SecBoard
Zurück zur Übersicht

CERT Polska exposes multi-stage cyberattack on energy infrastructure involving VPN, private APN, OT network tunneling

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

CERT Polska deckte einen komplexen Cyberangriff auf Polens Energiesektor auf, der eine Windfarm und ein Heizkraftwerk betraf. Angreifer nutzten VPN, private APN und OT-Netzwerktunneling, um Zugang zu kritischer Infrastruktur zu erhalten und Anlagen stillzulegen. Betreiber sollten ihre Netzwerke auf ähnliche Angriffsmuster überprüfen und die Sicherheit ihrer OT-Systeme verstärken.

Kurzfassung

CERT Polska hat einen komplexen, mehrstufigen Cyberangriff auf die Energieinfrastruktur Polens aufgedeckt, der eine Windfarm und ein Heizkraftwerk betraf. Die Angreifer nutzten VPN, private APN und OT-Netzwerktunneling, um Zugang zu kritischen Systemen zu erhalten. Dies führte zur vorübergehenden Stilllegung einer Dampfturbine und eines Wasseraufbereitungssystems.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen im Energiesektor, insbesondere Betreiber von Windfarmen und Heizkraftwerken in Polen. Im weiteren Sinne sind alle Organisationen mit kritischer Infrastruktur und OT-Systemen betroffen.

Warum relevant

Dieser Angriff zeigt, wie Angreifer durch die Ausnutzung von VPNs, privaten APNs und Standardzugangsdaten tief in OT-Netzwerke eindringen können. Die Fähigkeit, kritische Anlagen stillzulegen, unterstreicht das hohe Risiko für die Betriebskontinuität und die öffentliche Versorgung.

Realistisches Worst Case

Die Stilllegung weiterer kritischer Infrastrukturen, die zu weitreichenden Ausfällen in der Energieversorgung und anderen Sektoren führen könnte, mit potenziell erheblichen wirtschaftlichen und gesellschaftlichen Folgen.

Handlungsempfehlung

Überprüfen und sichern Sie Perimetergeräte, ändern Sie alle Standardzugangsdaten und überwachen Sie private APN-Netzwerke auf ungewöhnliche Aktivitäten. Führen Sie eine umfassende Überprüfung der OT-Netzwerksicherheit durch.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Perimetergeräte (z.B. VPN-Konzentratoren, Firewalls) auf die Verwendung von Standardzugangsdaten oder schwachen Passwörtern.
  • Überwachen Sie private APN-Netzwerke auf ungewöhnliche Verbindungen, Datenflüsse oder Zugriffe auf OT-Systeme.
  • Führen Sie eine Segmentierungsanalyse Ihrer OT-Netzwerke durch, um sicherzustellen, dass Tunneling-Versuche zwischen IT- und OT-Netzwerken erkannt und blockiert werden können.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1133 External Remote ServicesHighAngreifer nutzten VPN, private APN [...] um Zugang zu kritischer Infrastruktur zu erhalten
Credential AccessT1078 Valid AccountsHighexploited [...] default credentials
Lateral MovementT1572 Protocol TunnelingHighOT-Netzwerktunneling, um Zugang zu kritischer Infrastruktur zu erhalten
ImpactT1495 Firmware CorruptionLowAnlagen stillzulegen
ImpactT1499 Endpoint Denial of ServiceHighAnlagen stillzulegen
Offene Punkte
  • Die spezifischen Schwachstellen oder Exploits, die für das Tunneling genutzt wurden, sind nicht detailliert beschrieben.
  • Die genaue Dauer der Stilllegung der Anlagen ist nicht angegeben.
  • Es wird nicht spezifiziert, welche spezifischen VPN- oder APN-Technologien betroffen waren.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Fortinet extern erreichbar?
  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (5 Techniken)

Themen
AnalysisAttacks and VulnerabilitiesControl device securityCritical infrastructureCyber-PhysicalIndustrial Cyber AttacksIT/OT CollaborationMalware, Phishing & RansomwareNewsReports