Direct naar de inhoud
Beveiligingsnieuws

Private APN-pivot: hackers zetten Poolse energie op stop

Private APN pivot

De Poolse CERT.PL beschrijft in een nieuw rapport een tweede cyberaanval op de nationale energiesector. Ditmaal draaide de operatie om industriële besturingssystemen (ICS) en had de intentie volgens de onderzoekers een zuiver destructief karakter. Wat het incident extra spannend maakt voor OT-beveiligers: de aanvallers zouden voor het eerst een Private APN pivot als aanvalskanaal hebben ingezet.

In december 2025 probeerden bedreigers, gelinkt aan de Russische overheid en in verband gebracht met de APT Sandworm, controle- en communicatiestructuren aan te vallen op circa dertig locaties. Het ging daarbij onder meer om installaties voor warmtekrachtkoppeling (CHP) en om systemen die de inzet van wind- en zonne-energie ondersteunen.

Hoewel eerdere berichten aangaven dat bij die eerste golf vooral bewakings- en stabiliteitssystemen werden geraakt (zonder stroomuitval), blijkt uit het tweede rapport dat er ook een andere route werd gekozen naar doelomgevingen — met gevolgen voor specifieke procesonderdelen.

Doelwit en impact: van destructie tot snelle hersteltactiek

De tweede aanval richtte zich volgens CERT.PL op een kleiner CHP-bedrijf dat warmte levert aan ongeveer 50.000 inwoners. Tijdens het incident werd de werking van het proces beïnvloed: een stoomturbine werd stilgezet en ook een waterbehandelingssysteem ging uit. Daardoor liep de warmtekrachtkoppeling tijdelijk terug.

Belangrijk is dat de bemanning de systemen snel weer operationeel kreeg. De warmte- en elektriciteitsvoorziening werd niet langdurig onderbroken en het uitvalmoment bleef beperkt. Dat komt niet doordat de aanvallers “zich vergisten”, maar doordat operators direct konden terugschakelen en herstelprocedures konden uitvoeren.

Daarnaast meldt CERT.PL dat de aanvallers ook een aantal ICS-componenten bricked (onbruikbaar maakten). Sommige apparaten zouden zelfs permanent beschadigd zijn doordat de aanvallers hiermee sporen probeerden uit te wissen.

De kern: een Private APN pivot richting OT

Waar veel aanvallen starten met een klassieke methode — bijvoorbeeld via internettoegang, VPN of remote management — beschrijven de onderzoekers een afwijkende tactiek in deze casus. Volgens CERT.PL lijkt dit de eerste keer dat dreigingsactoren een private APN actief als aanvalsvector inzetten. Daardoor konden zij overstappen van netwerktoegang naar communicatiekanalen die normaal gesproken alleen bestemd zijn voor OT-integratie.

In het incident werd de beweging als volgt opgebouwd: eerst verkregen de aanvallers toegang aan een randapparaat (een VPN-/firewall-omgeving op een locatie), daarna identificeerden ze een mobiele router binnen hetzelfde netwerksegment. Vervolgens maakten ze via SSH een verbindingstunnel waarmee ze door konden naar een private APN-netwerk.

Private APN-netwerken worden beheerd door de distribution system operator (DSO). Ze dienen doorgaans om communicatie mogelijk te maken tussen het DSO-SCADA-systeem en ICS in onderstations. Dat betekent: zodra je toegang krijgt tot die private route, kom je dichter bij de omgevingen waar bediening en monitoring plaatsvinden.

Van randapparaat naar procesapparaten: de aanval op lijn

De intrusie begon bij een Fortinet VPN- en firewallapparaat op een windfarm dat aan het internet gekoppeld was. Via deze toegangsketen konden de aanvallers later verder in het netwerk doordringen.

Daarna richtten ze zich op een Teltonika-router die op hetzelfde netwerk aanwezig was. De aanvallers wisten de beheeromgeving te vinden en misbruikten vervolgens een SSH-dienst op dit apparaat. Met die SSH-toegang werd een tunnel opgezet richting het private APN-netwerk.

Een week lang, zo stelt CERT.PL, voerden ze verkenning uit. In die fase werd het private APN-netwerk gescand. Daarbij werd een relevant systeem geïdentificeerd: een Wago programmeerbare logische controller (PLC) op een CHP-locatie.

Op die Wago-PLC werd opnieuw gebruikgemaakt van een SSH-dienst, waardoor de aanvallers toegang kregen tot het OT-netwerk van de plant. Vanaf dat moment konden ze niet alleen kijken, maar ook gericht ingrijpen in de besturing.

Destructieve acties op PLC’s en OT-apparatuur

In de volgende stap maakten de aanvallers verbinding met Siemens PLC’s. Vervolgens werden deze schakelaars in een ‘stop’-modus gezet. Daarnaast wijzigden ze een wachtwoord, met als doel te voorkomen dat operators de controllers eenvoudig terug naar een werkende staat konden schakelen — of dat ze de control logic konden aanpassen.

De combinaties van stopmodus, vergrendeling en daarna het uitschakelen van kritieke procesonderdelen zorgden voor de gemelde impact: de stoomturbine en het waterbehandelingsysteem werden uitgeschakeld, waardoor de warmtekrachtkoppeling werd verstoord.

