site-logo
site-logo
site-logo

تحليل الهجوم السيبراني على محطة الطاقة البولندية عبر اسم نقطة الوصول (APN) للشبكة الخلوية الخاصة

تحليل الهجوم السيبراني على محطة الطاقة البولندية عبر اسم نقطة الوصول (APN) للشبكة الخلوية الخاصة

تحليل الهجوم السيبراني على محطة الطاقة البولندية عبر اسم نقطة الوصول (APN) للشبكة الخلوية الخاصة

الهجوم السيبراني في بولندا
author

برايوكت كيه في

كشف تحقيق أجرته CERT Polska (NASK)، ونُشر للعلن في 8 أغسطس 2026، عن تفاصيل هجوم سيبراني استهدف محطة لتوليد الطاقة والحرارة المشتركة (CHP) في بولندا. ويمثل هذا الحادث، الذي وقع بالتزامن مع هجوم أوسع نطاقاً استهدف البنية التحتية للطاقة المتجددة البولندية في 29 ديسمبر 2025، أول هجوم سيبراني حقيقي موثق تمكن فيه الفاعلون من اختراق شبكة تكنولوجيا تشغيلية (OT) عبر الانتقال الجانبي من خلال اسم نقطة وصول خلوية خاصة (APN) تابعة لمشغل نظام التوزيع (DSO).

تندرج هذه الهجمات أيضاً ضمن نمط أوسع نطاقاً من الهجمات المتزايدة على البنية التحتية الحيوية التي تنفذها جهات تابعة لدول.    


 

ملخص

الفئة التحليلية

تفاصيل الحادثة المؤكدة

تاريخ الحادثة

29 ديسمبر 2025 (نُشر التحقيق في 8 أغسطس 2026 بواسطة CERT Polska)

المنشأة المستهدفة

محطة بلدية لتوليد الطاقة والحرارة المشتركة (CHP)، بولندا

التغطية السكانية

ما يقرب من 50,000 نسمة (تدفئة المناطق والتوليد المحلي)

ناقل الدخول الرئيسي

شبكة افتراضية خاصة (VPN) من نوع FortiGate معرضة للإنترنت في مزرعة رياح تابعة لطرف ثالث

 جهاز توجيه خلوي Teltonika

 اسم نقطة وصول خاصة (APN) لمشغل نظام التوزيع (DSO)

أصول OT المتأثرة

جهاز التحكم المنطقي القابل للبرمجة WAGO PFC200، وأجهزة Siemens S7 PLCs (S7-300، S7-1200، S7-1500)، وخوادم ومبدلات Moxa التسلسلية

الأثر المادي

إيقاف تشغيل اضطراري للتوربين البخاري ونظام معالجة مياه العمليات؛ وتوقف التوليد المشترك

انقطاع الإمداد

انقطاع صفري للكهرباء أو الحرارة عن المستهلكين (تم التخفيف من حدته عبر التشغيل اليدوي الاحتياطي)

نسب الهجوم

لا يزال نسب الهجوم محل نزاع. وقد نسبت CERT Polska الحملة الأوسع إلى جماعة Static Tundra، والتي تُقيم على أنها مرتبطة بالمركز 16 التابع لجهاز الأمن الفيدرالي الروسي (FSB).

مستوى الثقة في النسب

مرتفع (تقييم رسمي من CERT Polska وتوافق مع الحملة الأوسع في ديسمبر 2025)

 

بينما استهدفت الحملة الأولية في 29 ديسمبر 2025 أكثر من 30 موقعاً للطاقة المتجددة ومنشأة حرارية كبيرة، استغرق التحقيق في هذا الاختراق الثانوي لمحطة التوليد المشترك (CHP) أكثر من ثلاثة أشهر بسبب الإجراءات المضادة للتحقيق الجنائي الرقمي التي اتخذها المهاجم. وقد قامت Shieldworkz بالفعل بتحليل هذا الحادث هنا.

 قام المهاجمون باختراق مزرعة رياح نائية، ونفذوا عبر جهاز التوجيه الخلوي الخاص بها نفقاً إلى شبكة APN خاصة يديرها مشغل نظام التوزيع (DSO)، ثم قاموا بفحص الشبكة الفرعية الخلوية غير المجزأة، وحصلوا على وصول إلى جهاز PLC من نوع WAGO باستخدام بيانات الاعتماد الافتراضية في محطة CHP، وعطلوا أجهزة Siemens PLCs التي تتحكم في التوربينات الحيوية بوضع الإيقاف (STOP).


إعادة بناء الجدول الزمني للحادثة

تم بناء التسلسل الزمني أدناه بناءً على الإفصاحات الجنائية الرقمية التي نشرتها CERT Polska وCSIRT NASK.

 

التاريخ / الوقت

المرحلة

تفاصيل الإجراء والحدث

مستوى الأدلة

مستوى الثقة

قبل 18 ديسمبر 2025

الدخول الأولي

تمكن الفاعل من الوصول إلى جهاز FortiGate VPN/جهاز حافة معرض للإنترنت؛ ولم يتم تحديد آلية الوصول الأولية بدقة للعلن

حقيقة مؤكدة

مرتفع

18 ديسمبر 2025

استطلاع شبكة APN

تم إنشاء نفق SSH عبر جهاز توجيه خلوي Teltonika في مزرعة الرياح للوصول إلى شبكة APN الخاصة بالـ DSO. حدد فحص الشبكة موقع جهاز WAGO PFC200 PLC يعرض واجهة مستخدم لإدارة الويب.

تقييم رسمي

مرتفع

18–28 ديسمبر 2025

التواجد ورسم خرائط OT

قام المهاجم بتسجيل الدخول إلى جهاز WAGO PLC عبر بيانات الاعتماد الافتراضية (admin/wago)، وقام بتفعيل SSH، ونفذ نفقاً إلى الشبكة الفرعية الداخلية لتكنولوجيا OT بمحطة CHP لرسم خرائط وحدات التحكم.

تقييم رسمي

مرتفع

29 ديسمبر 2025 (~06:00–07:15)

تنفيذ التخريب

أُجبرت أجهزة Siemens S7-300 وS7-1200 وS7-1500 PLCs على الانتقال إلى وضع الإيقاف (STOP) وحمايتها بكلمة مرور. توقفت التوربينات البخارية وأنظمة معالجة المياه عن العمل.

حقيقة مؤكدة

مرتفع

29 ديسمبر 2025 (~07:15–07:30)

إتلاف الأجهزة

قام المهاجم بتخريب جدول أقسام جهاز WAGO PLC، وأعاد تعيين إعدادات المصنع لـ 7 بوابات تسلسلية و3 مبدلات من نوع Moxa، مع تعيين عنوان IP غير قابل للوصول 127.0.0.1. وأعيدت أجهزة توجيه Teltonika وFortiGate إلى إعدادات المصنع لمسح السجلات.

حقيقة مؤكدة

مرتفع

29 ديسمبر 2025 (07:30)

الاستجابة والاحتواء

اكتشف مشغلو المحطة توقف التوربينات أثناء الصيانة المجدولة. تم تفعيل نظام التشغيل اليدوي الاحتياطي. قام المستجيبون بعزل واجهات APN بينما كانت جلسات المتسلل لا تزال نشطة.

حقيقة مؤكدة

مرتفع

 

شبكة APN الخلوية الخاصة: تحليل المخاطر الهيكلية

إن أهم ما يمكن استخلاصه من إفصاح CERT Polska هو إثبات إمكانية الحركة الجانبية عبر اسم نقطة وصول (APN) خاصة يديرها مزود الخدمة.


ما هو اسم نقطة الوصول الخلوية الخاصة (Private Cellular APN) بالضبط؟

اسم نقطة الوصول الخاصة (APN) هو أساساً معلمة بوابة قابلة للتكوين تُستخدم في الشبكات الخلوية (4G/5G) لتوجيه حركة مرور الأجهزة المحمولة مباشرة إلى شبكة IP خاصة بالشركة أو المؤسسة الخدمية، متجاوزة الإنترنت العام. وتقوم الشركات الخدمية عادةً بنشر شبكات APN الخاصة لربط وحدات الطرفية البعيدة (RTUs) الموزعة جغرافياً، والعدادات الذكية، والمحطات الفرعية، وأصول التوليد بنظام SCADA مركزي رئيسي.

لماذا تم استخدامه هنا؟

فرض مشغل نظام التوزيع (DSO) اتصالات APN خاصة لجمع بيانات القياس عن بعد والتحكم عن بعد من المحطات الفرعية ومواقع التوليد في جميع أنحاء المنطقة. وكانت محطة CHP ومزرعة الرياح كيانين تجاريين مستقلين، ولكنهما اتصلا بنفس شبكة APN التي يديرها DSO لنقل بيانات التحكم في الشبكة الكهربائية.

فشل المغالطات الهيكلية والافتراضات الأمنية

  • الثقة الضمنية في شبكات الاتصال الخاصة: غالباً ما يفترض المشغلون أنه نظراً لأن شبكة APN تستخدم مساحة عناوين خاصة RFC 1918 عبر الأبراج الخلوية، فإنها تعمل كشبكة معزولة تماماً. توفر شبكة APN الخاصة توجيهاً خاصاً وفصلاً لحركة المرور عن الإنترنت العام، ولكنها لا توفر تلقائياً عزلاً أمنياً بين كل مشترك أو موقع متصل. ويعتمد إمكانية وصول جهاز متصل إلى آخر على بنية شبكة APN الخاصة بمزود الخدمة، والتوجيه، والتصفية، وضوابط عزل العملاء.

  • غياب عزل العميل عن العميل: كانت شبكة APN الخلوية الخاصة بالـ DSO تفتقر إلى عزل الأجهزة المتصلة ببعضها (P2P). وبمجرد حصول المهاجم على موطئ قدم عبر SSH على جهاز توجيه Teltonika في مزرعة الرياح، قامت شبكة APN بتوجيه حركة المرور مباشرة بين جهاز توجيه مزرعة الرياح ووحدة التحكم في محطة CHP.

  • تعرض واجهات الإدارة على منافذ WAN: كانت واجهة إدارة الويب الخاصة بجهاز WAGO PFC200 PLC في محطة CHP معرضة على واجهته الخلوية (WAN)، محمية فقط ببيانات الاعتماد الافتراضية للمصنع (admin/wago).

  • غياب جدران الحماية للوارد/الصادر خلف البوابات الخلوية: لم يكن هناك جدار حماية حافة مضمن بين واجهة المودم الخلوي وشبكة التحكم الداخلية للمحطة، مما سمح للمهاجم بإنشاء أنفاق SSH عبر جهاز PLC مباشرة إلى الشبكة المحلية للمحطة.

 

يمكن أن تصبح طبقة الاتصال الخاصة حداً للثقة في تكنولوجيا OT عابراً للمؤسسات.

يمكن لشبكة APN الخلوية توفير اتصال خاص دون توفير عزل أمني بين كل موقع متصل. وإذا شاركت عدة مؤسسات في شبكة خاصة موجهة وتم اختراق أحد الأصول المتصلة، يمكن أن تصبح شبكة APN نفسها مساراً للحركة الجانبية ما لم يتم تطبيق عزل المشتركين وضوابط التوجيه وفرض حدود تكنولوجيا OT بشكل صريح.

التحليل الفني للأنظمة المتأثرة والأثر المادي

مصفوفة تأثير الأنظمة

النظام / الأصل

منطقة IT / OT

الإجراء الذي اتخذه المهاجم

الأثر التشغيلي والمادي

مصدر الأدلة

جدار حماية/VPN من FortiGate

حافة IT/OT

تم الحصول على وصول المسؤول؛ وأعيد تعيينه لاحقاً إلى إعدادات المصنع

تدمير حماية المحيط ومسح السجلات

مؤكد

جهاز توجيه Teltonika

حافة OT

استُخدم كمضيف قفز لنفق SSH؛ وأعيد تعيينه لاحقاً إلى إعدادات المصنع إلى 127.0.0.1

فقدان قناة القياس البعيد عن بُعد

مؤكد

WAGO PFC200 PLC

المستوى 1 من OT

تم الوصول إليه عبر واجهة الويب؛ وتفعيل SSH؛ وتخريب جدول الأقسام

إعادة التعيين إلى إعدادات المصنع، مما أدى إلى فقدان أدلة التكوين/السجلات المحفوظة محلياً.

مؤكد

Siemens S7-300 / 1200 / 1500

المستوى 1 من OT

وضع في حالة الإيقاف (STOP)؛ وحماية المنطق بكلمة مرور ضد الكتابة

توقف التوربين البخاري؛ وتوقف معالجة المياه؛ وتوقف التوليد المشترك

مؤكد

خوادم Moxa التسلسلية (عدد 7)

المستوى 1 من OT

إعادة التعيين إلى إعدادات المصنع؛ وتغيير كلمة مرور المسؤول؛ وتعيين IP إلى 127.0.0.1

قطع الاتصال التسلسلي إلى الإيثرنت في جميع أنحاء المحطة

مؤكد

مبدلات Moxa (عدد 3)

المستوى 2 من OT

إعادة التعيين إلى إعدادات المصنع عبر نص برمجى مؤتمت؛ وتعيين IP إلى 127.0.0.1

انهيار التبديل للشبكة المحلية للمحطة

مؤكد

أنظمة السلامة (SIS)

سلامة OT

لم يتم توثيق أي تلاعب مباشر بصمامات الفصل الميكانيكية المستقلة

توقفت المحطة بأمان في وضع الأمان ضد الفشل

استنتاج فني

العواقب المادية: الفعلية مقابل المحتملة

 


نسب الهجوم وعلاقته بحملة ديسمبر 2025

يربط تحليل نسب الهجوم هذا الحادث بالحملة السيبرانية الأوسع التي استهدفت البنية التحتية الوطنية البولندية في 29 ديسمبر 2025.

العلاقة بين إفصاحات 2025 و2026

  • نفس الحملة الرئيسية: وقع الهجوم على منشأة CHP الثانوية هذه في نفس اليوم بالتحديد (29 ديسمبر 2025) الذي وقع فيه الهجوم على 30 منشأة للطاقة المتجددة ومنشأة CHP رئيسية.

  • سبب تأخر الإفصاح: في حين نُشر تحليل الحملة الرئيسية في 30 يناير 2026، استغرق التحقيق في هذه المنشأة أكثر من ثلاثة أشهر بسبب التدابير المضادة الواسعة للتحقيق الجنائي الرقمي التي نفذها الخصم (تخريب جداول الأقسام، وإعادة تعيين المبدلات إلى 127.0.0.1، ومسح سجلات FortiGate).

  • تقارب الأساليب والتقنيات والإجراءات (TTPs): كانت عملية إعادة التعيين التلقائية لخوادم أجهزة Moxa التسلسلية إلى عناوين IP غير قابلة للوصول (127.0.0.1) متطابقة في كل من منشآت الطاقة المتجددة ومحطة CHP هذه.  

 الأدلة على وجود علاقة مع حملة ديسمبر 2025

  • التواريخ متطابقة

  • القطاع المستهدف مماثل

  • فئات الأجهزة مماثلة

  • السلوك التخريبي/المضاد للتحقيق الجنائي الرقمي مماثل

  • تغييرات تكوين Moxa مماثلة

  • البنية التحتية/الأساليب والتقنيات والإجراءات مماثلة، حيثما تم توثيقها بشكل مستقل

تدعم هذه التشابهات تقييم الحوادث على أنها نشاط مرتبط، ولكن لا ينبغي اعتبارها في حد ذاتها دليلاً قاطعاً على وجود مشغل واحد دون بيان نسب صريح من سلطة التحقيق.

رسم خرائط MITRE ATT&CK لأنظمة التحكم الصناعية (ICS)

تغطي الخريطة التالية التقنيات التي تم التحقق منها بواسطة السجلات الجنائية الرقمية لـ CERT Polska.

 

مرحلة الهجوم

تسمية التقنية

معرّف MITRE ATT&CK

أدلة الحادثة

مستوى الثقة

الوصول الأولي

الخدمات الخارجية عن بُعد

T0822

استغلال FortiGate VPN المعرض للإنترنت في مزرعة الرياح

مرتفع

الوصول الأولي

الحسابات الصالحة

T1078 / T0859

المصادقة على جهاز WAGO PLC باستخدام بيانات الاعتماد الافتراضية للمصنع (admin/wago)

مرتفع

الاستكشاف

استكشاف خدمات الشبكة

T1046 / T0846

فحص الشبكة الفرعية لـ DSO APN لتحديد واجهات الويب المكشوفة لأجهزة PLC

مرتفع

الحركة الجانبية

إنشاء نفق الشبكة

T1572 / T0886

إنشاء نفق SSH من جهاز توجيه Teltonika إلى شبكة APN، ومن WAGO PLC إلى الشبكة المحلية للمحطة (LAN)

مرتفع

إعاقة الاستجابة

تعديل منطق التحكم

T0833

ضبط أجهزة Siemens PLCs على وضع الإيقاف (STOP) وقفلها بكلمة مرور

مرتفع

الأثر

إيقاف تشغيل / تعطيل النظام

T0826

إيقاف تشغيل قسري للتوربين البخاري وعملية معالجة المياه

مرتفع

الأثر

حجب التحكم

T0813

تخريب جدول أقسام WAGO PLC؛ وتعيين المبدلات إلى 127.0.0.1

مرتفع

 

خارطة الطريق الدفاعية وقائمة تدقيق أمان شبكة APN الخاصة

 

 

قائمة تدقيق أمان شبكة APN الخاصة والمخصصة

  • ضوابط مزود الخدمة: فرض عزل الأجهزة المتصلة ببعضها (peer-to-peer) داخل شبكة APN مباشرةً من خلال التكوين الأساسي لمشغل شبكة الهاتف المحمول (MNO).

  • تصفية حدود الوارد: التعامل مع كل واجهة APN كاتصال WAN خارجي غير موثوق به؛ وعدم ربط واجهات APN مباشرة باللوحات الخلفية لمبدلات المحطة مطلقاً.

  • مصادقة الأجهزة: تطبيق المصادقة المتبادلة المستندة إلى شهادة X.509 (mTLS) للأجهزة التي تنهي أنفاق APN.

  • أمن مستوى التحكم: تعطيل بروتوكولات الإدارة غير المصادق عليها (HTTP، Telnet، FTP) على الواجهات المواجهة لشبكة WAN.

  • تقييد البروتوكولات: قصر حركة مرور شبكة APN بدقة على البروتوكولات الصناعية المطلوبة (مثل DNP3، IEC 60870-5-104) عبر قواعد جدار الحماية الديناميكي، وحظر حركة مرور SSH أو HTTP/S العشوائية.

 

حالات استخدام الكشف لمركز العمليات الأمنية (SOC) وOT-SOC

حالة الاستخدام 1: استطلاع الأقران بين شبكات APN

  • ما يجب كشفه: حركة مرور IP الناشئة عن واجهة خلوية داخلية تحاول الاتصال بمنافذ TCP (22، 80، 443، 502) ضد عناوين IP المجاورة في نفس الشبكة الفرعية الخلوية.

  • مصدر البيانات: سجلات جدار حماية جهاز التوجيه الخلوي، NetFlow/IPFIX من مبدلات بوابة APN.

  • الاستجابة الموصى بها: عزل واجهة جهاز التوجيه فوراً على مستوى مزود الخدمة وإلغاء بيانات اعتماد APN.

 

حالة الاستخدام 2: تغيير غير مصرح به لحالة تشغيل PLC (من RUN إلى STOP)

  • ما يجب كشفه: رسائل البروتوكول الصناعي (S7comm، CIP، Modbus) التي تحتوي على أوامر إيقاف PLC أو تعديل المنطق الناشئة عن عناوين IP لمضيفين غير هندسيين.

  • مصدر البيانات: مستشعر كشف واستجابة شبكة OT (NDR) الذي يعكس منافذ SPAN لمبدلات المحطة.

  • الاستجابة الموصى بها: بدء التحقق المادي من معلمات التوربين؛ وتحويل مفاتيح القفل المادية لجهاز PLC إلى وضع RUN لمنع تغييرات الحالة البرمجية عن بُعد.

حالة الاستخدام 3: إعادة تعيين عناوين المبدلات تلقائياً إلى الاسترجاع الذاتي (loopback)

  • ما يجب كشفه: طلبات تكوين SNMP أو HTTP الجماعية التي تعيد تعيين عناوين IP للبوابة إلى 127.0.0.1 أو الشبكات الفرعية الافتراضية عبر أجهزة شبكة متعددة.

 

  • مصدر البيانات: تغذية syslog لنظام إدارة الشبكة (NMS)، وسجلات تدقيق AAA/TACACS+.

  • الاستجابة الموصى بها: قطع روابط الإدارة عن بُعد، والبدء في استرداد وحدة التحكم التسلسلية المحلية، وتحميل التكوينات الذهبية المعتمدة من التخزين غير المتصل بالإنترنت.

 

ما نعرفه مقابل ما لا نعرفه


 

التقييم التحليلي النهائي

الفئة

التقييم

الاستدلال التحليلي

خطورة أمن OT

حرجة

التلاعب المباشر بأصول التحكم من المستوى 1 مما أدى إلى توقف العمليات المادية.

المخاطر السيبرانية المادية

مرتفعة

إيقاف تشغيل اضطراري قسري للتوربينات البخارية ومياه العمليات خلال موسم التدفئة الشتوي.

مستوى الثقة في النسب

مرتفع - متوسط

لا يزال نسب الهجوم محل نزاع ولكن تورط جهات الاستخبارات الروسية أمر مؤكد.

القدرة التدميرية

مرتفعة

الجمع بين التخريب الوظيفي (أوامر STOP) وإتلاف الأجهزة (تخريب جداول الأقسام).

إمكانية التكرار

حرجة

ينتشر تكوين شبكات APN الخاصة الخاطئ الذي يفتقر إلى عزل العملاء على نطاق واسع في المرافق العالمية.

الأهمية الاستراتيجية

حرجة

يبدو أن إفصاح CERT Polska يوثق حالة نادرة وربما تكون الأولى الموثقة علناً لمهاجمين يستخدمون شبكة APN خلوية خاصة كمسار للحركة الجانبية إلى بيئة OT الخاصة بمؤسسة أخرى.



احجز جلسة إيجاز مجانية حول أمن OT

اطلع على حلولنا لأمن OT

المصادر والمراجع الأساسية

  1. CERT Polska / CSIRT NASK: ملحق للتقرير الخاص بالهجوم السيبراني على قطاع الطاقة في ديسمبر 2025، نُشر في 8 أغسطس 2026.

  2. إطار عمل MITRE ATT&CK لأنظمة التحكم الصناعية (ICS): تصنيف التقنيات ومراجع رسم الخرائط، attack.mitre.org/matrices/ics.

 

قراءة موصى بها

نموذج خطة مجانية للاستجابة للحوادث لبنيتك التحتية الحيوية

الدليل الأساسي لأمن تكنولوجيا التشغيل (OT)

قائمة تدقيق لوائح CEA لعام 2026

قائمة تدقيق صيانة الأمن السيبراني لـ OT 

 

يمكن لاسم نقطة الوصول (APN) الخلوي توفير اتصال خاص دون توفير عزل أمني بين جميع المواقع المتصلة. فإذا تشاركت مؤسسات متعددة في شبكة خاصة موجهة وتم اختراق أحد الأصول المتصلة بها، فقد يصبح اسم نقطة الوصول (APN) نفسه مساراً للحركة الجانبية.

احصل على تحديثات أسبوعية

الموارد والأخبار

تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية

قد تود أيضًا

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.