Hackers irrumpieron en una pequeña planta de energía polaca a través de APN privado el año pasado

Los hackers utilizaron una puerta de enlace móvil dedicada para comprometer una segunda instalación durante los ciberataques destructivos que afectaron al sector energético de Polonia el año pasado. El segundo objetivo era una pequeña planta combinada de calor y electricidad (CHP) que suministra calor a unos 50.000 residentes, lo que provocó el cierre de la turbina de vapor y el sistema de tratamiento de agua. El Equipo de Respuesta a Emergencias Informáticas de Polonia (CERT) reveló este segundo incidente en un informe complementario durante el fin de semana, indicando que el atacante utilizó un Punto de Acceso Nominal (APN) privado para acceder a la red de tecnología operativa. "El ataque fue posible, entre otros factores, por una configuración incorrecta que permitía que dispositivos arbitrarios dentro de la red APN privada se comunicaran entre sí".

El 29 de diciembre de 2025, un atacante presuntamente vinculado al grupo de amenazas ruso Electrum atacó 30 instalaciones de energía eólica y solar y una gran planta CHP en Polonia, destruyendo equipos clave más allá de toda reparación. El actor de amenazas atacó sitios de recursos energéticos distribuidos (DER) en todo el país, deshabilitó equipos de comunicación, corrompió dispositivos de tecnología operativa (OT) y borró sistemas Windows. A pesar de este esfuerzo por desestabilizar la red, la generación y distribución de energía no se interrumpieron.

En el ataque recientemente divulgado contra una segunda planta CHP más pequeña, el actor de amenazas apagó los controladores lógicos programables (PLC) y protegió el acceso con una contraseña, desactivando así una turbina de vapor y el sistema de tratamiento de agua de proceso de la planta e interrumpiendo las operaciones de cogeneración. El personal de la planta logró restaurar rápidamente los sistemas afectados, por lo que el apagón fue breve y no tuvo impacto en la población.

Novedosa ruta de ataque

Al investigar el incidente, el CERT polaco determinó que el atacante inicialmente comprometió un VPN/firewall FortiGate en un parque eólico y utilizó un enrutador celular Teltonika en su red para hacer un túnel hacia un APN privado administrado por el operador del sistema de distribución. El APN carecía de aislamiento de clientes, lo que permitía al atacante escanear y comunicarse con dispositivos en otras instalaciones.

A partir del 18 de diciembre, el atacante encontró un PLC WAGO PFC200 en la planta CHP cuya interfaz web estaba expuesta en el APN y protegida con credenciales de administrador predeterminadas. Después de comprometer el controlador, el atacante habilitó SSH y lo utilizó como puente hacia la red OT de la planta. Durante la semana siguiente, escanearon la red en busca de sistemas SCADA y dispositivos industriales, y el 25 de diciembre se conectaron a tres PLC Siemens, probablemente en preparación para el ataque.

Aproximadamente a las 5:30 a.m. del 29 de diciembre, el atacante accedió a la interfaz SCADA y a los PLC Siemens, cambiándolos al modo STOP, activando la protección por contraseña y apagando la turbina de vapor y el sistema de tratamiento de agua de proceso. El atacante también restableció y reconfiguró varios dispositivos Moxa para impedir la recuperación, destruyó registros y dificultó el análisis forense al corromper o restablecer el controlador WAGO, el enrutador Teltonika y el firewall FortiGate utilizados durante la intrusión.

El CERT polaco cree que este es el primer ciberataque conocido en el mundo real en el que un atacante ingresó a una red OT moviéndose lateralmente a través de un APN privado. "Hasta donde sabemos, el incidente descrito en este informe, que implicó obtener acceso a una red OT a través de un APN privado, fue el primer caso observado de este vector de ataque utilizado en un ciberataque del mundo real", comentó CERT Polska.

Las encuestas posteriores a la investigación determinaron que esta configuración era común en Polonia en ese momento, y el CERT del país estima que es probable que arreglos similares se utilicen ampliamente a nivel internacional. Se recomienda tratar los APN privados como redes externas no confiables, habilitar el aislamiento entre clientes conectados, usar listas de permitidos para el tráfico esencial entre las puertas de enlace APN y los sistemas OT, y deshabilitar los servicios de administración SSH y Telnet expuestos.

Prueba cada capa antes de que lo hagan los atacantes

Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%. El resto se mueve a través de su entorno sin ser visto. El documento técnico de Picus muestra cómo la simulación de brechas y ataques prueba sus reglas SIEM y EDR para que las amenazas dejen de pasar desapercibidas en la detección.

image
image
Complete attack path
Complete attack path
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *