Hacker haben ein zweites Kraftwerk in Polen durch die Übernahme von Industriecontrollern lahmgelegt. Der Angriff nutzte einen privaten Access Point Name (APN) als Einfallstor in die operative Technologie (OT) – eine bislang seltene, aber äußerst gefährliche Angriffsmethode. Betroffen war ein kleines Heizkraftwerk (CHP), das rund 50.000 Einwohner mit Wärme versorgt; die Dampfturbine und die Prozesswasseraufbereitung wurden zwangsweise abgeschaltet.
Zweites polnisches Kraftwerk durch gekaperte Industriecontroller lahmgelegt
Das polnische Computer-Notfallteam (CERT Polska) veröffentlichte am Wochenende einen Folgereport zu den zerstörerischen Cyberangriffen auf die polnische Energiebranche im vergangenen Jahr. Bereits am 29. Dezember 2025 hatte ein Angreifer, der vermutlich der russischen Gruppe Electrum zuzuordnen ist, rund 30 Wind- und Solaranlagen sowie ein großes Heizkraftwerk attackiert und dabei Schlüsselausrüstung irreparabel zerstört. Nun wurde ein zweiter, kleinerer Vorfall bekannt: Ein weiteres CHP-Kraftwerk wurde ebenfalls Opfer der Angriffswelle. Die Störung war jedoch kurzlebig, da das Personal die Systeme schnell wiederherstellen konnte – eine Versorgungslücke für die Bevölkerung entstand nicht.
Angriffsvektor: Privater APN ohne Client-Isolation
Die Ermittlungen ergaben, dass der Angreifer zunächst ein FortiGate-VPN/Firewall an einem Windpark kompromittierte. Von dort aus nutzte er einen Teltonika-Mobilfunkrouter, um einen Tunnel in ein privates APN zu legen, das vom Netzbetreiber verwaltet wurde. Entscheidend war eine fatale Fehlkonfiguration: Das APN verfügte über keine Client-Isolation – jedes Gerät im Netzwerk konnte mit jedem anderen kommunizieren. Der Angreifer konnte so das gesamte private APN scannen und mit Geräten in anderen Anlagen interagieren.
Bereits ab dem 18. Dezember entdeckte der Hacker eine WAGO PFC200-SPS im CHP-Kraftwerk, deren Weboberfläche über das APN erreichbar war und noch mit den Standard-Administrator-Anmeldedaten geschützt war. Nach der Übernahme des Controllers aktivierte er SSH und nutzte ihn als Brücke in das OT-Netzwerk des Kraftwerks. In der darauffolgenden Woche scannte er das Netzwerk nach SCADA-Systemen und Industriekomponenten und stellte am 25. Dezember die Verbindung zu drei Siemens-SPS her – offenbar die Vorbereitung für den Angriff.
Die technische Angriffskette im Detail
Am 29. Dezember um 5:30 Uhr morgens griff der Täter auf die SCADA-Oberfläche und die Siemens-SPS zu, versetzte sie in den STOP-Modus, aktivierte einen Passwortschutz und schaltete so die Dampfturbine sowie die Prozesswasseraufbereitung ab. Um die Wiederherstellung zu erschweren, setzte er mehrere Moxa-Geräte zurück und konfigurierte sie neu, löschte Logdateien und behinderte die forensische Analyse durch gezielte Korruption oder Rücksetzung des WAGO-Controllers, des Teltonika-Routers und der FortiGate-Firewall.
CERT Polska zufolge handelt es sich um den ersten dokumentierten realen Cyberangriff, bei dem ein Angreifer über ein privates APN seitlich in ein OT-Netzwerk wechselte. Die nachfolgenden Untersuchungen ergaben, dass diese Konfiguration in Polen zum Zeitpunkt des Angriffs weit verbreitet war, und das CERT geht davon aus, dass ähnliche Arrangements auch international üblich sind.
Was bedeutet dieser Angriff für die Sicherheit kritischer Infrastrukturen?
Die Methode zeigt eine neue Dimension von OT-Angriffen: Private APNs, die eigentlich zur sicheren, isolierten Kommunikation zwischen Feldgeräten und Leitwarten dienen sollen, werden zum Einfallstor, wenn sie keine Mandantentrennung (Client-Isolation) umsetzen. Der Angreifer nutzte die fehlende Isolation aus, um von einem Windpark aus auf ein völlig anderes Kraftwerk zuzugreifen. Die Tatsache, dass eine WAGO-SPS mit Standardpasswort im APN erreichbar war, unterstreicht die Notwendigkeit strenger Härtungsmaßnahmen.
Die Empfehlungen von CERT Polska sind eindeutig: Private APNs sind als unsichere externe Netzwerke zu behandeln. Isolation zwischen verbundenen Clients muss aktiviert, der Verkehr zwischen APN-Gateways und OT-Systemen auf eine Positivliste (Allowlist) reduziert und exponierte SSH- sowie Telnet-Dienste müssen deaktiviert werden. Betreiber kritischer Infrastrukturen sollten diese Angriffstechnik in ihre Bedrohungsmodelle aufnehmen – denn was in Polen möglich war, kann auch in anderen Ländern geschehen.