Un APN privado permitió sabotear una segunda instalación energética en Polonia

CERT.PL atribuye a un ataque la interrupción de una turbina de vapor y un sistema de tratamiento de agua en una planta de cogeneración, tras el acceso a su red OT mediante un APN privado.

Ataques
Un APN privado permitió sabotear una segunda instalación energética en Polonia

El 10 de agosto de 2026, SecurityWeek informó de un segundo ataque contra el sector energético polaco ocurrido en diciembre de 2025. Según un informe de CERT.PL, los atacantes comprometieron una planta de cogeneración que suministra calefacción a unos 50.000 residentes y persiguieron un objetivo puramente destructivo.

La intrusión comenzó con el acceso a un dispositivo Fortinet de VPN y firewall conectado a Internet en un parque eólico. Desde allí, los atacantes accedieron a la interfaz de administración de un router celular Teltonika y utilizaron un servicio SSH para crear un túnel hacia una red APN privada gestionada por el operador de distribución. CERT.PL señaló que este sería el primer caso identificado de uso de una red privada APN como vector de ataque y advirtió de la existencia de configuraciones similares en Polonia y otros países.

Tras explorar la red APN, los intrusos localizaron un PLC Wago en la planta de cogeneración y, mediante otro servicio SSH, alcanzaron las redes OT. Después de una semana de reconocimiento, conectaron con PLC Siemens, los cambiaron al modo “stop” y establecieron una contraseña para impedir que los operadores modificaran su estado y su lógica de control. Las acciones provocaron la parada de una turbina de vapor y de un sistema de tratamiento de agua, interrumpiendo el proceso de cogeneración, aunque el suministro de calor y electricidad no llegó a cortarse.

Los operadores recuperaron rápidamente los sistemas afectados restableciendo los PLC a su configuración de fábrica y cargando la lógica desde copias de seguridad. Los atacantes también actuaron contra servidores de dispositivos serie y switches de Moxa, y dirigieron acciones contra variadores de frecuencia de ABB y Schneider Electric, aunque no se pudo determinar el alcance de estas últimas. Algunos equipos ICS quedaron inutilizados de forma permanente, incluido el controlador Wago empleado como puerta de entrada, cuya tabla de particiones fue corrompida.

El incidente se produjo durante trabajos de mantenimiento y en un primer momento se atribuyó a un error de ingeniería. CERT.PL determinó posteriormente que la interrupción fue consecuencia de actividad maliciosa. La investigación también indicó que los atacantes dañaron dispositivos para dificultar el análisis, y que no fue posible recuperar registros valiosos del controlador Wago.

Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email