波兰热电厂遭黑客入侵:私有蜂窝网络成为攻击突破口

导语:2026年8月8日,CERT Polska(波兰计算机应急响应小组)发布报告,详细披露了2025年12月发生的一起针对波兰热电联产(CHP)工厂的网络攻击事件。攻击者通过私有蜂窝网络(APN)从风电场横向移动至CHP工厂的工业控制系统,最终关闭了蒸汽轮机和过程水处理系统,导致约5万居民在一段时间内面临供热中断风险。这是网络安全史上首次观察到攻击者利用私有APN作为入侵路径的真实案例。

来源:本文编译自 The Hacker News 报道《Hackers Breach Polish Power Plant Controls via Private Cellular Network and Shut Turbine》,原始发布于2026年8月12日。


一、事件概述

1.1 事件背景

CERT Polska于2026年8月8日正式披露了这起发生在2025年12月的网络攻击事件。波兰总理早在2026年1月就曾公开表示两家热电联产工厂遭受攻击,本次披露的是第二起。第一起事件涉及名为”冰风暴”(Winter同等)的破坏性恶意软件活动,本起事件独立于该活动之外。

遭受攻击的CHP工厂为大约5万名居民供热。在攻击期间(12月29日约5:30至10:10),工厂的蒸汽轮机和过程水处理系统被关闭,导致热电联产中断。值得庆幸的是,由于应急响应及时,居民未实际经历供热的中断——工厂在早上7:30左右即开始恢复运营,尽管当时攻击者仍在网络内活动。

攻击路径示意图

二、攻击路径分析

2.1 切入点:风电场FortiGate设备

攻击链的起点是连接风电场的FortiGate设备。该设备承担防火墙和VPN集中器的双重角色,其VPN服务直接暴露在互联网。更关键的是,部分VPN账户未启用多因素认证(MFA)。

攻击者获得该FortiGate设备的管理员权限后,得以获取能够访问所有网段的VPN凭据。这是整个攻击链的关键第一步——一个看似”边界防护”设备的配置疏漏,为攻击者打开了进入OT网络的通道。

2.2 横向移动:私有APN的致命缺陷

本案例最值得关注的技术细节在于攻击者利用了私有APN(Access Point Name,接入点名称)实现横向移动。

配电系统运营商(Distribution System Operator)使用私有APN——一种专用蜂窝数据网络——来远程管理分散的电力设施。风电场和CHP工厂虽然各自独立,但都连接到这个同一私有APN。

问题的根源在于:这套私有APN的配置允许任意设备相互通信,即缺乏客户端隔离(client isolation)。攻击者从被入侵的风电场出发,通过这个”桥梁”直接访问到了CHP工厂内的WAGO PFC200控制器。

CERT Polska在报告中指出,这是首个在真实网络攻击中观察到利用私有APN作为攻击路径的案例

2.3 目标抵达:WAGO控制器与西门子PLC

2025年12月18日,攻击者开始对私有APN进行扫描,发现一台WAGO PFC200控制器暴露了其Web管理界面,且使用默认管理员凭据。攻击者通过该界面启用了SSH服务,随后利用SSH隧道进一步深入CHP工厂的OT网络。

12月25日,攻击者成功连接至三台西门子PLC(分别通过S7协议),进行内网侦察。12月29日,攻击行动进入关键阶段——所有西门子S7-300、S7-1200和S7-1500控制器被切换至STOP模式并设置密码保护,导致蒸汽轮机和过程水处理系统强制关闭。


三、攻击手段与特征

3.1 无需恶意软件

值得注意的是,整个攻击过程未使用任何恶意软件。攻击者完全利用目标系统本身支持的标准功能与协议来完成所有操作,包括:

  • 通过WAGO Web界面启用SSH服务
  • 利用S7协议远程控制西门子PLC
  • 通过设备管理接口重置串口服务器和交换机

这种”living off the land”(内生工具)手法使得传统基于签名的检测方法难以发现威胁。

3.2 破坏痕迹

在完成主要目标后,攻击者开始破坏入侵证据:

  • 篡改WAGO控制器的分区表,使其无法启动,日志丢失
  • 将Teltonika路由器恢复出厂设置,设置不可达IP地址(127.0.0.1)
  • 恢复出厂设置FortiGate设备,删除设备日志

这表明攻击者具备较强的操作安全(OPSEC)意识,试图阻碍事后取证分析。

3.3 攻击时间线

时间事件
12月18日开始内网侦察,扫描私有APN
12月18日发现WAGO控制器默认凭据
12月25日连接西门子PLC,进行侦察
12月29日 5:30开始执行破坏操作
12月29日 7:30工厂开始恢复运营
12月29日 10:10攻击者最后活动

四、蓝队检测与防御建议

4.1 MITRE ATT&CK框架映射

根据本次攻击活动特征,建议关注以下ATT&CK技术战术:

战术技术描述
初始访问T0819(远程服务)通过暴露的VPN实现初始入侵
持久化T0869(破坏性影响)利用工业控制协议操作PLC
影响T0813(控制设备破坏)将控制器切换至STOP模式

4.2 防御建议

1. 私有APN客户端隔离(最高优先级)

CERT的首要建议是审计私有APN配置,强制启用客户端隔离。这可以防止一旦某站点被入侵,攻击者无法通过私有APN横向移动至其他站点。当前波兰的调查显示,大多数部署私有APN的组织都未启用这一基本安全控制。

2. 工业控制网络分段

将OT网络与IT网络严格隔离,并对OT内部不同安全区域进行分段。即便是私有APN可到达的设备,也应被视为”不可信区域”,实施零信任架构。

3. 多因素认证强制部署

所有远程访问服务(包括VPN、防火墙管理界面、工业设备Web管理界面)必须强制启用多因素认证。这是防止凭据泄露导致全面入侵的关键防线。

4. 默认凭据清查

本次事件中,WAGO控制器的默认管理员凭据成为攻击者的”通行证”。必须对所有OT设备执行默认凭据清查和更改策略,并将此纳入常规安全检查流程。

5. 日志留存与备份

鉴于攻击者会销毁日志,建议对关键设备的日志实施集中采集和离线备份,确保在设备被恢复出厂设置后仍有追溯能力。

6. 监控与检测规则

  • 监控APN内的异常客户端间通信流量
  • 关注工业设备管理接口的异常登录行为
  • 告警非工作时间对PLC的配置变更
  • 监控设备配置变更(特别是恢复出厂设置操作)

五、总结

这起事件给关键基础设施运营者敲响了警钟:私有蜂窝网络并非安全飞地。私有APN作为连接分散场站的便利方案,其安全配置往往被忽视,而一旦缺乏客户端隔离,就成为攻击者的横向通道。

从防御纵深角度看,这起事件暴露了多个层次的防护失效:互联网暴露的VPN缺乏MFA、APN无隔离、WAGO设备使用默认凭据。攻击链上的每一个”小问题”串联起来,最终导致了实际的运营中断。

没有银弹,多层防御才是正道。建议关键基础设施运营者立即开展针对私有APN配置的安全评估,并参考NIST网络安全框架(CSF)中的识别、保护、检测、响应、恢复五大功能,持续提升安全态势。


参考资料

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞10 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容