Turbina parowa stanęła, a razem z nią stacja uzdatniania wody. Zakład przestał wytwarzać ciepło i prąd naraz, bo produkuje jedno razem z drugim. Do 50 tysięcy mieszkańców ciepło popłynęło dalej tylko dlatego, że obsługa zareagowała szybko. Tak wyglądał 29 grudnia 2025 roku poranek w elektrociepłowni, o której do tej pory nie było publicznie wiadomo, że w ogóle została zaatakowana. CERT Polska opisał to zdarzenie w raporcie opublikowanym 8 sierpnia 2026, po ponad trzech miesiącach analizy. Napastnik nie wszedł tam ani przez pocztę pracownika, ani przez wystawiony do sieci serwer zakładu. Wszedł przez prywatny APN, czyli wydzieloną sieć na kartach SIM, której w publicznym internecie nie widać.
Co to jest prywatny APN i dlaczego uchodzi za bezpieczny
Prywatny APN to osobna sieć transmisji danych zbudowana na kartach SIM. Urządzenie w terenie ma taką kartę i widzi wyłącznie tę sieć, a nie zwykły internet. W opisywanym przypadku obsługiwał ją operator sieci dystrybucyjnej, czyli firma odpowiadająca za linie, do których podpięte są elektrownie i zakłady. Tą drogą system nadzoru rozmawia ze sterownikami, czyli przemysłowymi komputerami sterującymi bezpośrednio maszynami w obiekcie.
Rozwiązanie ma opinię bezpiecznego z prostego powodu. Skoro urządzeń nie da się znaleźć z publicznego internetu, to nikt z zewnątrz do nich nie zapuka. Ta logika jest kusząca i w połowie prawdziwa. Zapomina jednak o pytaniu, kto jeszcze jest w środku.
Bo w środku był ktoś jeszcze. CERT Polska pisze wprost, że atak umożliwiła “błędna konfiguracja, która pozwalała na nawiązywanie połączeń pomiędzy dowolnymi urządzeniami w ramach sieci prywatnego APN”. Każdy modem w tej sieci mógł odezwać się do każdego innego. Wystarczyło przejąć jedno urządzenie, żeby zobaczyć resztę.
Droga z farmy wiatrowej do turbiny
Wejście nie było w elektrociepłowni. Było na farmie wiatrowej, kilka etapów wcześniej, i o atakach na farmy CERT pisał już w styczniu. Na stacji przy farmie stało urządzenie brzegowe pełniące funkcję zapory sieciowej i bramy do zdalnego dostępu. Logowanie do niego dało się przeprowadzić z internetu, bez drugiego składnika uwierzytelniania.
Stamtąd napastnik dotarł do routera komórkowego, który miał kartę SIM z dostępem do wydzielonej sieci. Przez ten router zestawił szyfrowany tunel do jej środka. Jak zdobył hasło do routera, nie udało się ustalić, a raport uczciwie zostawia to pytanie otwarte.
Dalej trzeba było poszukać. Od 18 grudnia napastnik skanował sieć APN w poszukiwaniu paneli sterowania i protokołów przemysłowych. Znalazł sterownik WAGO z modemem komórkowym, stojący w elektrociepłowni. Urządzenie miało panel administracyjny dostępny właśnie od tej strony i domyślne hasło konta “admin”. To wystarczyło. Przez ten sterownik powstał kolejny tunel, tym razem do sieci sterowania zakładu.
Potem był tydzień rozglądania się. Skanowanie sieci wypadło w niedzielę 21 grudnia, a pierwsze połączenia ze sterownikami Siemensa w Boże Narodzenie. Dopiero 29 grudnia przyszły działania niszczące: sterowniki przełączone w tryb zatrzymania i zabezpieczone hasłem, a przy okazji dziesięć urządzeń firmy Moxa przywróconych do ustawień fabrycznych z adresem ustawionym na nieosiągalny. Ta ostatnia operacja była zautomatyzowana.
Jeden błąd w konfiguracji, powtarzany w wielu miejscach
Sedno raportu nie leży w sprycie napastnika, tylko w jednym ustawieniu. Urządzenia w prywatnym APN powinny być od siebie odseparowane, tak jak goście w hotelowym Wi-Fi nie widzą nawzajem swoich laptopów. Tutaj separacji nie było.
CERT Polska nie zostawia tego jako ciekawostki z jednego obiektu. Zespół przeankietował podmioty korzystające z takich rozwiązań i stwierdził, że w momencie ankietowania była to w Polsce często spotykana konfiguracja. Dodaje, że podobnie jest w innych krajach. “Często spotykana” to nie “wszędzie” i tej różnicy nie warto zacierać, ale kierunek jest jasny: mowa o ustawieniu domyślnym w całej klasie wdrożeń, nie o wpadce jednej firmy.
