29 декабря произошла кибератака на польскую теплоэлектростанцию (ТЭС), которая стала первым документально подтвержденным случаем проникновения злоумышленников в операционную сеть через приватную сеть APN (автономную общественную сеть), как сообщил CERT Polska.

Приватная APN — это выделенная мобильная сеть, которую оператор распределения электроэнергии (DSO), управляющий местной энергосистемой, организует совместно с мобильным оператором.

Инцидент произошел в день скоординированных атак на энергетический сектор Польши, затронувших 30 объектов возобновляемой энергетики и еще одну ТЭС. CERT Polska отметил, что анализ меньшей ТЭС занял более трех месяцев, поэтому информация об этом инциденте не вошла в первоначальный отчет.

Пострадавшая теплоэлектростанция обеспечивает теплоснабжение примерно 50 тысяч жителей. Атака привела к остановке паровой турбины и системы водоподготовки для производства технической воды, прерывая процесс когенерации. Персонал восстановил установку до того, как инцидент нарушил подачу тепла и электроэнергии потребителям.

В день атаки на станции проводились работы по техническому обслуживанию, поэтому персонал сначала предположил, что ошибку допустили инженеры подрядчика, и только в информационных целях сообщил об инциденте.

CERT Polska был осведомлен о подобных событиях в других местах и провел расследование возможной кибератаки. Дальнейший анализ подтвердил эту гипотезу.

Марцин Дудек, руководитель CERT Polska, рассказал о деталях атаки на конференции DEF CON 34 в Лас-Вегасе.

«То, что вначале выглядело как человеческая ошибка, превратилось в трехмесячное расследование с ложными следами, забытыми устройствами удаленного доступа, стертым промышленным оборудованием, мобильным подключением и инфраструктурой, которая считалась изолированной», — сказал Дудек.

По результатам детального анализа журналов событий исследователи определили устройство, с которого злоумышленник проводил свои действия: контроллер WAGO PFC200 с встроенным сотовым модемом.

«К сожалению, устройство было повреждено, и данные не удалось восстановить даже при проведении судебной экспертизы в лаборатории», — добавили исследователи.

Как злоумышленник получил доступ к контроллеру

Атаки, запущенные непосредственно с контроллера (небольшого промышленного компьютера для управления оборудованием), — это сценарий, который специалисты по операционным технологиям встречают редко. Так как поврежденное устройство WAGO не сохранило логи, расследование основывалось на разработке и тестировании гипотез.

Сначала команда проверила, был ли контроллер открыт непосредственно в интернет, и исключила эту вероятность, проанализировав наличие данного типа устройства в адресном пространстве Польши за соответствующий период. Позже исследователи узнали, что устройство взаимодействовало с системами DSO через SIM-карту, подключенную к приватной APN компании.

Чтобы понять, как злоумышленник получил доступ к этой сети, CERT Polska пересмотрел атаки на ветроэлектростанции, произошедшие в тот же день.

Маршрут атаки начался на подстанции ветропарка, где устройство FortiGate функционировало в качестве брандмауэра и VPN-концентратора одновременно. Его VPN-интерфейс был доступен из интернета без многофакторной аутентификации, и после проникновения злоумышленник получил административный доступ ко всем сегментам сети подстанции.

Эта сеть включала сотовый маршрутизатор Teltonika RUTX50 с двумя подключениями: последовательной линией к оборудованию сетки согласно требованиям протокола DSO и портом Ethernet, подключенным к скомпрометированной внутренней сети — комбинацией, которую DSO никогда не ограничивал. Логи маршрутизатора показали многократное подключение злоумышленника по SSH в декабре и туннелирование из этой точки в приватную APN компании.

APN предназначена для изоляции подключенного оборудования. В данном случае она позволила злоумышленнику переместиться с одного скомпрометированного устройства на другое. Начиная с 18 декабря, злоумышленник сканировал сеть в поиске VNC, HTTP и промышленных протоколов, включая S7 и Modbus, и обнаружил контроллер WAGO PFC200 на теплостанции, который все еще работал с учетными данными администратора по умолчанию на веб-интерфейсе.

