Hacker legen polnisches Fernwärmekraftwerk durch privates Mobilfunknetz lahm

Ein bislang unbekannter Angreifer nutzte die fehlende Client-Isolation in einem privaten Mobilfunknetz, um ein polnisches Fernwärmekraftwerk lahmzulegen.

Der Angriff auf das Fernwärmekraftwerk erfolgte über ein privates Mobilfunknetz (APN) ohne Client-Isolation.
Highlights
  • Der Angreifer erlangte über ein kompromittiertes Windpark-Netzwerk Zugriff auf die private APN des Fernwärmekraftwerks.
  • Durch fehlende Client-Isolation innerhalb der APN konnte sich der Angreifer direkt mit den industriellen Steuerungen verbinden.
  • Der Angriff erforderte keine Schadsoftware, sondern nutzte ausschließlich legitime Herstellerfunktionen der Zielgeräte.

Ein bislang unbekannter Angreifer hat im Dezember 2025 ein polnisches Fernwärmekraftwerk lahmgelegt, indem er über das private Mobilfunknetz des lokalen Verteilnetzbetreibers in die industriellen Steuerungssysteme eindrang. Der Vorfall, den die polnische CERT Polska nun detailliert offenlegte, gilt als der erste dokumentierte Fall einer solchen Angriffsmethode auf kritische Infrastruktur in freier Wildbahn.

Angriff über privates Mobilfunknetz: Ein neuer Angriffsvektor

Der Angriff richtete sich gegen ein kombiniertes Heiz- und Kraftwerk (CHP), das rund 50.000 Anwohner mit Wärme versorgt. Die Täter nutzten die private APN-Konfiguration (Access Point Name) des Verteilnetzbetreibers, ein dediziertes Mobilfunknetz, das eigentlich zur Fernwartung von Anlagen gedacht ist.

Die entscheidende Sicherheitslücke war die fehlende Client-Isolation innerhalb dieser privaten APN. Dadurch konnte sich der Angreifer von einem kompromittierten Windpark-Netzwerk über die Mobilfunkverbindung direkt mit einer industriellen Steuerung im Fernwärmekraftwerk verbinden. CERT Polska betont, dass dies der erste bekannte Fall in einem realen Cyberangriff sei, bei dem ein privater APN als Einstiegspunkt in ein industrielles Steuerungsnetzwerk diente.

Die technische Angriffskette im Detail

Die Angriffskette begann in einem Windpark. Dort war ein FortiGate-Gerät als Firewall und VPN-Konzentrator im Einsatz. Dessen VPN-Schnittstelle war direkt dem Internet ausgesetzt und erlaubte Logins ohne Multi-Faktor-Authentifizierung. Der Angreifer erlangte administrative Rechte auf diesem Gerät und konnte so an VPN-Zugangsdaten gelangen, die Zugriff auf alle Netzwerksegmente erlaubten.

Über den VPN-Tunnel erreichte der Angreifer die zweite Schnittstelle des zellularen Teltonika RUTX50-Routers. Dessen SSH-Dienst war erreichbar. Obwohl das Standard-Passwort geändert worden war, gelangen dem Angreifer wiederholte SSH-Logins. Wie genau das Passwort erlangt wurde, konnte nicht abschließend geklärt werden; eine unveröffentlichte Schwachstelle (Zero-Day) wird nicht ausgeschlossen. Vom Router aus gelang der Sprung in die private APN, die als Datenautobahn zwischen den Anlagen diente.

Warum die Sicherheitsvorkehrungen versagten

Der Vorfall offenbart ein grundlegendes Problem bei der Absicherung kritischer Infrastruktur. Der Verteilnetzbetreiber hatte die Kommunikation mit der Unterstation über das serielle DNP3.0-Protokoll vorgeschrieben – eine Vorgabe, die der Windpark erfüllte. Diese Anforderung regelte jedoch nur, wie die Daten übertragen werden, nicht aber, wie das Gerät selbst verwaltet wird. Die Management-Schnittstelle des zellularen Routers hing an einer zweiten Schnittstelle, die über das kompromittierte Netzwerk erreichbar war. Das System war so konfiguriert, wie es geplant war – und genau das machte es angreifbar.

Die verheerenden Auswirkungen: Vom Ausspähen zur Zerstörung

Nach der Erkundung des Netzes vom 18. bis 25. Dezember schlug der Angreifer am 29. Dezember zu. Innerhalb weniger Stunden wurden Siemens S7-300, S7-1200 und S7-1500 Steuerungen in den STOP-Modus versetzt, die Prozesswasseraufbereitung und eine Dampfturbine abgeschaltet und damit die Kraft-Wärme-Kopplung unterbrochen. Die Wiederherstellung begann um 7:30 Uhr, während die Angreifer noch im Netzwerk aktiv waren. Glücklicherweise kam es zu keinen Versorgungsausfällen bei den Kunden.

Die Zerstörungswut ging weiter: Moxa-Seriellgeräteserver und Switches wurden auf Werkseinstellungen zurückgesetzt, mit neuen Passwörtern versehen und auf die unerreichbare IP-Adresse 127.0.0.1 umkonfiguriert. Die Partitionstabelle der WAGO-PFC200-Steuerung wurde korrumpiert, sodass sie nicht mehr bootete. Rund 30 Minuten nach der letzten Aktivität im Kraftwerk setzte der Angreifer auch den Teltonika-Router und das FortiGate-Gerät zurück, wobei letzteres zur Löschung aller Logdaten führte. Die Angreifer zerstörten systematisch ihre Spuren.

Reine „Living-off-the-Land“-Taktik

Bemerkenswert ist, dass für den gesamten Angriff keine einzige Schadsoftware benötigt wurde. Jeder zerstörerische Schritt nutzte eine legitime, vom Hersteller vorgesehene Funktion des Zielgeräts. Die SPSen wurden in den STOP-Modus versetzt, Router und Firewalls auf Werkseinstellungen zurückgesetzt – alles Standardoperationen, die über die regulären Protokolle ausgeführt wurden. Dies macht die Angriffsmethode besonders schwer zu erkennen und abzuwehren, da sie weder typische Malware-Signaturen noch ungewöhnliche Netzwerkprotokolle erzeugt.

Konsequenzen für Betreiber kritischer Infrastrukturen: Was sich ändern muss

Der Bericht von CERT Polska liest sich wie ein Weckruf für die Branche. Die Untersuchung ergab, dass in polnischen Organisationen private APNs häufig so konfiguriert sind, dass jedes Gerät jedes andere erreichen kann. Ähnliche Konfigurationen dürften international weit verbreitet sein. Ironischerweise wird der private APN in offiziellen Leitlinien, etwa einer gemeinsamen Warnung von FBI und EPA vom Juli 2026 zu Angriffen auf wasserversorgende Einrichtungen, noch immer als Mittel zur Isolierung von OT-Geräten empfohlen.

CERT Polska empfiehlt daher als erste und wichtigste Maßnahme, die APN-Konfiguration zu überprüfen und die Client-Isolation zu aktivieren. Darüber hinaus müsse der APN aus Sicht der Betriebstechnologie (OT) grundsätzlich als unsicher behandelt werden. Weitere Maßnahmen sind die Segmentierung des Datenverkehrs, die Deaktivierung unnötiger Management-Dienste auf APN-erreichbaren Schnittstellen und der konsequente Verzicht auf Standard-Zugangsdaten. Der Fall zeigt, dass eine isolierte Netzarchitektur allein keinen Schutz bietet, wenn die Konfiguration der Endgeräte und die Administration des Netzes selbst Sicherheitslücken aufweisen. Die Frage, die sich Betreiber nun stellen müssen, lautet nicht mehr nur „Ist mein Netz isoliert?“, sondern „Wie sicher ist die Verwaltung meiner vermeintlich isolierten Netze?“.

Diesen Artikel teilen