
Um grupo de piratas informáticos conseguiu comprometer uma segunda instalação durante os ciberataques destrutivos que atingiram o setor da energia na Polónia no ano passado. A intrusão visou uma pequena central de cogeração que fornece calor a cerca de 50.000 residentes, resultando na desativação da turbina a vapor e do sistema de tratamento de água da infraestrutura.
Os detalhes deste segundo incidente foram revelados durante o fim de semana num relatório de acompanhamento, segundo a informação partilhada pela CERT Polska. A equipa de resposta a emergências informáticas detalhou que o ataque foi concretizado devido a uma configuração incorreta num Nome de Ponto de Acesso (APN) privado, a qual permitia a comunicação livre entre dispositivos arbitrários na mesma rede.
Acesso inicial e movimentação na rede
No dia 29 de dezembro de 2025, os atacantes, que as autoridades acreditam estar ligados ao grupo russo Electrum, já tinham visado 30 instalações solares e eólicas, bem como uma grande central de cogeração. Nessa fase, os responsáveis apagaram sistemas Windows e corromperam dispositivos de tecnologia operacional (OT), embora a geração e distribuição elétrica não tenham sofrido qualquer interrupção.
A investigação da entidade estatal demonstrou que o acesso inicial ocorreu através de uma firewall FortiGate comprometida num parque eólico. A partir deste ponto, os invasores utilizaram um router celular Teltonika para criar um túnel direto para a APN privada gerida pelo operador de distribuição. A ausência de isolamento de clientes na rede permitiu a pesquisa por outros equipamentos vulneráveis.
No dia 18 de dezembro, o grupo descobriu um controlador lógico programável (PLC) WAGO PFC200 na segunda central. A interface web deste equipamento encontrava-se exposta na APN com as credenciais de administrador padrão intactas. Após comprometerem o dispositivo, ativaram o serviço SSH, utilizando-o como ponte de acesso à rede OT da fábrica.
Sabotagem e recuperação dos sistemas
Durante a semana seguinte, os atacantes mapearam a rede em busca de sistemas SCADA e, a 25 de dezembro, estabeleceram ligação a três PLCs da Siemens. O culminar da operação registou-se a 29 de dezembro, perto das 05h30, momento em que alteraram o estado dos controladores para o modo STOP e aplicaram proteção por palavra-passe. A ação bloqueou o funcionamento da turbina a vapor e suspendeu de imediato o processo de cogeração.
Para dificultar as tentativas de recuperação, os hackers reconfiguraram dispositivos Moxa, eliminaram os registos de atividade e corromperam o controlador WAGO, o router Teltonika e a firewall FortiGate envolvidos na intrusão. Apesar do nível de sabotagem alcançado, os funcionários da central polaca restauraram os sistemas rapidamente, o que garantiu uma falha de curta duração e evitou qualquer impacto no aquecimento fornecido à população civil.
As autoridades polacas consideram este o primeiro ciberataque no mundo real onde invasores acederam a uma rede OT através de movimento lateral numa APN privada. A organização de cibersegurança reconhece que o tipo de arquitetura explorada era comum na Polónia, estimando que o modelo seja também amplamente utilizado a nível internacional. As recomendações passam por tratar as redes APN privadas como externas e não confiáveis, implementar isolamento entre clientes, adotar listas de permissões para tráfego essencial e desativar serviços de administração expostos como o SSH e Telnet.












Nenhum comentário
Seja o primeiro!