Vad CERT Polska avslöjade den 8 augusti

CERT Polska, Polens nationella organisation för incidenthantering inom datasäkerhet, gick den 8 augusti 2026 ut offentligt med att angripare hade saboterat ett kraftvärmeverk som värmer omkring 50 000 invånare. Intrånget inleddes med en spaningsfas som CERT Polska daterar till den 18-25 december 2025, följd av en destruktiv fas som pågick den 29 december 2025 mellan klockan 5.30 och 10.10.

Under dessa timmar tvingade angriparna fram en avstängning av verkets ångturbin och dess processvattenreningsanläggning, kopplade om Siemens-styrsystem av typerna S7-300, S7-1200 och S7-1500 till STOP-läge, och återställde sju seriella Moxa-serverenheter samt tre nätverksswitchar till fabriksinställningar. Personalen påbörjade återställningen omkring klockan 7.30, medan angriparna fortfarande var aktiva i nätverket, och fick driften igång igen utan att en enda kund förlorade värme eller el.

Övergången: en vindkraftsparks APN in i ett främmande verk

Ingångspunkten var inte kraftvärmeverket självt. Enligt uppgifterna satt en FortiGate-enhet, som fungerade både som brandvägg och VPN-koncentrator, på en privat mobil APN som användes för att övervaka en vindkraftsparks transformatorstation. Ett konfigurationsfel gjorde att varje enhet som gick att nå på den APN:en kunde kommunicera med vilken annan enhet som helst på den, däribland en mobilrouter av modellen Teltonika RUTX50 och en styrenhet av modellen WAGO PFC200 längre fram i kedjan. Det gav angriparna en väg från vindkraftsparkens övervakningssegment ända in till en styrenhet på kraftvärmeverket.

CERT Polska beskriver detta som det första dokumenterade fallet där en privat APN använts som övergångsväg mellan två driftteknik-nätverk utan någon uppenbar koppling till varandra. Forskare kopplar intrånget till den ryssallierade gruppen Sandworm och hänvisar till överlapp med gruppens tidigare wiper-aktivitet, med en attribution som ges med måttlig säkerhet. Offentliggörandet kom efter en utredning som enligt CERT Polska pågick i mer än tre månader.

Varför 'privat' inte betyder 'isolerad'

Energibolag och industriföretag i hela EU behandlar i regel privata mobila APN:er som en säkrare typ av nätverk än det öppna internet, och många hoppar över de segmenteringsåtgärder de skulle kräva för en internetexponerad anslutning, eftersom de utgår från att en privat APN redan är isolerad genom sin konstruktion. Det antagandet är oftast ett beslut som fattas en enda gång, när ett avtal om fjärrövervakning av en vindkraftspark eller transformatorstation skrivs under, och som sällan omprövas därefter.

Den här händelsen visar att antagandet inte håller. En privat APN som byggdes för att övervaka en vindkraftspark blev vägen in till turbin- och vattenreningsstyrningen på ett kraftvärmeverk - två system utan någon driftmässig anledning att dela nätverksväg. För varje fjärrvärmeoperatör, energibolag eller industriföretag i EU som kör SCADA- eller OT-övervakning över en privat mobil anslutning är detta nu ett dokumenterat skäl på styrelsenivå att testa om anslutningen är segmenterad från OT.

Vad som bör kontrolleras inför nästa revision

Börja med en inventering: lista varje privat APN eller mobil anslutning som når ett OT-nätverk, ange leverantörsutrustningen på den, till exempel Fortinet-brandväggar, Teltonika-routrar, WAGO-styrenheter, Siemens-PLC:er eller seriella Moxa-gateways, och kontrollera genom en konfigurationsgenomgång om enheter på den APN:en kan nå enheter som tillhör en annan anläggning eller en annan operatör. När en enda APN betjänar flera fjärranläggningar, som var fallet här, är just den delade nåbarheten sårbarheten.

Kontrollera därefter de länkar i kedjan som den här attacken faktiskt utnyttjade: fabriks- eller standardlösenord på seriella enhetsservrar och switchar, VPN-koncentratorregler som är bredare än den övervakningstrafik de var byggda för, och om en PLC kan tvingas i STOP-läge från vilken enhet som helst som går att nå på APN:en, i stället för enbart från en ingenjörsarbetsstation på verkets eget nätverk. Fjärrvärme och energi räknas som väsentliga entiteter enligt NIS2, så det här är nu ett verkligt exempel som en tillsynsmyndighet kan peka på, inte längre bara hypotetiskt.