Üzemzavarnak tűnt, kibertámadás lett
A CERT Polska új utójelentése egy eddig nyilvánosságra nem hozott, mintegy 50 ezer lakost ellátó kapcsolt hő- és villamosenergia-termelő erőmű elleni kibertámadást ismertet, a 2025. december 29-én bekövetkezett, kritikus infrastruktúrákat célzó, koordinált kibertámadások nyilvános jelentése után.
Marcin Dudek, a CERT Polska vezetője a DEF CON 2026 konferencián elmondta, hogy az incidens a 2025-ös karácsonyi időszakban, egy rutinszerű karbantartás során történt. Az üzemeltetők kezdetben úgy vélték, hogy a gőzturbina és a víztisztító rendszer leállását egy külső vállalkozó hibája okozta, ezért fel sem merült bennük, hogy kibertámadás történt. A zavart azonban gyorsan elhárították, így a lakossági távhőszolgáltatás nem szakadt meg, az eseményt pedig csupán tájékoztató jelleggel jelentették a CERT Polska felé. A 2025. december 29-én más lengyel energetikai létesítmények ellen végrehajtott összehangolt támadások miatt a CERT mégis teljes körű forenzikus vizsgálatot indított, amely végül igazolta, hogy az incidens valójában célzott kibertámadás volt.
A több mint három hónapig tartó vizsgálat során a szakértők egy eddig nem dokumentált behatolási módszert azonosítottak, a támadók egy privát mobil adatátviteli hálózatot (Private APN) használtak belépési pontként az ipari vezérlőrendszer felé. A CERT Polska szerint ez az első nyilvánosan ismert eset, amikor egy privát APN szolgált támadási útvonalként egy kritikus infrastruktúra OT-rendszeréhez. A hibás hálózati konfiguráció lehetővé tette, hogy a támadók oldalirányban mozogjanak a mobilhálózaton keresztül, és elérjék az erőmű vezérlőrendszereit.
A jelentés tanulsága, hogy nem csak a bizonyított kibertámadásokat érdemes jelenteni, hanem az elsőre megmagyarázhatatlannak tűnő műszaki hibákat és üzemzavarokat is. A CERT Polska szerint éppen egy kezdetben jelentéktelennek ítélt incidens részletes kivizsgálása vezetett egy új támadási technika felismeréséhez. A szervezet hangsúlyozza, hogy ez a szemlélet szigorúbb, mint amit az EU NIS2 irányelv jelenlegi incidensjelentési követelményei előírnak, ugyanakkor jelentősen javíthatja a kritikus infrastruktúrák elleni új támadási módszerek korai felismerését.