Lo que reveló CERT Polska el 8 de agosto

CERT Polska, el equipo nacional de respuesta a emergencias informáticas de Polonia, reveló públicamente el 8 de agosto de 2026 que unos atacantes habían saboteado una central de cogeneración que calienta a unos 50.000 vecinos. La intrusión comenzó con una fase de reconocimiento que CERT Polska sitúa entre el 18 y el 25 de diciembre de 2025, seguida de una fase destructiva que se desarrolló el 29 de diciembre de 2025, de 5:30 a 10:10 de la mañana.

Durante esas horas los atacantes forzaron la detención de la turbina de vapor y del sistema de tratamiento de agua de proceso de la central, cambiaron a modo STOP los controladores Siemens S7-300, S7-1200 y S7-1500, y restablecieron a valores de fábrica siete servidores seriales Moxa y tres conmutadores de red. El personal inició la recuperación hacia las 7:30, mientras los atacantes seguían activos dentro de la red, y restableció la operación sin que ningún cliente perdiera calefacción ni electricidad.

El salto: la APN de un parque eólico hacia una central ajena

El punto de entrada no fue la propia central. Según lo reportado, un equipo FortiGate que funcionaba como cortafuegos y concentrador VPN a la vez estaba conectado a una APN celular privada usada para monitorizar la subestación de un parque eólico. Un fallo de configuración permitía que cualquier dispositivo alcanzable en esa APN se comunicara con cualquier otro, incluidos un router celular Teltonika RUTX50 y un controlador WAGO PFC200 más adelante en la cadena, lo que dio a los atacantes una vía desde el segmento de monitorización del parque eólico hasta un controlador de la central.

CERT Polska describe esto como el primer caso documentado de una APN privada usada como vía de paso entre dos redes de tecnología operativa sin relación aparente entre sí. Los investigadores han vinculado la intrusión al grupo afín a Rusia Sandworm, citando coincidencias con actividad wiper anterior del grupo, con una confianza media en la atribución; la revelación llegó tras una investigación que, según CERT Polska, duró más de tres meses.

Por qué 'privada' no significa 'aislada'

Las empresas de servicios públicos e industriales de toda la UE suelen tratar las APN celulares privadas como una categoría de red más segura que internet público, y muchas omiten los controles de segmentación que exigirían para un enlace expuesto a internet, dando por hecho que una APN privada ya está aislada por diseño. Esa suposición suele ser una decisión tomada una sola vez, al firmar un contrato de monitorización remota de un parque eólico o una subestación, y rara vez se revisa después.

Este incidente demuestra que la suposición no se sostiene. Una APN privada construida para monitorizar un parque eólico se convirtió en la vía hacia los controles de turbina y tratamiento de agua de una central, dos sistemas sin ningún motivo operativo para compartir una ruta de red. Para cualquier operador de calefacción urbana, empresa energética o industrial de la UE que gestione monitorización SCADA u OT sobre un enlace celular privado, esto es ahora un motivo documentado y relevante para el consejo de administración para comprobar si ese enlace está segmentado de la OT.

Qué revisar antes del próximo ciclo de auditoría

Empiece por un inventario: enumere cada APN privada o enlace celular que llegue a una red OT, identifique el equipo de cada fabricante presente, como cortafuegos Fortinet, routers Teltonika, controladores WAGO, PLC Siemens o pasarelas seriales Moxa, y confirme mediante una revisión de configuración si los dispositivos de esa APN pueden alcanzar dispositivos de otro emplazamiento o de otro operador. Cuando una sola APN da servicio a varios activos remotos, como ocurrió aquí, esa accesibilidad compartida es precisamente la vulnerabilidad.

Después revise los eslabones de la cadena que este ataque realmente usó: credenciales de fábrica o por defecto en servidores seriales y conmutadores, reglas del concentrador VPN más amplias que el tráfico de monitorización para el que se crearon, y si un PLC puede forzarse a modo STOP desde cualquier dispositivo alcanzable en la APN, en lugar de solo desde una estación de ingeniería en la propia red de la central. La calefacción urbana y la energía son entidades esenciales bajo la NIS2, así que esto es ahora un ejemplo real al que una autoridad supervisora puede señalar, no uno hipotético.