Επίθεση μέσω ιδιωτικού κυψελοειδούς δικτύου σε πολωνική μονάδα CHP: ατμοστρόβιλος εκτός λειτουργίας

Από Trantorian 11 Αυγούστου 2026 1 λεπτό ανάγνωσης
Επίθεση μέσω ιδιωτικού κυψελοειδούς δικτύου σε πολωνική μονάδα CHP: ατμοστρόβιλος εκτός λειτουργίας

Επιτιθέμενοι απενεργοποίησαν ατμοστρόβιλο και το σύστημα επεξεργασίας νερού διεργασίας σε πολωνική μονάδα συμπαραγωγής ηλεκτρισμού και θερμότητας (CHP), αξιοποιώντας το ιδιωτικό κυψελοειδές δίκτυο που χρησιμοποιεί ο τοπικός διαχειριστής δικτύου για απομακρυσμένη πρόσβαση σε εξοπλισμό.

Η μονάδα παρέχει θέρμανση σε περίπου 50.000 κατοίκους. Η αποκατάσταση ξεκίνησε γύρω στις 7:30 π.μ., ενώ οι εισβολείς ήταν ακόμη ενεργοί στο δίκτυο, και οι πελάτες δεν έχασαν ούτε θέρμανση ούτε ηλεκτρικό ρεύμα.

Το CERT Polska γνωστοποίησε το περιστατικό του Δεκεμβρίου 2025 στις 8 Αυγούστου, έπειτα από έρευνα που διήρκεσε πάνω από τρεις μήνες. Ο πρωθυπουργός της Πολωνίας είχε αναφέρει τον Ιανουάριο ότι επλήγησαν δύο μονάδες CHP. Αυτή είναι η δεύτερη.

Η πρόσβαση έγινε μέσω ιδιωτικού APN (access point name), ενός αφιερωμένου κυψελοειδούς δικτύου δεδομένων που διαχειρίζεται ο διαχειριστής διανομής. Ρύθμιση που επέτρεπε σε αυθαίρετες συσκευές εντός του APN να επικοινωνούν μεταξύ τους έδωσε τη δυνατότητα στον επιτιθέμενο να μεταβεί από παραβιασμένο δίκτυο αιολικού πάρκου σε ελεγκτή της μονάδας CHP.

Κατά το CERT, η πρόσβαση σε βιομηχανικό δίκτυο ελέγχου μέσω ιδιωτικού APN ήταν, σύμφωνα με όσα γνωρίζει, “the first instance of this attack vector being observed in a real-world cyberattack”. Το αιολικό πάρκο και η μονάδα είναι ξεχωριστές εγκαταστάσεις και καμία τους δεν διαχειρίζεται το δίκτυο που τις συνέδεε.

Η έκθεση δεν αποδίδει την εισβολή σε συγκεκριμένο CVE και οι ερευνητές δεν μπόρεσαν να διαπιστώσουν αν αξιοποιήθηκε ευπάθεια στον δρομολογητή Teltonika, συνεπώς δεν υπάρχει ένα και μοναδικό patch που να λύνει το πρόβλημα.

Ο ελεγκτής WAGO που ήταν προσβάσιμος μέσω του APN διατηρούσε τα προεπιλεγμένα διαπιστευτήρια διαχειριστή, ενώ το ιδιωτικό APN επέτρεπε κίνηση μεταξύ πελατών. Πρώτη σύσταση του CERT είναι ο έλεγχος της διαμόρφωσης του ιδιωτικού APN και η ενεργοποίηση απομόνωσης πελατών (client isolation).

Συνιστά επίσης το APN να αντιμετωπίζεται ως μη έμπιστο από την πλευρά της OT, με τμηματοποίηση και περιορισμό της κίνησης, αφαίρεση περιττών υπηρεσιών διαχείρισης από διεπαφές προσβάσιμες μέσω APN και αλλαγή προεπιλεγμένων κωδικών.

Σύμφωνα με το CERT, έρευνες σε πολωνικούς οργανισμούς με ιδιωτικά APNs έδειξαν ότι συνήθως επιτρέπεται σε κάθε συσκευή να φτάνει οποιαδήποτε άλλη στο δίκτυο. Εκτιμά ότι παρόμοιες ρυθμίσεις είναι διαδεδομένες και σε άλλες χώρες. Το SSH του δρομολογητή, το web interface του ελεγκτή και το επιτρεπτικό APN λειτουργούσαν όπως είχαν ρυθμιστεί.

