
Analyse des Cyberangriffs auf das polnische Kraftwerk über ein privates Mobilfunk-APN


Prayukth K V
Eine am 8. August 2026 veröffentlichte Untersuchung von CERT Polska (NASK) enthüllte die Details eines Cyberangriffs auf ein Heizkraftwerk (HKW) in Polen. Der Vorfall ereignete sich zeitgleich mit einem breiteren Angriff auf die polnische Infrastruktur für erneuerbare Energien am 29. Dezember 2025. Er stellt den ersten dokumentierten realen Cyberangriff dar, bei dem Bedrohungsakteure in ein Operational Technology (OT)-Netzwerk eindrangen, indem sie sich lateral über den privaten zellularen Access Point Name (APN) eines Verteilnetzbetreibers (VNB/DSO) bewegten.
Diese Angriffe reihen sich zudem in ein größeres Muster zunehmender Angriffe staatlicher Akteure auf kritische Infrastrukturen (KRITIS) ein.

Zusammenfassung
Analytische Kategorie | Verifizierte Details zum Vorfall |
Datum des Vorfalls | 29. Dezember 2025 (Untersuchung am 8. August 2026 von CERT Polska veröffentlicht) |
Zielanlage | Städtisches Heizkraftwerk (HKW), Polen |
Versorgte Bevölkerung | Ca. 50.000 Einwohner (Fernwärme und lokale Stromerzeugung) |
Primärer Einbruchsvektor | Über das Internet erreichbares FortiGate-VPN bei einem Drittanbieter-Windpark Teltonika Mobilfunkrouter DSO-privater APN |
Betroffene OT-Systeme | WAGO PFC200 PLC, Siemens S7 PLCs (S7-300, S7-1200, S7-1500), Moxa serielle Server und Switches |
Physische Auswirkungen | Notabschaltung von Dampfturbine & Speisewasseraufbereitungsanlage; Kraft-Wärme-Kopplung gestoppt |
Versorgungsunterbrechung | Keinerlei Ausfall von Strom oder Wärme für Verbraucher (durch manuellen Notbetrieb abgemildert) |
Attribuierung | Die Zuschreibung bleibt umstritten. CERT Polska ordnete die breitere Kampagne der Gruppe Static Tundra zu, die dem russischen FSB Center 16 zugerechnet wird. |
Sicherheit der Attribuierung | Hoch (Offizielle Bewertung von CERT Polska und Übereinstimmung mit der breiteren Kampagne vom Dez. 2025) |
Während die ursprüngliche Kampagne am 29. Dezember 2025 über 30 Standorte für erneuerbare Energien und eine große thermische Anlage ins Visier nahm, wurde dieser sekundäre Einbruch in das HKW aufgrund von Anti-Forensik-Maßnahmen des Angreifers über drei Monate lang untersucht. Shieldworkz hat diesen Vorfall bereits hier analysiert.
Die Angreifer kompromittierten einen entfernten Windpark, tunnelten über dessen Mobilfunkrouter in einen vom DSO verwalteten privaten APN, scannten das unsegmentierte Mobilfunk-Subnetz, erlangten mit Standard-Zugangsdaten Zugriff auf eine WAGO PLC im HKW und versetzten die Siemens PLCs, die kritische Turbinen steuern, in den STOP-Modus.
Rekonstruktion des zeitlichen Ablaufs
Die folgende Chronologie wurde auf Basis der von CERT Polska und CSIRT NASK veröffentlichten forensischen Berichte rekonstruiert.
Datum / Uhrzeit | Phase | Details zu Aktionen und Ereignissen | Evidenzgrad | Sicherheit |
Vor dem 18. Dez. 2025 | Initialer Zugriff | Der Angreifer erlangte Zugriff auf ein über das Internet erreichbares FortiGate-VPN/Edge-Gerät; der genaue Mechanismus des Erstzugriffs wurde nicht öffentlich bestätigt | BESTÄTIGTE TATSACHE | Hoch |
18. Dez. 2025 | APN-Reconnaissance | SSH-Tunnel wurde über einen Teltonika-Mobilfunkrouter im Windpark aufgebaut, um den DSO-privaten APN zu erreichen. Ein Netzwerkscan lokalisierte eine WAGO PFC200 PLC, die ein Web-Management-Interface bereitstellte. | OFFIZIELLE BEWERTUNG | Hoch |
18.–28. Dez. 2025 | Dwell Time & OT-Mapping | Der Angreifer meldete sich mit Standard-Zugangsdaten (admin/wago) an der WAGO PLC an, aktivierte SSH und tunnelte in das interne OT-Subnetz des HKWs, um Steuerungen zu kartieren. | OFFIZIELLE BEWERTUNG | Hoch |
29. Dez. 2025 (~06:00–07:15) | Durchführung der Sabotage | Siemens S7-300, S7-1200 und S7-1500 PLCs wurden in den STOP-Modus versetzt und passwortgeschützt. Dampfturbine und Wasseraufbereitungsanlagen wurden heruntergefahren. | BESTÄTIGTE TATSACHE | Hoch |
29. Dez. 2025 (~07:15–07:30) | Unbrauchbarmachung von Geräten (Bricking) | Der Angreifer beschädigte die Partitionstabelle der WAGO PLC, setzte 7 Moxa-Seriell-Gateways und 3 Switches auf Werkseinstellungen zurück und wies ihnen die nicht erreichbare IP 127.0.0.1 zu. Teltonika- und FortiGate-Router wurden auf Werkseinstellungen zurückgesetzt, um Logs zu löschen. | BESTÄTIGTE TATSACHE | Hoch |
29. Dez. 2025 (07:30) | Reaktion und Eindämmung | Anlagenbetreiber erkannten eine Turbinenabschaltung während geplanter Wartungsarbeiten. Manueller Notbetrieb wurde eingeleitet. Die Einsatzkräfte isolierten APN-Schnittstellen, während Angreifersitzungen noch aktiv waren. | BESTÄTIGTE TATSACHE | Hoch |
Der private Mobilfunk-APN: Architektonische Risikoanalyse
Die wichtigste Erkenntnis aus der Veröffentlichung von CERT Polska ist der Nachweis einer lateralen Bewegung über einen vom Mobilfunkanbieter verwalteten privaten Access Point Name (APN).

