Droga do OT przez infrastrukturę dostawcy – atak na polską elektrociepłownię

CERT Polska opublikował uzupełniającą analizę incydentu dotyczącego polskiej infrastruktury energetycznej z końca 2025 roku. Z perspektywy OT ciekawa jest przede wszystkim droga, którą napastnicy wykorzystali, aby dostać się do środowiska przemysłowego.

Punktem wyjścia była infrastruktura jednego z dostawców. Po uzyskaniu do niej dostępu napastnicy znaleźli router komórkowy wykorzystywany w elektrociepłowni. Urządzenie korzystało z prywatnego APN i było połączone ze sterownikiem WAGO.

Okładka raportu CERT Polska dotyczącego incydentu w sektorze energii z 29 grudnia 2025 r.
Okładka raportu CERT Polska dotyczącego incydentu w sektorze energii z 29 grudnia 2025 r.

Od infrastruktury dostawcy do sieci OT

Dostęp przez router pozwolił napastnikom przejść dalej do sieci OT elektrociepłowni. W środowisku znajdowały się m.in. systemy SCADA oraz sterowniki PLC Siemensa.

Podczas incydentu część sterowników została przełączona w stan STOP i zabezpieczona hasłem. Operatorom udało się przywrócić działanie instalacji, zanim doszło do przerwania dostaw ciepła lub energii.

Sam przebieg ataku dobrze pokazuje znaczenie infrastruktury znajdującej się pomiędzy klasycznym IT a systemami sterowania. Routery komórkowe, urządzenia VPN, prywatne APN-y czy rozwiązania wykorzystywane przez serwis zewnętrzny często zapewniają dostęp do środowisk, które z punktu widzenia architektury powinny być silnie odseparowane.

Zdalny dostęp jako element architektury OT

Łączność komórkowa i zdalny dostęp serwisowy są powszechnie wykorzystywane w przemyśle. Ich obecność wymaga jednak takiego samego nadzoru jak pozostałe elementy architektury OT.

W praktyce organizacja powinna wiedzieć, jakie urządzenia zapewniają zdalną łączność, kto nimi administruje, do jakich systemów prowadzą oraz jakie mechanizmy uwierzytelniania i monitorowania są wykorzystywane.

Warto również uwzględniać takie połączenia w inwentaryzacji aktywów i przeglądach architektury sieci. Dotyczy to szczególnie urządzeń utrzymywanych przez dostawców i integratorów, które po latach mogą pozostawać aktywne mimo zmian w sposobie eksploatacji systemu.

Przypadek opisany przez CERT Polska jest dobrym przykładem tego, jak infrastruktura zdalnego dostępu może stać się częścią ścieżki prowadzącej do systemów sterowania. W środowiskach OT warto patrzeć na takie rozwiązania nie jako na pomocniczy element serwisowy, ale jako pełnoprawną część powierzchni dostępu do sieci przemysłowej.


Źródła: CERT Polska – analiza incydentu w polskiej elektrociepłowni