Wat CERT Polska op 8 augustus onthulde

CERT Polska, het Poolse nationale computer-noodresponsteam, maakte op 8 augustus 2026 publiekelijk bekend dat aanvallers een warmtekrachtcentrale hadden gesaboteerd die ongeveer 50.000 inwoners van warmte voorziet. De inbraak begon met een verkenningsfase die CERT Polska plaatst tussen 18 en 25 december 2025, gevolgd door een destructieve fase die op 29 december 2025 liep van 5.30 tot 10.10 uur.

In die uren dwongen de aanvallers de stoomturbine en de proceswaterzuivering van de centrale tot stilstand, schakelden Siemens-regelaars S7-300, S7-1200 en S7-1500 in STOP-modus, en zetten zeven seriële Moxa-serverapparaten plus drie netwerkswitches terug naar fabrieksinstellingen. Het personeel begon rond 7.30 uur met herstel, terwijl de aanvallers nog actief waren in het netwerk, en herstelde de werking zonder dat een klant warmte of stroom verloor.

De overstap: de APN van een windpark naar een vreemde centrale

Het toegangspunt was niet de centrale zelf. Volgens de berichtgeving stond een FortiGate-apparaat dat tegelijk als firewall en VPN-concentrator fungeerde op een private mobiele APN die werd gebruikt om het onderstation van een windpark te bewaken. Een configuratiefout liet elk bereikbaar apparaat op die APN communiceren met elk ander apparaat erop, waaronder een Teltonika RUTX50-mobiele router en een WAGO PFC200-regelaar verderop in de keten, waardoor de aanvallers een route kregen van het bewakingssegment van het windpark naar een regelaar van de centrale.

CERT Polska noemt dit het eerste gedocumenteerde geval waarin een private APN werd gebruikt als overstappad tussen twee operationele-technologienetwerken zonder duidelijke onderlinge relatie. Onderzoekers hebben de inbraak gelinkt aan de aan Rusland gelieerde groep Sandworm, met verwijzing naar overlap met eerdere wiper-activiteit van de groep, met een toeschrijving op matige zekerheid; de onthulling volgde op een onderzoek dat volgens CERT Polska meer dan drie maanden duurde.

Waarom 'privaat' niet 'geïsoleerd' betekent

Nutsbedrijven en industriële ondernemingen in de hele EU behandelen private mobiele APN's doorgaans als een veiligere netwerkcategorie dan het publieke internet, en velen slaan de segmentatiecontroles over die ze wel zouden eisen voor een internet-gerichte verbinding, in de aanname dat een private APN al ontwerpmatig geïsoleerd is. Die aanname is meestal een eenmalige beslissing, genomen bij het afsluiten van een contract voor bewaking op afstand van een windpark of onderstation, en wordt daarna zelden herzien.

Dit incident laat zien dat de aanname niet standhoudt. Een private APN die was gebouwd om een windpark te bewaken, werd de route naar de turbine- en waterzuiveringsregelingen van een centrale, twee systemen zonder enige operationele reden om een netwerkpad te delen. Voor elk EU-stadsverwarmingsbedrijf, energiebedrijf of industriële onderneming die SCADA- of OT-bewaking via een private mobiele verbinding draait, is dit nu een gedocumenteerde, raadsrelevante reden om te testen of die verbinding gescheiden is van de OT.

Wat te controleren voor de volgende auditcyclus

Begin met een inventarisatie: som elke private APN of mobiele verbinding op die een OT-netwerk bereikt, benoem de leveranciersapparatuur erop, zoals Fortinet-firewalls, Teltonika-routers, WAGO-regelaars, Siemens-PLC's of seriële Moxa-gateways, en bevestig via een configuratiereview of apparaten op die APN apparaten van een andere locatie of een andere operator kunnen bereiken. Wanneer een enkele APN meerdere externe assets bedient, zoals hier het geval was, is precies die gedeelde bereikbaarheid de kwetsbaarheid.

Controleer vervolgens de schakels van de keten die deze aanval daadwerkelijk gebruikte: fabrieks- of standaardreferenties op seriële apparaatservers en switches, VPN-concentratorregels die ruimer zijn dan het bewakingsverkeer waarvoor ze waren gebouwd, en of een PLC vanaf elk bereikbaar apparaat op de APN in STOP-modus kan worden gedwongen, in plaats van alleen vanaf een engineeringwerkstation op het eigen netwerk van de centrale. Stadsverwarming en energie zijn essentiële entiteiten onder NIS2, dus dit is nu een reëel voorbeeld waar een toezichthouder naar kan wijzen, niet langer hypothetisch.