Was genau ist ein privater Mobilfunk-APN?
Ein privater Access Point Name (APN) ist im Wesentlichen ein konfigurierbarer Gateway-Parameter in Mobilfunknetzen (4G/5G), um den Datenverkehr mobiler Geräte direkt in das private IP-Netzwerk eines Unternehmens oder Energieversorgers zu leiten und so das öffentliche Internet zu umgehen. Energieversorger setzen routinemäßig private APNs ein, um geografisch verteilte Remote Terminal Units (RTUs), intelligente Zähler, Umspannwerke und Erzeugungsanlagen mit einer zentralen SCADA-Leitstelle zu verbinden.
Warum wurde er hier verwendet?
Der Verteilnetzbetreiber (DSO) schrieb private APN-Verbindungen vor, um Telemetrie- und Fernsteuerungsdaten von Umspannwerken und Erzeugungsanlagen in der Region zu erfassen. Das HKW und der Windpark waren unabhängige kommerzielle Einheiten, aber beide waren mit demselben vom DSO verwalteten APN verbunden, um Netzsteuerungsdaten zu übertragen.
Architektonische Irrtümer und gescheiterte Sicherheitsannahmen
Implizites Vertrauen in private Betreibernetze: Betreiber gehen häufig davon aus, dass ein APN wie ein Air-Gap-Netzwerk wirkt, da er den privaten RFC-1918-Adressraum nutzt, der über Mobilfunkmasten bereitgestellt wird. Ein privater APN bietet zwar privates Routing und Datenverkehrstrennung vom öffentlichen Internet, gewährleistet jedoch nicht automatisch eine Sicherheitsisolation zwischen allen verbundenen Teilnehmern oder Standorten. Ob ein verbundenes Gerät ein anderes erreichen kann, hängt von der APN-Architektur, dem Routing, der Filterung und den Client-Isolationskontrollen des Mobilfunkanbieters ab.
Fehlende Client-to-Client-Isolation: Dem Mobilfunk-APN des DSO fehlte eine Peer-to-Peer- oder Client-Isolation. Sobald der Angreifer einen SSH-Zugang auf dem Teltonika-Router im Windpark erlangt hatte, leitete der APN den Datenverkehr direkt zwischen dem Router des Windparks und der Steuerung des HKWs weiter.
Exponierte Administrationsschnittstellen an WAN-Ports: Bei der WAGO PFC200 PLC im HKW war die Web-Schnittstelle zur Administration auf der Mobilfunkschnittstelle (WAN) freigegeben und nur durch werkseitige Standard-Zugangsdaten (admin/wago) geschützt.
Fehlende Ingress/Egress-Firewall hinter Mobilfunk-Gateways: Es war keine Inline-Edge-Firewall zwischen der Mobilfunkmodem-Schnittstelle und dem internen Anlagensteuerungsnetzwerk geschaltet. Dies ermöglichte es dem Angreifer, SSH-Tunnel über die PLC direkt in das lokale Netzwerk (LAN) der Anlage aufzubauen.
Eine private Konnektivitätsebene kann zu einer organisationsübergreifenden OT-Vertrauensgrenze werden.
Ein Mobilfunk-APN kann private Konnektivität bereitstellen, ohne eine Sicherheitsisolation zwischen den einzelnen verbundenen Standorten zu gewährleisten. Wenn mehrere Organisationen ein geroutetes privates Netzwerk gemeinsam nutzen und ein verbundenes System kompromittiert wird, kann der APN selbst zu einem Pfad für laterale Bewegungen werden – es sei denn, Teilnehmerisolation, Routing-Kontrollen und die Durchsetzung von OT-Systemgrenzen sind explizit implementiert.
Technische Analyse der betroffenen Systeme und physische Auswirkungen
System-Auswirkungsmatrix
System / Asset | IT / OT Zone | Aktion des Angreifers | Betriebliche und physische Auswirkungen | Evidenzquelle |
FortiGate Firewall/VPN | Edge IT/OT | Admin-Zugriff erlangt; später auf Werkseinstellungen zurückgesetzt | Perimeterschutz zerstört; Logs gelöscht | BESTÄTIGT |
Teltonika Router | Edge OT | Als SSH-Tunnel-Jump-Host genutzt; später auf Werkseinstellungen (127.0.0.1) zurückgesetzt | Verlust des Remote-Telemetriekanals | BESTÄTIGT |
WAGO PFC200 PLC | OT-Ebene 1 | Zugriff über Web-UI; SSH aktiviert; Partitionstabelle beschädigt | Auf Werkseinstellungen zurückgesetzt, was zum Verlust lokal gespeicherter Konfigurations- und Protokollierungsdaten führte. | BESTÄTIGT |
Siemens S7-300 / 1200 / 1500 | OT-Ebene 1 | In den STOP-Modus versetzt; Logik per Passwort schreibgeschützt | Dampfturbine angehalten; Wasseraufbereitung gestoppt; Kraft-Wärme-Kopplung unterbrochen | BESTÄTIGT |
Moxa serielle Server (7x) | OT-Ebene 1 | Auf Werkseinstellungen zurückgesetzt; Admin-Passwort geändert; IP auf 127.0.0.1 gesetzt | Seriell-zu-Ethernet-Kommunikation anlagenweit unterbrochen | BESTÄTIGT |
Moxa Switches (3x) | OT-Ebene 2 | Zurücksetzen auf Werkseinstellungen via automatisiertem Skript; IP auf 127.0.0.1 gesetzt | Netzwerk-Switching der Anlage ausgefallen | BESTÄTIGT |
Sicherheitssysteme (SIS) | OT Safety | Keine direkte Manipulation unabhängiger mechanischer Schnellschlussventile dokumentiert | Anlage schaltete sicher in den Fail-Safe-Modus ab | TECHNISCHE ABLEITUNG |
Physische Folgen: Tatsächlich vs. potenziell

Attribuierung und Bezug zur Kampagne vom Dezember 2025
Die Attribuierungsanalyse verknüpft diesen Vorfall mit der größeren Cyber-Kampagne gegen die polnische nationale Infrastruktur am 29. Dezember 2025.
Zusammenhang zwischen den Offenlegungen von 2025 und 2026
Gleiche Hauptkampagne: Der Angriff auf dieses sekundäre HKW ereignete sich am exakt selben Tag (29. Dezember 2025) wie der Angriff auf 30 erneuerbare Energieanlagen und ein primäres HKW.
Grund für verzögerte Veröffentlichung: Während die Analyse der Hauptkampagne am 30. Januar 2026 veröffentlicht wurde, dauerte die Untersuchung in dieser Anlage aufgrund der umfangreichen Anti-Forensik-Maßnahmen des Gegners (Beschädigung von Partitionstabellen, Zurücksetzen von Switches auf 127.0.0.1, Löschen von FortiGate-Logs) über drei Monate.
TTP-Konvergenz: Das automatisierte Zurücksetzen von Moxa-Seriell-Geräteservern auf nicht erreichbare IP-Adressen (127.0.0.1) verlief sowohl bei den Anlagen für erneuerbare Energien als auch in diesem HKW identisch.
Belege für einen Zusammenhang mit der Kampagne vom Dezember 2025
Die Daten sind identisch
Ähnlicher Zielsektor
Ähnliche Geräteklassen
Ähnliches destruktives/anti-forensisches Verhalten
Ähnliche Moxa-Konfigurationsänderungen
Ähnliche Infrastruktur/TTPs, soweit unabhängig dokumentiert
Diese Ähnlichkeiten stützen die Einschätzung, dass es sich um zusammenhängende Aktivitäten handelt, sollten jedoch ohne eine explizite Attribuierungserklärung der Ermittlungsbehörde nicht als alleiniger, abschließender Beweis für einen einzelnen Akteur gewertet werden.
MITRE ATT&CK for ICS Mapping
Das folgende Mapping deckt Techniken ab, die durch die forensischen Protokolle von CERT Polska verifiziert wurden.
Angriffsphase | Technikbezeichnung | MITRE ATT&CK ID | Evidenz des Vorfalls | Sicherheit |
Initialer Zugriff | External Remote Services | Ausnutzung eines über das Internet erreichbaren FortiGate-VPNs im Windpark | Hoch | |
Initialer Zugriff | Valid Accounts | Authentifizierung an der WAGO PLC mit werkseitigen Standard-Zugangsdaten (admin/wago) | Hoch | |
Discovery | Network Service Discovery | Scannen des DSO-APN-Subnetzes zur Identifizierung exponierter Web-Schnittstellen von PLCs | Hoch | |
Laterale Bewegung | Network Tunneling | SSH-Tunneling vom Teltonika-Router in den APN und von der WAGO PLC in das LAN der Anlage | Hoch | |
Reaktionsbehinderung | Modify Control Logic | Siemens PLCs in den STOP-Modus versetzt und passwortgeschützt | Hoch | |
Auswirkungen | System Shutdown / Disruption | Erzwungenes Herunterfahren von Dampfturbine und Wasseraufbereitungsprozess | Hoch | |
Auswirkungen | Denial of Control | Partitionstabelle der WAGO PLC beschädigt; Switches auf 127.0.0.1 gesetzt | Hoch |
Defensiver Fahrplan und Sicherheits-Checkliste für private APNs

