Najważniejszym materiałem ostatnich dni jest nowa rekonstrukcja CERT Polska dotycząca ataku na polską elektrociepłownię. To rzadki, dobrze opisany przypadek, w którym droga do OT prowadziła przez przejęty VPN, router komórkowy, prywatny APN i urządzenie z domyślnymi danymi dostępowymi – aż do systemów SCADA i sterowników PLC.
W szerszym obrazie ponownie wraca temat infrastruktury pośredniczącej pomiędzy IT a OT. Dragos pokazuje, że ransomware nadal może zatrzymać produkcję bez bezpośredniego ataku na sterowniki, a analiza Gunra przypomina o znaczeniu VPN, VDI, Active Directory, MFA i kopii zapasowych.
Warto też zwrócić uwagę na nowy przykład architektury zdalnego dostępu do OT opublikowany przez brytyjski NCSC. W sekcji podatności znalazły się tylko trzy grupy problemów: aktywnie wykorzystywane podatności Fortinet, błąd w AVEVA Enterprise SCADA oraz podatności Copeland XWEB Pro umożliwiające przejście od kompromitacji systemu nadrzędnego do oddziaływania na urządzenia chłodnicze.
Wydarzenia i analizy
CERT Polska: droga do OT przez prywatny APN
CERT Polska opublikował uzupełniającą analizę incydentu z grudnia 2025 r. w polskiej elektrociepłowni obsługującej około 50 tys. mieszkańców. Napastnik przeszedł od przejętego FortiGate i dostępu VPN, przez router Teltonika i prywatny APN, do WAGO PFC200 z domyślnymi danymi administratora, a następnie wykorzystał go jako punkt wejścia do właściwej sieci OT.
W środowisku przemysłowym uzyskano dostęp do SCADA i sterowników Siemens S7-300/1200/1500; według personelu część PLC została przełączona w stan STOP i zabezpieczona hasłem. Zatrzymano turbinę parową i układ uzdatniania wody, choć operatorzy przywrócili działanie zanim doszło do przerwania dostaw ciepła lub energii.
Z perspektywy OT szczególnie ciekawa jest sama ścieżka ataku: prywatny APN nie stanowił skutecznej granicy bezpieczeństwa, gdy napastnik wcześniej przejął urządzenia zapewniające do niego dostęp. CERT Polska określa ten przypadek jako pierwszy znany zespołowi rzeczywisty przykład wykorzystania prywatnego APN jako drogi do OT.
Źródła: CERT Polska · pełny raport CERT Polska
Dragos: ransomware zatrzymuje produkcję bez manipulowania PLC
Dragos odnotował 1140 incydentów ransomware dotyczących organizacji przemysłowych w II kwartale 2026 r.; około 65 proc. z nich dotyczyło produkcji. Jednocześnie firma nie zaobserwowała przypadku, w którym operator ransomware przeszedł do bezpośredniej manipulacji systemem sterowania.
Przestoje wynikały przede wszystkim z szyfrowania lub prewencyjnego wyłączania infrastruktury IT, wirtualizacji i innych usług, od których zależała produkcja. To istotne przypomnienie, że odporność zakładu zależy nie tylko od zabezpieczenia PLC i SCADA, ale również od systemów tożsamości, zdalnego dostępu i infrastruktury wspierającej działalność operacyjną.
Czytaj: Dragos — Industrial Ransomware Analysis Q2 2026
Gunra: VPN, obejście MFA i niszczenie kopii zapasowych
FBI, CISA i inne amerykańskie instytucje opisały działalność ransomware Gunra, które dotykało m.in. produkcji krytycznej, usług komunalnych, transportu i logistyki. Jedną z głównych dróg wejścia było wykorzystywanie znanych podatności w publicznie dostępnych firewallach i urządzeniach VPN.
W jednym z analizowanych przypadków napastnicy po przejęciu SSL-VPN dostali się do środowiska VDI, a następnie zmodyfikowali mechanizm uwierzytelniania tak, aby akceptował wybrany przez nich kod jednorazowy. W innym incydencie usunięto kopie zapasowe i archiwa zarówno z podstawowego centrum danych, jak i środowiska odtwarzania awaryjnego.
