2 Remove Virus

Hackers dringen via privé mobiel netwerk in bij de Poolse elektriciteitscentrale.

Hackers verstoorden de operaties in een Poolse warmtekrachtcentrale, nadat ze via een privé mobiel systeem een onverwachte route naar het netwerk hadden gevonden die werd gebruikt om externe energieapparatuur aan te sluiten.

 

 

De aanval in december 2025 legde tijdelijk een stoomturbine en het waterzuiveringssysteem van de installatie stil. De faciliteit voorziet ongeveer 50.000 bewoners van warmte, maar klanten verloren tijdens het incident geen verwarming of elektriciteit.

CERT Polska maakte op 8 augustus details van de aanval bekend na een onderzoek dat meer dan drie maanden duurde. Volgens onderzoekers gingen de aanvallers aanvankelijk niet via de energiecentrale zelf binnen. In plaats daarvan begon de inbraak bij een apart windpark.

Na het compromitteren van systemen daar ontdekten de aanvallers dat apparatuur op het windpark was aangesloten op een privé mobiel netwerk dat werd beheerd door het lokale elektriciteitsdistributiebedrijf. Hetzelfde netwerk werd ook gebruikt om elders met apparatuur te communiceren.

Een beveiligingsconfiguratie maakte het mogelijk dat apparaten die dit privénetwerk gebruikten met elkaar konden communiceren. Dit gaf de aanvallers de kans om van het gecompromitteerde windpark naar apparatuur te gaan die op de elektriciteitscentrale was aangesloten.

CERT Polska zei dat het de eerste echte cyberaanval was die door de instantie bekend was, waarbij een privé mobielnetwerk van dit type werd gebruikt als route naar een industriële controleomgeving.

De aanvallers begonnen op 18 december het netwerk te verkennen. Tijdens deze activiteit ontdekten ze een industriële controller die via de mobiele verbinding bereikbaar was en nog steeds beschermd was door de standaard beheerdersgegevens.

Onderzoekers denken dat het gecompromitteerde apparaat vervolgens een route bood naar het operationele netwerk van de energiecentrale. Enkele dagen later, op 25 december, maakten de aanvallers verbinding met drie industriële controllers binnen de faciliteit. CERT Polska gelooft dat dit een verkenning was die werd uitgevoerd ter voorbereiding op de daaropvolgende verstoring.

De hoofdaanval vond plaats in de ochtend van 29 december. Kwaadaardige activiteit werd gedetecteerd van ongeveer 5:30 uur tot 10:10 uur. Het personeel van de installatie begon rond 7:30 uur met het terugvinden van getroffen systemen, wat betekent dat de aanvallers blijkbaar nog actief waren terwijl de herstelwerkzaamheden al gaande waren.

De indringers veranderden de bedrijfsstand van verschillende Siemens-controllers en beschermden deze met wachtwoorden. Hierdoor stopten de stoomturbine en het proceswaterzuiveringssysteem met werken, waardoor het warmtekrachtsysteem van de installatie werd onderbroken. Andere netwerkapparatuur werd opzettelijk gereset en herconfigureerd, zodat operators er normaal niet meer bij konden.

CERT Polska stelde vast dat ten minste een deel van deze acties waarschijnlijk geautomatiseerd was omdat meerdere wijzigingen in een nauw gecoördineerde volgorde plaatsvonden. Onderzoekers vonden geen bewijs dat gespecialiseerde malware nodig was om de verstoring te veroorzaken. In plaats daarvan gebruikten de aanvallers functies die al in de getroffen industriële en netwerkapparatuur waren ingebouwd.

Ze probeerden ook te interfereren met systemen die hun route naar de centrale hadden geboden. Verschillende apparaten werden gereset of beschadigd, wat resulteerde in het verlies van potentieel nuttige logboeken en ander forensisch bewijs.

Aanvankelijk realiseerden de medewerkers zich niet dat ze te maken hadden met een cyberaanval. Er vond op dat moment onderhoud plaats in de faciliteit, dus werd aanvankelijk vermoed dat de verstoring het gevolg was van een fout van de aannemer.

Onderzoekers hebben de dader die verantwoordelijk is voor dit specifieke incident niet publiekelijk geïdentificeerd.