Sicherheits-Checkliste für dedizierte private APNs
Mobilfunkanbieter-Kontrollen: Durchsetzung der APN-Peer-to-Peer-Isolation direkt in der Kernkonfiguration des Mobilfunknetzbetreibers (MNO).
Filterung an Systemgrenzen (Ingress): Jede APN-Schnittstelle muss als nicht vertrauenswürdige, externe WAN-Verbindung behandelt werden. APN-Schnittstellen dürfen niemals direkt auf die Backplanes von Anlagenswitches gebrückt werden.
Geräteauthentifizierung: Implementierung einer auf X.509-Zertifikaten basierenden gegenseitigen Authentifizierung (mTLS) für Geräte, die APN-Tunnel beenden.
Sicherheit der Steuerungsebene (Control Plane): Deaktivierung unverschlüsselter Administrationsprotokolle (HTTP, Telnet, FTP) auf WAN-seitigen Schnittstellen.
Protokollbeschränkung: Beschränkung des APN-Datenverkehrs strikt auf erforderliche industrielle Protokolle (z. B. DNP3, IEC 60870-5-104) mittels Stateful Firewalls, unter Blockierung von beliebigem SSH- oder HTTP/S-Datenverkehr.
Erkennungsszenarien für SOC und OT-SOC
Szenario 1: Aufklärung zwischen Peers im selben APN
Was zu erkennen ist: IP-Datenverkehr von einer internen Mobilfunkschnittstelle, die TCP-Verbindungsversuche (Ports 22, 80, 443, 502) zu benachbarten IP-Adressen im selben Mobilfunk-Subnetz initiiert.
Datenquelle: Firewall-Logs des Mobilfunkrouters, NetFlow/IPFIX von APN-Gateway-Switches.
Empfohlene Reaktion: Unverzügliche Isolierung der Router-Schnittstelle auf Netzbetreiberebene und Entzug der APN-Zugangsdaten.
Szenario 2: Unbefugte Änderung des PLC-Betriebszustands (RUN zu STOP)
Was zu erkennen ist: Industrielle Protokollnachrichten (S7comm, CIP, Modbus) mit PLC-Stop- oder Logikänderungsbefehlen, die von IP-Adressen ausgehen, die nicht zu Engineering-Stations gehören.
Datenquelle: OT Network Detection & Response (NDR)-Sensoren, die SPAN-Ports der Anlagenswitches spiegeln.
Empfohlene Reaktion: Einleitung einer physischen Überprüfung der Turbinenparameter; Umschalten der physischen Schlüsselschalter der PLCs auf den RUN-Modus, um softwareseitige Statusänderungen aus der Ferne zu verhindern.
Szenario 3: Automatisierte Switch-Umadressierung auf Loopback
Was zu erkennen ist: Massenhafte SNMP- oder HTTP-Konfigurationsanfragen zur Neuzuweisung von Gateway-IP-Adressen auf 127.0.0.1 oder Standard-Subnetze über mehrere Netzwerkgeräte hinweg.
Datenquelle: Syslog-Feed des Netzwerkmanagementsystems (NMS), AAA/TACACS+-Auditlogs.
Empfohlene Reaktion: Trennung der Fernwartungsverbindungen, Durchführung einer lokalen Wiederherstellung über serielle Konsolen und Laden verifizierter Soll-Konfigurationen aus Offline-Speichern.
Was wir wissen vs. Was wir nicht wissen

