NETSCOUT: Кибератака в Польше оставила 50 000 жителей без тепла
News | 27.08.2026
Кибератака на польскую комбинированную теплоэлектростанцию оставила 50 000 жителей без тепла и электричества — и оставалась незамеченной в течение трёх месяцев, потому что операторы не видели, что происходит в их собственных сетях.
CERT Польши недавно опубликовал уточнённый отчёт о кибератаке, которая остановила паровую турбину и систему водоподготовки на ТЭЦ, обслуживающей 50 000 человек. В течение нескольких месяцев никто не подозревал, что это была атака. Остановка произошла во время рождественского обслуживания, операторы предположили ошибку подрядчика, а инцидент был зафиксирован лишь для информационных целей. Только трёхмесячное расследование, инициированное после того, как выяснилось, что в тот же день были поражены более 30 других энергетических объектов, позволило установить, что произошло на самом деле.
Следователи обнаружили атаку, которая пересекла три сети, включала 11 дней разведки и оставила видимые следы во всех из них — следы, которые так и не были замечены, потому что никто не наблюдал за внутренним, сотовым и OT-трафиком с той же дисциплиной, что и за периметром.
Что было анонсировано
Согласно отчёту CERT, злоумышленники проникли через межсетевые экраны подстанций ветропарков, которые они ранее скомпрометировали, и перешли к сотовому маршрутизатору в частной сети мобильных данных. Распределённые энергетические объекты используют такие сети для связи с операторами энергосистемы, и отрасль долгое время считала их изолированными и безопасными по определению. На практике любое устройство могло связаться с любым другим, поэтому плацдарм в ветропарке открыл злоумышленникам прямой путь к ТЭЦ, не имеющей с ним никаких деловых отношений.
После проникновения атакующие провели 11 дней, прежде чем предпринять деструктивные действия. Они прощупывали промышленное оборудование, тестировали учётные данные на межсетевом экране предприятия и в Рождество подключались к контроллерам для картирования целей. До рассвета 29 декабря они отключили контроллеры Siemens и заблокировали операторов новыми паролями. Они также стёрли конфигурации устройств и повредили шлюз настолько, что его нельзя было восстановить.
Почему это важно
Для CISO, CIO и руководителей безопасности OT этот инцидент иллюстрирует три неприятные истины. Во-первых, частные сотовые сети распределённой энергетики не являются доверенными зонами по умолчанию — это плоские сети, где одно скомпрометированное устройство получает доступ ко всем остальным. Во-вторых, периметровые инструменты не предназначены для проверки трафика, инициированного изнутри, поэтому латеральное перемещение так часто остаётся незамеченным до нанесения ущерба. В-третьих, без пакетных доказательств криминалистическая реконструкция зависит от случая.
Персонал станции воспринял отключение турбины как человеческую ошибку, потому что в их видимости не было ничего, что говорило бы об обратном. Маршрутизатор одного объекта, открывающий сессию с контроллером другого, не является тонким событием — это шаблон коммуникации, которого раньше не существовало.
Технические детали
- Длительность атаки: 11 дней разведки до деструктивных действий.
- Вектор входа: скомпрометированные межсетевые экраны подстанций ветропарков, пивот через общую частную сотовую сеть.
- Последствия: отключены контроллеры Siemens, операторы заблокированы новыми паролями, остановлены турбина и водоподготовка.
- Уничтожение улик: конфигурации устройств стёрты, шлюз повреждён без возможности восстановления.
- Пробел в детектировании: инцидент три месяца классифицировался как ошибка подрядчика.
- NETSCOUT Omnis Cyber Intelligence: непрерывная пакетная видимость сотового, OT и east-west трафика с глубокой инспекцией промышленных протоколов и поведенческим анализом связей между устройствами.
Softprom и NETSCOUT
Softprom является официальным дистрибьютором NETSCOUT. Организации, эксплуатирующие критическую инфраструктуру, распределённые энергетические активы или сложные OT-среды, могут получить доступ к NETSCOUT Omnis Cyber Intelligence и решениям сетевой видимости через инженерную и консалтинговую команду Softprom.
Узнайте, как Omnis Cyber Intelligence обеспечивает пакетную видимость в OT, сотовых сетях и внутреннем трафике — запросите консультацию с экспертами NETSCOUT в Softprom.
Этот материал подготовлен в рамках проекта Softprom DistriFlow — автоматизированной системы мониторинга и адаптации новостей вендоров. Источник: оригинальная статья.