NETSCOUT: Cyberatak w Polsce pozbawił ciepła 50 000 mieszkańców
News | 27.08.2026
Cyberatak na polską elektrociepłownię pozbawił 50 000 mieszkańców ciepła i energii elektrycznej — a przez trzy miesiące pozostawał niezauważony, ponieważ operatorzy nie widzieli, co dzieje się w ich własnych sieciach.
Polski CERT opublikował niedawno raport uzupełniający dotyczący cyberataku, który wyłączył turbinę parową oraz system uzdatniania wody w elektrociepłowni obsługującej 50 000 osób. Przez wiele miesięcy nikt nie wiedział, że był to atak. Awaria wystąpiła podczas prac konserwacyjnych w okresie świątecznym, operatorzy założyli błąd wykonawcy, a incydent został odnotowany wyłącznie w celach informacyjnych. Dopiero trzymiesięczne dochodzenie, zainicjowane po zaobserwowaniu, że tego samego dnia zaatakowano ponad 30 innych obiektów energetycznych, ujawniło rzeczywisty przebieg zdarzeń.
Śledczy ustalili, że atak przebiegł przez trzy sieci, obejmował 11 dni rekonesansu i pozostawił widoczne ślady w każdej z nich — ślady, które nigdy nie zostały wychwycone, ponieważ nikt nie monitorował ruchu wewnętrznego, komórkowego ani OT z taką samą dyscypliną, jaką stosuje się na perymetrze.
Co zostało ogłoszone
Zgodnie z raportem CERT, atakujący dostali się przez zapory sieciowe podstacji farm wiatrowych, które wcześniej skompromitowali, a następnie przeszli do routera komórkowego w prywatnej sieci danych mobilnych. Rozproszone obiekty energetyczne wykorzystują te sieci do komunikacji z operatorami systemu, a branża od dawna traktuje je jako izolowane i z natury bezpieczne. W rzeczywistości każde urządzenie mogło komunikować się z każdym innym, więc przyczółek na farmie wiatrowej otworzył atakującym bezpośrednią drogę do elektrociepłowni niezwiązanej z nią biznesowo.
Po uzyskaniu dostępu atakujący spędzili 11 dni, zanim podjęli działania destrukcyjne. Sondowali sprzęt przemysłowy, testowali poświadczenia względem zapory zakładu i w Boże Narodzenie łączyli się z kontrolerami w celu zmapowania celów. Przed świtem 29 grudnia wyłączyli sterowniki Siemens i zablokowali operatorów nowymi hasłami. Wymazali także konfiguracje urządzeń oraz uszkodzili bramę tak poważnie, że nie dało się jej naprawić.
Dlaczego ma to znaczenie
Dla dyrektorów CISO, CIO oraz liderów bezpieczeństwa OT incydent ten ilustruje trzy niewygodne prawdy. Po pierwsze, prywatne sieci komórkowe wykorzystywane w rozproszonej energetyce nie są z natury strefami zaufanymi — to płaskie sieci, w których jedno skompromitowane urządzenie sięga wszystkich pozostałych. Po drugie, narzędzia perymetryczne nie są przygotowane do kwestionowania ruchu pochodzącego z wewnątrz, co sprawia, że ruch boczny często pozostaje niewykryty aż do momentu wyrządzenia szkód. Po trzecie, bez dowodów na poziomie pakietów rekonstrukcja kryminalistyczna zależy od szczęścia.
Personel elektrociepłowni odczytał wyłączenie turbiny jako błąd ludzki, ponieważ nic w ich widoczności nie wskazywało inaczej. Router w jednej lokalizacji otwierający sesję ze sterownikiem w innej nie jest zjawiskiem subtelnym — to wzorzec komunikacji, który wcześniej nie istniał.
Szczegóły techniczne
- Czas trwania ataku: 11 dni rekonesansu przed działaniami destrukcyjnymi.
- Wektor wejścia: skompromitowane zapory podstacji farm wiatrowych, przejście przez współdzieloną prywatną sieć komórkową.
- Skutki: wyłączone sterowniki Siemens, operatorzy zablokowani nowymi hasłami, wstrzymana turbina parowa i uzdatnianie wody.
- Niszczenie dowodów: wymazane konfiguracje urządzeń, brama uszkodzona bez możliwości naprawy.
- Luka detekcyjna: incydent przez trzy miesiące błędnie klasyfikowany jako błąd wykonawcy.
- NETSCOUT Omnis Cyber Intelligence: ciągła widoczność na poziomie pakietów w sieciach komórkowych, OT i east-west z głęboką inspekcją pakietów oraz analizą behawioralną relacji między urządzeniami.
Softprom i NETSCOUT
Softprom jest oficjalnym dystrybutorem NETSCOUT. Organizacje zarządzające infrastrukturą krytyczną, rozproszonymi zasobami energetycznymi lub złożonymi środowiskami OT mogą uzyskać dostęp do NETSCOUT Omnis Cyber Intelligence oraz rozwiązań widoczności sieciowej dzięki zespołowi inżynierskiemu i konsultingowemu Softprom.
Dowiedz się, jak Omnis Cyber Intelligence zapewnia widoczność na poziomie pakietów w OT, sieciach komórkowych i ruchu wewnętrznym — zamów konsultację z ekspertami NETSCOUT w Softprom.
Treść przygotowana w ramach projektu Softprom DistriFlow — zautomatyzowanego systemu monitorowania i adaptacji aktualności vendorów. Źródło: artykuł oryginalny.