Stąd bierze się rekomendacja, która najmocniej uderza w intuicję. CERT radzi traktować taką sieć jako niezaufaną wobec sieci sterowania. Jeżeli organizacja nie ma wpływu na jej konfigurację ani nie potrafi sprawdzić zastosowanych zabezpieczeń, ma ją traktować jak zwykły internet. Sama separacja od publicznego internetu nie zastępuje więc ani kontroli dostępu, ani izolacji urządzeń. Słowo “prywatna” w nazwie nie znaczy, że sieć jest kontrolowana przez ciebie. Ta sama lekcja wraca zresztą w danych brytyjskiego urzędu, który naliczył 200 poważnych ataków na infrastrukturę krytyczną w ciągu roku.
Pierwsza Misja AI · Kodożercy
AI bez technikaliów – kurs i certyfikat
Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Sci-fi fabuła, gamifikacja, prawdziwy GPT-4 w ćwiczeniach, certyfikat na koniec.
Zacznij Pierwszą Misję →

Zakład zgłosił awarię, a nie atak
Najbardziej pouczająca część raportu nie dotyczy techniki. Na obiekcie trwały akurat prace utrzymaniowe, więc zakład uznał, że proces zatrzymał się przez błąd inżynierów podwykonawcy. Zgłosił zdarzenie wyłącznie informacyjnie, bez podejrzenia ataku. To CERT Polska, znając inne podobne przypadki z tamtego dnia, poprowadził sprawę jako incydent, a analiza tę hipotezę potwierdziła.
Zespół wyciąga z tego wniosek, który powinien wisieć nad każdym działem utrzymania ruchu: zgłaszać trzeba nie tylko potwierdzone incydenty, ale też niewyjaśnione awarie. Awaria bez przyczyny jest informacją, a nie kłopotliwym brakiem informacji.
Ta sama historia pokazuje przy okazji, jak łatwo skasować własne dowody. Obsługa przywróciła sterowniki do stanu fabrycznego i wgrała kopie oprogramowania, żeby skrócić przestój. Decyzja słuszna z punktu widzenia produkcji, tyle że razem ze sterownikami zniknęły logi. Siemens ProductCERT potwierdził później, że w takiej sytuacji nie da się ich odzyskać. Napastnik zresztą też sprzątał po sobie: uszkodził sterownik, przez który wchodził, i zresetował urządzenia na farmie wiatrowej. Naprawa rozpoczęła się około 7:30, gdy w sieci zakładu był jeszcze obecny.
Skąd wiesz, czy dotyczy to twojej firmy
Takie sieci nie są sprzętem wyłącznie dla energetyki. Kupują je firmy, które mają cokolwiek pracującego poza biurem na karcie SIM: czujniki w hali, wagi, liczniki, monitoring, terminale płatnicze, wózki widłowe, maszyny serwisowane zdalnie przez producenta. Jeśli integrator kiedyś powiedział “to idzie osobnym APN-em, jest bezpiecznie”, to jest to dokładnie ta konfiguracja.
Pytania, które warto zadać operatorowi i integratorowi, wynikają wprost z rekomendacji CERT Polska. Czy w naszej sieci włączona jest izolacja urządzeń końcowych, żeby nie widziały się nawzajem? Interfejs routera albo sterownika patrzący w stronę APN powinien być pusty, więc co jest na nim wystawione i czy przypadkiem nie panel administracyjny? Domyślne hasła na wszystkich urządzeniach w tej sieci ktoś zmienił, czy zostały fabryczne? Ruch między APN a siecią produkcyjną jest ograniczony do listy dozwolonych połączeń i czy ktokolwiek go ogląda? Na koniec pytanie, które pada najrzadziej: czy ta sieć w ogóle wchodziła kiedyś w zakres testów bezpieczeństwa?
Ostatnie pytanie jest osobno ważne dla firm objętych krajowym systemem cyberbezpieczeństwa. Ustawa buduje właśnie procedurę uznawania dostawcy za wysokiego ryzyka, a tutaj ryzyko nie leżało w sprzęcie od złego producenta. Leżało w ustawieniu sieci, którą dostarcza ktoś inny, i w domyślnym haśle, którego nikt nie zmienił.
Podsumowanie
Wydzielona sieć komórkowa okazała się w tym ataku nie barierą, tylko korytarzem. Napastnik wszedł na farmie wiatrowej, przeszedł przez prywatny APN operatora sieci dystrybucyjnej i wyszedł w sieci sterowania elektrociepłowni. Tam zatrzymał turbinę parową i stację uzdatniania wody. Ciepła dla 50 tysięcy mieszkańców nie zabrakło, bo obsługa zdążyła zareagować. Zawiodła jedna rzecz: urządzenia w tej sieci mogły łączyć się ze sobą nawzajem, a CERT Polska po ankietach nazywa taką konfigurację często spotykaną w Polsce. Sprawcy raport nie wskazuje i nie warto zgadywać za niego. Dla firmy z kartami SIM w maszynach zostają dwa wnioski gotowe do użycia. Sieć nazwaną prywatną trzeba sprawdzić tak samo jak łącze z internetu. Niewyjaśnioną awarię warto zgłaszać nawet wtedy, gdy wygląda na czyjąś pomyłkę.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




