مرکز ملی واکنش به رخدادهای امنیت سایبری لهستان جزئیات یکی از پیچیدهترین حملات سایبری ثبتشده علیه صنعت انرژی این کشور را منتشر کرده است؛ عملیاتی با هدف «صرفاً تخریب» که در آن مهاجمان از یک شبکه Private APN بهعنوان پل ورود به شبکه OT استفاده کردند، به سامانه SCADA رسیدند و تجهیزات PLC زیمنس را به حالت STOP بردند.
مرکز ملی واکنش به رخدادهای امنیت سایبری لهستان، CERT Polska، در گزارشی تازه جزئیات بخش ناشناختهای از حملات سایبری دسامبر ۲۰۲۵ علیه زیرساخت انرژی این کشور را منتشر کرده است؛ حملهای که نهتنها از آن بهعنوان نخستین حمله سایبری علیه بخش انرژی لهستان با هدف کاملاً تخریبی یاد شده، بلکه تحقیقات بیش از سهماهه درباره آن به کشف یک مسیر نفوذ کمسابقه از طریق Private APN منجر شده است.
CERT Polska گزارش تکمیلی این حادثه را در ۸ اوت ۲۰۲۶ منتشر کرده و همزمان جزئیات فنی آن توسط Marcin Dudek، رئیس CERT Polska، در کنفرانس DEF CON در لاسوگاس ارائه شده است.
اهمیت این پرونده فقط به موفقیت مهاجمان در نفوذ به یک نیروگاه محدود نمیشود. آنچه این حادثه را برای مدیران امنیت، اپراتورهای زیرساخت حیاتی و متخصصان امنیت فناوری عملیاتی (OT Security) به یک هشدار جدی تبدیل میکند، این است که مهاجمان توانستهاند از زیرساختی عبور کنند که بهطور سنتی «خصوصی» و در بسیاری از معماریها کمخطرتر از اینترنت در نظر گرفته میشود.
این حادثه یک فرض قدیمی را بهشدت زیر سؤال میبرد: Private بودن یک شبکه، الزاماً به معنای Trusted یا امن بودن آن نیست.
حملهای بزرگتر از چیزی که ابتدا تصور میشد
در ۲۹ دسامبر ۲۰۲۵ مجموعهای از حملات هماهنگ زیرساخت انرژی لهستان را هدف قرار داد. اهداف این کمپین شامل حدود ۳۰ تأسیسات تولید برق تجدیدپذیر شامل نیروگاههای بادی و خورشیدی و یک نیروگاه بزرگ تولید همزمان برق و حرارت یا CHP بود.
این حملات در گزارش اولیه CERT Polska تشریح شده بودند، اما حالا مشخص شده است که در همان زمان، یک حادثه دیگر نیز بهصورت موازی در جریان بوده است: حمله به یک CHP کوچکتر که مسئول تأمین گرمایش حدود ۵۰ هزار نفر بوده است.
بررسی این حادثه بیش از سه ماه طول کشید و به همین دلیل در گزارش اولیه منتشر نشده بود. CERT Polska اعلام کرده است که تا آنجا که اطلاع دارد، بردار حملهای که در این نیروگاه شناسایی شده، پیشتر در هیچ حمله سایبری واقعی شناختهشدهای مشاهده نشده بود.
هدف این بار جاسوسی نبود؛ تخریب بود
یکی از مهمترین نکات اطلاعیه جدید CERT Polska، توصیف ماهیت عملیات است.
این مرکز میگوید حملات دسامبر ۲۰۲۵ نخستین حمله سایبری علیه بخش انرژی لهستان بود که هدف آن صرفاً تخریبی بوده است.
در نیروگاه دوم، حمله باعث خاموششدن توربین بخار و سامانه تصفیه آبی شد که برای تولید آب فرایندی مورد استفاده قرار میگرفت. در نتیجه، فرایند Cogeneration یا تولید همزمان برق و حرارت متوقف شد.
واکنش سریع اپراتورهای نیروگاه باعث شد حادثه به یک اختلال کوتاهمدت محدود بماند و در نهایت تأمین برق یا گرمایش برای مشترکان مختل نشود.
با این حال، یک سؤال کلیدی بدون پاسخ باقی مانده بود: مهاجم چگونه توانسته بود خود را تا قلب شبکه کنترل صنعتی نیروگاه برساند؟
پاسخ این سؤال، از خود اختلال فیزیکی نگرانکنندهتر بود.
مسیر حمله از یک مزرعه بادی آغاز شد
تحلیل فنی CERT Polska نشان میدهد مهاجم ابتدا به شبکه یکی از سایتهای انرژی تجدیدپذیر دسترسی پیدا کرده است.
در تأسیسات بررسیشده، تجهیزات FortiGate همزمان نقش Firewall و VPN Concentrator را بر عهده داشتند. رابط VPN از اینترنت در دسترس بود و امکان احراز هویت با استفاده از حسابهای تعریفشده روی خود دستگاه و بدون Multi-Factor Authentication وجود داشت.
در زمان حمله، مهاجم سطح دسترسی مدیریتی روی این تجهیز داشته و احتمالاً از همین سطح دسترسی برای بهدستآوردن اطلاعات اصالتسنجی حساب VPN با دسترسی گسترده به Segmentهای مختلف شبکه استفاده کرده است.
اما FortiGate تنها دروازه اولیه بود.
حلقه دوم حمله؛ Teltonika RUTX50
در داخل شبکه مزرعه بادی، یک روتر سلولی Teltonika RUTX50 وجود داشت.
این دستگاه علاوه بر اتصال به RTU از طریق لینک سریال، به یک Private APN متعلق به اپراتور شبکه توزیع برق یا DSO نیز متصل بود.
مدل مورد استفاده در این تأسیسات بهطور پیشفرض رابط مدیریت وب و سرویس SSH را روی LAN ارائه میکرد. رمز پیشفرض دستگاه هنگام نصب تغییر داده شده بود، اما CERT Polska نتوانست مشخص کند مهاجم چگونه رمز جدید را بهدست آورده یا آیا از یک Vulnerability روی دستگاه Teltonika استفاده کرده است.
بررسی آزمایشگاهی حافظه دستگاه امکان بازیابی بخشی از لاگها را فراهم کرد. این لاگها نشان دادند مهاجم در طول دسامبر ۲۰۲۵ چندین بار از طریق SSH وارد روتر شده است.
براساس دادههای اپراتور شبکه موبایل، CERT Polska نتیجه گرفته که مهاجم به احتمال زیاد با استفاده از SSH Tunneling از این روتر برای ورود به Private APN استفاده کرده است.
از همین نقطه، معماری حمله وارد مرحلهای شد که ارزش فنی این پرونده را چند برابر میکند.
Private APN به مسیر حرکت جانبی مهاجم تبدیل شد
از ۱۸ دسامبر ۲۰۲۵ مهاجم اسکنهای تکرارشوندهای را در شبکه Private APN آغاز کرد.
این اسکنها فقط متوجه سرویسهای معمول IT نبودند. مهاجم بهدنبال VNC، HTTP و همچنین پروتکلهای صنعتی S7 و Modbus میگشت.
همین رفتار نشان میدهد مهاجم با شناخت مشخصی از محیطهای صنعتی و پروتکلهای رایج OT فعالیت میکرده است.
در جریان همین اسکن، دستگاهی شناسایی شد که به نقطه کلیدی زنجیره نفوذ تبدیل شد: WAGO PFC200.
یک WAGO PFC200 با رمز پیشفرض؛ دروازه ورود به نیروگاه
کنترلر WAGO PFC200 از داخل Private APN قابل دسترسی بود و رابط مدیریتی Web آن روی WAN در معرض شبکه APN قرار داشت.
مشکل جدیتر اینکه این تجهیز همچنان با اطلاعات اصالتسنجی پیشفرض حساب admin پیکربندی شده بود.
براساس لاگهای شبکه موبایل، مهاجم ابتدا از طریق رابط Web وارد دستگاه شد و پس از آن از SSH استفاده کرد؛ موضوعی که به گفته CERT Polska نشان میدهد مهاجم احتمالاً سرویس SSH را از داخل رابط مدیریتی Web فعال کرده است.
مرحله بعدی، ایجاد یک تونل دیگر بود.
تطبیق Timestamp لاگهای داخل APN و شبکه محلی نیروگاه نشان میدهد مهاجم به احتمال زیاد با استفاده از SSH Tunnel از طریق WAGO PFC200 مستقیماً وارد شبکه OT نیروگاه CHP شده است.
اهمیت این تجهیز در معماری نیروگاه بسیار بالا بود، زیرا WAGO به سامانههای SCADA و همچنین Segmentهای شبکهای که تجهیزات کنترلکننده فرایندهای اصلی نیروگاه در آنها قرار داشتند، متصل بود.
زنجیره حمله را میتوان بهصورت زیر خلاصه کرد:
Internet → FortiGate/VPN → Wind Farm Network → Teltonika RUTX50 → Private APN → WAGO PFC200 → CHP OT Network → SCADA/PLC
نمودار فنی CERT Polska نیز همین مسیر را نشان میدهد: تجهیز Edge متصل به اینترنت، روتر سلولی، حرکت جانبی روی Private APN، کنترلر WAGO در نیروگاه و در نهایت حمله به کنترلرهای صنعتی Siemens.
مهاجم یک هفته برای مرحله تخریب آماده شد
ورود به شبکه OT بلافاصله به تخریب منجر نشد.
بین ۱۸ تا ۲۵ دسامبر، مهاجم عملیات شناسایی (Reconnaissance) و تلاش برای گسترش دسترسی را در شبکه نیروگاه انجام داد.
یکی از نخستین فعالیتها تلاش برای ورود به دستگاهی بود که همزمان نقش Firewall و VPN Gateway را ایفا میکرد. مهاجم نامهای کاربری admin و user و همچنین یک نام کاربری مرتبط با شرکت تأمینکننده سیستمهای Telecontrol را امتحان کرد، اما این تلاشها موفق نبودند.
پس از آن، اسکن شبکه داخلی آغاز شد.
اهداف شامل مجموعهای از سرویسها و پروتکلهای مهم صنعتی و مدیریتی بود: S7 روی TCP/102، Modbus روی TCP/502، CODESYS روی TCP/11740، RTSP روی TCP/554، RDP، VNC، HTTP و HTTPS.
نکته قابلتوجه این بود که اسکن در یکی از زیرشبکهها (Subnets) از آدرس IP متعلق به سامانه SCADA آغاز شده بود. CERT Polska این موضوع را نشانهای میداند که مهاجم احتمالاً در مراحل قبلی، اهداف باارزش شبکه را شناسایی کرده بوده است.
سه PLC زیمنس در روز کریسمس شناسایی شدند
در ۲۵ دسامبر، یعنی چهار روز پیش از حمله نهایی، مهاجم موفق شد از طریق پروتکل S7 با سه PLC زیمنس ارتباط برقرار کند.
CERT Polska نتوانسته هدف دقیق این ارتباطات را مشخص کند، اما محتملترین تفسیر این است که مهاجم در حال شناسایی کنترلرها برای آمادهسازی عملیات تخریبی بعدی بوده است.
این مرحله نشان میدهد عملیات نهایی، یک حمله کور یا فرصتطلبانه نبوده و پیش از اجرای تخریب، مهاجم چند روز برای شناخت محیط صنعتی وقت صرف کرده است.
۲۹ دسامبر؛ آغاز حمله نهایی
صبح ۲۹ دسامبر، مهاجم وارد فاز تخریبی شد.
فعالیت او در شبکه CHP تقریباً از ساعت ۵:۳۰ صبح آغاز شد و تا حدود ۱۰:۱۰ ادامه داشت.
یک بخش مهم خط زمانی حادثه، زمان شروع عملیات بازگردانی (Recovery) است. کارکنان نیروگاه حدود ساعت ۷:۳۰ صبح فرآیند بازیابی را آغاز کردند؛ یعنی در حالی که اپراتورها مشغول بازگرداندن سیستم بودند، مهاجم هنوز داخل شبکه حضور داشت.
این موضوع از منظر Incident Response اهمیت زیادی دارد، زیرا نشان میدهد بازگردانی بدون محدودسازی (Containment) کامل میتواند در محیط OT با ریسک ادامه فعالیت مهاجم همزمان شود.
حمله به Siemens S7-300، S7-1200 و S7-1500
پس از برقراری تونل از طریق WAGO، نخستین اقدام مهاجم اتصال به رابط Web سیستم SCADA بود.
اندکی بعد، مهاجم از طریق پروتکل S7 به یک Siemens S7-300 PLC متصل شد.
همین ترتیب علیه دو کنترلر دیگر نیز تکرار شد: Siemens S7-1200 و Siemens S7-1500.
در طول این مرحله، تعاملهای بیشتری با رابط SCADA نیز مشاهده شده است.
PLCها به حالت STOP منتقل شدند
براساس اظهارات کارکنان نیروگاه، مهاجم PLCها را به حالت STOP منتقل کرد.
همچنین روی کنترلرها Password تنظیم شد تا امکان تغییر Operating State یا اصلاح Control Logic وجود نداشته باشد.
نتیجه عملی این اقدامات، خاموششدن توربین بخار و سامانه تصفیه آب مورد استفاده برای تولید آب فرایندی بود.
در پی این اتفاق، فرایند Cogeneration متوقف شد.
در یک محیط صنعتی، همین نقطه مرز میان یک «نفوذ سایبری» و یک «اثر فیزیکی واقعی» است.
مهاجم تنها به سیستم اطلاعاتی دسترسی پیدا نکرده بود؛ او توانسته بود وضعیت عملیاتی تجهیزاتی را تغییر دهد که مستقیماً فرایند تولید انرژی را کنترل میکردند.
بازیابی سریع، اما با از دست رفتن شواهد Forensic
برای بازگرداندن عملیات، کارکنان نیروگاه کنترلرهای آسیبدیده را Factory Reset کردند و نسخههای پشتیبان موجود از Logic را دوباره بارگذاری کردند.
این روش باعث شد مدت اختلال کاهش پیدا کند، اما یک پیامد مهم داشت: لاگهای ذخیرهشده روی کنترلرها حذف شدند.
Siemens ProductCERT نیز تأیید کرد که امکان بازیابی این لاگها وجود نداشته است.
از منظر Incident Response در محیط OT، این بخش حادثه یادآور یک چالش مهم است: اقداماتی که برای بازگرداندن سریع فرایند صنعتی ضروری هستند، ممکن است همزمان شواهد حیاتی مورد نیاز برای تحلیل Forensic را از بین ببرند.
حمله به ۱۰ تجهیز Moxa
فعالیت تخریبی فقط به PLCهای Siemens محدود نشد.
مهاجم تنظیمات هفت Moxa Serial Device Server و سه Moxa Network Switch را نیز تغییر داد.
روی این تجهیزات چند اقدام همزمان انجام شد:
Factory Reset، تغییر Password ورود و تغییر IP Address به مقادیر غیرقابل دسترس مانند: 127.0.0.1.
نتیجه این تغییرات، خارجشدن تجهیزات از دسترس و دشوارترشدن فرآیند بازگردانی بود.
CERT Polska با بررسی زمانبندی درخواستهای HTTP Request ارسالشده به این تجهیزات، با سطح اطمینان بالا نتیجه گرفته است که این بخش از عملیات بهصورت خودکار انجام شده است.
این نکته اهمیت ویژهای دارد، زیرا Automation در حمله به تجهیزات OT میتواند امکان ایجاد اختلال گسترده روی تعداد زیادی دستگاه را در مدتزمان بسیار کوتاه فراهم کند.
ABB و Schneider Electric هم در فهرست اهداف بودند
در جریان حمله، اتصال به رابط مدیریتی Web دو Variable Frequency Drive از سری ABB ACS نیز مشاهده شد.
CERT Polska نتوانسته مشخص کند که مهاجم دقیقاً چه عملیاتی روی این تجهیزات انجام داده است.
تلاشهایی برای اتصال به درایوهای سری Schneider Electric ATV6xx نیز ثبت شد، اما این تلاشها موفق نبودند.
طبق گزارش، علت احتمالی این شکست Reconnaissance ناقص مهاجم بوده است؛ مهاجم تلاش کرده بود به Port 80/TCP متصل شود، در حالی که Web Administration این تجهیزات روی Port دیگری فعال بوده است.
مرحله پایانی؛ پاککردن ردپا
عملیات مهاجم در شبکه CHP نزدیک به پنج ساعت ادامه داشت.
در پایان، مهاجم دوباره به رابط مدیریتی Web سامانه SCADA دسترسی پیدا کرد؛ CERT Polska احتمال میدهد هدف از این کار بررسی تأثیر اقدامات انجامشده بوده باشد.
سپس مهاجم سراغ همان WAGO PFC200 رفت که بهعنوان Gateway ورود به شبکه OT مورد استفاده قرار گرفته بود؛ Partition Table دستگاه تخریب شد. در نتیجه، تجهیز دیگر قادر به Boot نبود.
حتی Factory Reset انجامشده توسط نیروگاه نیز نتوانست دستگاه را به حالت عادی بازگرداند و در جریان آزمایشهای Forensic نیز هیچ Log ارزشمندی از آن بازیابی نشد.
مهاجم سپس به مزرعه بادی بازگشت
پس از پایان فعالیت در نیروگاه، عملیات مهاجم در محیط مزرعه بادی ادامه پیدا کرد.
روتر Teltonika RUTX50 که برای ایجاد SSH Tunnel مورد استفاده قرار گرفته بود، تقریباً ۳۰ دقیقه بعد از آخرین فعالیت مشاهدهشده در شبکه CHP به تنظیمات کارخانه بازگردانده شد.
مهاجم سپس Password مدیر را تغییر داد و IP دستگاه را به 127.0.0.1 تغییر داد؛ اقدامی که به احتمال زیاد برای دشوارکردن Reconfiguration انجام شده بود.
آخرین اقدام مشاهدهشده نیز Factory Reset کردن تجهیز FortiGate بود که نقطه ورود اولیه به شبکه مزرعه بادی محسوب میشد.
باتوجه به مدل و پیکربندی دستگاه، این اقدام به از دست رفتن Logها منجر شد.
اولین حمله واقعی شناختهشده از Private APN به OT
مهمترین نتیجه فنی گزارش CERT Polska احتمالاً همین بخش است.
این مرکز اعلام کرده که تا آنجا که اطلاع دارد، حادثه مورد بررسی نخستین نمونه مشاهدهشده از استفاده از Private APN برای دستیابی به یک شبکه OT در یک حمله سایبری واقعی بوده است.
موفقیت این بردار حمله، از جمله به یک Misconfiguration در Private APN وابسته بوده است؛ پیکربندیای که اجازه میداده دستگاههای مختلف متصل به APN بهصورت مستقیم با یکدیگر ارتباط برقرار کنند.
بررسیهایی که CERT Polska میان سازمانهای استفادهکننده از چنین راهکارهایی انجام داده نشان داده است که این نوع پیکربندی در لهستان رایج بوده است.
این مرکز همچنین میگوید تا آنجا که اطلاع دارد، معماریهای مشابه بهشکل گسترده در کشورهای دیگر نیز مورد استفاده قرار میگیرند.
در نتیجه، اهمیت این حادثه بسیار فراتر از یک نیروگاه یا حتی زیرساخت انرژی لهستان است.
هر سازمانی که از Private APN برای اتصال RTU، PLC، SCADA، Telecontrol، تجهیزات توزیعشده انرژی یا سایر اجزای OT استفاده میکند، باید این مدل اعتماد را دوباره ارزیابی کند.
هشدار اصلی CERT Polska: Private APN را Untrusted فرض کنید
CERT Polska در بخش توصیههای دفاعی گزارش، دیدگاه بسیار روشنی ارائه میکند:
Private APN نباید ذاتاً یک شبکه Trusted تلقی شود.
این مرکز توصیه میکند سازمانها پیکربندی APNهای خصوصی خود را Audit کرده و در صورت امکان Client Isolation را میان End Deviceهای متصل فعال کنند.
در مواردی که ارتباط مستقیم میان دستگاهها واقعاً ضروری است، باید Risk Assessment مشخصی انجام شود که سناریوی Compromise شدن یکی از دستگاههای متصل به APN و استفاده از آن برای دسترسی به سایر تجهیزات را نیز در نظر بگیرد.
Private APN را مانند Internet ببینید
یکی از صریحترین توصیههای گزارش این است که Private APN در ارتباط با محیط OT باید بهعنوان یک Untrusted Network در نظر گرفته شود.
ارتباط میان OT و APN باید تحت Network Segmentation و Traffic Control قرار گیرد؛ حداقل در سطحی معادل کنترلهایی که برای Corporate WAN اعمال میشود.
CERT Polska حتی یک گام جلوتر میرود:
اگر شبکه APN خارج از کنترل مستقیم سازمان باشد و سازمان نتواند پیکربندی یا سازوکارهای امنیتی آن را راستیآزمایی کند، باید آن را یک شبکه خارجی با سطح اعتماد معادل اینترنت در نظر گرفت.
این توصیه میتواند برای بسیاری از معماریهای سنتی OT پیامد مهمی داشته باشد؛ زیرا در بسیاری از محیطها شبکههای اپراتوری، MPLS، APN خصوصی یا لینکهای اختصاصی سالها به دلیل Private بودن، با Trust بالاتری نسبت به اینترنت طراحی شدهاند.
حادثه لهستان نشان میدهد چنین فرضی میتواند خطرناک باشد.
ارتباط OT با APN باید فقط براساس Allowlist باشد
CERT Polska همچنین توصیه میکند ارتباط میان شبکه OT و تجهیزی که نقش Gateway به Private APN را بر عهده دارد، بهشدت محدود شود.
تنها Connectionهایی باید مجاز باشند که برای Functionهای مشخص کسبوکاری یا فنی لازم هستند و این محدودیت نیز باید با Allowlist-based Rules اعمال شود.
همچنین باید Traffic میان OT و APN مانیتور شود و هرگونه Deviations از الگوی ارتباطی مورد انتظار تحت بررسی قرار گیرد.
Web Management و SSH را از APN باز نگذارید
یکی دیگر از توصیههای کلیدی، کاهش تعداد Portها و سرویسهایی است که از طریق Interfaceهای قابل دسترسی از Private APN در معرض شبکه قرار دارند.
CERT Polska مشخصاً تأکید میکند که سرویسهای مدیریتی مانند: Web Management و SSH و همچنین Telnet نباید بدون ضرورت از داخل APN قابل دسترسی باشند.
همچنین تمام Default Credentials روی سرویسها و تجهیزات متصل به Private APN باید تغییر کنند.
این توصیه مستقیماً با یکی از نقاط ضعف اصلی همین حادثه مرتبط است؛ WAGO PFC200 مورد استفاده مهاجم همچنان با Credential پیشفرض admin قابل مدیریت بود.
APN را وارد Penetration Test و Red Team کنید
CERT Polska توصیه میکند Private APN و تجهیزاتی که دسترسی به آن را فراهم میکنند، بهطور رسمی وارد Scope ارزیابیهای امنیتی شوند.
این Scope باید شامل مواردی مانند: Penetration Testing و Red Team Exercises و Security Architecture Reviews باشد.
این توصیه از این جهت مهم است که بسیاری از سازمانها ممکن است ارزیابیهای OT خود را فقط روی شبکه داخلی کارخانه، DMZ یا Remote Access متمرکز کنند و زیرساخت مخابراتی Private APN را خارج از مرز واقعی Attack Surface در نظر بگیرند.
پرونده لهستان نشان میدهد چنین تفکیکی دیگر قابل اتکا نیست.
چرا این حادثه برای صنعت انرژی جهان مهم است؟
حمله دسامبر ۲۰۲۵ لهستان تنها یک Incident محلی نیست.
از منظر معماری امنیتی، این پرونده نشان میدهد مهاجم میتواند از یک سایت توزیعشده نسبتاً دور از مرکز، مانند یک مزرعه بادی، وارد زنجیرهای شود که در نهایت به یک شبکه صنعتی حساس ختم میشود.
در این حمله، مهاجم از یک تجهیز Edge در معرض اینترنت، یک VPN، یک روتر سلولی، یک Private APN، یک PLC دارای Credential پیشفرض و دو SSH Tunnel عبور کرد تا در نهایت به SCADA و تجهیزات PLC نیروگاه برسد.
این همان چیزی است که حمله را از یک نفوذ متعارف به یک هشدار معماری برای کل صنعت OT تبدیل میکند.
در بسیاری از زیرساختهای صنعتی، تمرکز اصلی روی محافظت از مرز IT/OT است؛ اما این Incident نشان میدهد مسیر واقعی مهاجم میتواند از جایی کاملاً متفاوت آغاز شود.
زنگ خطر برای اپراتورهای زیرساخت حیاتی
این پرونده چند پیام واضح دارد.
اول اینکه یک Remote Site کوچک یا یک تأسیسات انرژی تجدیدپذیر میتواند به Entry Point برای رسیدن به زیرساخت بسیار حساستر تبدیل شود.
دوم اینکه شبکههای خصوصی مخابراتی، در صورتی که بهدرستی Segmented و Isolated نباشند، میتوانند به Backbone حرکت جانبی مهاجم تبدیل شوند.
سوم اینکه وجود Web Management، SSH یا Credential پیشفرض روی تجهیزی که به Private APN متصل است، میتواند پیامدی بسیار فراتر از همان دستگاه داشته باشد.
و چهارم اینکه حملات علیه OT دیگر فقط به سرقت اطلاعات، Reconnaissance یا اخلال نرمافزاری محدود نیستند؛ در این پرونده، مهاجم توانسته تجهیز فیزیکی و فرایند تولید انرژی را متوقف کند.
واکنش سریع، مانع تبدیل حادثه به بحران شد
در نهایت، باید تأکید کرد که حمله به قطع گرمایش برای ۵۰ هزار نفر منجر نشد.
واکنش سریع کارکنان نیروگاه، بازگردانی تجهیزات و بارگذاری نسخههای پشتیبان PLC باعث شد اختلال کوتاه باقی بماند.
اما نتیجه مثبت عملیاتی نباید شدت حادثه را پنهان کند.
مهاجم به شبکه OT رسیده بود.
سامانه SCADA را مشاهده کرده بود.
با سه PLC زیمنس ارتباط برقرار کرده بود.
کنترلرها را به STOP برده بود.
توربین بخار را از مدار خارج کرده بود.
تجهیزات Moxa را تغییر پیکربندی داده بود.
و در پایان، بخشی از تجهیزات و شواهد را نیز برای دشوارکردن Recovery و Forensics تخریب کرده بود.
در واقع، فاصله میان این Incident و یک اختلال گسترده در خدمات حیاتی، بیش از هر چیز به واکنش سریع اپراتورهای نیروگاه وابسته بود.
جمعبندی؛ Private دیگر مترادف Secure نیست
گزارش جدید CERT Polska بیش از آنکه فقط شرح یک حمله باشد، یک هشدار جدی درباره Trust Model در شبکههای صنعتی است.
برای سالها، بسیاری از سازمانها میان اینترنت عمومی و شبکههای Private تفاوت امنیتی زیادی قائل بودهاند.
حادثه لهستان نشان داد اگر Private APN فاقد Client Isolation، Segmentation، Allowlisting، Monitoring و کنترل صحیح سرویسهای مدیریتی باشد، میتواند دقیقاً همان نقشی را بازی کند که یک شبکه عمومی آلوده بازی میکند:
مسیر ورود مهاجم.
این بار، مسیر از یک مزرعه بادی آغاز شد و در نهایت به تجهیزات PLC یک نیروگاه ختم شد.
به همین دلیل، پیام اصلی این رخداد را شاید بتوان در یک جمله خلاصه کرد:
در معماری فناوری عملیاتی، «Private» نباید بهصورت پیشفرض به معنای «Trusted» باشد.
برای مطالعه جزئیات کامل زنجیره حمله، خط زمانی حادثه، شواهد Forensic، نمودارهای معماری، نحوه استفاده از SSH Tunneling، نقش WAGO PFC200 و Teltonika RUTX50 و همچنین توصیههای دفاعی CERT Polska، مطالعه اصل گزارش Follow-Up Analysis of the 29 December 2025 Energy Sector Incident توصیه میشود.
