site-logo
site-logo
site-logo

Análisis del ciberataque a la central eléctrica polaca a través de una APN celular privada

Análisis del ciberataque a la central eléctrica polaca a través de una APN celular privada

Análisis del ciberataque a la central eléctrica polaca a través de una APN celular privada

Ciberataque en Polonia
author

Prayukth K V

Una investigación realizada por CERT Polska (NASK), dada a conocer el 8 de agosto de 2026, reveló los detalles de un ciberataque contra una planta de cogeneración de energía eléctrica y térmica (CHP) en Polonia. El incidente, ocurrido junto con una ofensiva más amplia contra la infraestructura renovable polaca el 29 de diciembre de 2025, representa el primer ciberataque documentado en el mundo real en el que actores de amenazas vulneraron una red de tecnología operativa (OT) al moverse lateralmente a través del Nombre de Punto de Acceso (APN) celular privado de un Operador del Sistema de Distribución (DSO).

Estos ataques también se sitúan dentro de un patrón generalizado de crecientes agresiones contra infraestructuras críticas perpetradas por entidades estatales nacionales.    


 

Resumen

Categoría analítica

Detalles del incidente verificado

Fecha del incidente

29 de diciembre de 2025 (Investigación publicada el 8 de agosto de 2026 por CERT Polska)

Instalación objetivo

Planta Municipal de Cogeneración de Energía Eléctrica y Térmica (CHP), Polonia

Cobertura de población

Aproximadamente 50,000 residentes (calefacción urbana y generación local)

Vector de ingreso primario

VPN FortiGate expuesta a Internet en un parque eólico de terceros

 Router celular Teltonika

 APN Privado del DSO

Activos OT impactados

PLC WAGO PFC200, PLCs Siemens S7 (S7-300, S7-1200, S7-1500), servidores serie y switches Moxa

Impacto físico

Apagado de emergencia de turbina de vapor y sistema de tratamiento de agua de proceso; cogeneración detenida

Interrupción del suministro

Cero pérdidas de electricidad o calefacción para los consumidores (Mitigado mediante respaldo operativo manual)

Atribución

La atribución sigue siendo disputada. CERT Polska atribuyó la campaña más amplia a Static Tundra, evaluado como vinculado al Centro 16 del FSB de Rusia.

Confianza de atribución

Alta (Evaluación oficial de CERT Polska y alineación con la campaña más amplia de diciembre de 2025)

 

Aunque la campaña inicial del 29 de diciembre de 2025 se dirigió a más de 30 sitios de energía renovable y a una gran instalación térmica, esta intrusión secundaria en la planta de CHP se investigó durante más de tres meses debido a las medidas antiforenses desplegadas por el atacante. Shieldworkz ya ha analizado este incidente aquí.

 Los atacantes comprometieron un parque eólico remoto, crearon un túnel a través de su router celular hacia un APN privado gestionado por el DSO, escanearon la subred celular no segmentada, obtuvieron acceso a un PLC WAGO con credenciales predeterminadas en la planta de CHP y forzaron a los PLCs Siemens que controlaban turbinas críticas a entrar en modo STOP.


Reconstrucción de la cronología del incidente

La siguiente cronología se ha elaborado a partir de las revelaciones forenses publicadas por CERT Polska y CSIRT NASK.

 

Fecha / hora

Etapa

Detalles de la acción y el evento

Nivel de evidencia

Confianza

Antes del 18 de dic. de 2025

Ingreso Inicial

El actor de amenazas obtuvo acceso a un dispositivo perimetral/VPN FortiGate expuesto a Internet; el mecanismo preciso de acceso inicial no se ha establecido públicamente

HECHO CONFIRMADO

Alta

18 de dic. de 2025

Reconocimiento del APN

Se estableció un túnel SSH a través de un router celular Teltonika en el parque eólico para llegar al APN Privado del DSO. El escaneo de red localiza un PLC WAGO PFC200 que expone una interfaz de usuario de gestión web.

EVALUACIÓN OFICIAL

Alta

18–28 de dic. de 2025

Persistencia y Mapeo OT

El atacante inicia sesión en el PLC WAGO con credenciales predeterminadas (admin/wago), habilita SSH y crea un túnel hacia la subred OT interna de la planta de CHP para mapear los controladores.

EVALUACIÓN OFICIAL

Alta

29 de dic. de 2025 (~06:00–07:15)

Ejecución del Sabotaje

Los PLCs Siemens S7-300, S7-1200 y S7-1500 son forzados a modo STOP y protegidos con contraseña. Los sistemas de turbina de vapor y tratamiento de agua se apagan.

HECHO CONFIRMADO

Alta

29 de dic. de 2025 (~07:15–07:30)

Inutilización de Dispositivos

El atacante corrompe la tabla de particiones del PLC WAGO y restablece a valores de fábrica 7 gateways serie Moxa y 3 switches, asignando la IP inaccesible 127.0.0.1. Los routers Teltonika y FortiGate se restablecen a fábrica para borrar los registros.

HECHO CONFIRMADO

Alta

29 de dic. de 2025 (07:30)

Respuesta y Contención

Los operadores de la planta detectan el disparo de la turbina durante el mantenimiento programado. Se activa el respaldo manual. Los equipos de respuesta aíslan las interfaces APN mientras las sesiones del intruso siguen activas.

HECHO CONFIRMADO

Alta

 

El APN Celular Privado: Análisis de riesgo arquitectónico

La conclusión más significativa de la revelación de CERT Polska es la demostración del movimiento lateral a través de un Nombre de Punto de Acceso (APN) privado gestionado por el operador de telefonía.


¿Qué es exactamente un APN Celular Privado?

Un Nombre de Punto de Acceso (APN) privado es esencialmente un parámetro de gateway configurable que se utiliza en redes celulares (4G/5G) para enrutar el tráfico de dispositivos móviles directamente a la red IP privada de una corporación o empresa de servicios públicos, evitando la internet pública. Las empresas de servicios públicos implementan habitualmente APNs privados para conectar Unidades de Terminal Remota (RTUs), medidores inteligentes, subestaciones y activos de generación distribuidos geográficamente de vuelta a una central maestra SCADA.

¿Por qué se utilizó aquí?

El Operador del Sistema de Distribución (DSO) exigía conexiones de APN privado para recopilar telemetría y datos de control remoto de las subestaciones y los sitios de generación de toda la región. La planta de CHP y el parque eólico eran entidades comerciales independientes, pero ambos se conectaban al mismo APN gestionado por el DSO para comunicar los datos de control de la red eléctrica.

Fallos arquitectónicos y suposiciones de seguridad erróneas

  • Confianza implícita en redes de operadores privados: Los operadores suelen asumir que debido a que un APN utiliza un espacio de direcciones privadas RFC 1918 entregado a través de torres celulares, actúa como una red aislada físicamente (air-gapped). Un APN privado proporciona enrutamiento privado y separación de tráfico de la internet pública, pero no proporciona automáticamente aislamiento de seguridad entre cada suscriptor o sitio conectado. El hecho de que un dispositivo conectado pueda alcanzar a otro depende de la arquitectura del APN del operador, el enrutamiento, el filtrado y los controles de aislamiento de clientes.

  • Falta de aislamiento de cliente a cliente: El APN celular del DSO carecía de aislamiento punto a punto o de cliente. Una vez que el adversario obtuvo acceso por SSH en el router Teltonika del parque eólico, el APN enrutó el tráfico directamente entre el router del parque eólico y el controlador de la planta de CHP.

  • Interfaces administrativas expuestas en puertos WAN: El PLC WAGO PFC200 de la planta de CHP tenía su interfaz de administración web expuesta en su interfaz celular (WAN), protegida únicamente por credenciales predeterminadas de fábrica (admin/wago).

  • Falta de firewalls de ingreso/egreso detrás de los gateways celulares: No existía ningún firewall perimetral en línea entre la interfaz del módem celular y la red interna de control de la planta, lo que permitió al atacante establecer túneles SSH a través del PLC directamente hacia la red de área local de la planta.

 

Una capa de conectividad privada puede convertirse en un límite de confianza OT interorganizacional.

Un APN celular puede proporcionar conectividad privada sin proporcionar aislamiento de seguridad entre cada sitio conectado. Si múltiples organizaciones comparten una red privada enrutada y un activo conectado resulta comprometido, el propio APN puede convertirse en una ruta de movimiento lateral a menos que se implementen explícitamente el aislamiento de suscriptores, controles de enrutamiento y la aplicación de límites de seguridad en OT.

Análisis técnico de los sistemas afectados e impacto físico

Matriz de impacto en los sistemas

Sistema / Activo

Zona IT / OT

Acción tomada por el atacante

Impacto operativo y físico

Fuente de evidencia

Firewall/VPN FortiGate

Perímetro IT/OT

Se obtuvo acceso de administrador; posteriormente se restableció a valores de fábrica

Protección perimetral destruida; registros borrados

CONFIRMADO

Router Teltonika

Perímetro OT

Utilizado como host de salto para túnel SSH; luego se restableció a fábrica a la IP 127.0.0.1

Pérdida del canal de telemetría remota

CONFIRMADO

PLC WAGO PFC200

OT Nivel 1

Accedido mediante interfaz web; SSH habilitado; tabla de particiones corrompida

Restablecimiento de fábrica, resultando en la pérdida de evidencia de configuración y registros locales.

