site-logo
site-logo
site-logo

Analyse des Cyberangriffs auf das polnische Kraftwerk über ein privates Mobilfunk-APN

Analyse des Cyberangriffs auf das polnische Kraftwerk über ein privates Mobilfunk-APN

Analyse des Cyberangriffs auf das polnische Kraftwerk über ein privates Mobilfunk-APN

Cyberangriff in Polen
author

Prayukth K V

Eine am 8. August 2026 veröffentlichte Untersuchung von CERT Polska (NASK) enthüllte die Details eines Cyberangriffs auf ein Heizkraftwerk (HKW) in Polen. Der Vorfall ereignete sich zeitgleich mit einem breiteren Angriff auf die polnische Infrastruktur für erneuerbare Energien am 29. Dezember 2025. Er stellt den ersten dokumentierten realen Cyberangriff dar, bei dem Bedrohungsakteure in ein Operational Technology (OT)-Netzwerk eindrangen, indem sie sich lateral über den privaten zellularen Access Point Name (APN) eines Verteilnetzbetreibers (VNB/DSO) bewegten.

Diese Angriffe reihen sich zudem in ein größeres Muster zunehmender Angriffe staatlicher Akteure auf kritische Infrastrukturen (KRITIS) ein.    


 

Zusammenfassung

Analytische Kategorie

Verifizierte Details zum Vorfall

Datum des Vorfalls

29. Dezember 2025 (Untersuchung am 8. August 2026 von CERT Polska veröffentlicht)

Zielanlage

Städtisches Heizkraftwerk (HKW), Polen

Versorgte Bevölkerung

Ca. 50.000 Einwohner (Fernwärme und lokale Stromerzeugung)

Primärer Einbruchsvektor

Über das Internet erreichbares FortiGate-VPN bei einem Drittanbieter-Windpark

 Teltonika Mobilfunkrouter

 DSO-privater APN

Betroffene OT-Systeme

WAGO PFC200 PLC, Siemens S7 PLCs (S7-300, S7-1200, S7-1500), Moxa serielle Server und Switches

Physische Auswirkungen

Notabschaltung von Dampfturbine & Speisewasseraufbereitungsanlage; Kraft-Wärme-Kopplung gestoppt

Versorgungsunterbrechung

Keinerlei Ausfall von Strom oder Wärme für Verbraucher (durch manuellen Notbetrieb abgemildert)

Attribuierung

Die Zuschreibung bleibt umstritten. CERT Polska ordnete die breitere Kampagne der Gruppe Static Tundra zu, die dem russischen FSB Center 16 zugerechnet wird.

Sicherheit der Attribuierung

Hoch (Offizielle Bewertung von CERT Polska und Übereinstimmung mit der breiteren Kampagne vom Dez. 2025)

 

Während die ursprüngliche Kampagne am 29. Dezember 2025 über 30 Standorte für erneuerbare Energien und eine große thermische Anlage ins Visier nahm, wurde dieser sekundäre Einbruch in das HKW aufgrund von Anti-Forensik-Maßnahmen des Angreifers über drei Monate lang untersucht. Shieldworkz hat diesen Vorfall bereits hier analysiert.

 Die Angreifer kompromittierten einen entfernten Windpark, tunnelten über dessen Mobilfunkrouter in einen vom DSO verwalteten privaten APN, scannten das unsegmentierte Mobilfunk-Subnetz, erlangten mit Standard-Zugangsdaten Zugriff auf eine WAGO PLC im HKW und versetzten die Siemens PLCs, die kritische Turbinen steuern, in den STOP-Modus.


Rekonstruktion des zeitlichen Ablaufs

Die folgende Chronologie wurde auf Basis der von CERT Polska und CSIRT NASK veröffentlichten forensischen Berichte rekonstruiert.

 

Datum / Uhrzeit

Phase

Details zu Aktionen und Ereignissen

Evidenzgrad

Sicherheit

Vor dem 18. Dez. 2025

Initialer Zugriff

Der Angreifer erlangte Zugriff auf ein über das Internet erreichbares FortiGate-VPN/Edge-Gerät; der genaue Mechanismus des Erstzugriffs wurde nicht öffentlich bestätigt

BESTÄTIGTE TATSACHE

Hoch

18. Dez. 2025

APN-Reconnaissance

SSH-Tunnel wurde über einen Teltonika-Mobilfunkrouter im Windpark aufgebaut, um den DSO-privaten APN zu erreichen. Ein Netzwerkscan lokalisierte eine WAGO PFC200 PLC, die ein Web-Management-Interface bereitstellte.