Abschließende analytische Bewertung
Kategorie | Bewertung | Analytische Begründung |
Schweregrad der OT-Sicherheit | KRITISCH | Direkte Manipulation von Steuerungssystemen der Ebene 1, die zu physischen Prozessabschaltungen führte. |
Cyber-physisches Risiko | HOCH | Erzwungene Notabschaltung von Dampfturbinen und Prozesswasser während der winterlichen Heizperiode. |
Sicherheit der Attribuierung | HOCH-Mittel | Die Zuschreibung bleibt umstritten, aber die Beteiligung russischer Geheimdienststellen gilt als gesichert. |
Destruktive Kapazität | HOCH | Kombination aus funktionaler Sabotage (STOP-Befehle) und Unbrauchbarmachung von Geräten (beschädigte Partitionstabellen). |
Replikationspotenzial | KRITISCH | Fehlkonfigurierte private APNs ohne Client-Isolation sind weltweit bei Versorgungsunternehmen weit verbreitet. |
Strategische Bedeutung | KRITISCH | Die Veröffentlichung von CERT Polska dokumentiert offenbar einen der seltenen und potenziell ersten öffentlich bekannten Fälle, in denen Angreifer einen privaten Mobilfunk-APN als Pfad für laterale Bewegungen in die OT-Umgebung einer anderen Organisation nutzten. |

Buchen Sie ein kostenloses Briefing zur OT-Sicherheit
Lernen Sie unsere OT-Sicherheitslösung kennen
Quellen und Primärreferenzen
CERT Polska / CSIRT NASK: Ergänzung zum Bericht über den Cyberangriff auf den Energiesektor im Dezember 2025, veröffentlicht am 8. August 2026.
MITRE ATT&CK for ICS Framework: Technologie-Taxonomie und Mapping-Referenzen, attack.mitre.org/matrices/ics.
Empfohlene Lektüre
Kostenlose Vorlage für einen Vorfallreaktionsplan für Ihre kritische Infrastruktur
Leitfaden zu den Grundlagen der OT-Sicherheit
Checkliste für die CEA-Verordnungen 2026
Wartungs-Checkliste für OT-Cybersicherheit
Ein zellulares APN kann zwar eine private Konnektivität bereitstellen, bietet jedoch keine Sicherheitsisolation zwischen den einzelnen angebundenen Standorten. Wenn mehrere Organisationen ein geroutetes privates Netzwerk gemeinsam nutzen und eine der angebundenen Anlagen (Asset) kompromittiert wird, kann das APN selbst zu einem Pfad für Lateral Movement werden.
Wöchentlich erhalten
Ressourcen & Nachrichten
Erfahren Sie, wie unsere branchenführenden OT-Security-Lösungen kritische Sicherheitsherausforderungen gemäß KRITIS-Anforderungen bewältigen
Dies könnte Ihnen auch gefallen.

IEC 62443 Series Explained: Every Standard You Need to Know

Team Shieldworkz

Investigative cyber threat research report: Le Tampon municipal cyberattack

Prayukth K V

Inkrafttreten und Fristen zur Umsetzung der CEA-Cybersicherheitsrichtlinien

Team Shieldworkz

Aufbau eines Sicherheitskonzepts auf Basis der NIST-CSF-Implementierungsstufen (Tiers)

Team Shieldworkz

Cyberangriff auf die Stadtwerke Landsberg: Was geschah, welche Systeme betroffen waren und warum kritische Dienstleistungen online blieben

Prayukth K V

NERC-CIP-Audit-Feststellungen: 15 häufige Abweichungen und wie Sie diese beheben

Team Shieldworkz

