{"id":48664,"date":"2026-08-11T07:34:34","date_gmt":"2026-08-11T05:34:34","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48664"},"modified":"2026-08-11T07:34:34","modified_gmt":"2026-08-11T05:34:34","slug":"zweites-kraftwerk-polen-cyberangriff","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/zweites-kraftwerk-polen-cyberangriff\/","title":{"rendered":"Hacker legen zweites polnisches Kraftwerk mit gekaperten Industriecontrollern lahm"},"content":{"rendered":"<p>Hacker haben ein zweites Kraftwerk in Polen durch die \u00dcbernahme von Industriecontrollern lahmgelegt. Der Angriff nutzte einen privaten Access Point Name (APN) als Einfallstor in die operative Technologie (OT) \u2013 eine bislang seltene, aber \u00e4u\u00dferst gef\u00e4hrliche Angriffsmethode. Betroffen war ein kleines Heizkraftwerk (CHP), das rund 50.000 Einwohner mit W\u00e4rme versorgt; die Dampfturbine und die Prozesswasseraufbereitung wurden zwangsweise abgeschaltet.<\/p>\n<h2>Zweites polnisches Kraftwerk durch gekaperte Industriecontroller lahmgelegt<\/h2>\n<p>Das polnische Computer-Notfallteam (<a href=\"https:\/\/cert.pl\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CERT Polska<\/a>) ver\u00f6ffentlichte am Wochenende einen Folgereport zu den zerst\u00f6rerischen Cyberangriffen auf die polnische Energiebranche im vergangenen Jahr. Bereits am 29. Dezember 2025 hatte ein Angreifer, der vermutlich der russischen Gruppe Electrum zuzuordnen ist, rund 30 Wind- und Solaranlagen sowie ein gro\u00dfes Heizkraftwerk attackiert und dabei Schl\u00fcsselausr\u00fcstung irreparabel zerst\u00f6rt. Nun wurde ein zweiter, kleinerer Vorfall bekannt: Ein weiteres CHP-Kraftwerk wurde ebenfalls Opfer der Angriffswelle. Die St\u00f6rung war jedoch kurzlebig, da das Personal die Systeme schnell wiederherstellen konnte \u2013 eine Versorgungsl\u00fccke f\u00fcr die Bev\u00f6lkerung entstand nicht.<\/p>\n<h3>Angriffsvektor: Privater APN ohne Client-Isolation<\/h3>\n<p>Die Ermittlungen ergaben, dass der Angreifer zun\u00e4chst ein FortiGate-VPN\/Firewall an einem Windpark kompromittierte. Von dort aus nutzte er einen Teltonika-Mobilfunkrouter, um einen Tunnel in ein privates APN zu legen, das vom Netzbetreiber verwaltet wurde. Entscheidend war eine fatale Fehlkonfiguration: Das APN verf\u00fcgte \u00fcber keine Client-Isolation \u2013 jedes Ger\u00e4t im Netzwerk konnte mit jedem anderen kommunizieren. Der Angreifer konnte so das gesamte private APN scannen und mit Ger\u00e4ten in anderen Anlagen interagieren.<\/p>\n<p>Bereits ab dem 18. Dezember entdeckte der Hacker eine WAGO PFC200-SPS im CHP-Kraftwerk, deren Weboberfl\u00e4che \u00fcber das APN erreichbar war und noch mit den Standard-Administrator-Anmeldedaten gesch\u00fctzt war. Nach der \u00dcbernahme des Controllers aktivierte er SSH und nutzte ihn als Br\u00fccke in das OT-Netzwerk des Kraftwerks. In der darauffolgenden Woche scannte er das Netzwerk nach SCADA-Systemen und Industriekomponenten und stellte am 25. Dezember die Verbindung zu drei Siemens-SPS her \u2013 offenbar die Vorbereitung f\u00fcr den Angriff.<\/p>\n<h3>Die technische Angriffskette im Detail<\/h3>\n<p>Am 29. Dezember um 5:30 Uhr morgens griff der T\u00e4ter auf die SCADA-Oberfl\u00e4che und die Siemens-SPS zu, versetzte sie in den STOP-Modus, aktivierte einen Passwortschutz und schaltete so die Dampfturbine sowie die Prozesswasseraufbereitung ab. Um die Wiederherstellung zu erschweren, setzte er mehrere Moxa-Ger\u00e4te zur\u00fcck und konfigurierte sie neu, l\u00f6schte Logdateien und behinderte die forensische Analyse durch gezielte Korruption oder R\u00fccksetzung des WAGO-Controllers, des Teltonika-Routers und der FortiGate-Firewall.<\/p>\n<p>CERT Polska zufolge handelt es sich um den ersten dokumentierten realen Cyberangriff, bei dem ein Angreifer \u00fcber ein privates APN seitlich in ein OT-Netzwerk wechselte. Die nachfolgenden Untersuchungen ergaben, dass diese Konfiguration in Polen zum Zeitpunkt des Angriffs weit verbreitet war, und das CERT geht davon aus, dass \u00e4hnliche Arrangements auch international \u00fcblich sind.<\/p>\n<h3>Was bedeutet dieser Angriff f\u00fcr die Sicherheit kritischer Infrastrukturen?<\/h3>\n<p>Die Methode zeigt eine neue Dimension von OT-Angriffen: Private APNs, die eigentlich zur sicheren, isolierten Kommunikation zwischen Feldger\u00e4ten und Leitwarten dienen sollen, werden zum Einfallstor, wenn sie keine Mandantentrennung (Client-Isolation) umsetzen. Der Angreifer nutzte die fehlende Isolation aus, um von einem Windpark aus auf ein v\u00f6llig anderes Kraftwerk zuzugreifen. Die Tatsache, dass eine WAGO-SPS mit Standardpasswort im APN erreichbar war, unterstreicht die Notwendigkeit strenger H\u00e4rtungsma\u00dfnahmen.<\/p>\n<p>Die Empfehlungen von CERT Polska sind eindeutig: Private APNs sind als unsichere externe Netzwerke zu behandeln. Isolation zwischen verbundenen Clients muss aktiviert, der Verkehr zwischen APN-Gateways und OT-Systemen auf eine Positivliste (Allowlist) reduziert und exponierte SSH- sowie Telnet-Dienste m\u00fcssen deaktiviert werden. Betreiber kritischer Infrastrukturen sollten diese Angriffstechnik in ihre Bedrohungsmodelle aufnehmen \u2013 denn was in Polen m\u00f6glich war, kann auch in anderen L\u00e4ndern geschehen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hacker haben ein zweites Kraftwerk in Polen durch die \u00dcbernahme von Industriecontrollern lahmgelegt. Der Angriff nutzte einen privaten Access Point Name (APN) als Einfallstor in die operative Technologie (OT) \u2013 eine bislang seltene, aber \u00e4u\u00dferst gef\u00e4hrliche Angriffsmethode. Betroffen war ein kleines Heizkraftwerk (CHP), das rund 50.000 Einwohner mit W\u00e4rme versorgt; die Dampfturbine und die Prozesswasseraufbereitung [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48667,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786426489639.jpg","fifu_image_alt":"Hacker legen zweites polnisches Kraftwerk mit gekaperten Industriecontrollern lahm","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48664","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786426489639.jpg","fifu_image_alt":"Hacker legen zweites polnisches Kraftwerk mit gekaperten Industriecontrollern lahm","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48664","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48664"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48664\/revisions"}],"predecessor-version":[{"id":48666,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48664\/revisions\/48666"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48667"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48664"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48664"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48664"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}