نماد سایت اتاق خبر شبکه گستر

حمله سایبری بی‌سابقه به زیرساخت انرژی لهستان؛ نفوذ از Private APN تا تجهیزات PLC زیمنس

مرکز ملی واکنش به رخدادهای امنیت سایبری لهستان جزئیات یکی از پیچیده‌ترین حملات سایبری ثبت‌شده علیه صنعت انرژی این کشور را منتشر کرده است؛ عملیاتی با هدف «صرفاً تخریب» که در آن مهاجمان از یک شبکه Private APN به‌عنوان پل ورود به شبکه OT استفاده کردند، به سامانه SCADA رسیدند و تجهیزات PLC زیمنس را به حالت STOP بردند.

مرکز ملی واکنش به رخدادهای امنیت سایبری لهستان، CERT Polska، در گزارشی تازه جزئیات بخش ناشناخته‌ای از حملات سایبری دسامبر ۲۰۲۵ علیه زیرساخت انرژی این کشور را منتشر کرده است؛ حمله‌ای که نه‌تنها از آن به‌عنوان نخستین حمله سایبری علیه بخش انرژی لهستان با هدف کاملاً تخریبی یاد شده، بلکه تحقیقات بیش از سه‌ماهه درباره آن به کشف یک مسیر نفوذ کم‌سابقه از طریق Private APN منجر شده است.

CERT Polska گزارش تکمیلی این حادثه را در ۸ اوت ۲۰۲۶ منتشر کرده و همزمان جزئیات فنی آن توسط Marcin Dudek، رئیس CERT Polska، در کنفرانس DEF CON در لاس‌وگاس ارائه شده است.

اهمیت این پرونده فقط به موفقیت مهاجمان در نفوذ به یک نیروگاه محدود نمی‌شود. آنچه این حادثه را برای مدیران امنیت، اپراتورهای زیرساخت حیاتی و متخصصان امنیت فناوری عملیاتی (OT Security) به یک هشدار جدی تبدیل می‌کند، این است که مهاجمان توانسته‌اند از زیرساختی عبور کنند که به‌طور سنتی «خصوصی» و در بسیاری از معماری‌ها کم‌خطرتر از اینترنت در نظر گرفته می‌شود.

این حادثه یک فرض قدیمی را به‌شدت زیر سؤال می‌برد: Private بودن یک شبکه، الزاماً به معنای Trusted یا امن بودن آن نیست.

حمله‌ای بزرگ‌تر از چیزی که ابتدا تصور می‌شد

در ۲۹ دسامبر ۲۰۲۵ مجموعه‌ای از حملات هماهنگ زیرساخت انرژی لهستان را هدف قرار داد. اهداف این کمپین شامل حدود ۳۰ تأسیسات تولید برق تجدیدپذیر شامل نیروگاه‌های بادی و خورشیدی و یک نیروگاه بزرگ تولید همزمان برق و حرارت یا CHP بود.

این حملات در گزارش اولیه CERT Polska تشریح شده بودند، اما حالا مشخص شده است که در همان زمان، یک حادثه دیگر نیز به‌صورت موازی در جریان بوده است: حمله به یک CHP کوچک‌تر که مسئول تأمین گرمایش حدود ۵۰ هزار نفر بوده است.

بررسی این حادثه بیش از سه ماه طول کشید و به همین دلیل در گزارش اولیه منتشر نشده بود. CERT Polska اعلام کرده است که تا آنجا که اطلاع دارد، بردار حمله‌ای که در این نیروگاه شناسایی شده، پیش‌تر در هیچ حمله سایبری واقعی شناخته‌شده‌ای مشاهده نشده بود.

هدف این بار جاسوسی نبود؛ تخریب بود

یکی از مهم‌ترین نکات اطلاعیه جدید CERT Polska، توصیف ماهیت عملیات است.

این مرکز می‌گوید حملات دسامبر ۲۰۲۵ نخستین حمله سایبری علیه بخش انرژی لهستان بود که هدف آن صرفاً تخریبی بوده است.

در نیروگاه دوم، حمله باعث خاموش‌شدن توربین بخار و سامانه تصفیه آبی شد که برای تولید آب فرایندی مورد استفاده قرار می‌گرفت. در نتیجه، فرایند Cogeneration یا تولید همزمان برق و حرارت متوقف شد.

واکنش سریع اپراتورهای نیروگاه باعث شد حادثه به یک اختلال کوتاه‌مدت محدود بماند و در نهایت تأمین برق یا گرمایش برای مشترکان مختل نشود.

با این حال، یک سؤال کلیدی بدون پاسخ باقی مانده بود: مهاجم چگونه توانسته بود خود را تا قلب شبکه کنترل صنعتی نیروگاه برساند؟

پاسخ این سؤال، از خود اختلال فیزیکی نگران‌کننده‌تر بود.

مسیر حمله از یک مزرعه بادی آغاز شد

تحلیل فنی CERT Polska نشان می‌دهد مهاجم ابتدا به شبکه یکی از سایت‌های انرژی تجدیدپذیر دسترسی پیدا کرده است.

در تأسیسات بررسی‌شده، تجهیزات FortiGate همزمان نقش Firewall و VPN Concentrator را بر عهده داشتند. رابط VPN از اینترنت در دسترس بود و امکان احراز هویت با استفاده از حساب‌های تعریف‌شده روی خود دستگاه و بدون Multi-Factor Authentication وجود داشت.

در زمان حمله، مهاجم سطح دسترسی مدیریتی روی این تجهیز داشته و احتمالاً از همین سطح دسترسی برای به‌دست‌آوردن اطلاعات اصالت‌سنجی حساب VPN با دسترسی گسترده به Segmentهای مختلف شبکه استفاده کرده است.

اما FortiGate تنها دروازه اولیه بود.

حلقه دوم حمله؛ Teltonika RUTX50

در داخل شبکه مزرعه بادی، یک روتر سلولی Teltonika RUTX50 وجود داشت.

این دستگاه علاوه بر اتصال به RTU از طریق لینک سریال، به یک Private APN متعلق به اپراتور شبکه توزیع برق یا DSO نیز متصل بود.

مدل مورد استفاده در این تأسیسات به‌طور پیش‌فرض رابط مدیریت وب و سرویس SSH را روی LAN ارائه می‌کرد. رمز پیش‌فرض دستگاه هنگام نصب تغییر داده شده بود، اما CERT Polska نتوانست مشخص کند مهاجم چگونه رمز جدید را به‌دست آورده یا آیا از یک Vulnerability روی دستگاه Teltonika استفاده کرده است.

بررسی آزمایشگاهی حافظه دستگاه امکان بازیابی بخشی از لاگ‌ها را فراهم کرد. این لاگ‌ها نشان دادند مهاجم در طول دسامبر ۲۰۲۵ چندین بار از طریق SSH وارد روتر شده است.

براساس داده‌های اپراتور شبکه موبایل، CERT Polska نتیجه گرفته که مهاجم به احتمال زیاد با استفاده از SSH Tunneling از این روتر برای ورود به Private APN استفاده کرده است.

از همین نقطه، معماری حمله وارد مرحله‌ای شد که ارزش فنی این پرونده را چند برابر می‌کند.

Private APN به مسیر حرکت جانبی مهاجم تبدیل شد

از ۱۸ دسامبر ۲۰۲۵ مهاجم اسکن‌های تکرارشونده‌ای را در شبکه Private APN آغاز کرد.

این اسکن‌ها فقط متوجه سرویس‌های معمول IT نبودند. مهاجم به‌دنبال VNC، HTTP و همچنین پروتکل‌های صنعتی S7 و Modbus می‌گشت.

همین رفتار نشان می‌دهد مهاجم با شناخت مشخصی از محیط‌های صنعتی و پروتکل‌های رایج OT فعالیت می‌کرده است.

در جریان همین اسکن، دستگاهی شناسایی شد که به نقطه کلیدی زنجیره نفوذ تبدیل شد: WAGO PFC200.

یک WAGO PFC200 با رمز پیش‌فرض؛ دروازه ورود به نیروگاه

کنترلر WAGO PFC200 از داخل Private APN قابل دسترسی بود و رابط مدیریتی Web آن روی WAN در معرض شبکه APN قرار داشت.

مشکل جدی‌تر اینکه این تجهیز همچنان با اطلاعات اصالت‌سنجی پیش‌فرض حساب admin پیکربندی شده بود.

براساس لاگ‌های شبکه موبایل، مهاجم ابتدا از طریق رابط Web وارد دستگاه شد و پس از آن از SSH استفاده کرد؛ موضوعی که به گفته CERT Polska نشان می‌دهد مهاجم احتمالاً سرویس SSH را از داخل رابط مدیریتی Web فعال کرده است.

مرحله بعدی، ایجاد یک تونل دیگر بود.

تطبیق Timestamp لاگ‌های داخل APN و شبکه محلی نیروگاه نشان می‌دهد مهاجم به احتمال زیاد با استفاده از SSH Tunnel از طریق WAGO PFC200 مستقیماً وارد شبکه OT نیروگاه CHP شده است.

اهمیت این تجهیز در معماری نیروگاه بسیار بالا بود، زیرا WAGO به سامانه‌های SCADA و همچنین Segmentهای شبکه‌ای که تجهیزات کنترل‌کننده فرایندهای اصلی نیروگاه در آنها قرار داشتند، متصل بود.

زنجیره حمله را می‌توان به‌صورت زیر خلاصه کرد:

Internet → FortiGate/VPN → Wind Farm Network → Teltonika RUTX50 → Private APN → WAGO PFC200 → CHP OT Network → SCADA/PLC

نمودار فنی CERT Polska نیز همین مسیر را نشان می‌دهد: تجهیز Edge متصل به اینترنت، روتر سلولی، حرکت جانبی روی Private APN، کنترلر WAGO در نیروگاه و در نهایت حمله به کنترلرهای صنعتی Siemens.

مهاجم یک هفته برای مرحله تخریب آماده شد

ورود به شبکه OT بلافاصله به تخریب منجر نشد.

بین ۱۸ تا ۲۵ دسامبر، مهاجم عملیات شناسایی (Reconnaissance) و تلاش برای گسترش دسترسی را در شبکه نیروگاه انجام داد.

یکی از نخستین فعالیت‌ها تلاش برای ورود به دستگاهی بود که همزمان نقش Firewall و VPN Gateway را ایفا می‌کرد. مهاجم نام‌های کاربری admin و user و همچنین یک نام کاربری مرتبط با شرکت تأمین‌کننده سیستم‌های Telecontrol را امتحان کرد، اما این تلاش‌ها موفق نبودند.

پس از آن، اسکن شبکه داخلی آغاز شد.

اهداف شامل مجموعه‌ای از سرویس‌ها و پروتکل‌های مهم صنعتی و مدیریتی بود: S7 روی TCP/102، Modbus روی TCP/502، CODESYS روی TCP/11740، RTSP روی TCP/554، RDP، VNC، HTTP و HTTPS.

نکته قابل‌توجه این بود که اسکن در یکی از زیرشبکه‌ها (Subnets) از آدرس IP متعلق به سامانه SCADA آغاز شده بود. CERT Polska این موضوع را نشانه‌ای می‌داند که مهاجم احتمالاً در مراحل قبلی، اهداف باارزش شبکه را شناسایی کرده بوده است.

سه PLC زیمنس در روز کریسمس شناسایی شدند

در ۲۵ دسامبر، یعنی چهار روز پیش از حمله نهایی، مهاجم موفق شد از طریق پروتکل S7 با سه PLC زیمنس ارتباط برقرار کند.

CERT Polska نتوانسته هدف دقیق این ارتباطات را مشخص کند، اما محتمل‌ترین تفسیر این است که مهاجم در حال شناسایی کنترلرها برای آماده‌سازی عملیات تخریبی بعدی بوده است.

این مرحله نشان می‌دهد عملیات نهایی، یک حمله کور یا فرصت‌طلبانه نبوده و پیش از اجرای تخریب، مهاجم چند روز برای شناخت محیط صنعتی وقت صرف کرده است.

۲۹ دسامبر؛ آغاز حمله نهایی

صبح ۲۹ دسامبر، مهاجم وارد فاز تخریبی شد.

فعالیت او در شبکه CHP تقریباً از ساعت ۵:۳۰ صبح آغاز شد و تا حدود ۱۰:۱۰ ادامه داشت.

یک بخش مهم خط زمانی حادثه، زمان شروع عملیات بازگردانی (Recovery) است. کارکنان نیروگاه حدود ساعت ۷:۳۰ صبح فرآیند بازیابی را آغاز کردند؛ یعنی در حالی که اپراتورها مشغول بازگرداندن سیستم بودند، مهاجم هنوز داخل شبکه حضور داشت.

این موضوع از منظر Incident Response اهمیت زیادی دارد، زیرا نشان می‌دهد بازگردانی بدون محدودسازی (Containment) کامل می‌تواند در محیط OT با ریسک ادامه فعالیت مهاجم همزمان شود.

حمله به Siemens S7-300، S7-1200 و S7-1500

پس از برقراری تونل از طریق WAGO، نخستین اقدام مهاجم اتصال به رابط Web سیستم SCADA بود.

اندکی بعد، مهاجم از طریق پروتکل S7 به یک Siemens S7-300 PLC متصل شد.

همین ترتیب علیه دو کنترلر دیگر نیز تکرار شد: Siemens S7-1200 و Siemens S7-1500.

در طول این مرحله، تعامل‌های بیشتری با رابط SCADA نیز مشاهده شده است.

PLCها به حالت STOP منتقل شدند

براساس اظهارات کارکنان نیروگاه، مهاجم PLCها را به حالت STOP منتقل کرد.

همچنین روی کنترلرها Password تنظیم شد تا امکان تغییر Operating State یا اصلاح Control Logic وجود نداشته باشد.

نتیجه عملی این اقدامات، خاموش‌شدن توربین بخار و سامانه تصفیه آب مورد استفاده برای تولید آب فرایندی بود.

در پی این اتفاق، فرایند Cogeneration متوقف شد.

در یک محیط صنعتی، همین نقطه مرز میان یک «نفوذ سایبری» و یک «اثر فیزیکی واقعی» است.

مهاجم تنها به سیستم اطلاعاتی دسترسی پیدا نکرده بود؛ او توانسته بود وضعیت عملیاتی تجهیزاتی را تغییر دهد که مستقیماً فرایند تولید انرژی را کنترل می‌کردند.

بازیابی سریع، اما با از دست رفتن شواهد Forensic

برای بازگرداندن عملیات، کارکنان نیروگاه کنترلرهای آسیب‌دیده را Factory Reset کردند و نسخه‌های پشتیبان موجود از Logic را دوباره بارگذاری کردند.

این روش باعث شد مدت اختلال کاهش پیدا کند، اما یک پیامد مهم داشت: لاگ‌های ذخیره‌شده روی کنترلرها حذف شدند.

Siemens ProductCERT نیز تأیید کرد که امکان بازیابی این لاگ‌ها وجود نداشته است.

از منظر Incident Response در محیط OT، این بخش حادثه یادآور یک چالش مهم است: اقداماتی که برای بازگرداندن سریع فرایند صنعتی ضروری هستند، ممکن است همزمان شواهد حیاتی مورد نیاز برای تحلیل Forensic را از بین ببرند.

حمله به ۱۰ تجهیز Moxa

فعالیت تخریبی فقط به PLCهای Siemens محدود نشد.

مهاجم تنظیمات هفت Moxa Serial Device Server و سه Moxa Network Switch را نیز تغییر داد.

روی این تجهیزات چند اقدام همزمان انجام شد:

Factory Reset، تغییر Password ورود و تغییر IP Address به مقادیر غیرقابل دسترس مانند: 127.0.0.1.

نتیجه این تغییرات، خارج‌شدن تجهیزات از دسترس و دشوارترشدن فرآیند بازگردانی بود.

CERT Polska با بررسی زمان‌بندی درخواست‌های HTTP Request ارسال‌شده به این تجهیزات، با سطح اطمینان بالا نتیجه گرفته است که این بخش از عملیات به‌صورت خودکار انجام شده است.

این نکته اهمیت ویژه‌ای دارد، زیرا Automation در حمله به تجهیزات OT می‌تواند امکان ایجاد اختلال گسترده روی تعداد زیادی دستگاه را در مدت‌زمان بسیار کوتاه فراهم کند.

ABB و Schneider Electric هم در فهرست اهداف بودند

در جریان حمله، اتصال به رابط مدیریتی Web دو Variable Frequency Drive از سری ABB ACS نیز مشاهده شد.

CERT Polska نتوانسته مشخص کند که مهاجم دقیقاً چه عملیاتی روی این تجهیزات انجام داده است.

تلاش‌هایی برای اتصال به درایوهای سری Schneider Electric ATV6xx نیز ثبت شد، اما این تلاش‌ها موفق نبودند.

طبق گزارش، علت احتمالی این شکست Reconnaissance ناقص مهاجم بوده است؛ مهاجم تلاش کرده بود به Port 80/TCP متصل شود، در حالی که Web Administration این تجهیزات روی Port دیگری فعال بوده است.

مرحله پایانی؛ پاک‌کردن ردپا

عملیات مهاجم در شبکه CHP نزدیک به پنج ساعت ادامه داشت.

در پایان، مهاجم دوباره به رابط مدیریتی Web سامانه SCADA دسترسی پیدا کرد؛ CERT Polska احتمال می‌دهد هدف از این کار بررسی تأثیر اقدامات انجام‌شده بوده باشد.

سپس مهاجم سراغ همان WAGO PFC200 رفت که به‌عنوان Gateway ورود به شبکه OT مورد استفاده قرار گرفته بود؛ Partition Table دستگاه تخریب شد. در نتیجه، تجهیز دیگر قادر به Boot نبود.

حتی Factory Reset انجام‌شده توسط نیروگاه نیز نتوانست دستگاه را به حالت عادی بازگرداند و در جریان آزمایش‌های Forensic نیز هیچ Log ارزشمندی از آن بازیابی نشد.

مهاجم سپس به مزرعه بادی بازگشت

پس از پایان فعالیت در نیروگاه، عملیات مهاجم در محیط مزرعه بادی ادامه پیدا کرد.

روتر Teltonika RUTX50 که برای ایجاد SSH Tunnel مورد استفاده قرار گرفته بود، تقریباً ۳۰ دقیقه بعد از آخرین فعالیت مشاهده‌شده در شبکه CHP به تنظیمات کارخانه بازگردانده شد.

مهاجم سپس Password مدیر را تغییر داد و IP دستگاه را به 127.0.0.1 تغییر داد؛ اقدامی که به احتمال زیاد برای دشوارکردن Reconfiguration انجام شده بود.

آخرین اقدام مشاهده‌شده نیز Factory Reset کردن تجهیز FortiGate بود که نقطه ورود اولیه به شبکه مزرعه بادی محسوب می‌شد.

باتوجه به مدل و پیکربندی دستگاه، این اقدام به از دست رفتن Logها منجر شد.

اولین حمله واقعی شناخته‌شده از Private APN به OT

مهم‌ترین نتیجه فنی گزارش CERT Polska احتمالاً همین بخش است.

این مرکز اعلام کرده که تا آنجا که اطلاع دارد، حادثه مورد بررسی نخستین نمونه مشاهده‌شده از استفاده از Private APN برای دستیابی به یک شبکه OT در یک حمله سایبری واقعی بوده است.

موفقیت این بردار حمله، از جمله به یک Misconfiguration در Private APN وابسته بوده است؛ پیکربندی‌ای که اجازه می‌داده دستگاه‌های مختلف متصل به APN به‌صورت مستقیم با یکدیگر ارتباط برقرار کنند.

بررسی‌هایی که CERT Polska میان سازمان‌های استفاده‌کننده از چنین راهکارهایی انجام داده نشان داده است که این نوع پیکربندی در لهستان رایج بوده است.

این مرکز همچنین می‌گوید تا آنجا که اطلاع دارد، معماری‌های مشابه به‌شکل گسترده در کشورهای دیگر نیز مورد استفاده قرار می‌گیرند.

در نتیجه، اهمیت این حادثه بسیار فراتر از یک نیروگاه یا حتی زیرساخت انرژی لهستان است.

هر سازمانی که از Private APN برای اتصال RTU، PLC، SCADA، Telecontrol، تجهیزات توزیع‌شده انرژی یا سایر اجزای OT استفاده می‌کند، باید این مدل اعتماد را دوباره ارزیابی کند.

هشدار اصلی CERT Polska: Private APN را Untrusted فرض کنید

CERT Polska در بخش توصیه‌های دفاعی گزارش، دیدگاه بسیار روشنی ارائه می‌کند:

Private APN نباید ذاتاً یک شبکه Trusted تلقی شود.

این مرکز توصیه می‌کند سازمان‌ها پیکربندی APNهای خصوصی خود را Audit کرده و در صورت امکان Client Isolation را میان End Deviceهای متصل فعال کنند.

در مواردی که ارتباط مستقیم میان دستگاه‌ها واقعاً ضروری است، باید Risk Assessment مشخصی انجام شود که سناریوی Compromise شدن یکی از دستگاه‌های متصل به APN و استفاده از آن برای دسترسی به سایر تجهیزات را نیز در نظر بگیرد.

Private APN را مانند Internet ببینید

یکی از صریح‌ترین توصیه‌های گزارش این است که Private APN در ارتباط با محیط OT باید به‌عنوان یک Untrusted Network در نظر گرفته شود.

ارتباط میان OT و APN باید تحت Network Segmentation و Traffic Control قرار گیرد؛ حداقل در سطحی معادل کنترل‌هایی که برای Corporate WAN اعمال می‌شود.

CERT Polska حتی یک گام جلوتر می‌رود:

اگر شبکه APN خارج از کنترل مستقیم سازمان باشد و سازمان نتواند پیکربندی یا سازوکارهای امنیتی آن را راستی‌آزمایی کند، باید آن را یک شبکه خارجی با سطح اعتماد معادل اینترنت در نظر گرفت.

این توصیه می‌تواند برای بسیاری از معماری‌های سنتی OT پیامد مهمی داشته باشد؛ زیرا در بسیاری از محیط‌ها شبکه‌های اپراتوری، MPLS، APN خصوصی یا لینک‌های اختصاصی سال‌ها به دلیل Private بودن، با Trust بالاتری نسبت به اینترنت طراحی شده‌اند.

حادثه لهستان نشان می‌دهد چنین فرضی می‌تواند خطرناک باشد.

ارتباط OT با APN باید فقط براساس Allowlist باشد

CERT Polska همچنین توصیه می‌کند ارتباط میان شبکه OT و تجهیزی که نقش Gateway به Private APN را بر عهده دارد، به‌شدت محدود شود.

تنها Connectionهایی باید مجاز باشند که برای Functionهای مشخص کسب‌وکاری یا فنی لازم هستند و این محدودیت نیز باید با Allowlist-based Rules اعمال شود.

همچنین باید Traffic میان OT و APN مانیتور شود و هرگونه Deviations از الگوی ارتباطی مورد انتظار تحت بررسی قرار گیرد.

Web Management و SSH را از APN باز نگذارید

یکی دیگر از توصیه‌های کلیدی، کاهش تعداد Portها و سرویس‌هایی است که از طریق Interfaceهای قابل دسترسی از Private APN در معرض شبکه قرار دارند.

CERT Polska مشخصاً تأکید می‌کند که سرویس‌های مدیریتی مانند: Web Management و SSH و همچنین Telnet نباید بدون ضرورت از داخل APN قابل دسترسی باشند.

همچنین تمام Default Credentials روی سرویس‌ها و تجهیزات متصل به Private APN باید تغییر کنند.

این توصیه مستقیماً با یکی از نقاط ضعف اصلی همین حادثه مرتبط است؛ WAGO PFC200 مورد استفاده مهاجم همچنان با Credential پیش‌فرض admin قابل مدیریت بود.

APN را وارد Penetration Test و Red Team کنید

CERT Polska توصیه می‌کند Private APN و تجهیزاتی که دسترسی به آن را فراهم می‌کنند، به‌طور رسمی وارد Scope ارزیابی‌های امنیتی شوند.

این Scope باید شامل مواردی مانند: Penetration Testing و Red Team Exercises و Security Architecture Reviews باشد.

این توصیه از این جهت مهم است که بسیاری از سازمان‌ها ممکن است ارزیابی‌های OT خود را فقط روی شبکه داخلی کارخانه، DMZ یا Remote Access متمرکز کنند و زیرساخت مخابراتی Private APN را خارج از مرز واقعی Attack Surface در نظر بگیرند.

پرونده لهستان نشان می‌دهد چنین تفکیکی دیگر قابل اتکا نیست.

چرا این حادثه برای صنعت انرژی جهان مهم است؟

حمله دسامبر ۲۰۲۵ لهستان تنها یک Incident محلی نیست.

از منظر معماری امنیتی، این پرونده نشان می‌دهد مهاجم می‌تواند از یک سایت توزیع‌شده نسبتاً دور از مرکز، مانند یک مزرعه بادی، وارد زنجیره‌ای شود که در نهایت به یک شبکه صنعتی حساس ختم می‌شود.

در این حمله، مهاجم از یک تجهیز Edge در معرض اینترنت، یک VPN، یک روتر سلولی، یک Private APN، یک PLC دارای Credential پیش‌فرض و دو SSH Tunnel عبور کرد تا در نهایت به SCADA و تجهیزات PLC نیروگاه برسد.

این همان چیزی است که حمله را از یک نفوذ متعارف به یک هشدار معماری برای کل صنعت OT تبدیل می‌کند.

در بسیاری از زیرساخت‌های صنعتی، تمرکز اصلی روی محافظت از مرز IT/OT است؛ اما این Incident نشان می‌دهد مسیر واقعی مهاجم می‌تواند از جایی کاملاً متفاوت آغاز شود.

زنگ خطر برای اپراتورهای زیرساخت حیاتی

این پرونده چند پیام واضح دارد.

اول اینکه یک Remote Site کوچک یا یک تأسیسات انرژی تجدیدپذیر می‌تواند به Entry Point برای رسیدن به زیرساخت بسیار حساس‌تر تبدیل شود.

دوم اینکه شبکه‌های خصوصی مخابراتی، در صورتی که به‌درستی Segmented و Isolated نباشند، می‌توانند به Backbone حرکت جانبی مهاجم تبدیل شوند.

سوم اینکه وجود Web Management، SSH یا Credential پیش‌فرض روی تجهیزی که به Private APN متصل است، می‌تواند پیامدی بسیار فراتر از همان دستگاه داشته باشد.

و چهارم اینکه حملات علیه OT دیگر فقط به سرقت اطلاعات، Reconnaissance یا اخلال نرم‌افزاری محدود نیستند؛ در این پرونده، مهاجم توانسته تجهیز فیزیکی و فرایند تولید انرژی را متوقف کند.

واکنش سریع، مانع تبدیل حادثه به بحران شد

در نهایت، باید تأکید کرد که حمله به قطع گرمایش برای ۵۰ هزار نفر منجر نشد.

واکنش سریع کارکنان نیروگاه، بازگردانی تجهیزات و بارگذاری نسخه‌های پشتیبان PLC باعث شد اختلال کوتاه باقی بماند.

اما نتیجه مثبت عملیاتی نباید شدت حادثه را پنهان کند.

مهاجم به شبکه OT رسیده بود.

سامانه SCADA را مشاهده کرده بود.

با سه PLC زیمنس ارتباط برقرار کرده بود.

کنترلرها را به STOP برده بود.

توربین بخار را از مدار خارج کرده بود.

تجهیزات Moxa را تغییر پیکربندی داده بود.

و در پایان، بخشی از تجهیزات و شواهد را نیز برای دشوارکردن Recovery و Forensics تخریب کرده بود.

در واقع، فاصله میان این Incident و یک اختلال گسترده در خدمات حیاتی، بیش از هر چیز به واکنش سریع اپراتورهای نیروگاه وابسته بود.

جمع‌بندی؛ Private دیگر مترادف Secure نیست

گزارش جدید CERT Polska بیش از آنکه فقط شرح یک حمله باشد، یک هشدار جدی درباره Trust Model در شبکه‌های صنعتی است.

برای سال‌ها، بسیاری از سازمان‌ها میان اینترنت عمومی و شبکه‌های Private تفاوت امنیتی زیادی قائل بوده‌اند.

حادثه لهستان نشان داد اگر Private APN فاقد Client Isolation، Segmentation، Allowlisting، Monitoring و کنترل صحیح سرویس‌های مدیریتی باشد، می‌تواند دقیقاً همان نقشی را بازی کند که یک شبکه عمومی آلوده بازی می‌کند:

مسیر ورود مهاجم.

این بار، مسیر از یک مزرعه بادی آغاز شد و در نهایت به تجهیزات PLC یک نیروگاه ختم شد.

به همین دلیل، پیام اصلی این رخداد را شاید بتوان در یک جمله خلاصه کرد:

در معماری فناوری عملیاتی، «Private» نباید به‌صورت پیش‌فرض به معنای «Trusted» باشد.

برای مطالعه جزئیات کامل زنجیره حمله، خط زمانی حادثه، شواهد Forensic، نمودارهای معماری، نحوه استفاده از SSH Tunneling، نقش WAGO PFC200 و Teltonika RUTX50 و همچنین توصیه‌های دفاعی CERT Polska، مطالعه اصل گزارش Follow-Up Analysis of the 29 December 2025 Energy Sector Incident توصیه می‌شود.

خروج از نسخه موبایل