupełnie innych przebieg okazuje się, że był elementem tego samego szeroko zaplanowanego cyberataku na polską infrastrukturę krytyczną.

Przypomnijmy, 29 grudnia 2025 roku dokonano skoordynowanego cyberataku na polską infrastrukturę energetyczną. Incydent ten składał się z wielu równoległych działań przeciw różnym elementom systemu krytycznego. „Cyberoperacja” dotknęła: ponad 30 farm wiatrowych i fotowoltaicznych, elektrociepłownię dostarczającą ciepło dla prawie pół miliona odbiorców w Polsce oraz spółkę prywatną z sektora produkcyjnego. Atakujący na długo przed atakiem działali w sieciach energetycznych, uzyskując dostęp do kont uprzywilejowanych. Uzyskane w toku analizy dane techniczne pozwalają wiązać atak z działaniami prowadzonymi przez klastry aktywności znane pod nazwami: Static Tundra, Berserk Bear, Ghost Blizzard oraz Dragonfly.

Dziś wiemy, że atakiem została objęta także inna elektrociepłownia. W raporcie opublikowanym przez CERT czytamy: „W wyniku ataku doszło do zatrzymania turbiny parowej oraz stacji uzdatniania wody do celów technicznych, co doprowadziło do przerwania procesu kogeneracji. Dzięki szybkiej reakcji obsługi elektrociepłowni incydent spowodował jedynie krótkotrwały przestój instalacji i nie doprowadził do przerw w dostawach ciepła do odbiorców.”

Jak zatem wyglądał schemat działań cyberprzestępców w tym przypadku? Ustalono, że urządzeniem, z którego atakujący prowadził działania – był sterownik WAGO PFC200 z wbudowanym modemem komórkowym. „Od 18 grudnia 2025 roku atakujący kilkukrotnie skanował sieć prywatnego APN w poszukiwaniu usług VNC oraz HTTP, a także protokołów przemysłowych S7 i Modbus. Jednym z urządzeń, które atakujący odnalazł w sieci prywatnego APN, był wspomniany wcześniej sterownik WAGO PFC200. Sterownik ten posiadał panel administracyjny WWW udostępniony na interfejsie WAN – dostępnym z sieci APN – i wykorzystywał domyślne poświadczenia dla konta „admin”. (…) Atakujący w pierwszej kolejności korzystał z panelu WWW, a w dalszej kolejności z protokołu SSH – prawdopodobnie usługa ta została włączona z wykorzystaniem panelu webowego. Na podstawie przebiegów czasowych posiadanych logów z sieci APN oraz z sieci lokalnej elektrociepłowni stwierdzamy, że atakujący najprawdopodobniej wykorzystywał tunelowanie SSH w celu uzyskania dostępu do sieci OT elektrociepłowni” – wynika ze śledztwa przeprowadzonego przez CERT. Tymczasem, w dniu 29 grudnia 2025 roku atakujący wykorzystał zdobyte wcześniej dostępy oraz wiedzę posiadaną z rozpoznania do zakłócenia działania sterowników PLC oraz innych urządzeń przemysłowych.

Co istotne – jak wskazuje CERT – działania naprawcze prowadzone przez zaatakowany podmiot rozpoczęły się jeszcze, gdy atakujący był obecny w sieci.

Jak wynika z opublikowanego uzupełnienia raportu, pracownicy elektrociepłowni zauważyli że sterowniki zostały przełączone w tryb STOP i zabezpieczone hasłem, które uniemożliwiało zmianę ich trybu pracy oraz modyfikację oprogramowania. „W ramach czynności mających na celu przywrócenie sprawności obsługa przywróciła urządzenia do stanu fabrycznego i wgrała posiadane kopie oprogramowania. To działanie pozwoliło na skrócenie czasu awarii, ale doprowadziło również do usunięcia logów ze sterowników” – czytamy.

To jednak nie koniec, gdyż atakujący dokonał również zmian konfiguracyjnych na siedmiu serwerach portów szeregowych oraz trzech przełącznikach sieciowych firmy Moxa (podobnie jak w obiektach OZE).

CERT Polska w omówieniu incydentu szczegółowo informuje o przebiegu, charakterze, działaniach zaradczych i skutkach wywołanych przez podmioty atakujące. W raporcie znalazły się także rekomendacje dla podmiotów korzystającym z rozwiązań opartych na prywatnym APN. Stwierdzono także, że opisane zdarzenie z wykorzystaniem dostępu do sieci OT za pomocą prywatnego APN było pierwszym tego typu przypadkiem zaobserwowanym podczas rzeczywistego ataku. Tymczasem błędna konfiguracja, która stała się „oknem” dla atakującego jest często spotykaną konfiguracją w Polsce oraz jest to również powszechnie stosowana konfiguracja w innych krajach na świecie.

A zatem podsumowując należy podkreślić, że koniecznym jest wzmocnienie ochrony infrastruktury krytycznej oraz wprowadzenie obowiązkowych standardów cyberbezpieczeństwa dla sektora energii. Oprócz działań technicznych ważne jest odstraszanie to znaczy międzynarodowa współpraca, przypisywanie ataków sprawcom i stosowanie sankcji wobec grup powiązanych z państwami.

Patrycja Bryt

CZYTAJ TAKŻE: Energetyka na celowniku cyberprzestępców


Komentarze

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *