{"id":48673,"date":"2026-08-11T11:44:43","date_gmt":"2026-08-11T09:44:43","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48673"},"modified":"2026-08-11T11:44:43","modified_gmt":"2026-08-11T09:44:43","slug":"fernwaermekraftwerk-cyberangriff-mobilfunknetz","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/fernwaermekraftwerk-cyberangriff-mobilfunknetz\/","title":{"rendered":"Hacker legen polnisches Fernw\u00e4rmekraftwerk durch privates Mobilfunknetz lahm"},"content":{"rendered":"<p>Ein bislang unbekannter Angreifer hat im Dezember 2025 ein polnisches Fernw\u00e4rmekraftwerk lahmgelegt, indem er \u00fcber das private Mobilfunknetz des lokalen Verteilnetzbetreibers in die industriellen Steuerungssysteme eindrang. Der Vorfall, den die polnische <a href=\"https:\/\/cert.pl\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CERT Polska<\/a> nun detailliert offenlegte, gilt als der erste dokumentierte Fall einer solchen Angriffsmethode auf kritische Infrastruktur in freier Wildbahn.<\/p>\n<h2>Angriff \u00fcber privates Mobilfunknetz: Ein neuer Angriffsvektor<\/h2>\n<p>Der Angriff richtete sich gegen ein kombiniertes Heiz- und Kraftwerk (CHP), das rund 50.000 Anwohner mit W\u00e4rme versorgt. Die T\u00e4ter nutzten die private APN-Konfiguration (Access Point Name) des Verteilnetzbetreibers, ein dediziertes Mobilfunknetz, das eigentlich zur Fernwartung von Anlagen gedacht ist. <\/p>\n<p>Die entscheidende Sicherheitsl\u00fccke war die fehlende Client-Isolation innerhalb dieser privaten APN. Dadurch konnte sich der Angreifer von einem kompromittierten Windpark-Netzwerk \u00fcber die Mobilfunkverbindung direkt mit einer industriellen Steuerung im Fernw\u00e4rmekraftwerk verbinden. CERT Polska betont, dass dies der erste bekannte Fall in einem realen Cyberangriff sei, bei dem ein privater APN als Einstiegspunkt in ein industrielles Steuerungsnetzwerk diente.<\/p>\n<h3>Die technische Angriffskette im Detail<\/h3>\n<p>Die Angriffskette begann in einem Windpark. Dort war ein FortiGate-Ger\u00e4t als Firewall und VPN-Konzentrator im Einsatz. Dessen VPN-Schnittstelle war direkt dem Internet ausgesetzt und erlaubte Logins ohne Multi-Faktor-Authentifizierung. Der Angreifer erlangte administrative Rechte auf diesem Ger\u00e4t und konnte so an VPN-Zugangsdaten gelangen, die Zugriff auf alle Netzwerksegmente erlaubten.<\/p>\n<p>\u00dcber den VPN-Tunnel erreichte der Angreifer die zweite Schnittstelle des zellularen Teltonika RUTX50-Routers. Dessen SSH-Dienst war erreichbar. Obwohl das Standard-Passwort ge\u00e4ndert worden war, gelangen dem Angreifer wiederholte SSH-Logins. Wie genau das Passwort erlangt wurde, konnte nicht abschlie\u00dfend gekl\u00e4rt werden; eine unver\u00f6ffentlichte Schwachstelle (<a href=\"https:\/\/overcentral.com\/de\/metabase-zero-day-sqli-schwachstelle\/\" title=\"Metabase Zero-Day SQLi erm\u00f6glicht Datendiebstahl bei Kunden\" data-iacss-internal=\"1\">Zero-Day<\/a>) wird nicht ausgeschlossen. Vom Router aus gelang der Sprung in die private APN, die als Datenautobahn zwischen den Anlagen diente.<\/p>\n<h3>Warum die Sicherheitsvorkehrungen versagten<\/h3>\n<p>Der Vorfall offenbart ein grundlegendes Problem bei der Absicherung kritischer Infrastruktur. Der Verteilnetzbetreiber hatte die Kommunikation mit der Unterstation \u00fcber das serielle DNP3.0-Protokoll vorgeschrieben \u2013 eine Vorgabe, die der Windpark erf\u00fcllte. Diese Anforderung regelte jedoch nur, wie die <strong>Daten<\/strong> \u00fcbertragen werden, nicht aber, wie das <strong>Ger\u00e4t<\/strong> selbst verwaltet wird. Die Management-Schnittstelle des zellularen Routers hing an einer zweiten Schnittstelle, die \u00fcber das kompromittierte Netzwerk erreichbar war. Das System war so konfiguriert, wie es geplant war \u2013 und genau das machte es angreifbar.<\/p>\n<h2>Die verheerenden Auswirkungen: Vom Aussp\u00e4hen zur Zerst\u00f6rung<\/h2>\n<p>Nach der Erkundung des Netzes vom 18. bis 25. Dezember schlug der Angreifer am 29. Dezember zu. Innerhalb weniger Stunden wurden Siemens S7-300, S7-1200 und S7-1500 Steuerungen in den STOP-Modus versetzt, die Prozesswasseraufbereitung und eine Dampfturbine abgeschaltet und damit die Kraft-W\u00e4rme-Kopplung unterbrochen. Die Wiederherstellung begann um 7:30 Uhr, w\u00e4hrend die Angreifer noch im Netzwerk aktiv waren. Gl\u00fccklicherweise kam es zu keinen Versorgungsausf\u00e4llen bei den Kunden.