SSH был отключен по умолчанию, но логи свидетельствуют, что злоумышленник включил его после проникновения. Контроллер имел доступ к системе SCADA станции и оборудованию, управляющему её основными операциями, и стал мостом злоумышленника в саму станцию за 11 дней до саботажа.

Неделя разведки

С 18 по 25 декабря злоумышленник сканировал сеть станции и безуспешно пытался войти в её брандмауэр, используя учетные имена «admin», «user» и третье имя, связанное с компанией, развернувшей системы телеконтроля.

Сканирование портов охватывало сервисы удаленного доступа, такие как RDP и VNC, наряду с промышленными протоколами.

В одной подсети сканирование началось с IP-адреса системы SCADA, что, по мнению CERT Polska, указывает на то, что злоумышленник мог выявить высокоценные цели во время предыдущей разведки. В Рождество злоумышленник подключился к трем контроллерам Siemens по протоколу S7.

Цель этих сеансов определить не удалось. CERT Polska рассматривает проведение разведки контроллеров в подготовке к деструктивным действиям, которые последовали, как наиболее вероятное объяснение.

Саботаж

Атака началась примерно в 5:30 утра 29 декабря. Злоумышленник туннелировал трафик через контроллер WAGO, открыл веб-интерфейс SCADA, а затем по очереди подключился к контроллерам Siemens S7-300, S7-1200 и S7-1500, переведя каждый в режим STOP и заблокировав паролем. Это остановило турбину и систему водоподготовки.

По словам персонала станции, контроллеры были переведены в режим STOP и защищены паролем, который препятствовал изменению их рабочего состояния и логики управления.

Персонал начал восстановление, пока злоумышленник был еще активен в сети. Операторы восстановили затронутые контроллеры к заводским настройкам и перезагрузили имеющиеся резервные копии их логики управления. Это помогло сократить время простоя, но также привело к стиранию логов, хранившихся на контроллерах. Siemens ProductCERT подтвердил, что логи не могут быть восстановлены.

Злоумышленник также атаковал семь серверов последовательного интерфейса Moxa и три сетевых коммутатора Moxa, восстановив их к заводским настройкам, изменив пароли и назначив недостижимые IP-адреса, такие как 127.0.0.1.

На основе расписания HTTP-запросов CERT Polska пришел к выводу «с высокой степенью уверенности», что эти действия были автоматизированы.

Сокрытие следов

Активность злоумышленника внутри сети станции продолжалась почти пять часов и завершилась еще одним взглядом на интерфейс SCADA, вероятно, для проверки результатов. Затем он повредил таблицу разделов контроллера WAGO, сделав его неспособным загружаться — это же устройство CERT Polska позже полностью разобрал в лаборатории без восстановления данных.

На ветровой электростанции злоумышленник сбросил маршрутизатор Teltonika к заводским настройкам, затем изменил его пароль администратора и установил его IP-адрес на 127.0.0.1, чтобы заблокировать переконфигурацию. В завершение он стер устройство FortiGate, давшее ему первоначальный доступ, и уничтожил его логи.

CERT Polska восстановил последовательность событий, работая в обратном направлении от сохранившихся улик, поскольку злоумышленник сознательно уничтожил большую часть следов.

«По нашим знаниям, описанный в этом отчете инцидент, включивший получение доступа к операционной сети через приватную APN, был первым наблюдаемым случаем использования этого вектора атаки в реальной кибератаке», — заключили исследователи.

«Его реализацию сделала возможной, в частности, неправильная конфигурация, позволившая устанавливать соединения между произвольными устройствами в сети приватной APN», — добавили они. «На основе опросов, проведенных с несколькими организациями, использующими этот тип решения, было установлено, что такая конфигурация была широко распространена в Польше во время проведения опросов. По нашим знаниям, аналогичные конфигурации также широко развернуты в других странах по всему миру».