Operators wisten de downtime te beperken door de getroffen PLC’s terug te zetten naar fabrieksinstellingen en de logica opnieuw te laden vanuit backups. Dat is precies de soort “last resort”-capabiliteit die in OT-omgevingen vaak klaarstaat, maar waarvan de effectiviteit sterk afhangt van voorbereiding, documentatie en beschikbaarheid van back-ups.

Ook netwerk- en aandrijfelementen op het vizier

CERT.PL meldt dat de aanvallers bovendien Moxa serial device servers en Moxa netwerkswitches targetten. Hun instellingen werden zo gewijzigd dat legitieme operators minder eenvoudig toegang hadden.

Daarnaast kwamen ABB en Schneider Electric variable frequency drives (VFD’s) in beeld. Het blijft onduidelijk welke concrete acties de aanvallers precies op die aandrijvingen uitvoerden, en sommige verbindingspogingen zouden zijn mislukt.

Net als in het eerste energie-incident bricked de aanvaller ook in deze case delen van de ICS-keten. Het rapport benadrukt dat bij sommige apparaten de schade niet meer te herstellen was tijdens de onderzochte periode.

Hoe sporen worden gewist: corruptie van de gateway

Een van de meest verontrustende details uit het CERT.PL-rapport is de manier waarop een gateway-PLC onbruikbaar werd gemaakt. De aanvallers beschadigden de WAGO-controller die fungeerde als toegangspunt tot het netwerk.

Concreet gebeurde dat door de partition table te corrupten. Daardoor kon het betreffende apparaat de partitie-informatie niet meer goed uitlezen. In een poging om het apparaat te herstellen voerde de getroffen entiteit een factory reset uit, maar daarmee werd de partition table niet gerepareerd. Het apparaat kon hierdoor uiteindelijk niet meer opstarten.

Tijdens het onderzoek waren er bovendien geen waardevolle logs te herstellen van dat apparaat. Daarmee wordt het lastig om achteraf een compleet beeld te krijgen van de exacte tijdlijn en de volledige scope.

Waarom dit incident belangrijk is voor OT-beveiliging

Los van de specifieke merken en apparaten laat dit incident vooral zien hoe aanvallers OT-omgevingen kunnen bereiken via telecom- en netwerkroutes die in het ontwerp een aparte rol hebben. De Private APN pivot maakt het mogelijk om vanuit een compromis in de randlaag (VPN/firewall/router) door te schakelen naar communicatiepaden richting SCADA/ICS.

Ook interessant: CERT.PL concludeert dat de gebruikte kwetsbare configuratie volgens hen vaak voorkomt in Polen en mogelijk ook elders. Met andere woorden: dit is geen volledig uniek scenario dat alleen bij één klant werkt, maar een patroon dat breed kan terugkomen.

Volgende stappen: wat u kunt doen

Hoewel het rapport vooral beschrijvend is, laten de aanvalsgolven duidelijke aandachtspunten zien. Denk aan het beperken van toegang tot randapparatuur die richting OT doorloopt, het strak controleren van beheerinterfaces en het segmenteren van verbindingen zodat één compromis niet automatisch doorwerkt naar private telecomroutes.

Daarnaast helpt het om herstelmaatregelen serieus te testen: back-ups van PLC-logica, procedures voor het herstellen naar fabrieksinstellingen en de beschikbaarheid van middelen om opnieuw te laden. In deze case kon de operationele schade beperkt worden doordat operators snel konden terugschakelen.

Tot slot is logging en forensische haalbaarheid cruciaal. Wanneer apparaten onbruikbaar worden gemaakt en logs verdwijnen, blijft het moeilijk om snel de juiste vervolgacties te bepalen. Een strategie die rekening houdt met “wat als de gateway kapotgaat” maakt incident response effectiever.

Wilt u meer context over aanvallen op de energiesector en hoe zulke incidenten zich in de praktijk ontwikkelen? Lees dan ook ons artikel over cyberaanvallen op organisaties en de impact op bedrijfsprocessen en bekijk hoe dreigingsactoren toegang benutten op meerdere niveaus. Voor een breder beeld van hoe aanvallers infrastructuurketens proberen te verstoren, kunt u daarnaast onze artikelen over beveiligingsupdates en incidenten in de praktijk volgen.

Conclusie

De tweede aanval op de Poolse energiesector laat zien hoe gericht destructief gedrag gecombineerd kan worden met netwerkbewegingen die niet voor de hand liggen. De beschreven Private APN pivot bood de aanvallers een route richting private communicatiekanalen tussen SCADA en ICS. Vanuit die positie konden ze PLC’s in stop zetten, kritieke procesonderdelen uitschakelen en delen van de besturingsketen zodanig beschadigen dat herstel moeilijker werd.

Tegelijk toont het incident dat snelle herstelacties — zoals het opnieuw laden van PLC-logica vanaf back-ups — de impact aanzienlijk kunnen beperken. Voor organisaties in de energiesector is dit rapport een duidelijke waarschuwing: bescherm niet alleen de OT zelf, maar ook de netwerkpaden die OT verbinden met bedrijfs- en telecomlagen.

Bron: https://www.securityweek.com/novel-private-apn-pivot-let-hackers-sabotage-second-polish-energy-facility/