In december werden delen van de Poolse energiesector, zoals wind- en zonneparken en een warmtekrachtcentrale, aangevallen. De aanvallers drongen binnen via Fortinet FortiGate-firewalls en gebruikten standaard inloggegevens, aldus het Poolse Computer Emergency Response Team (CERT). Het doel was om systemen te beschadigen, volgens het CERT dat de aanvallen onderzocht. Meer dan dertig wind- en zonneparken gebruikten Fortinet FortiGate-firewalls voor zowel firewall- als vpn-toegang. De vpn-interface van deze firewalls was toegankelijk vanaf het internet en accounts konden zonder multifactorauthenticatie inloggen. Het is onduidelijk hoe de aanvallers toegang kregen, maar sommige FortiGate-firewalls waren eerder kwetsbaar voor beveiligingslekken die remote code execution mogelijk maakten. In de energiesector is het gebruikelijk om dezelfde accounts en wachtwoorden op meerdere locaties te gebruiken, waardoor één gecompromitteerd account toegang tot meerdere faciliteiten kan geven. Het onderzoek werd bemoeilijkt door het ontbreken van volledige logbestanden, aangezien de aanvallers op de dag van de aanval een fabrieksreset uitvoerden op alle onderzochte FortiGate-firewalls.

De meeste aangevallen wind- en zonneparken gebruikten Hitachi RTU560-controllers voor automatisering en beheer. Deze apparaten waren via de FortiGate-firewall toegankelijk met een standaard gebruikersnaam en wachtwoord. De aanvallers uploaden "corrupted firmware" om de apparaten te saboteren. Ze kregen ook toegang tot andere systemen via hardcoded RDP-inloggegevens in de Fortinet-firewallconfiguratie. Hitachi verklaarde dat de aangevallen apparaten achter kwetsbare firewalls zaten, verouderde firmware gebruikten, met standaard inloggegevens waren ingesteld en zonder aanbevolen beveiligingsfuncties opereerden. Deze omstandigheden verhoogden het risico, aldus de fabrikant. De apparaten gebruikten ook Moxa serial device servers, waarvan de webinterface met standaard inloggegevens was ingesteld. De aanvallers herstelden de fabrieksinstellingen met deze gegevens. De aanval verstoorde de communicatie tussen de energieparken, maar had geen invloed op de energieproductie. Naast de energiesector werd ook een productiebedrijf aangevallen, waarbij de aanvallers toegang kregen via een Fortinet "perimeter device". De configuratie van dit apparaat was eerder gestolen en op een crimineel forum gepubliceerd. Tijdens de operatie werd wiper-malware genaamd DynoWiper en ZovWiper gebruikt, meldt antivirusbedrijf ESET. Deze malware moest systemen wissen en onbruikbaar maken. Bij de warmtekrachtcentrale werd de malware door aanwezige Endpoint Detection and Response (EDR) software geblokkeerd.