Hvad CERT Polska afslørede den 8. august

CERT Polska, Polens nationale beredskabsteam for computersikkerhed, offentliggjorde den 8. august 2026, at angribere havde saboteret et kraftvarmeværk, der forsyner omkring 50.000 beboere med varme. Indbruddet begyndte med en rekognosceringsfase, som CERT Polska placerer mellem den 18. og 25. december 2025, efterfulgt af en destruktiv fase, der forløb den 29. december 2025 fra kl. 5.30 til 10.10.

I disse timer tvang angriberne dampturbinen og procesvandbehandlingsanlægget på værket til standsning, koblede Siemens-styringer af typerne S7-300, S7-1200 og S7-1500 om i STOP-tilstand og nulstillede syv serielle Moxa-serverenheder plus tre netværksswitche til fabriksindstillinger. Personalet begyndte genopretningen omkring kl. 7.30, mens angriberne stadig var aktive i netværket, og genoprettede driften, uden at en eneste kunde mistede varme eller strøm.

Springet: en vindmølleparks APN ind i et fremmed værk

Indgangspunktet var ikke selve varmeværket. Ifølge omtalen sad en FortiGate-enhed, der fungerede som både firewall og VPN-koncentrator, på en privat mobil APN, der blev brugt til at overvåge en vindmølleparks transformerstation. En konfigurationsfejl gjorde det muligt for enhver enhed, der kunne nås på den APN, at kommunikere med enhver anden, herunder en Teltonika RUTX50-mobilrouter og en WAGO PFC200-styring længere nede i kæden, hvilket gav angriberne en vej fra vindmølleparkens overvågningssegment til en styring på varmeværket.

CERT Polska beskriver dette som det første dokumenterede tilfælde, hvor en privat APN blev brugt som overgangsvej mellem to driftsteknologiske netværk uden nogen åbenlys forbindelse mellem sig. Forskere har knyttet indbruddet til den rusland-tilknyttede gruppe Sandworm og henviser til overlap med gruppens tidligere wiper-aktivitet, med en tilskrivning givet med moderat sikkerhed; offentliggørelsen fulgte efter en undersøgelse, som CERT Polska siger varede mere end tre måneder.

Hvorfor 'privat' ikke betyder 'isoleret'

Forsynings- og industrivirksomheder i hele EU behandler generelt private mobile APN'er som en sikrere netværkskategori end det åbne internet, og mange springer de segmenteringskontroller over, de ville kræve for en internetvendt forbindelse, ud fra en antagelse om, at en privat APN allerede er isoleret ved sin udformning. Denne antagelse er som regel en beslutning, der tages én gang, når en kontrakt om fjernovervågning af en vindmøllepark eller transformerstation underskrives, og sjældent revideres bagefter.

Denne hændelse viser, at antagelsen ikke holder. En privat APN bygget til at overvåge en vindmøllepark blev vejen ind til turbine- og vandbehandlingsstyringen på et varmeværk, to systemer uden nogen driftsmæssig grund til at dele en netværksvej. For enhver fjernvarmeoperatør, energiforsyning eller industrivirksomhed i EU, der kører SCADA- eller OT-overvågning over en privat mobilforbindelse, er dette nu en dokumenteret, bestyrelsesrelevant grund til at teste, om forbindelsen er adskilt fra OT.

Hvad der bør tjekkes før næste revisionsrunde

Begynd med en optælling: list hver privat APN eller mobilforbindelse, der når et OT-netværk, navngiv leverandørudstyret på den, som Fortinet-firewalls, Teltonika-routere, WAGO-styringer, Siemens-PLC'er eller serielle Moxa-gateways, og bekræft via en konfigurationsgennemgang, om enheder på den APN kan nå enheder, der tilhører et andet anlæg eller en anden operatør. Når en enkelt APN betjener flere fjerntliggende anlæg, som tilfældet var her, er netop den delte tilgængelighed sårbarheden.

Tjek derefter de led i kæden, som dette angreb faktisk brugte: fabriks- eller standardadgangskoder på serielle enhedsservere og switche, VPN-koncentratorregler, der er bredere end det overvågningstrafik, de var bygget til, og om en PLC kan tvinges i STOP-tilstand fra enhver enhed, der kan nås på APN'en, i stedet for kun fra en teknikerarbejdsstation på værkets eget netværk. Fjernvarme og energi er væsentlige enheder under NIS2, så dette er nu et reelt eksempel, en tilsynsmyndighed kan pege på, ikke længere et hypotetisk.