Begin 2026 heeft het Poolse Computer Emergency Response Team (CERT) melding gemaakt van een cyberaanval op verschillende onderdelen van de Poolse energiesector, waaronder wind- en zonneparken en een warmtekrachtcentrale. Recent is bekend geworden dat ook een tweede warmtekrachtcentrale het doelwit was van een aanval waarbij onder meer een private APN werd ingezet. Volgens het Poolse CERT is dit de eerste bekende aanval op een industrieel systeem via een private APN.
Tijdens de aanval werd een stoomturbine en het waterzuiveringssysteem van de tweede warmtekrachtcentrale stilgelegd, wat het warmtekrachtkoppelingsproces verstoorde. Dit proces zorgt voor gelijktijdige opwekking van elektriciteit en warmte. Het incident had echter geen impact op de energievoorziening aan burgers. Aanvankelijk werd het stilvallen van systemen toegeschreven aan onderhoudswerkzaamheden, maar nader onderzoek toonde aan dat het om een gerichte aanval ging, waarvan de details recent openbaar zijn gemaakt.
De aanval begon met het verkrijgen van toegang tot een Fortinet FortiGate firewall en VPN-apparaat. De VPN-interface was vanaf het internet bereikbaar en vereiste slechts een gebruikersnaam en wachtwoord, zonder gebruik van multifactorauthenticatie (MFA). De aanvallers kregen adminrechten en onderschepten VPN-inloggegevens van andere gebruikers. Vanuit het gehackte Fortinet-apparaat werd toegang verkregen tot een Teltonika-router, die was verbonden met een seriële link naar een remote terminal unit (RTU) en een ethernet-interface die via de Fortinet-firewall een VLAN beheerde.
Via de router maakten de aanvallers verbinding met een private APN-netwerk, beheerd door de distribution system operator (DSO). Dit private APN faciliteert de communicatie tussen het SCADA-systeem van de DSO en de RTU bij het onderstation. Binnen het private APN werd een Wago programmable logic controller (PLC) ontdekt, die een webinterface had die vanaf de WAN-interface toegankelijk was en via het APN-netwerk kon worden bereikt. Voor het admin-account van deze Wago-controller werd nog steeds het standaardwachtwoord gebruikt.
De Wago-controller was verbonden met zowel de SCADA-systemen als netwerksegmenten met industriële apparaten die cruciaal zijn voor de operationele processen van de warmtekrachtcentrale. Vanuit deze controller voerden de aanvallers een aanval uit op Siemens-controllers, wat leidde tot de verstoring van de centrale. Het Poolse CERT adviseert beheerders van energiecentrales en andere vitale infrastructuur die private APN's gebruiken om standaardinloggegevens te wijzigen, vooral voor beheerdiensten en apparaten die met het private APN verbonden zijn.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *