Het Poolse computer emergency response team (CERT) heeft een rapport gepubliceerd over een tweede cyberaanval op het elektriciteitsnet van het land. De aanvallers richtten zich op industriële besturingssystemen (ICS) met een puur destructief doel. Eind december 2025 vielen dreigingsactoren, gelinkt aan de Russische overheid en specifiek de APT-groep Sandworm, communicatiesystemen en controlesystemen aan bij ongeveer 30 locaties, waaronder warmtekrachtcentrales (WKK) en dispatchcentra voor wind- en zonne-energie. Hoewel zij toegang kregen tot ICS, richtten zij zich vooral op systemen voor netveiligheid en stabiliteitsmonitoring, en veroorzaakten geen stroomuitval.

In een recent rapport onthult CERT.PL dat er in december 2025 een tweede aanval plaatsvond, parallel aan de eerder gemelde hack. Deze aanval was gericht op een kleinere warmtekrachtcentrale die warmte levert aan 50.000 inwoners. Het rapport benadrukt dat dit waarschijnlijk de eerste keer is dat dreigingsactoren een private APN als aanvalsvector gebruikten. Deze kwetsbare configuratie komt veelvuldig voor in Polen en wereldwijd. De aanval leidde tot het stilleggen van een stoomturbine en een waterzuiveringssysteem, wat de warmtekrachtkoppeling verstoorde. De systemen werden echter snel hersteld, waardoor de levering van warmte en elektriciteit niet werd onderbroken.

De inbraak begon via een Fortinet VPN- en firewallapparaat op een windpark met internetverbinding. De aanvallers identificeerden een Teltonika 4G-router op hetzelfde netwerk en kregen toegang tot de beheerdersinterface. Via een SSH-service op dit apparaat creëerden zij een tunnel naar een private APN-netwerk, beheerd door de distributiesysteembeheerder (DSO). Deze private APN-netwerken faciliteren communicatie tussen het SCADA-systeem van de DSO en ICS op de onderstations. De aanvallers scanden het private APN-netwerk en vonden een Wago programmeerbare logische controller (PLC) in de warmtekrachtcentrale. Een SSH-service op deze controller gaf toegang tot het operationele technologie (OT)-netwerk van de centrale.

Na een week verkenning schakelden de aanvallers Siemens PLC's uit door ze in de 'stop'-modus te zetten en een wachtwoord in te stellen om operatoren te blokkeren. Dit leidde tot het stilleggen van de stoomturbine en het waterzuiveringssysteem. Het personeel beperkte de uitvaltijd door de PLC's terug te zetten naar fabrieksinstellingen en logica uit back-ups te herstellen. Ook Moxa seriële apparaatservers en netwerk switches werden door de aanvallers geconfigureerd om legitieme toegang te blokkeren. ABB en Schneider Electric frequentieomvormers werden eveneens aangevallen, maar het is onduidelijk welke acties daar zijn uitgevoerd. Net als bij de eerste aanval werden sommige ICS-apparaten onherstelbaar beschadigd, vermoedelijk om sporen te wissen. Zo werd de Wago-controller die als toegangspoort diende, onbruikbaar gemaakt door de partitietabel te corrumperen, waardoor het apparaat niet meer kon lezen.