Begin dit jaar meldde het Poolse Computer Emergency Response Team (CERT) dat een paar weken eerder verschillende onderdelen van de Poolse energiesector, waaronder wind- en zonneparken en een warmtekrachtcentrale, het doelwit van aanvallen waren geworden. Nu blijkt dat er ook een aanval op een tweede warmtekrachtcentrale heeft plaatsgevonden, waarbij onder andere een private APN werd gebruikt. Volgens het Poolse CERT is het voor zover bekend voor het eerst dat er een aanval op een industrieel systeem vanaf een private APN heeft plaatsgevonden.
Tijdens de initieel beschreven aanval vond ook een incident plaats bij een tweede Poolse warmtekrachtcentrale, waardoor een stoomturbine en waterzuiveringssysteem werden stilgelegd. Dit verstoorde het warmtekrachtkoppelingsproces, waarbij elektriciteit en warmte gelijktijdig worden opgewekt. Volgens het Poolse CERT had dit geen gevolgen voor de energievoorziening aan burgers. In eerste instantie werd gedacht dat het incident was ontstaan tijdens onderhoudswerkzaamheden, die op dat moment plaatsvonden. Verder onderzoek wees uit dat het om een aanval ging, waarvan de details dit weekend openbaar zijn gemaakt.
Bij de eerste fase van de aanval wisten de aanvallers toegang te krijgen tot een Fortinet FortiGate firewall en vpn. De vpn-interface van het apparaat was vanaf het internet toegankelijk en vereiste alleen gebruikersnaam en wachtwoord. Er werd geen gebruikgemaakt van multifactorauthenticatie (MFA). De aanvallers wisten admintoegang tot het apparaat te krijgen en allerlei vpn-inloggegevens van andere gebruikers te onderscheppen.
Vanaf het gehackte Fortinet-apparaat wisten de aanvallers toegang tot een Teltonika-router te krijgen. De router was geconfigureerd met twee fysieke interfaces, een seriële link verbonden met de remote terminal unit (RTU) en een ethernet-interface verbonden met een VLAN dat via de gehackte Fortinet-firewall werd beheerd. Vanaf de router wisten de aanvallers verbinding te maken met een private APN netwerk, beheerd door de distribution system operator (DSO). Het private APN verzorgt de communicatie tussen het SCADA (Supervisory Control and Data Acquisition)-systeem van de DSO en de RTU bij het substation.
Vanaf het private APN ontdekten de aanvallers een Wago programmable logic controller (PLC), gebruikt voor het bedienen van industriële systemen. De Wago PLC bleek een webinterface te hebben die vanaf de WAN (Wide area network)-interface toegankelijk was en via het APN-netwerk kon worden bereikt. Voor het admin-account van de Wago-controller werd nog altijd het standaard wachtwoord gebruikt.
De Wago-controller was verbonden met zowel de SCADA-systemen en netwerksegmenten waar de industriële apparaten waren te vinden die voor de essentiële operationele processen binnen de warmtekrachtcentrale verantwoordelijk zijn. Vanaf de Wago-controller werd als laatste een aanval op de Siemens-controllers van de centrale uitgevoerd, wat leidde tot de eerder genoemde verstoring. Het Poolse CERT geeft beheerders van energiecentrales en andere vitale infrastrutuur die van private APN's gebruikmaken onder andere het advies om standaard inloggegevens te wijzigen voor alle diensten en apparaten die met het private APN verbonden zijn, met name beheerdiensten.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.