Краткое описание: Десятки тысяч жителей могли остаться без отопления из-за скоординированной хакерской атаки на критическую инфраструктуру.

Согласно заявлениям польских официальных лиц, российские киберпреступники в конце декабря 2025 года осуществили проникновение в промышленную сеть одной из крупных тепловых электростанций. Атакующие использовали нестандартный маршрут доступа: сначала они взломали ветряную электростанцию, затем получили доступ через корпоративную мобильную сеть. Организация CERT Polska опубликовала детальное описание инцидента, произошедшего на второй по величине станции, обслуживающей отопительные сети примерно 50 тысяч жителей. Хакеры смогли остановить паровую турбину и оборудование для очистки воды, однако операторы станции оперативно восстановили нормальное функционирование всех систем, что позволило избежать отключений отопления и электроснабжения населению.

Несанкционированная активность была зарегистрирована в утренние часы 29 декабря и совпала с масштабной волной кибератак на объекты возобновляемой энергетики в Польше. Ранее CERT Polska информировала о компрометации более 30 объектов альтернативной энергетики и крупного энергогенерирующего предприятия. Глава правительства Дональд Туск публично заявил, что имеющиеся данные свидетельствуют о причастности хакерских группировок, имеющих прямые связи с российским государством.

Проведённое трёхмесячное расследование позволило восстановить полную последовательность несанкционированного проникновения в сеть. Начальной точкой атаки стал сетевой экран FortiGate на ветроэнергетическом объекте. Это устройство одновременно служило брандмауэром и точкой удалённого доступа, причём функция удалённого подключения была открыта в глобальную сеть и работала без двухфакторной проверки личности. Завладев административными правами, злоумышленники получили доступ к мобильному маршрутизатору Teltonika RUTX50, который был подключен к закрытой мобильной сети энергетического оператора.

Создав защищённый SSH-канал, атакующие проникли во внутреннюю корпоративную сеть и начали систематический поиск уязвимых узлов. Они обнаружили промышленный контроллер WAGO PFC200 на целевой электростанции. Веб-интерфейс этого устройства был доступен из корпоративной сети, а учётные данные администратора не были изменены с момента установки. Используя этот контроллер как промежуточную станцию, хакеры активировали на нём SSH и получили доступ к операционной сети электростанции. Специалисты CERT Polska отмечают, что использование частной мобильной сети в качестве моста для атаки на критическую инфраструктуру – это первый документально подтверждённый случай применения такой методики.

В течение недели после проникновения киберпреступники проводили разведку внутренней инфраструктуры. На Рождество (25 декабря) они установили соединение посредством промышленного протокола S7 с тремя контроллерами компании Siemens, а через четыре дня приступили к деструктивным операциям. Три контроллера серии S7 (модели 300, 1200 и 1500) были переведены в режим остановки и заблокированы паролем, который затруднял восстановление их нормального состояния и модификацию программного обеспечения. Это привело к остановке работы паровой турбины и системы подготовки технической воды, в результате чего прервался процесс комбинированной выработки тепловой и электрической энергии.

Работники электростанции начали восстановительные операции около семи часов тридцати минут утра, в момент, когда киберпреступники всё ещё находились в сети. Инженеры выполнили сброс поражённых контроллеров до первоначальных заводских параметров и восстановили сохранённые копии программного управления. Этот способ позволил быстро вернуть оборудование в рабочее состояние, однако привел к утрате записей лог-файлов, которые могли бы содействовать расследованию. Кратковременная остановка турбины не повлекла за собой снабжение потребителей теплом и электричеством.

Прежде чем покинуть скомпрометированную сеть, киберпреступники предприняли попытки замести следы и усложнить восстановление. Они нарушили целостность таблицы разделов контроллера WAGO, обнулили настройки мобильного маршрутизатора и установили недоступный сетевой адрес, а затем восстановили исходное состояние FortiGate, уничтожив все сохранённые журналы деятельности. Общее время пребывания в сети станции составило около пяти часов.

Аналитики выявили основную уязвимость: архитектура используемой закрытой мобильной сети. Её конфигурация допускала беспрепятственное взаимодействие различных подключённых устройств внутри сотовой сети, вследствие чего компрометация одного объекта практически открывала доступ к другим элементам энергетической системы. Проведённый CERT Polska опрос показал, что аналогичная архитектура широко распространена на территории Польши и применяется и в других государствах. Кибербезопасность эксперты рекомендуют расценивать закрытые мобильные сети как потенциально опасные, физически разделять подключённые к ним устройства и применять к границе промышленных сетей защиту не менее строгую, чем для стандартного доступа из открытого интернета.