Przegląd OT Security #2 – 23 sierpnia 2026

W Wielkiej Brytanii cyberatak doprowadził do czterodniowego zatrzymania małoskalowego generatora energii. Publicznie nie ujawniono operatora ani technicznego przebiegu incydentu, więc na razie wiemy przede wszystkim, że atak rzeczywiście przełożył się na pracę obiektu.

CISA i FBI ostrzegają też przed aktywnym rozpoznaniem instalacji wykorzystujących sterowniki Siemens S7. Nie opisują nowej podatności – chodzi o bieżącą aktywność napastników, którzy wyszukują słabo chronione lub bezpośrednio dostępne systemy i rozwijają narzędzia do ich atakowania.

W tym wydaniu znalazła się również aktualizacja dotycząca ransomware Medusa oraz raport Kaspersky ICS CERT podsumowujący potwierdzone incydenty przemysłowe z II kwartału 2026 r.

Wydarzenia i analizy

1. Cyberatak w Wielkiej Brytanii zatrzymał generator energii na cztery dni

W lipcu cyberatak doprowadził do czterodniowego wyłączenia małoskalowego generatora energii w Wielkiej Brytanii. Rząd podkreślił, że obiekt nie miał znaczenia dla bezpieczeństwa całej brytyjskiej sieci energetycznej, a incydent nie spowodował zagrożenia dla szerszego systemu.

Nie ujawniono nazwy operatora, lokalizacji ani technicznego przebiegu ataku. Brakuje więc informacji o wektorze wejścia oraz o tym, czy napastnicy uzyskali bezpośredni dostęp do systemów OT. Przypadek jest jednak istotny ze względu na potwierdzony, wielodniowy wpływ na działanie infrastruktury energetycznej.

Doniesienia medialne wiążą incydent z aktorami irańskimi lub powiązanymi z Iranem, ale nie ma publicznego technicznego komunikatu NCSC potwierdzającego taką atrybucję.

Źródła: The Independent · The Times


2. USA ostrzegają przed aktywnym rozpoznaniem sterowników Siemens S7

CISA i FBI opublikowały ostrzeżenie dotyczące bieżącej aktywności wymierzonej w instalacje wykorzystujące sterowniki Siemens S7. Według FBI napastnicy prowadzą rozpoznanie i rozwijają zdolności ofensywne przeciwko takim środowiskom w USA.

W działaniach wykorzystywane są skrypty eksploatacyjne wygenerowane z użyciem AI i maskowane jako legalne narzędzia monitorujące. Nie jest to jednak „autonomiczne malware ICS” ani pojedyncze nowe CVE. Większe znaczenie ma ekspozycja słabo chronionych, przestarzałych lub bezpośrednio osiągalnych sterowników.

Z perspektywy architektury OT problem wykracza poza same urządzenia S7. Znaczenie mają segmentacja, kontrola ścieżek sieciowych, zdalny dostęp oraz eliminowanie bezpośredniej ekspozycji urządzeń sterujących.

Źródła: CISA – Defending Against an Active Threat to Siemens S7 Series PLCs · FBI – Cyber Alerts


3. Medusa wykorzystuje świeże podatności nawet w ciągu 24 godzin

CISA i FBI zaktualizowały advisory dotyczące ransomware Medusa. Według danych FBI liczba znanych ofiar przekroczyła 500 organizacji z sektorów infrastruktury krytycznej, w tym również Critical Manufacturing.

Szczególnie istotne jest tempo wykorzystywania nowych podatności. Napastników obserwowano podczas używania świeżo ujawnionych luk w ciągu 24 godzin od ich publikacji, a w części przypadków także przed publicznym ujawnieniem problemu.

Dla organizacji przemysłowych nie jest to historia o bezpośrednich atakach na PLC. Znaczenie ma przede wszystkim skracający się czas reakcji na podatności w urządzeniach brzegowych, VPN, systemach zdalnego dostępu i innych komponentach, które mogą stanowić wejście do środowiska zakładowego.

Źródła: CISA – Medusa Ransomware · WaterISAC


4. Kaspersky ICS CERT podsumowuje 163 potwierdzone incydenty przemysłowe

Kaspersky ICS CERT zebrał 163 incydenty przemysłowe z II kwartału 2026 r., które zostały publicznie potwierdzone przez zaatakowane organizacje. Zestawienie obejmuje m.in. energetykę, wodę, produkcję, transport i logistykę.

Wśród opisanych przypadków znalazł się m.in. atak ransomware na SCADA zakładu uzdatniania wody w Minot, który wymusił około 16 godzin pracy ręcznej. Raport opisuje również przypadki przerw lub ograniczeń produkcji w przedsiębiorstwach przemysłowych.

Wartość tego materiału wynika przede wszystkim z zebrania incydentów potwierdzonych przez same ofiary, a nie wyłącznie na podstawie deklaracji grup przestępczych.

Źródła: Kaspersky ICS CERT – przegląd głównych incydentów przemysłowych w Q2 2026


5. NIST publikuje zalecenia dla Building Automation & Control Systems

NIST opublikował skrócone zalecenia bezpieczeństwa dla Building Automation & Control Systems, obejmujących m.in. HVAC, oświetlenie, kontrolę dostępu, systemy przeciwpożarowe i zarządzanie energią.

Dokument opisuje ryzyko związane z coraz silniejszą integracją tych systemów z sieciami korporacyjnymi i usługami chmurowymi. Zalecenia mają zastosowanie również w produkcji, energetyce, wodzie, ochronie zdrowia, transporcie oraz sektorze spożywczym.

Materiał ma przede wszystkim praktyczny charakter i może być interesujący dla organizacji, które traktują BMS i pozostałe systemy budynkowe jako część szerszego środowiska OT. NIST potwierdził również trwające prace nad kolejną wersją SP 800-82.

Źródła: NIST – Tips and Tactics for Building Automation & Control Systems


Podatności i ostrzeżenia

1. Siemens Simcenter Femap / Nastran – możliwość wykonania kodu na stacji inżynierskiej

CVE-2026-59086 dotyczy Simcenter Femap i Simcenter Nastran w wersjach starszych niż V2606. Odpowiednio spreparowane dane przekazane do aplikacji mogą doprowadzić do przepełnienia stosu i wykonania kodu w kontekście bieżącego procesu.

Podatność nie jest zdalna i wymaga interakcji użytkownika, dlatego nie należy traktować jej jako krytycznego problemu OT. Jej znaczenie wynika raczej z tego, że tego typu oprogramowanie może być używane na stacjach inżynierskich związanych z projektowaniem i działalnością produkcyjną.

Siemens zaleca aktualizację do wersji V2606 lub nowszej.

Źródła: Siemens ProductCERT


2. CISA Malcolm – wykonanie kodu w platformie monitorowania ruchu

CVE-2026-55676 dotyczy Malcolm Network Traffic Analysis Tool Suite w wersjach starszych niż 26.06.1. Uwierzytelniony użytkownik z rolą ROLE_UPLOAD może przesłać odpowiednio przygotowany plik, który zostanie wykonany w kontenerze obsługującym przesyłanie danych.

Problem jest interesujący z perspektywy OT, ponieważ Malcolm może działać jako element infrastruktury monitorowania ruchu przemysłowego. Nie jest to jednak podatność pozwalająca anonimowemu napastnikowi z Internetu przejąć sensor.

Poprawka jest dostępna w wersji 26.06.1.

Źródła: CISA / Malcolm – GitHub Security Advisory