Lengyelország kibertámadást fedezett fel egy hőerőműnél

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A lengyel CERT Polska nyilvánosságra hozott egy új jelentést egy 2025. december 29-i kibertámadásról, amely egy közepes méretű, mintegy 50 000 lakost kiszolgáló hő- és villamosenergia termelő erőművet ért. A támadást csak több mint három hónapos nyomozás után sikerült azonosítani, és a vizsgálat során a szakértők egy korábban sosem látott behatolási módszert tártak fel.

December 29-én koordinált támadássorozat ért több mint 30 lengyel szél- és naperőművet, valamint hőerőművet, amelynek egy kisebb létesítmény is részét képezte. A támadók leállították az erőmű gőzturbináját és a vízkezelő rendszerét, ami megszakította a hő- és áramtermelést biztosító kapcsolt energiatermelési folyamatot. A személyzet gyorsan reagált, és a rendszert még azelőtt helyreállította, hogy a lakossági fűtés vagy áramellátás ténylegesen kimaradt volna. A támadás pillanatában éppen karbantartási munkák zajlottak az erőműben, így a személyzet elsőre azt hitte, hogy a karbantartó mérnökök hibáztak, és az esetet csupán tájékoztató jelleggel jelentették. A CERT Polska csak azért kezdett mélyebb vizsgálatba, mert korábban hasonló eseteket már észlelt máshol, és gyanús volt, hogy itt is kibertámadásról lehet szó.

Rekonstruálták a támadás teljes láncolatát, amely rendkívül szokatlan és korábban nem dokumentált módszert használt. A támadó egy szélerőmű alállomásán keresztül tört be, ahol egy FortiGate tűzfal/VPN-eszköz internetről elérhető felülete nem volt kétfaktoros hitelesítéssel védve. Innen egy Teltonika RUTX50 típusú hálózati routert használt fel, amelynek soros portján keresztül a hálózati berendezésekhez, Ethernet porton keresztül pedig már a belső hálózathoz is kapcsolata volt.A routeren keresztül a támadó bejutott az áramszolgáltató privát APN hálózatába. Az APN (Access Point Name) egy dedikált mobilhálózat, amelyet az áramszolgáltatók a decentralizált erőforrásaik távoli eléréséhez és felügyeletéhez használnak, és amelynek elméletileg el kellene szigetelnie egymástól a rácsatlakozó eszközöket.Egy konfigurációs hiba miatt azonban a privát APN-en belül bármely eszköz elérhette a másikat. Ezt kihasználva a támadó megtalálta a hőerőműben üzemelő WAGO PFC200 típusú ipari vezérlőt (PLC), amely még gyári alapértelmezett admin jelszóval futott. A WAGO vezérlőn engedélyezte az SSH szolgáltatást, és ezen keresztül hidat épített az erőmű SCADA rendszeréhez és a termelést irányító berendezésekhez.

Ez volt az első dokumentált eset, amikor egy privát APN-en keresztül jutottak be egy ipari (OT) hálózatba. A CERT Polska szerint a hasonló hálózati konfigurációs hibák Lengyelországban és világszerte is gyakoriak.

A támadó december 18-tól kezdve, tehát 11 nappal a tényleges szabotázs előtt, már hozzáféréssel rendelkezett a hőerőmű hálózatához. December 18. és 25. között feltérképezte a rendszert. Portokat pásztázott, próbálkozott a tűzfal feltörésével „admin”, „user” és egy telemechanikai céghez köthető felhasználónévvel, majd csatlakozott három Siemens PLC-hez az S7 ipari protokollon keresztül. A tényleges szabotázs december 29-én hajnali fél 6 körül kezdődött. A támadó a WAGO vezérlőn át elérte a SCADA-felületet, majd sorra átállította „STOP” üzemmódba és jelszóval zárolta a három Siemens vezérlőt, amivel leállította a turbinát és a vízkezelő rendszert. Emellett hét Moxa soros eszközszervert és három Moxa hálózati switchet is gyári állapotba állított vissza, jelszavaikat megváltoztatta, és értelmezhetetlen IP-címeket állított be rájuk.

A közel öt órás romboló tevékenység végén a támadó gondosan eltüntette a nyomait. Tönkretette a WAGO vezérlő partíciós tábláját, így az többé nem tudott elindulni, majd visszaállította gyári állapotba a Teltonika routert, jelszavát megváltoztatta és IP-címét is használhatatlanra állította. Végül letörölte a FortiGate eszköz naplóit is, amellyel eredetileg bejutott a rendszerbe. Emiatt a nyomozóknak visszafelé kellett rekonstruálniuk az eseményeket a megmaradt bizonyítékokból. A sérült WAGO vezérlőből a laboratóriumi vizsgálat során sem sikerült adatot visszanyerni, a Siemens gyártó pedig megerősítette, hogy a leállított PLC-k naplói sem menthetők. A CERT Polska vezetője, Marcin Dudek a las vegasi DEF CON 34 konferencián ismertette a részleteket a nyilvánossággal.

A lengyel hatóságok az akciót orosz állami háttérrel rendelkező csoportnak tulajdonítják. 2026 júliusában az EU és az Egyesült Királyság közösen szankcionálta az orosz FSB Center 16 nevű jelszolgálati egységét az energiaszektor és vízkezelő létesítmények elleni szabotázskísérletek miatt.

(forrás)