Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberataque a central eléctrica polaca: acceden a los controles mediante red celular privada y apagan turbina


Atacantes deshabilitaron una turbina y el sistema de tratamiento de agua de una planta energética polaca accediendo a través de una red celular privada. El ataque comenzó en un parque eólico y avanzó mediante el uso de credenciales predeterminadas y una configuración de red permisiva. No se utilizó malware, sino funciones legítimas de los dispositivos para detener la operación y borrar rastros.







Unos atacantes detuvieron una turbina de vapor y el sistema de tratamiento de agua de proceso en una planta polaca de cogeneración de calor y electricidad, accediendo a través de la red celular privada que el operador de la red local utiliza para alcanzar equipos remotos.

La planta suministra calefacción a aproximadamente 50,000 residentes. La recuperación comenzó alrededor de las 7:30 a.m. mientras los intrusos aún estaban activos dentro de la red, y los clientes no perdieron ni el calor ni la electricidad.

CERT Polska reveló el incidente de diciembre de 2025 el 8 de agosto, tras una investigación que duró más de tres meses. El primer ministro de Polonia había dicho en enero que dos plantas de cogeneración fueron afectadas. Esta es la segunda.

La ruta pasó a través de un APN privado, o nombre del punto de acceso: una red de datos celulares dedicada gestionada por el operador del sistema de distribución. Una configuración que permitía que dispositivos arbitrarios en ese APN se comunicaran entre sí permitió al atacante pivotar desde una red de parque eólico comprometida hacia un controlador en la planta de cogeneración.

CERT afirma que alcanzar una red de control industrial a través de un APN privado fue, según su leal saber y entender, "el primer caso en que se observa este vector de ataque en un ciberataque del mundo real". El parque eólico y la planta son instalaciones separadas, y ninguna de ellas gestiona la red que los vinculaba.

El informe no establece un CVE como causa de la intrusión, y los investigadores no pudieron determinar si se había explotado una vulnerabilidad en el router Teltonika, por lo que no hay un único parche de software que aplicar.

El controlador WAGO accesible a través del APN aún tenía credenciales de administrador predeterminadas, mientras que el APN privado permitía el tráfico entre clientes. La primera recomendación de CERT es auditar la configuración del APN privado y activar el aislamiento de clientes.

También aconseja tratar el APN como no confiable desde el lado de la tecnología operativa (OT), segmentando y restringiendo el tráfico, eliminando servicios de gestión innecesarios de las interfaces accesibles por APN y cambiando las credenciales predeterminadas.

CERT afirma que sus encuestas revelaron que las organizaciones polacas que utilizan APNs privados suelen permitir que cualquier dispositivo de la red alcance a cualquier otro. Cree que configuraciones similares están desplegadas ampliamente en otros países. El servicio SSH del router, la interfaz web del controlador y el APN permisivo funcionaban según su configuración.



La ruta del ataque



La ruta del ataque comenzó en un parque eólico, donde un dispositivo FortiGate servía tanto de firewall como de concentrador VPN. Su VPN estaba expuesta a internet y permitía cuentas sin autenticación multifactor. El atacante tenía privilegios administrativos en el dispositivo y probablemente los utilizó para obtener credenciales de VPN que pudieran alcanzar todos los segmentos de la red.

El operador de distribución requería que las comunicaciones con la unidad terminal remota de la subestación se ejecutaran sobre el protocolo serial DNP3.0, y ese requisito se cumplió. Pero no había requisitos equivalentes para la interfaz de gestión del router celular, que se encontraba en una segunda interfaz, un puerto Ethernet conectado a una VLAN detrás del firewall comprometido.

El parque eólico cumplió el requisito DNP3.0 que se le había dado y aun así proporcionó la ruta de entrada. Ese requisito regulaba cómo viajaban los datos, no cómo se administraba el dispositivo que los transportaba.



El router era un Teltonika RUTX50 cuya contraseña predeterminada había sido cambiada durante el despliegue. Los investigadores recuperaron inicios de sesión SSH exitosos repetidamente, pero no pudieron establecer cómo el atacante obtuvo esa contraseña.

Hasta el 11 de agosto, se revisaron las vulnerabilidades publicadas en el propio firmware del router y no se encontró ninguna que entregara la contraseña a un atacante no autenticado. Los dos fallos de la serie RUT en el aviso de Teltonika de la CISA de 2023 (CVE-2023-32349 y CVE-2023-32350) requieren privilegios existentes en el dispositivo, y los fallos del módem del RUTX50 solo causan denegación de servicio. No se descarta un fallo no publicado.

Los registros del operador móvil llevaron a CERT a evaluar que el atacante probablemente utilizó el túnel SSH a través del router para alcanzar el APN privado. A partir del 18 de diciembre, el atacante escaneó el APN y encontró un controlador WAGO PFC200 que exponía su interfaz de administración web con credenciales de administrador predeterminadas. La actividad SSH posterior sugiere que el servicio probablemente fue habilitado a través de esa interfaz, y la correlación de marcas de tiempo llevó a CERT a evaluar que el atacante probablemente tunelizó a través del WAGO hacia la red OT de la planta.

El 25 de diciembre, el atacante se conectó con éxito a tres PLCs de Siemens a través del protocolo S7, actividad que CERT considera que probablemente fue un reconocimiento para las acciones destructivas posteriores.

El 29 de diciembre, la actividad del atacante dentro de la red de cogeneración se extendió desde aproximadamente las 5:30 a.m. hasta las 10:10 a.m., comenzando la recuperación de la planta alrededor de las 7:30 a.m. Según el personal de la planta, los controladores Siemens S7-300, S7-1200 y S7-1500 fueron cambiados a modo STOP y protegidos con contraseña, deteniendo la turbina y el sistema de tratamiento de agua de proceso e interrumpiendo la cogeneración.

Siete servidores de dispositivos seriales Moxa y tres switches también fueron restablecidos a los valores de fábrica, se les cambiaron las contraseñas y se les asignaron direcciones IP inalcanzables como 127.0.0.1. CERT dice que el tiempo indica con un alto grado de confianza que esas acciones fueron automatizadas. Nada de esto requirió malware, y el informe no describe ninguno.

Cada paso destructivo utilizó una función compatible del dispositivo, invocada a través de los protocolos en los que funciona la planta.

Luego, el atacante dañó la vía de entrada. La tabla de particiones del controlador WAGO fue corrompida, dejándolo incapaz de arrancar y sin generar registros útiles. Unos 30 minutos después de la última actividad observada en la planta, el atacante restableció el router Teltonika a los valores de fábrica, cambió su contraseña de administrador y le asignó la dirección inalcanzable 127.0.0.1, luego restableció el FortiGate, provocando la pérdida de sus registros.

CERT dice que las versiones de RutOS anteriores a la 7.07 (ver aquí) conservaban su base de datos de eventos después de un restablecimiento de fábrica, razón por la cual sobrevivieron los registros de inicio de sesión SSH.

La planta no lo interpretó inicialmente como un ataque. Había tareas de mantenimiento en curso, por lo que el operador registró la interrupción como un probable error del contratista y lo informó solo para fines informativos; CERT abrió un incidente porque ya conocía eventos similares. El reconocimiento dentro de la red de la planta se había realizado del 18 al 25 de diciembre, incluyendo un escaneo de puertos que comenzó en la dirección del sistema SCADA.

No se ha nombrado a ningún actor para este incidente. La campaña más amplia de diciembre generó cuatro evaluaciones separadas en enero, del gobierno de Polonia (gobierno), CERT Polska, ESET y Dragos. Cada una tiene un enfoque diferente: la preparación de la campaña, su infraestructura, el malware wiper utilizado contra otros objetivos y su forma general. Ninguna de ellas aborda esta intrusión.

Los APN privados todavía aparecen en las guías federales como una opción de aislamiento. Un aviso del FBI y la EPA del 30 de julio (aviso FBI/EPA) sobre ataques contra PLCs del sector del agua expuestos a internet enumera un APN privado entre las arquitecturas aisladas que los operadores deberían considerar para alcanzar equipos OT a través de enlaces celulares.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.