Hackerlar, Polonya’daki bir birleşik ısı ve enerji santralinde operasyonları kesintiye uğrattı; çünkü uzaktan enerji ekipmanlarını bağlamak için kullanılan özel bir hücresel sistem aracılığıyla ağına beklenmedik bir yol buldular.
Aralık 2025 saldırısı, bir buhar türbini ve tesisin su arıtma sistemini geçici olarak kapattı. Tesis yaklaşık 50.000 kişiye ısı sağlıyor, ancak müşteriler olay sırasında ısıtma veya elektrik kaybı yaşamamıştır.
CERT Polska, üç aydan fazla süren bir soruşturmanın ardından 8 Ağustos’taki saldırının detaylarını açıkladı. Soruşturmacılara göre, saldırganlar başlangıçta santrale girmemişti. Bunun yerine, müdahale ayrı bir rüzgar çiftliğinde başladı.
Oradaki sistemlerin tehlikeye girmesinin ardından, saldırganlar rüzgar çiftliğindeki ekipmanların yerel elektrik dağıtım şirketi tarafından işletilen özel bir hücresel ağına bağlı olduğunu keşfettiler. Aynı ağ, başka bir ekipmanla iletişim kurmak için de kullanıldı.
Bir güvenlik yapılandırması, bu özel ağı kullanan cihazların birbirleriyle iletişim kurmasına olanak tanıyordu. Bu, saldırganlara zarar gören rüzgar çiftliğinden enerji santraline bağlı ekipmana geçme fırsatı verdi.
CERT Polska, ajans tarafından bilinen ilk gerçek dünya siber saldırısı olduğunu, bu tür özel hücresel ağın endüstriyel kontrol ortamına geçiş yolu olarak kullanıldığını belirtti.
Saldırganlar 18 Aralık’ta ağı keşfetmeye başladı. Bu faaliyet sırasında, hücresel bağlantı üzerinden ulaşılabilen ve hâlâ varsayılan yönetici kimlik bilgileriyle korunan bir endüstriyel kontrolör keşfettiler.
Araştırmacılar, tehlikeye giren cihazın santralin işletme ağına bir yol sağladığına inanıyor. Birkaç gün sonra, 25 Aralık’ta, saldırganlar tesisin içindeki üç endüstriyel kontrolörle bağlantı kurdu. CERT Polska, bunun sonraki aksaklığa hazırlık olarak yapılan keşif olduğunu düşünüyor.
Ana saldırı 29 Aralık sabahı gerçekleşti. Kötü amaçlı faaliyetler yaklaşık sabah 5:30’dan 10:10’a kadar tespit edildi. Santral personeli, etkilenen sistemleri sabah 7:30 civarında kurtarmaya başladı, bu da saldırganların hâlâ aktif olduğu ve restorasyon çalışmalarının devam ettiği anlamına geliyor.
İzinsiz misafirler, birkaç Siemens kontrolcüsünün çalışma durumunu değiştirdi ve şifrelerle korudu. Bu durum, buhar türbini ve proses-su arıtma sisteminin çalışmayı durdurmasına ve tesisin kojenerasyon sürecinin kesintiye girmesine neden oldu. Diğer ağ ekipmanları kasıtlı olarak sıfırlanıp yeniden yapılandırıldı, böylece operatörler artık normal şekilde erişemedi.
CERT Polska, bu eylemlerin en azından bazılarının muhtemelen otomatik olduğunu, çünkü çok sayıda değişikliğin yakın koordineli bir dizi halinde gerçekleştiğini belirledi. Araştırmacılar, bu kesintiye neden olacak özel bir kötü amaçlı yazılıma ihtiyaç olduğuna dair hiçbir kanıt bulamadı. Bunun yerine, saldırganlar etkilenen endüstriyel ve ağ ekipmanlarına zaten entegre edilmiş işlevleri kullandılar.
Ayrıca, tesise giriş yollarını sağlayan sistemlere müdahale etmeye çalıştılar. Birçok cihaz sıfırlandı veya hasar gördü, bu da potansiyel faydalı kayıtlar ve diğer adli kanıtların kaybolmasına yol açtı.
Başlangıçta, personel bir siber saldırıyla karşılaştıklarının farkında değildi. O dönemde tesiste bakım yapılıyordu, bu yüzden bozulmanın ilk olarak yüklenici hatasından kaynaklandığı şüphelenildi.
Soruşturmacılar, bu özel olaydan sorumlu saldırganın kimliğini kamuoyuna açıklamadı.