OFFIZIELLE BEWERTUNG

Hoch

18.–28. Dez. 2025

Dwell Time & OT-Mapping

Der Angreifer meldete sich mit Standard-Zugangsdaten (admin/wago) an der WAGO PLC an, aktivierte SSH und tunnelte in das interne OT-Subnetz des HKWs, um Steuerungen zu kartieren.

OFFIZIELLE BEWERTUNG

Hoch

29. Dez. 2025 (~06:00–07:15)

Durchführung der Sabotage

Siemens S7-300, S7-1200 und S7-1500 PLCs wurden in den STOP-Modus versetzt und passwortgeschützt. Dampfturbine und Wasseraufbereitungsanlagen wurden heruntergefahren.

BESTÄTIGTE TATSACHE

Hoch

29. Dez. 2025 (~07:15–07:30)

Unbrauchbarmachung von Geräten (Bricking)

Der Angreifer beschädigte die Partitionstabelle der WAGO PLC, setzte 7 Moxa-Seriell-Gateways und 3 Switches auf Werkseinstellungen zurück und wies ihnen die nicht erreichbare IP 127.0.0.1 zu. Teltonika- und FortiGate-Router wurden auf Werkseinstellungen zurückgesetzt, um Logs zu löschen.

BESTÄTIGTE TATSACHE

Hoch

29. Dez. 2025 (07:30)

Reaktion und Eindämmung

Anlagenbetreiber erkannten eine Turbinenabschaltung während geplanter Wartungsarbeiten. Manueller Notbetrieb wurde eingeleitet. Die Einsatzkräfte isolierten APN-Schnittstellen, während Angreifersitzungen noch aktiv waren.

BESTÄTIGTE TATSACHE

Hoch

 

Der private Mobilfunk-APN: Architektonische Risikoanalyse

Die wichtigste Erkenntnis aus der Veröffentlichung von CERT Polska ist der Nachweis einer lateralen Bewegung über einen vom Mobilfunkanbieter verwalteten privaten Access Point Name (APN).


Was genau ist ein privater Mobilfunk-APN?

Ein privater Access Point Name (APN) ist im Wesentlichen ein konfigurierbarer Gateway-Parameter in Mobilfunknetzen (4G/5G), um den Datenverkehr mobiler Geräte direkt in das private IP-Netzwerk eines Unternehmens oder Energieversorgers zu leiten und so das öffentliche Internet zu umgehen. Energieversorger setzen routinemäßig private APNs ein, um geografisch verteilte Remote Terminal Units (RTUs), intelligente Zähler, Umspannwerke und Erzeugungsanlagen mit einer zentralen SCADA-Leitstelle zu verbinden.

Warum wurde er hier verwendet?

Der Verteilnetzbetreiber (DSO) schrieb private APN-Verbindungen vor, um Telemetrie- und Fernsteuerungsdaten von Umspannwerken und Erzeugungsanlagen in der Region zu erfassen. Das HKW und der Windpark waren unabhängige kommerzielle Einheiten, aber beide waren mit demselben vom DSO verwalteten APN verbunden, um Netzsteuerungsdaten zu übertragen.

Architektonische Irrtümer und gescheiterte Sicherheitsannahmen

  • Implizites Vertrauen in private Betreibernetze: Betreiber gehen häufig davon aus, dass ein APN wie ein Air-Gap-Netzwerk wirkt, da er den privaten RFC-1918-Adressraum nutzt, der über Mobilfunkmasten bereitgestellt wird. Ein privater APN bietet zwar privates Routing und Datenverkehrstrennung vom öffentlichen Internet, gewährleistet jedoch nicht automatisch eine Sicherheitsisolation zwischen allen verbundenen Teilnehmern oder Standorten. Ob ein verbundenes Gerät ein anderes erreichen kann, hängt von der APN-Architektur, dem Routing, der Filterung und den Client-Isolationskontrollen des Mobilfunkanbieters ab.

  • Fehlende Client-to-Client-Isolation: Dem Mobilfunk-APN des DSO fehlte eine Peer-to-Peer- oder Client-Isolation. Sobald der Angreifer einen SSH-Zugang auf dem Teltonika-Router im Windpark erlangt hatte, leitete der APN den Datenverkehr direkt zwischen dem Router des Windparks und der Steuerung des HKWs weiter.

