CERT Polska exposes multi-stage cyberattack on energy infrastructure involving VPN, private APN, OT network tunneling
CERT Polska deckte einen komplexen Cyberangriff auf Polens Energiesektor auf, der eine Windfarm und ein Heizkraftwerk betraf. Angreifer nutzten VPN, private APN und OT-Netzwerktunneling, um Zugang zu kritischer Infrastruktur zu erhalten und Anlagen stillzulegen. Betreiber sollten ihre Netzwerke auf ähnliche Angriffsmuster überprüfen und die Sicherheit ihrer OT-Systeme verstärken.
CERT Polska hat einen komplexen, mehrstufigen Cyberangriff auf die Energieinfrastruktur Polens aufgedeckt, der eine Windfarm und ein Heizkraftwerk betraf. Die Angreifer nutzten VPN, private APN und OT-Netzwerktunneling, um Zugang zu kritischen Systemen zu erhalten. Dies führte zur vorübergehenden Stilllegung einer Dampfturbine und eines Wasseraufbereitungssystems.
Organisationen im Energiesektor, insbesondere Betreiber von Windfarmen und Heizkraftwerken in Polen. Im weiteren Sinne sind alle Organisationen mit kritischer Infrastruktur und OT-Systemen betroffen.
Dieser Angriff zeigt, wie Angreifer durch die Ausnutzung von VPNs, privaten APNs und Standardzugangsdaten tief in OT-Netzwerke eindringen können. Die Fähigkeit, kritische Anlagen stillzulegen, unterstreicht das hohe Risiko für die Betriebskontinuität und die öffentliche Versorgung.
Die Stilllegung weiterer kritischer Infrastrukturen, die zu weitreichenden Ausfällen in der Energieversorgung und anderen Sektoren führen könnte, mit potenziell erheblichen wirtschaftlichen und gesellschaftlichen Folgen.
Überprüfen und sichern Sie Perimetergeräte, ändern Sie alle Standardzugangsdaten und überwachen Sie private APN-Netzwerke auf ungewöhnliche Aktivitäten. Führen Sie eine umfassende Überprüfung der OT-Netzwerksicherheit durch.
- ▸Überprüfen Sie alle Perimetergeräte (z.B. VPN-Konzentratoren, Firewalls) auf die Verwendung von Standardzugangsdaten oder schwachen Passwörtern.
- ▸Überwachen Sie private APN-Netzwerke auf ungewöhnliche Verbindungen, Datenflüsse oder Zugriffe auf OT-Systeme.
- ▸Führen Sie eine Segmentierungsanalyse Ihrer OT-Netzwerke durch, um sicherzustellen, dass Tunneling-Versuche zwischen IT- und OT-Netzwerken erkannt und blockiert werden können.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1133 External Remote Services | High | Angreifer nutzten VPN, private APN [...] um Zugang zu kritischer Infrastruktur zu erhalten |
| Credential Access | T1078 Valid Accounts | High | exploited [...] default credentials |
| Lateral Movement | T1572 Protocol Tunneling | High | OT-Netzwerktunneling, um Zugang zu kritischer Infrastruktur zu erhalten |
| Impact | T1495 Firmware Corruption | Low | Anlagen stillzulegen |
| Impact | T1499 Endpoint Denial of Service | High | Anlagen stillzulegen |
- Die spezifischen Schwachstellen oder Exploits, die für das Tunneling genutzt wurden, sind nicht detailliert beschrieben.
- Die genaue Dauer der Stilllegung der Anlagen ist nicht angegeben.
- Es wird nicht spezifiziert, welche spezifischen VPN- oder APN-Technologien betroffen waren.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Fortinet extern erreichbar?
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?