De Poolse cybersecurityautoriteiten hebben een tweede, eerder onbekende cyberaanval op een gecombineerde warmte- en elektriciteitscentrale onthuld. Deze aanval vond plaats tijdens de koude winterperiode en had het risico om tienduizenden mensen zonder verwarming te laten. De aanval werd pas maanden later ontdekt en viel samen met een reeks gecoördineerde aanvallen op meer dan dertig andere duurzame energie-installaties en een grotere warmtecentrale, die in januari openbaar werden gemaakt.
De aanvallen vonden plaats tijdens een van de koudste winters in Europa in meer dan tien jaar en werden in juli formeel toegeschreven aan de Russische Federale Veiligheidsdienst. CERT Polska, het Poolse computer emergency response team, attribueerde de tweede aanval in een aanvullend rapport niet aan een specifieke dader, maar richtte zich op een kleinere warmtecentrale die warmte levert aan ongeveer 50.000 inwoners. Deze aanval werd aanvankelijk niet als cyberincident herkend, omdat de operators een fout van een aannemer verantwoordelijk achtten voor de uitval van de stoomturbine en het waterbehandelingssysteem.
De verstoring werd snel genoeg opgemerkt om te voorkomen dat de verwarming voor klanten werd onderbroken en werd aanvankelijk alleen informatief gemeld. Vanwege de timing met de andere aanvallen startte CERT Polska toch een uitgebreid onderzoek naar dit laaggeprioriteerde incident. Dit onderzoek, dat meer dan drie maanden duurde, toonde volgens de organisatie het eerste bekende gebruik van een privaat mobiel datanetwerk als toegangspoort tot een industrieel controlesysteem aan. Het rapport benadrukt het belang van het melden van niet alleen bevestigde incidenten, maar ook onverklaarde storingen en operationele verstoringen, wat afwijkt van de beperktere meldplicht onder de Europese NIS2-richtlijn.
Windparken en andere gedistribueerde energiebronnen communiceren met netbeheerders via private mobiele netwerken, die als beveiligde, afgesloten infrastructuur worden beschouwd. In het onderzochte incident wisten de aanvallers via reeds gecompromitteerde firewalls bij windparkstations een verbinding te maken met een cellulair router die verbonden was met zo’n privaat netwerk. Vervolgens gebruikten zij deze router om toegang te krijgen tot een controller in de warmtecentrale die nog fabrieksinstellingen voor inloggen gebruikte. Via deze route drongen de hackers door tot de industriële controlesystemen van de centrale.
De hackers brachten zo een keten tot stand van windpark naar cellulair netwerk naar warmtecentrale, waarbij de faciliteiten onderling geen directe relatie hadden behalve het gedeelde privénetwerk. Eenmaal binnen voerden zij elf dagen lang verkenningen uit, testten zij credentials tegen de firewall en maakten zij op kerstdag verbinding met controllers om hun doelwitten in kaart te brengen. Op 29 december schakelden zij de Siemens-controllers uit die de stoomturbine en het waterbehandelingssysteem aansturen en sloten zij operators uit door nieuwe wachtwoorden in te stellen. Daarna wisten zij configuraties van netwerkapparatuur te wissen met geautomatiseerde scripts en veranderden zij apparaatadressen naar onbereikbare waarden om het herstel te vertragen. Het personeel van de centrale begon ongeveer twee uur later met het herstel, terwijl de aanvallers nog actief waren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *