前情回顾·电力网络威胁态势

安全内参8月12日消息,波兰计算机应急响应小组(CERT)发布了一份报告,详细介绍了针对该国电网的第二起攻击事件。攻击者将目标锁定在工业控制系统(ICS)上,目的“纯粹是进行破坏”。

波兰电网网络破坏事件发现新的电厂受害者

2025年12月下旬,APT组织Sandworm针对约波兰30处站点的通信和控制系统发动了攻击,其中包括热电联产电厂以及风能和太阳能设施的可再生能源调度中心。该组织是一个与俄罗斯政府有关联的威胁行为者。

在那次攻击中,黑客获得了对ICS的访问权限,但主要目标是电网安全与稳定性监控系统,而非实际的发电系统。尽管部分ICS设备遭到永久性损坏,但攻击并未造成任何停电。

波兰CERT近日发布新报告再次披露,该国能源行业在2025年12月还遭到了第二起攻击。调查发现,这次攻击与此前披露的黑客攻击同时进行,目标是一座规模较小的热电联产电厂,该电厂为5万名居民供应热力。

波兰CERT的报告指出,这似乎是威胁行为者首次将工业专网(私有APN)用作攻击途径,并警告称,在波兰乃至全球其他国家和地区,经常可以发现存在相同漏洞的配置。

此次网络攻击导致蒸汽轮机和水处理系统停机,进而造成热电联产过程受到干扰。不过,相关系统很快得到恢复,供热和供电均未中断。

攻击发生时,设施正在进行维护工作。起初,人们认为此次故障是由工程操作失误造成的,但波兰计算机应急响应小组很快确定,故障实际上源于黑客活动。

从边缘设备渗透进能源设施的OT专网

入侵始于一台位于某风电场、连接互联网的Fortinet VPN/防火墙设备。随后,黑客发现同一网络中存在一台Teltonika蜂窝路由器,并访问了其管理界面。

接着,攻击者利用该设备上运行的SSH服务建立了一条隧道,从而得以与配电系统运营商(DSO)管理的私有APN网络进行通信。这些私有APN网络用于实现DSO的SCADA系统与变电站内安装的ICS之间的通信。

攻击者扫描了私有APN网络,并发现了一台运行于热电联产电厂的Wago可编程逻辑控制器(PLC)。该控制器启用的SSH服务使攻击者得以访问电厂的OT网络。

在进行了为期一周的侦察后,威胁行为者连接至西门子PLC,将其切换至“停止”模式,并设置密码,以阻止操作员更改控制器的运行状态和控制逻辑。这些操作导致蒸汽轮机和水处理系统停机。

工作人员通过将受影响的PLC重置为出厂设置,并从备份中重新加载逻辑程序,成功缩短了停机时间。

攻击者还将目标锁定在Moxa串行设备服务器和Moxa网络交换机上,并对这些设备进行了配置,以阻止合法操作员访问。ABB和施耐德电气的变频驱动器也遭到攻击,但目前尚不清楚攻击者对这些设备实施了哪些操作,且部分连接尝试并未成功。

与针对第一处能源设施的攻击类似,黑客将部分遭入侵的ICS设备彻底破坏,使其无法正常运行。

波兰计算机应急响应小组称,部分设备在攻击者试图掩盖踪迹的过程中遭到永久性损坏。

“攻击者随后破坏了此前被用作进入网络网关的WAGO控制器,方法是损坏其分区表,使设备无法读取。受影响实体尝试通过恢复出厂设置来修复该控制器,但这并未修复分区表,设备仍然无法启动。在调查过程中,也未能从该设备恢复任何有价值的日志。”

参考资料:https://www.securityweek.com/novel-private-apn-pivot-let-hackers-sabotage-second-polish-energy-facility/

声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。