CONFIRMADO

Siemens S7-300 / 1200 / 1500

OT Nivel 1

Colocado en modo STOP; lógica protegida contra escritura mediante contraseña

Turbina de vapor detenida; tratamiento de agua detenido; cogeneración suspendida

CONFIRMADO

Servidores Serie Moxa (x7)

OT Nivel 1

Restablecidos a fábrica; contraseña de administrador modificada; IP configurada en 127.0.0.1

Comunicación serie a Ethernet interrumpida en toda la planta

CONFIRMADO

Switches Moxa (x3)

OT Nivel 2

Restablecidos a fábrica mediante script automatizado; IP configurada en 127.0.0.1

Colapso del direccionamiento de la red local de la planta

CONFIRMADO

Sistemas de Seguridad (SIS)

Seguridad OT (Safety)

No se documentó manipulación directa de las válvulas mecánicas de disparo independientes

La planta se disparó de forma segura al modo a prueba de fallos

INFERENCIA TÉCNICA

Consecuencias físicas: Reales vs. potenciales

 


Atribución y relación con la campaña de diciembre de 2025

El análisis de atribución vincula este incidente con la ciber-campaña más amplia dirigida a la infraestructura nacional polaca el 29 de diciembre de 2025.

Relación entre las revelaciones de 2025 y 2026

  • Misma Campaña Principal: El ataque a esta instalación secundaria de CHP ocurrió el exacto mismo día (29 de diciembre de 2025) que el ataque contra 30 instalaciones de energía renovable y una instalación principal de CHP.

  • Motivo del retraso en la divulgación: Aunque el análisis de la campaña principal se publicó el 30 de enero de 2026, la investigación de esta instalación tomó más de tres meses debido a las extensas medidas antiforenses ejecutadas por el adversario (corrupción de tablas de particiones, restablecimiento de switches a la IP 127.0.0.1, borrado de registros de FortiGate).

  • Convergencia de TTPs: El restablecimiento automatizado de los servidores de dispositivos serie Moxa a direcciones IP inaccesibles (127.0.0.1) fue idéntico tanto en las instalaciones renovables como en esta planta de CHP.  

 Evidencias de la relación con la campaña de diciembre de 2025

  • Las fechas son las mismas

  • Sector objetivo similar

  • Clases de dispositivos similares

  • Comportamiento destructivo/antiforense similar

  • Modificaciones de configuración similares en equipos Moxa

  • Infraestructura/TTPs similares, según lo documentado independientemente

Estas similitudes respaldan la evaluación de los incidentes como actividades relacionadas, pero no deben considerarse por sí solas como prueba concluyente de un único operador sin una declaración de atribución explícita por parte de la autoridad investigadora.

Mapeo de MITRE ATT&CK para ICS

El siguiente mapeo cubre las técnicas verificadas por los registros forenses de CERT Polska.

 

Fase de ataque

Nomenclatura de la técnica

ID MITRE ATT&CK

Evidencia del incidente

Confianza

Acceso Inicial

Servicios Remotos Externos

T0822

Explotación de VPN FortiGate expuesta a Internet en el parque eólico

Alta

Acceso Inicial

Cuentas Válidas

T1078 / T0859

Autenticación en el PLC WAGO utilizando credenciales predeterminadas de fábrica (admin/wago)

Alta

Descubrimiento

Descubrimiento de Servicios de Red

T1046 / T0846

Escaneo de la subred del APN del DSO para identificar interfaces web de PLC expuestas

Alta

Movimiento Lateral

Túneles de Red

T1572 / T0886

Tunelización SSH desde el router Teltonika hacia el APN, y desde el PLC WAGO hacia la LAN de la planta

Alta

Inhibir Respuesta

Modificación de la Lógica de Control

T0833

PLCs Siemens configurados en modo STOP y bloqueados con contraseña

Alta

Impacto

Apagado / Interrupción del Sistema

T0826

Apagado forzado de la turbina de vapor y del proceso de tratamiento de agua

Alta

Impacto

Denegación de Control

T0813

Tabla de particiones del PLC WAGO corrompida; switches configurados en 127.0.0.1

Alta

 

Plan de defensa y lista de verificación de seguridad para APN privados

 

 

Lista de verificación de seguridad para APN Privados Dedicados

  • Controles del operador: Forzar el aislamiento punto a punto del APN directamente dentro de la configuración central del operador de red móvil (MNO).

  • Filtrado de límites de ingreso: Tratar cada interfaz de APN como una conexión WAN externa no confiable; nunca puentear las interfaces de APN directamente en los backplanes de los switches de la planta.

  • Autenticación de dispositivos: Implementar autenticación mutua basada en certificados X.509 (mTLS) para los dispositivos que finalizan los túneles APN.

  • Seguridad del plano de control: Deshabilitar protocolos administrativos sin autenticar (HTTP, Telnet, FTP) en las interfaces orientadas a la WAN.

  • Restricción de protocolos: Restringir el tráfico del APN estrictamente a los protocolos industriales requeridos (por ejemplo, DNP3, IEC 60870-5-104) mediante reglas de firewall de inspección activa (stateful), bloqueando el tráfico SSH o HTTP/S arbitrario.

 

Casos de uso de detección para SOC y OT-SOC

Caso de Uso 1: Reconocimiento entre pares de APN

  • Qué detectar: Tráfico IP originado desde una interfaz celular interna que intenta establecer conexiones a puertos TCP (22, 80, 443, 502) contra direcciones IP adyacentes en la misma subred celular.

  • Fuente de datos: Registros del firewall del router celular, NetFlow/IPFIX de los switches de la gateway del APN.

  • Respuesta recomendada: Aislar inmediatamente la interfaz del router a nivel del operador y revocar las credenciales del APN.

 

Caso de Uso 2: Cambio no autorizado del estado de operación del PLC (RUN a STOP)

  • Qué detectar: Mensajes de protocolos industriales (S7comm, CIP, Modbus) que contienen comandos de parada de PLC o modificación de lógica procedentes de IPs de host que no pertenecen a ingeniería.

  • Fuente de datos: Sensor de Detección y Respuesta de Red (NDR) de OT que replica los puertos SPAN de los switches de la planta.

  • Respuesta recomendada: Activar la verificación física de los parámetros de la turbina; cambiar los bloqueos de llave física del PLC al modo RUN para inhibir cambios de estado por software remoto.

Caso de Uso 3: Redireccionamiento automatizado de switches a bucle de retorno (loopback)

  • Qué detectar: Solicitudes de configuración masivas por SNMP o HTTP que reasignen direcciones IP de gateway a 127.0.0.1 o a subredes predeterminadas en múltiples dispositivos de red.

 

  • Fuente de datos: Envío de syslog del Sistema de Gestión de Red (NMS), registros de auditoría de AAA/TACACS+.

  • Respuesta recomendada: Interrumpir los enlaces de gestión remota, iniciar la recuperación mediante consola serie local y cargar configuraciones de referencia verificadas desde almacenamiento fuera de línea.

 

Lo que sabemos vs. Lo que no sabemos


 

Evaluación analítica final

Categoría

Clasificación

Razonamiento analítico

Severidad de seguridad OT

CRÍTICA

Manipulación directa de activos de control de Nivel 1 que resulta en disparos de procesos físicos.

Riesgo ciberfísico

ALTO

Apagado de emergencia forzado de turbinas de vapor y agua de proceso durante la temporada de calefacción de invierno.

Confianza de atribución

ALTA-Media

La atribución sigue en disputa, pero la participación de entidades de inteligencia rusas es segura.

Capacidad destructiva

ALTA

Sabotaje funcional combinado (comandos STOP) con inutilización de dispositivos (tablas de partición corrompidas).

Potencial de replicación

CRÍTICO

Los APN privados mal configurados que carecen de aislamiento de clientes están ampliamente desplegados en empresas de servicios públicos globales.

Importancia estratégica

CRÍTICA

La revelación de CERT Polska parece documentar un caso inusual y potencialmente el primero documentado públicamente en el que los atacantes utilizan un APN celular privado como vía para el movimiento lateral hacia el entorno OT de otra organización.



Reserve una sesión informativa gratuita sobre seguridad OT

Conozca nuestra solución de seguridad OT

Fuentes y referencias primarias

  1. CERT Polska / CSIRT NASK: Anexo al Informe sobre el ciberataque al sector energético de diciembre de 2025, publicado el 8 de agosto de 2026.

  2. Marco MITRE ATT&CK para ICS: Taxonomía de técnicas y referencias de mapeo, attack.mitre.org/matrices/ics.

 

Lectura recomendada

Plantilla gratuita de Plan de Respuesta a Incidentes para su infraestructura crítica

Guía fundamental de seguridad OT

Lista de verificación de las regulaciones CEA 2026

Lista de verificación para el mantenimiento de la ciberseguridad en OT 

 

Un APN celular puede proporcionar conectividad privada sin ofrecer aislamiento de seguridad entre cada sitio conectado. Si varias organizaciones comparten una red privada enrutada y un activo conectado se ve comprometido, el propio APN puede convertirse en una ruta de movimiento lateral.

Recibe semanalmente

Recursos y Noticias

Vea cómo nuestras soluciones de seguridad de OT líderes en la industria abordan los desafíos de seguridad críticos

También te puede interesar

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.

BG image

Comienza ahora

Expande tu postura de seguridad CPS

Póngase en contacto con nuestros expertos en seguridad CPS para una consulta gratuita.