🗓️ Contexte

Le CERT Polska (CERT.PL), équipe nationale CSIRT rattachée à NASK, publie le 11 août 2026 un rapport complémentaire sur les attaques coordonnées du 29 décembre 2025 contre le secteur énergétique polonais. Ce rapport couvre un incident distinct de ceux déjà documentés en janvier 2026 : l’attaque d’une petite centrale de cogénération (CHP) alimentant environ 50 000 habitants.

🔍 Vecteur d’attaque initial

L’attaquant a d’abord compromis un équipement FortiGate (VPN concentrateur + pare-feu) exposé sur Internet dans une ferme éolienne, sans authentification multifacteur. Disposant de privilèges administratifs, il a ensuite identifié un routeur cellulaire Teltonika RUTX50 connecté à un réseau APN privé géré par un Distributeur Système Opérateur (DSO).

  • Accès à l’interface web d’administration du Teltonika RUTX50
  • Connexion SSH au routeur
  • Établissement d’un tunnel SSH vers le réseau APN privé du DSO

🔗 Mouvement latéral via l’APN privé

À partir du 18 décembre 2025, l’attaquant a scanné le réseau APN privé à la recherche de services VNC, HTTP, S7, Modbus. Il a découvert un contrôleur WAGO PFC200 exposant son interface web d’administration sur son interface WAN avec les identifiants par défaut du compte admin. L’attaquant a :

  1. Accédé à l’interface web du WAGO PFC200 avec les credentials par défaut
  2. Activé le service SSH sur l’interface WAN
  3. Établi un tunnel SSH vers le réseau OT de la centrale CHP

🏭 Reconnaissance du réseau OT (18–25 décembre 2025)

  • Tentatives de connexion à l’interface web du pare-feu/VPN (comptes admin, user, compte spécifique d’un prestataire) — échouées
  • Scan réseau ciblant les ports : S7 (102/TCP), Modbus (502/TCP), CODESYS (11740/TCP), RTSP (554/TCP), RDP, VNC, HTTP/HTTPS
  • Connexions réussies le 25 décembre à trois automates Siemens via le protocole S7

💥 Actions destructives (29 décembre 2025, 5h30–10h10)

  • Connexion à l’interface web SCADA puis aux automates Siemens S7-300, S7-1200 et S7-1500 via protocole S7
  • Passage des PLCs en mode STOP et verrouillage par mot de passe → arrêt de la turbine à vapeur et du système de traitement d’eau → interruption du processus de cogénération
  • Modifications de configuration sur 7 serveurs série Moxa et 3 switches Moxa : reset usine, changement de mot de passe, modification des adresses IP vers des valeurs injoignables (ex: 127.0.0.1) — actions automatisées
  • Tentatives de connexion aux interfaces web de 2 variateurs ABB ACS (actions indéterminées)
  • Tentatives échouées sur des variateurs Schneider Electric ATV6xx (mauvais port ciblé)

🧹 Effacement des traces

  • Corruption de la table de partition du contrôleur WAGO PFC200 pour empêcher toute récupération forensique
  • Reset usine du routeur Teltonika RUTX50, changement de mot de passe, IP mise à 127.0.0.1
  • Reset usine du FortiGate (point d’entrée initial) → perte des logs

📊 Impact

Grâce à la réaction rapide des opérateurs, l’incident n’a causé qu’une interruption de courte durée sans coupure de chaleur ou d’électricité pour les clients. La restauration a nécessité un reset usine des PLCs et le rechargement des sauvegardes de logique.

📄 Nature du document

Il s’agit d’un rapport d’incident post-mortem technique publié par CERT Polska, visant à documenter un vecteur d’attaque inédit (compromission OT via APN privé) et à informer les opérateurs d’infrastructures critiques utilisant ce type d’architecture.

🧠 TTPs et IOCs détectés

TTP

  • T1133 — External Remote Services (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1110 — Brute Force (Credential Access)
  • T1021.004 — Remote Services: SSH (Lateral Movement)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1046 — Network Service Discovery (Discovery)
  • T1562.008 — Impair Defenses: Disable or Modify Cloud Logs (Defense Evasion)
  • T1485 — Data Destruction (Impact)
  • T1489 — Service Stop (Impact)
  • T1565.001 — Data Manipulation: Stored Data Manipulation (Impact)
  • T1070 — Indicator Removal (Defense Evasion)
  • T1588.002 — Obtain Capabilities: Tool (Resource Development)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 66/100 (haute)

  • ✅ cert.pl — source reconnue (liste interne) (20pts)
  • ✅ 21939 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://cert.pl/en/posts/2026/08/incident-follow-up-report-energy-sector-2025/