Lessons from the Polish Energy Sector Incident
Im Dezember 2025 wurden über 30 polnische Wind- und Solarparks sowie ein Heizkraftwerk von einem mutmaßlich staatlich unterstützten russischen Akteur angegriffen. Der Initialzugang erfolgte über ungepatchte FortiGate VPN-Portale ohne MFA, wobei lokal gespeicherte Zugangsdaten wiederverwendet wurden. Betroffene Unternehmen sollten dringend MFA implementieren, Passwörter nicht wiederverwenden und Canary-Files zur Früherkennung von Angriffen nutzen.
Im Dezember 2025 wurden über 30 polnische Wind- und Solarparks sowie ein Heizkraftwerk von einem mutmaßlich staatlich unterstützten russischen Akteur angegriffen. Der Initialzugang erfolgte über ungepatchte FortiGate VPN-Portale ohne MFA, wobei lokal gespeicherte Zugangsdaten wiederverwendet wurden. Betroffene Unternehmen sollten dringend MFA implementieren, Passwörter nicht wiederverwenden und Canary-Files zur Früherkennung von Angriffen nutzen.
Über 30 polnische Wind- und Solarparks sowie ein Heizkraftwerk.
Dieser Vorfall zeigt, wie kritische Infrastrukturen durch die Ausnutzung grundlegender Schwachstellen wie fehlender MFA und wiederverwendeter Zugangsdaten kompromittiert werden können. Dies kann zu weitreichenden Störungen der Energieversorgung führen.
Weitreichende und langanhaltende Ausfälle der Energieversorgung, insbesondere während kritischer Wetterperioden, mit potenziellen Auswirkungen auf die öffentliche Sicherheit und Wirtschaft.
Implementierung von MFA auf allen internetseitigen Diensten, Vermeidung der Wiederverwendung von Passwörtern und Einsatz von Canary-Files zur Früherkennung von Angriffen.
- ▸Überprüfen Sie, ob alle internetseitigen FortiGate VPN-Portale mit Multi-Faktor-Authentifizierung (MFA) geschützt sind.
- ▸Scannen Sie Ihre Systeme auf die Verwendung von lokalen Konten mit wiederverwendeten Passwörtern, insbesondere für den Zugriff auf kritische Infrastrukturen.
- ▸Stellen Sie sicher, dass Canary-Files oder ähnliche Honeypot-Techniken zur Früherkennung von unbefugtem Zugriff in Ihrem Netzwerk implementiert sind.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1133 External Remote Services | High | Der Initialzugang erfolgte über ungepatchte FortiGate VPN-Portale ohne MFA |
| Credential Access | T1552 Unsecured Credentials | High | lokal gespeicherte Zugangsdaten wiederverwendet wurden |
| Defense Evasion | T1078 Valid Accounts | Medium | lokal gespeicherte Zugangsdaten wiederverwendet wurden |
- Der genaue Name des staatlich unterstützten Akteurs ist nicht spezifiziert im Artikel.
- Spezifische CVEs oder Exploits, die für die ungepatchten FortiGate VPN-Portale genutzt wurden, sind nicht spezifiziert im Artikel.
- Die genauen Auswirkungen auf die Energieversorgung (z.B. Dauer der Ausfälle, betroffene Kunden) sind nicht spezifiziert im Artikel.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Fortinet extern erreichbar?
- Haben wir Cisco extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?