Atacantes cerraron una turbina de vapor y el sistema de tratamiento de agua de proceso en una planta polaca de calor y electricidad combinados al infiltrarse a través de la red celular privada que el operador de la red local utiliza para acceder a equipos remotos. La planta suministra calor a unos 50.000 residentes. La recuperación comenzó alrededor de las 7:30 a.m. mientras los intrusos aún estaban activos dentro de la red, y los clientes no perdieron ni calor ni electricidad.
CERT Polska divulgó el incidente de diciembre de 2025 el 8 de agosto después de una investigación que duró más de tres meses. El primer ministro de Polonia había declarado en enero que dos plantas de cogeneración fueron afectadas. Esta es la segunda.
La ruta de ataque pasó por un APN privado, o nombre de punto de acceso: una red de datos celular dedicada gestionada por el operador del sistema de distribución. Una configuración que permitía que dispositivos arbitrarios en ese APN se comunicaran entre sí permitió al atacante pivotar desde una red de parque eólico comprometida hasta un controlador en la planta de cogeneración.
CERT afirma que llegar a una red de control industrial a través de un APN privado fue, según su conocimiento, 'el primer caso de este vector de ataque observado en un ciberataque del mundo real'. El parque eólico y la planta son instalaciones separadas, y ninguno de ellos opera la red que los conectaba.
El informe no establece un CVE como causa de la intrusión, y los investigadores no pudieron determinar si se explotó una vulnerabilidad en el router Teltonika, por lo que no hay un parche de software único que aplicar.
El controlador WAGO accesible a través del APN aún tenía credenciales de administrador predeterminadas, mientras que el APN privado permitía tráfico de cliente a cliente. La primera recomendación de CERT es auditar la configuración del APN privado y activar el aislamiento de clientes.
También aconseja tratar el APN como no confiable desde el lado de la tecnología operativa (OT), segmentar y restringir el tráfico, eliminar servicios de gestión innecesarios de interfaces accesibles al APN y cambiar credenciales predeterminadas. CERT dice que sus encuestas encontraron que las organizaciones polacas que operan APN privados comúnmente permiten que cualquier dispositivo en la red alcance a cualquier otro. Cree que configuraciones similares están ampliamente implementadas en otros países. El servicio SSH del router, la interfaz web del controlador y el APN permisivo funcionaban según lo configurado.
La ruta de ataque comenzó en un parque eólico, donde un dispositivo FortiGate servía como cortafuegos y concentrador VPN. Su VPN estaba expuesta a Internet y permitía cuentas sin autenticación multifactor. El atacante tenía privilegios administrativos en el dispositivo y probablemente los usó para obtener credenciales VPN que podían acceder a todos los segmentos de red.
El operador de distribución requería que las comunicaciones con la unidad terminal remota de la subestación se ejecutaran sobre el protocolo serial DNP3.0, y ese requisito se cumplió. Pero no había requisitos equivalentes para la interfaz de gestión del router celular, que se encontraba en una segunda interfaz, un puerto Ethernet conectado a una VLAN detrás del cortafuegos comprometido.
El parque eólico cumplió con el requisito DNP3.0 que se le había dado y aún así proporcionó la ruta de entrada. Ese requisito gobernaba cómo viajaban los datos, no cómo se administraba el dispositivo que los transportaba.
El router era un Teltonika RUTX50 cuya contraseña predeterminada se cambió durante el despliegue. Los investigadores recuperaron repetidos inicios de sesión SSH exitosos pero no pudieron establecer cómo obtuvo el atacante esa contraseña.
Hasta el 11 de agosto, The Hacker News revisó las vulnerabilidades publicadas en el firmware del propio router y no encontró ninguna que entregara su contraseña a un atacante no autenticado. Los dos fallos de la serie RUT en el aviso de Teltonika de CISA de 2023, CVE-2023-32349 y CVE-2023-32350, requieren privilegios existentes en el dispositivo, y los fallos del módem del RUTX50 causan solo denegación de servicio. No se descarta un fallo no publicado.
Los registros del operador móvil llevaron a CERT a evaluar que el atacante probablemente utilizó túneles SSH a través del router para llegar al APN privado. A partir del 18 de diciembre, el atacante escaneó el APN y encontró un controlador WAGO PFC200 que exponía su interfaz de administración web con credenciales de administrador predeterminadas. La actividad SSH posterior sugiere que el servicio probablemente se habilitó a través de esa interfaz, y la correlación de marcas de tiempo llevó a CERT a evaluar que el atacante probablemente hizo un túnel a través del WAGO hacia la red OT de la planta.
El 25 de diciembre, el atacante se conectó con éxito a tres PLC de Siemens sobre el protocolo S7, actividad que CERT considera muy probable que fuera reconocimiento para las acciones destructivas posteriores.
El 29 de diciembre, la actividad del atacante dentro de la red de cogeneración se extendió desde aproximadamente las 5:30 a.m. hasta aproximadamente las 10:10 a.m., con la recuperación de la planta comenzando alrededor de las 7:30 a.m. Según el personal de la planta, los controladores Siemens S7-300, S7-1200 y S7-1500 se cambiaron al modo STOP y se protegieron con contraseña, apagando la turbina y el sistema de tratamiento de agua de proceso e interrumpiendo la cogeneración.
Siete servidores de dispositivos seriales Moxa y tres conmutadores también se restablecieron de fábrica, se les cambiaron las contraseñas y se les asignaron direcciones IP inalcanzables como 127.0.0.1. CERT dice que el momento indica con un alto grado de confianza que esas acciones fueron automatizadas. Nada de esto requirió malware, y el informe no describe ninguno.
Cada paso destructivo utilizó una función de dispositivo compatible, invocada sobre los protocolos que la planta utiliza. El atacante luego dañó la vía de entrada. La tabla de particiones del controlador WAGO se corrompió, dejándolo incapaz de arrancar y sin registros útiles. Aproximadamente 30 minutos después de la última actividad observada en la planta de cogeneración, el atacante restableció de fábrica el router Teltonika, cambió su contraseña de administrador y le asignó la dirección inalcanzable 127.0.0.1, luego restableció de fábrica el FortiGate, causando la pérdida de sus registros.
CERT dice que las versiones de RutOS anteriores a 7.07 conservaban su base de datos de eventos después de un restablecimiento de fábrica, por lo que sobrevivieron los registros de inicio de sesión SSH.
La planta inicialmente no lo interpretó como un ataque. Se estaba realizando mantenimiento, por lo que el operador registró la interrupción como probable error del contratista y la informó solo como información; CERT abrió un incidente porque ya conocía eventos similares. El reconocimiento dentro de la red de la planta se ejecutó del 18 al 25 de diciembre, incluido un escaneo de puertos que comenzó en la dirección del sistema SCADA.
No se nombra a ningún actor para este incidente. La campaña más amplia de diciembre generó cuatro evaluaciones separadas en enero, del gobierno de Polonia, CERT Polska, ESET y Dragos. Cada una tiene un alcance diferente, a la preparación de la campaña, su infraestructura, el malware wiper utilizado contra sus otros objetivos y su forma más amplia. Ninguna de ellas aborda esta intrusión.
Los APN privados todavía aparecen en la guía federal como una opción de aislamiento. Un aviso del 30 de julio del FBI y la EPA sobre ataques contra PLC de sector de agua expuestos a Internet enumera un APN privado entre las arquitecturas aisladas que los operadores deberían considerar para alcanzar equipos OT a través de enlaces celulares.


















Deja una respuesta