<\/p>\n<p>Die Zerst\u00f6rungswut ging weiter: Moxa-Seriellger\u00e4teserver und Switches wurden auf Werkseinstellungen zur\u00fcckgesetzt, mit neuen Passw\u00f6rtern versehen und auf die unerreichbare IP-Adresse 127.0.0.1 umkonfiguriert. Die Partitionstabelle der WAGO-PFC200-Steuerung wurde korrumpiert, sodass sie nicht mehr bootete. Rund 30 Minuten nach der letzten Aktivit\u00e4t im Kraftwerk setzte der Angreifer auch den Teltonika-Router und das FortiGate-Ger\u00e4t zur\u00fcck, wobei letzteres zur L\u00f6schung aller Logdaten f\u00fchrte. Die Angreifer zerst\u00f6rten systematisch ihre Spuren.<\/p>\n<h3>Reine \u201eLiving-off-the-Land\u201c-Taktik<\/h3>\n<p>Bemerkenswert ist, dass f\u00fcr den gesamten Angriff keine einzige Schadsoftware ben\u00f6tigt wurde. Jeder zerst\u00f6rerische Schritt nutzte eine legitime, vom Hersteller vorgesehene Funktion des Zielger\u00e4ts. Die SPSen wurden in den STOP-Modus versetzt, Router und Firewalls auf Werkseinstellungen zur\u00fcckgesetzt \u2013 alles Standardoperationen, die \u00fcber die regul\u00e4ren Protokolle ausgef\u00fchrt wurden. Dies macht die Angriffsmethode besonders schwer zu erkennen und abzuwehren, da sie weder typische Malware-Signaturen noch ungew\u00f6hnliche Netzwerkprotokolle erzeugt.<\/p>\n<h2>Konsequenzen f\u00fcr Betreiber kritischer Infrastrukturen: Was sich \u00e4ndern muss<\/h2>\n<p>Der Bericht von CERT Polska liest sich wie ein Weckruf f\u00fcr die Branche. Die Untersuchung ergab, dass in polnischen Organisationen private APNs h\u00e4ufig so konfiguriert sind, dass jedes Ger\u00e4t jedes andere erreichen kann. \u00c4hnliche Konfigurationen d\u00fcrften international weit verbreitet sein. Ironischerweise wird der private APN in offiziellen Leitlinien, etwa einer gemeinsamen Warnung von FBI und EPA vom <a href=\"https:\/\/overcentral.com\/de\/spiele-juli-2026-highlights\/\" title=\"Die wichtigsten Spiele im Juli 2026: Diese Titel sind Pflicht\" data-iacss-internal=\"1\">Juli 2026<\/a> zu Angriffen auf wasserversorgende Einrichtungen, noch immer als Mittel zur Isolierung von OT-Ger\u00e4ten empfohlen.<\/p>\n<p>CERT Polska empfiehlt daher als erste und wichtigste Ma\u00dfnahme, die APN-Konfiguration zu \u00fcberpr\u00fcfen und die Client-Isolation zu aktivieren. Dar\u00fcber hinaus m\u00fcsse der APN aus Sicht der Betriebstechnologie (OT) grunds\u00e4tzlich als unsicher behandelt werden. Weitere Ma\u00dfnahmen sind die Segmentierung des Datenverkehrs, die Deaktivierung unn\u00f6tiger Management-Dienste auf APN-erreichbaren Schnittstellen und der konsequente Verzicht auf Standard-Zugangsdaten. Der Fall zeigt, dass eine isolierte Netzarchitektur allein keinen Schutz bietet, wenn die Konfiguration der Endger\u00e4te und die Administration des Netzes selbst Sicherheitsl\u00fccken aufweisen. Die Frage, die sich Betreiber nun stellen m\u00fcssen, lautet nicht mehr nur \u201eIst mein Netz isoliert?\u201c, sondern \u201eWie sicher ist die Verwaltung meiner vermeintlich isolierten Netze?\u201c.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein bislang unbekannter Angreifer hat im Dezember 2025 ein polnisches Fernw\u00e4rmekraftwerk lahmgelegt, indem er \u00fcber das private Mobilfunknetz des lokalen Verteilnetzbetreibers in die industriellen Steuerungssysteme eindrang. Der Vorfall, den die polnische CERT Polska nun detailliert offenlegte, gilt als der erste dokumentierte Fall einer solchen Angriffsmethode auf kritische Infrastruktur in freier Wildbahn. Angriff \u00fcber privates Mobilfunknetz: [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48677,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786441500024.jpg","fifu_image_alt":"Hacker legen polnisches Fernw\u00e4rmekraftwerk durch privates Mobilfunknetz lahm","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48673","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786441500024.jpg","fifu_image_alt":"Hacker legen polnisches Fernw\u00e4rmekraftwerk durch privates Mobilfunknetz lahm","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48673","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48673"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48673\/revisions"}],"predecessor-version":[{"id":48676,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48673\/revisions\/48676"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48677"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48673"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48673"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48673"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}