https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

波蘭CERT證實第二座能源廠遇襲 私有APN橫向入侵OT網路首例曝光

2026 / 08 / 13
編輯部
波蘭CERT證實第二座能源廠遇襲 私有APN橫向入侵OT網路首例曝光
波蘭電腦網路危機處理暨協調中心(CERT Polska)於 8 月 8 日發布後續調查報告,證實在 2025 年 12 月 29 日針對波蘭能源業的攻擊行動中,除先前揭露的 30 座風力與太陽能場站,以及一座為近 50 萬用戶供熱的大型汽電共生(CHP)廠外,另有一座為約 5 萬居民供熱的小型汽電共生廠也同時遇襲。CERT Polska 負責人 Marcin Dudek 在美國拉斯維加斯 DEF CON 資安大會上表示,這起事件是波蘭能源業首宗以純粹破壞為目的的網路攻擊;更重要的是,攻擊者首次在真實案例中透過私有 APN(private Access Point Name,電信業者為特定客戶建置的專屬行動數據網路)橫向入侵 OT 網路。

CERT Polska 指出,由於針對這座小型汽電共生廠的調查耗時逾三個月,相關內容未納入 1 月首份報告,直到此次後續報告才完整公開。報告顯示,攻擊者於 12 月 29 日清晨啟動行動,導致該廠蒸汽渦輪機與用於產製製程用水的水處理系統遭關閉,使汽電共生(同時產生電力與熱能)流程中斷。所幸廠內人員迅速應變,僅造成短暫停機,未影響對居民的供熱。

入侵路徑首度曝光

根據 CERT Polska 重建的攻擊路徑,攻擊者先入侵一座風力場站的 FortiGate VPN/防火牆設備,再利用場內的 Teltonika 行動路由器穿隧,進入由配電業者(DSO)管理的私有 APN 網路。值得注意的是,該風力場站與遭波及的汽電共生廠彼此並無業務關聯,也不在同一套網路架構下,僅因共用同一家配電業者管理的私有 APN 而受牽連。由於該 APN 網路缺乏用戶端隔離機制,任何連上網路的裝置皆可互通,攻擊者因此得以在網路內掃描並發現其他廠址設備。CERT Polska 強調,這是目前已知首起攻擊者透過私有 APN 橫向進入 OT 網路的真實案例。

自 12 月 18 日起,攻擊者在私有 APN 上發現一台 WAGO PFC200 可程式邏輯控制器(PLC),其網頁管理介面對外暴露,且僅以預設管理員帳密防護。攻擊者取得控制權後啟用 SSH,並以此作為橋接點深入該廠 OT 網路;12 月 25 日進一步連上三台西門子(Siemens)PLC,研判為攻擊前的偵察行動。12 月 29 日約清晨 5 時 30 分,攻擊者存取 SCADA(監控與資料擷取系統)介面與西門子 PLC,將其切換至停止模式並設定密碼保護,同時關閉蒸汽渦輪機與水處理系統;操作人員自清晨 7 時 30 分左右展開復原作業。

CERT Polska 指出,攻擊者事後亦重新設定 Moxa 設備、刪除紀錄,並竄改 WAGO 控制器、Teltonika 路由器與 FortiGate 設備組態,以增加鑑識調查難度。報告未認定此次入侵源自特定 CVE 漏洞,也無法確認 Teltonika 路由器是否遭實際利用。

多家資安業者將 12 月 29 日的行動與俄羅斯國家背景駭客組織相關聯,但對具體歸屬對象看法不一;CERT Polska 此次公告亦未點名特定組織。

私有 APN 風險示警

調查團隊指出,波蘭境內採用類似私有 APN 架構的組織相當普遍,研判此類配置在國際間亦廣泛使用。報告最後更提出以下強化建議:
  • 將私有 APN 視為不可信任的外部網路,比照企業廣域網路等級進行流量控管
  • 在 APN 網路中啟用用戶端隔離,避免裝置之間任意互聯
  • 針對 APN 閘道器與 OT 系統之間的必要流量建立白名單機制
  • 關閉對外暴露的 SSH、Telnet 等遠端管理服務

本文轉載自 BleepingComputer。