  • Exponierte Administrationsschnittstellen an WAN-Ports: Bei der WAGO PFC200 PLC im HKW war die Web-Schnittstelle zur Administration auf der Mobilfunkschnittstelle (WAN) freigegeben und nur durch werkseitige Standard-Zugangsdaten (admin/wago) geschützt.

  • Fehlende Ingress/Egress-Firewall hinter Mobilfunk-Gateways: Es war keine Inline-Edge-Firewall zwischen der Mobilfunkmodem-Schnittstelle und dem internen Anlagensteuerungsnetzwerk geschaltet. Dies ermöglichte es dem Angreifer, SSH-Tunnel über die PLC direkt in das lokale Netzwerk (LAN) der Anlage aufzubauen.

 

Eine private Konnektivitätsebene kann zu einer organisationsübergreifenden OT-Vertrauensgrenze werden.

Ein Mobilfunk-APN kann private Konnektivität bereitstellen, ohne eine Sicherheitsisolation zwischen den einzelnen verbundenen Standorten zu gewährleisten. Wenn mehrere Organisationen ein geroutetes privates Netzwerk gemeinsam nutzen und ein verbundenes System kompromittiert wird, kann der APN selbst zu einem Pfad für laterale Bewegungen werden – es sei denn, Teilnehmerisolation, Routing-Kontrollen und die Durchsetzung von OT-Systemgrenzen sind explizit implementiert.

Technische Analyse der betroffenen Systeme und physische Auswirkungen

System-Auswirkungsmatrix

System / Asset

IT / OT Zone

Aktion des Angreifers

Betriebliche und physische Auswirkungen

Evidenzquelle

FortiGate Firewall/VPN

Edge IT/OT

Admin-Zugriff erlangt; später auf Werkseinstellungen zurückgesetzt

Perimeterschutz zerstört; Logs gelöscht

BESTÄTIGT

Teltonika Router

Edge OT

Als SSH-Tunnel-Jump-Host genutzt; später auf Werkseinstellungen (127.0.0.1) zurückgesetzt

Verlust des Remote-Telemetriekanals

BESTÄTIGT

WAGO PFC200 PLC

OT-Ebene 1

Zugriff über Web-UI; SSH aktiviert; Partitionstabelle beschädigt

Auf Werkseinstellungen zurückgesetzt, was zum Verlust lokal gespeicherter Konfigurations- und Protokollierungsdaten führte.

BESTÄTIGT

Siemens S7-300 / 1200 / 1500

OT-Ebene 1

In den STOP-Modus versetzt; Logik per Passwort schreibgeschützt

Dampfturbine angehalten; Wasseraufbereitung gestoppt; Kraft-Wärme-Kopplung unterbrochen

BESTÄTIGT

Moxa serielle Server (7x)

OT-Ebene 1

Auf Werkseinstellungen zurückgesetzt; Admin-Passwort geändert; IP auf 127.0.0.1 gesetzt

Seriell-zu-Ethernet-Kommunikation anlagenweit unterbrochen

BESTÄTIGT

Moxa Switches (3x)

OT-Ebene 2

Zurücksetzen auf Werkseinstellungen via automatisiertem Skript; IP auf 127.0.0.1 gesetzt

Netzwerk-Switching der Anlage ausgefallen

BESTÄTIGT

Sicherheitssysteme (SIS)

OT Safety

Keine direkte Manipulation unabhängiger mechanischer Schnellschlussventile dokumentiert

Anlage schaltete sicher in den Fail-Safe-Modus ab

TECHNISCHE ABLEITUNG

Physische Folgen: Tatsächlich vs. potenziell

 


Attribuierung und Bezug zur Kampagne vom Dezember 2025

Die Attribuierungsanalyse verknüpft diesen Vorfall mit der größeren Cyber-Kampagne gegen die polnische nationale Infrastruktur am 29. Dezember 2025.

Zusammenhang zwischen den Offenlegungen von 2025 und 2026

  • Gleiche Hauptkampagne: Der Angriff auf dieses sekundäre HKW ereignete sich am exakt selben Tag (29. Dezember 2025) wie der Angriff auf 30 erneuerbare Energieanlagen und ein primäres HKW.

  • Grund für verzögerte Veröffentlichung: Während die Analyse der Hauptkampagne am 30. Januar 2026 veröffentlicht wurde, dauerte die Untersuchung in dieser Anlage aufgrund der umfangreichen Anti-Forensik-Maßnahmen des Gegners (Beschädigung von Partitionstabellen, Zurücksetzen von Switches auf 127.0.0.1, Löschen von FortiGate-Logs) über drei Monate.

  • TTP-Konvergenz: Das automatisierte Zurücksetzen von Moxa-Seriell-Geräteservern auf nicht erreichbare IP-Adressen (127.0.0.1) verlief sowohl bei den Anlagen für erneuerbare Energien als auch in diesem HKW identisch.  

 Belege für einen Zusammenhang mit der Kampagne vom Dezember 2025

  • Die Daten sind identisch

  • Ähnlicher Zielsektor

  • Ähnliche Geräteklassen

  • Ähnliches destruktives/anti-forensisches Verhalten

  • Ähnliche Moxa-Konfigurationsänderungen

  • Ähnliche Infrastruktur/TTPs, soweit unabhängig dokumentiert

Diese Ähnlichkeiten stützen die Einschätzung, dass es sich um zusammenhängende Aktivitäten handelt, sollten jedoch ohne eine explizite Attribuierungserklärung der Ermittlungsbehörde nicht als alleiniger, abschließender Beweis für einen einzelnen Akteur gewertet werden.

MITRE ATT&CK for ICS Mapping

Das folgende Mapping deckt Techniken ab, die durch die forensischen Protokolle von CERT Polska verifiziert wurden.

 

Angriffsphase

Technikbezeichnung

MITRE ATT&CK ID

Evidenz des Vorfalls

Sicherheit

Initialer Zugriff

External Remote Services

T0822

Ausnutzung eines über das Internet erreichbaren FortiGate-VPNs im Windpark

Hoch

Initialer Zugriff

Valid Accounts

T1078 / T0859

Authentifizierung an der WAGO PLC mit werkseitigen Standard-Zugangsdaten (admin/wago)

Hoch

Discovery

Network Service Discovery

T1046 / T0846

Scannen des DSO-APN-Subnetzes zur Identifizierung exponierter Web-Schnittstellen von PLCs

Hoch

Laterale Bewegung

Network Tunneling

T1572 / T0886

SSH-Tunneling vom Teltonika-Router in den APN und von der WAGO PLC in das LAN der Anlage

Hoch

Reaktionsbehinderung

Modify Control Logic

T0833

Siemens PLCs in den STOP-Modus versetzt und passwortgeschützt

Hoch

Auswirkungen

System Shutdown / Disruption

T0826

Erzwungenes Herunterfahren von Dampfturbine und Wasseraufbereitungsprozess

Hoch

Auswirkungen

Denial of Control

T0813

Partitionstabelle der WAGO PLC beschädigt; Switches auf 127.0.0.1 gesetzt

Hoch

 

Defensiver Fahrplan und Sicherheits-Checkliste für private APNs

 

 

Sicherheits-Checkliste für dedizierte private APNs

  • Mobilfunkanbieter-Kontrollen: Durchsetzung der APN-Peer-to-Peer-Isolation direkt in der Kernkonfiguration des Mobilfunknetzbetreibers (MNO).

  • Filterung an Systemgrenzen (Ingress): Jede APN-Schnittstelle muss als nicht vertrauenswürdige, externe WAN-Verbindung behandelt werden. APN-Schnittstellen dürfen niemals direkt auf die Backplanes von Anlagenswitches gebrückt werden.

  • Geräteauthentifizierung: Implementierung einer auf X.509-Zertifikaten basierenden gegenseitigen Authentifizierung (mTLS) für Geräte, die APN-Tunnel beenden.

  • Sicherheit der Steuerungsebene (Control Plane): Deaktivierung unverschlüsselter Administrationsprotokolle (HTTP, Telnet, FTP) auf WAN-seitigen Schnittstellen.

  • Protokollbeschränkung: Beschränkung des APN-Datenverkehrs strikt auf erforderliche industrielle Protokolle (z. B. DNP3, IEC 60870-5-104) mittels Stateful Firewalls, unter Blockierung von beliebigem SSH- oder HTTP/S-Datenverkehr.

 

Erkennungsszenarien für SOC und OT-SOC

Szenario 1: Aufklärung zwischen Peers im selben APN

  • Was zu erkennen ist: IP-Datenverkehr von einer internen Mobilfunkschnittstelle, die TCP-Verbindungsversuche (Ports 22, 80, 443, 502) zu benachbarten IP-Adressen im selben Mobilfunk-Subnetz initiiert.

  • Datenquelle: Firewall-Logs des Mobilfunkrouters, NetFlow/IPFIX von APN-Gateway-Switches.

  • Empfohlene Reaktion: Unverzügliche Isolierung der Router-Schnittstelle auf Netzbetreiberebene und Entzug der APN-Zugangsdaten.

 

Szenario 2: Unbefugte Änderung des PLC-Betriebszustands (RUN zu STOP)

  • Was zu erkennen ist: Industrielle Protokollnachrichten (S7comm, CIP, Modbus) mit PLC-Stop- oder Logikänderungsbefehlen, die von IP-Adressen ausgehen, die nicht zu Engineering-Stations gehören.

  • Datenquelle: OT Network Detection & Response (NDR)-Sensoren, die SPAN-Ports der Anlagenswitches spiegeln.

  • Empfohlene Reaktion: Einleitung einer physischen Überprüfung der Turbinenparameter; Umschalten der physischen Schlüsselschalter der PLCs auf den RUN-Modus, um softwareseitige Statusänderungen aus der Ferne zu verhindern.

Szenario 3: Automatisierte Switch-Umadressierung auf Loopback

  • Was zu erkennen ist: Massenhafte SNMP- oder HTTP-Konfigurationsanfragen zur Neuzuweisung von Gateway-IP-Adressen auf 127.0.0.1 oder Standard-Subnetze über mehrere Netzwerkgeräte hinweg.

 

  • Datenquelle: Syslog-Feed des Netzwerkmanagementsystems (NMS), AAA/TACACS+-Auditlogs.

  • Empfohlene Reaktion: Trennung der Fernwartungsverbindungen, Durchführung einer lokalen Wiederherstellung über serielle Konsolen und Laden verifizierter Soll-Konfigurationen aus Offline-Speichern.

 

Was wir wissen vs. Was wir nicht wissen


 

Abschließende analytische Bewertung

Kategorie

Bewertung

Analytische Begründung

Schweregrad der OT-Sicherheit

KRITISCH

Direkte Manipulation von Steuerungssystemen der Ebene 1, die zu physischen Prozessabschaltungen führte.

Cyber-physisches Risiko

HOCH

Erzwungene Notabschaltung von Dampfturbinen und Prozesswasser während der winterlichen Heizperiode.

Sicherheit der Attribuierung

HOCH-Mittel

Die Zuschreibung bleibt umstritten, aber die Beteiligung russischer Geheimdienststellen gilt als gesichert.

Destruktive Kapazität

HOCH

Kombination aus funktionaler Sabotage (STOP-Befehle) und Unbrauchbarmachung von Geräten (beschädigte Partitionstabellen).

Replikationspotenzial

KRITISCH

Fehlkonfigurierte private APNs ohne Client-Isolation sind weltweit bei Versorgungsunternehmen weit verbreitet.

Strategische Bedeutung

KRITISCH

Die Veröffentlichung von CERT Polska dokumentiert offenbar einen der seltenen und potenziell ersten öffentlich bekannten Fälle, in denen Angreifer einen privaten Mobilfunk-APN als Pfad für laterale Bewegungen in die OT-Umgebung einer anderen Organisation nutzten.



Buchen Sie ein kostenloses Briefing zur OT-Sicherheit

Lernen Sie unsere OT-Sicherheitslösung kennen

Quellen und Primärreferenzen

  1. CERT Polska / CSIRT NASK: Ergänzung zum Bericht über den Cyberangriff auf den Energiesektor im Dezember 2025, veröffentlicht am 8. August 2026.

  2. MITRE ATT&CK for ICS Framework: Technologie-Taxonomie und Mapping-Referenzen, attack.mitre.org/matrices/ics.

 

Empfohlene Lektüre

Kostenlose Vorlage für einen Vorfallreaktionsplan für Ihre kritische Infrastruktur

Leitfaden zu den Grundlagen der OT-Sicherheit

Checkliste für die CEA-Verordnungen 2026

Wartungs-Checkliste für OT-Cybersicherheit  

 

Ein zellulares APN kann zwar eine private Konnektivität bereitstellen, bietet jedoch keine Sicherheitsisolation zwischen den einzelnen angebundenen Standorten. Wenn mehrere Organisationen ein geroutetes privates Netzwerk gemeinsam nutzen und eine der angebundenen Anlagen (Asset) kompromittiert wird, kann das APN selbst zu einem Pfad für Lateral Movement werden.

Wöchentlich erhalten

Ressourcen & Nachrichten

Erfahren Sie, wie unsere branchenführenden OT-Security-Lösungen kritische Sicherheitsherausforderungen gemäß KRITIS-Anforderungen bewältigen

Dies könnte Ihnen auch gefallen.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.