Η αλυσίδα της επίθεσης ξεκίνησε σε αιολικό πάρκο, όπου μια συσκευή FortiGate λειτουργούσε ως firewall και συγκεντρωτής VPN. Το VPN ήταν εκτεθειμένο στο διαδίκτυο και επέτρεπε λογαριασμούς χωρίς πολυπαραγοντική επαλήθευση. Ο επιτιθέμενος διέθετε δικαιώματα διαχειριστή στη συσκευή και πιθανότατα τα χρησιμοποίησε για να αποκτήσει διαπιστευτήρια VPN με πρόσβαση σε όλα τα τμήματα του δικτύου.

Ο διαχειριστής διανομής απαιτούσε οι επικοινωνίες προς το RTU του υποσταθμού να γίνονται μέσω σειριακού DNP3.0 και αυτή η απαίτηση τηρήθηκε. Ωστόσο, δεν υπήρχε αντίστοιχη απαίτηση για τη διεπαφή διαχείρισης του κυψελοειδούς δρομολογητή, η οποία βρισκόταν σε δεύτερη διεπαφή, σε θύρα Ethernet συνδεδεμένη σε VLAN πίσω από το παραβιασμένο firewall.

Το αιολικό πάρκο τήρησε την απαίτηση για DNP3.0 και παρ’ όλα αυτά παρείχε τη δίοδο. Η απαίτηση ρύθμιζε τον τρόπο μεταφοράς των δεδομένων, όχι τον τρόπο διαχείρισης της συσκευής που τα μετέφερε.

Ο δρομολογητής ήταν Teltonika RUTX50, με προεπιλεγμένο κωδικό που είχε αλλάξει κατά την εγκατάσταση. Οι ερευνητές ανέκτησαν επαναλαμβανόμενες επιτυχείς συνδέσεις SSH, αλλά δεν μπόρεσαν να διαπιστώσουν πώς αποκτήθηκε ο κωδικός.

Στις 11 Αυγούστου, το The Hacker News εξέτασε τις δημοσιευμένες ευπάθειες στο firmware του δρομολογητή και δεν εντόπισε καμία που να επιτρέπει σε μη εξουσιοδοτημένο επιτιθέμενο να αποσπάσει τον κωδικό. Οι δύο ευπάθειες της σειράς RUT στην οδηγία της CISA για το 2023 (CVE-2023-32349 και CVE-2023-32350) απαιτούν ήδη υφιστάμενα προνόμια στη συσκευή, ενώ τα σφάλματα του modem του RUTX50 προκαλούν μόνο άρνηση υπηρεσίας. Δεν αποκλείεται αδημοσίευτη ευπάθεια.

Αρχεία του παρόχου κινητής οδήγησαν το CERT στην εκτίμηση ότι ο επιτιθέμενος χρησιμοποίησε κατά πάσα πιθανότητα SSH tunneling μέσω του δρομολογητή για πρόσβαση στο ιδιωτικό APN. Από τις 18 Δεκεμβρίου, σάρωσε το APN και εντόπισε έναν ελεγκτή WAGO PFC200 με εκτεθειμένο web interface διαχείρισης και προεπιλεγμένα διαπιστευτήρια admin. Επόμενη δραστηριότητα SSH υποδηλώνει ότι πιθανόν ενεργοποιήθηκε υπηρεσία μέσω αυτής της διεπαφής, ενώ η συσχέτιση χρονικών στιγμών οδήγησε το CERT στην εκτίμηση ότι ο επιτιθέμενος κατά πάσα πιθανότητα δημιούργησε σήραγγα μέσω του WAGO προς το OT δίκτυο της μονάδας.

Στις 25 Δεκεμβρίου, ο επιτιθέμενος συνδέθηκε επιτυχώς σε τρία PLC της Siemens μέσω του πρωτοκόλλου S7, δραστηριότητα που το CERT θεωρεί κατά πάσα πιθανότητα αναγνώριση ενόψει των μεταγενέστερων καταστροφικών ενεργειών.

