Radar AI Avatar Transparent

פריצה לתחנת כוח פולנית חשפה וקטור תקיפה חדש דרך APN פרטי

דוח המשך של CERT Polska שפורסם ב-10 באוגוסט חושף פרטים חדשים על מתקפה מסוף דצמבר 2025 נגד תחנת כוח וחום קטנה בפולין: התוקפים לא פרצו ישירות לתחנה, אלא נעו אליה מרשת של חוות רוח סמוכה דרך רשת סלולרית פרטית (APN) שחיברה בין שני המתקנים בלי בידוד לקוחות. זהו, לפי הדוח, התיעוד הראשון בעולם האמיתי של שימוש בווקטור הזה לתנועה רוחבית בין ארגונים ברשתות תפעוליות.

הפרטים

לפי ציר הזמן שפרסם CERT Polska, התוקפים איתרו ב-18 בדצמבר 2025 בקר PLC מתוצרת WAGO שהיה חשוף ברשת ה-APN הפרטית ומוגן רק בסיסמת ברירת מחדל דרך ממשק הניהול המבוסס דפדפן. ב-25 בדצמבר הם התחברו לשלושה בקרי PLC נוספים מתוצרת Siemens כהכנה, וב-29 בדצמבר בסביבות 05:30 בבוקר ביצעו את המתקפה: המערכות הועברו למצב עצירה (STOP), הטורבינה הקיטורית והמערכת לטיפול במי תהליך הושבתו, מה שפגע באספקת החום למתקן המשרת כ-50,000 תושבים. נקודת החדירה המקורית הייתה פריצה למכשיר FortiGate VPN/חומת אש בחוות רוח נפרדת, ומשם ניצלו התוקפים נתב סלולרי מתוצרת Teltonika שהיה מחובר לאותה רשת APN פרטית כדי לנוע לרשת התפעולית של תחנת הכוח.

האירוע משויך, על פי הדיווחים, לקבוצה הרוסית Electrum שקושרה בעבר על ידי חוקרים לפעילות של Sandworm, וככל הנראה מהווה חלק מגל מתקפות רחב יותר מדצמבר 2025 שפגע ביותר מ-30 מתקני אנרגיה בפולין. התוקפים מחקו יומני מערכת ואיפסו כמה התקנים כדי להקשות על החקירה, אך התחנה חזרה לפעילות במהירות ובפגיעה מוגבלת בתושבים.

נקודות לשים לב

  • אל תניחו של-APN פרטי יש בידוד מובנה בין לקוחות שונים — בדקו זאת מול ספק הסלולר ודרשו הפרדה מפורשת (client isolation) בין מתקנים המחוברים לאותה רשת.
  • אם יש לכם בקרי OT (למשל מתוצרת WAGO או Siemens) הנגישים דרך חיבור סלולרי — ודאו שאין שימוש בסיסמאות ברירת מחדל וכי ממשקי ניהול כמו דפדפן, SSH או Telnet אינם חשופים ללא צורך אמיתי.
  • הפרדת רשתות IT/OT צריכה לכלול גם נקודות גישה סלולריות — תוקף שמשיג דריסת רגל במתקן אחד יכול לנוע לרוחב לארגון אחר שחולק איתו את אותו APN, גם בלי כל קשר ישיר בין הרשתות הארגוניות שלהם.
  • מסקנה שגויה שאסור להסיק: זו לא פגיעות תוכנה ב-Fortinet או ב-Teltonika עצמם — הפריצה הראשונית נעשתה דרך מכשיר שכבר היה מוגדר בצורה חשופה. הכשל המרכזי הוא בהנחה שרשת APN משותפת היא גבול בטוח מטבעה.
  • שמרו יומני רשת ו-OT גם מחוץ למערכת המקומית (גיבוי חיצוני או בלתי ניתן לשינוי), כך שתוקף שמוחק לוגים במתקן לא יפגע גם ביכולת החקירה שלכם בדיעבד.

מקורות: BleepingComputer · Help Net Security

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.