Nie ma potwierdzenia bezpośredniego ataku Gunra na systemy sterowania. Z perspektywy OT materiał jest jednak wartościowy jako przykład kompromitacji infrastruktury, która często znajduje się na drodze pomiędzy użytkownikiem zdalnym a środowiskiem produkcyjnym.
NCSC pokazuje model kontrolowanego zdalnego dostępu do OT
Brytyjski NCSC opublikował przykładową architekturę bezpiecznej łączności OT. Choć dokument wykorzystuje sektor wodny jako przykład, przedstawione zasady mają mieć zastosowanie również w innych środowiskach przemysłowych.
Model zakłada m.in. dostęp administracyjny uruchamiany tylko na czas konkretnej potrzeby, wykorzystanie kontrolowanych bram i serwerów pośredniczących oraz brak bezpośredniej ścieżki sieciowej pomiędzy zewnętrzną zaporą a wewnętrznym firewallem OT. NCSC zwraca również uwagę na wielowarstwową DMZ, dalszą segmentację OT i przygotowaną możliwość odizolowania środowiska.
W zestawieniu z przypadkami CERT Polska i Gunra dokument jest szczególnie aktualny: oba pokazują, jak istotnym punktem wejścia pozostają systemy zdalnego dostępu i urządzenia na granicach stref.
Czytaj: NCSC – Secure connectivity: water sector example
Podatności i ostrzeżenia
Fortinet FortiOS / FortiProxy – aktywnie wykorzystywane przejęcie urządzeń brzegowych
CVE-2024-55591 i CVE-2025-24472 dotyczą FortiOS i FortiProxy i mogą prowadzić do uzyskania uprawnień superadministratora bez wcześniejszego uwierzytelnienia. Obie podatności znajdują się w katalogu CISA KEV, a świeża analiza Gunra potwierdza wykorzystanie ich przy uzyskiwaniu początkowego dostępu do infrastruktury VPN i firewalli.
Dla środowisk przemysłowych problem jest istotny przede wszystkim dlatego, że urządzenia tego typu często chronią zdalny dostęp oraz granice pomiędzy strefami IT i OT. Fortinet udostępnił poprawione wersje i zaleca aktualizację podatnych wydań.
Ostrzeżenia: Fortinet · CISA KEV – CVE-2024-55591 · CISA KEV — CVE-2025-24472
AVEVA Enterprise SCADA – wykonanie kodu po uwierzytelnieniu
CVE-2025-7639 dotyczy AVEVA Enterprise SCADA i Enterprise SCADA HMI. Podatność związana z niebezpieczną deserializacją może umożliwić wykonanie kodu, ale wymaga dostępu sieciowego oraz uwierzytelnionego konta posiadającego odpowiednie uprawnienie operatorskie.
Nie jest to podatność umożliwiająca anonimowy atak z Internetu, jednak jej znaczenie wynika z miejsca produktu w architekturze sterowania. AVEVA udostępniła poprawione wydania oraz zaleca zmianę używanego mechanizmu serializacji.
Copeland XWEB Pro – od przejęcia systemu nadrzędnego do sterowania chłodnictwem
Team82 opisał serię podatności w Copeland XWEB Pro, w tym CVE-2026-21718 i CVE-2026-24663. W odpowiednich warunkach możliwe jest obejście uwierzytelnienia i zdalne wykonanie kodu bez wcześniejszego logowania do systemu.
Znaczenie problemu wykracza poza przejęcie samego urządzenia. W laboratorium badacze pokazali, że po kompromitacji XWEB mogli wpływać na podłączony sterownik chłodniczy, m.in. zmieniając wskazywaną temperaturę oraz sterując sprężarką, wentylatorami i odszranianiem.
Nie ma potwierdzenia wykorzystania tych podatności w rzeczywistych atakach. Copeland udostępnił poprawki w firmware 1.13.
Źródła: Claroty Team82 · Copeland