Στις 29 Δεκεμβρίου, η δραστηριότητα εντός του δικτύου της μονάδας CHP διήρκεσε από περίπου 5:30 π.μ. έως περίπου 10:10 π.μ., με την αποκατάσταση να ξεκινά γύρω στις 7:30 π.μ. Σύμφωνα με το προσωπικό του σταθμού, ελεγκτές Siemens S7-300, S7-1200 και S7-1500 τέθηκαν σε κατάσταση STOP και προστατεύθηκαν με κωδικό, με αποτέλεσμα την παύση του ατμοστροβίλου και του συστήματος επεξεργασίας νερού διεργασίας και τη διακοπή της συμπαραγωγής.

Επτά σειριακοί διακομιστές συσκευών Moxa και τρεις μεταγωγείς επανήλθαν επίσης στις εργοστασιακές ρυθμίσεις, απέκτησαν νέους κωδικούς και αποδόθηκαν σε μη προσβάσιμες διευθύνσεις IP όπως η 127.0.0.1. Κατά το CERT, ο συγχρονισμός δείχνει με υψηλό βαθμό βεβαιότητας ότι αυτές οι ενέργειες ήταν αυτοματοποιημένες. Δεν απαιτήθηκε κακόβουλο λογισμικό και η έκθεση δεν περιγράφει κάποιο.

Κάθε καταστροφικό βήμα αξιοποίησε υποστηριζόμενη λειτουργία των συσκευών, μέσω των πρωτοκόλλων που χρησιμοποιεί η μονάδα.

Στη συνέχεια ο επιτιθέμενος κατέστρεψε τη δίοδο. Ο πίνακας κατατμήσεων του ελεγκτή WAGO αλλοιώθηκε, οπότε δεν μπορούσε να εκκινήσει και δεν παρήχθησαν χρήσιμα logs. Περίπου 30 λεπτά μετά την τελευταία παρατηρούμενη δραστηριότητα στη μονάδα CHP, ο επιτιθέμενος επανέφερε στις εργοστασιακές ρυθμίσεις τον δρομολογητή Teltonika, άλλαξε τον κωδικό διαχειριστή και του απέδωσε τη διεύθυνση 127.0.0.1, και στη συνέχεια επανέφερε στις εργοστασιακές ρυθμίσεις το FortiGate, με αποτέλεσμα την απώλεια των αρχείων καταγραφής.

Το CERT αναφέρει ότι εκδόσεις RutOS προγενέστερες της 7.07 διατηρούσαν τη βάση δεδομένων συμβάντων μετά από επαναφορά εργοστασιακών ρυθμίσεων, γεγονός που επέτρεψε τη διατήρηση των εγγραφών σύνδεσης SSH.

Αρχικά, η μονάδα δεν ερμήνευσε το περιστατικό ως επίθεση. Βρίσκονταν σε εξέλιξη εργασίες συντήρησης, οπότε ο χειριστής το κατέγραψε ως πιθανό σφάλμα αναδόχου και το ανέφερε μόνο για ενημέρωση. Το CERT άνοιξε συμβάν επειδή ήδη γνώριζε για παρόμοια περιστατικά. Η αναγνώριση εντός του δικτύου της μονάδας είχε ξεκινήσει από τις 18 έως τις 25 Δεκεμβρίου, περιλαμβάνοντας και σάρωση θυρών που άρχισε από τη διεύθυνση του συστήματος SCADA.

Κανένας δρων δεν κατονομάζεται για το συγκεκριμένο περιστατικό. Η ευρύτερη εκστρατεία του Δεκεμβρίου απέφερε τον Ιανουάριο τέσσερις ξεχωριστές αναλύσεις από την κυβέρνηση της Πολωνίας, το CERT Polska, την ESET και τη Dragos. Καθεμία κάλυψε διαφορετική πτυχή — την προετοιμασία, την υποδομή, το wiper που χρησιμοποιήθηκε σε άλλους στόχους και τη γενικότερη εικόνα. Καμία δεν εξετάζει αυτή την εισβολή.

Τα ιδιωτικά APNs συνεχίζουν να εμφανίζονται σε ομοσπονδιακές οδηγίες ως επιλογή απομόνωσης. Κοινή σύσταση FBI και EPA στις 30 Ιουλίου για επιθέσεις σε εκτεθειμένα στο διαδίκτυο PLCs του κλάδου ύδρευσης καταγράφει το ιδιωτικό APN μεταξύ των απομονωμένων αρχιτεκτονικών που πρέπει να εξετάζονται για πρόσβαση σε εξοπλισμό OT μέσω κυψελοειδών συνδέσεων.

Το παρόν κείμενο δημιουργήθηκε με τη χρήση τεχνητής νοημοσύνης.