Saltar al contenido
Beveiligingsnieuws

Ataque con APN privado: sabotaje a una planta polaca

Private APN pivot

La red eléctrica y los sistemas industriales de Polonia volvieron a estar en el centro de un incidente cibernético. Según un informe publicado por el equipo de respuesta a incidentes informáticos del país (CERT.PL), los atacantes no solo buscaban acceso: intentaron provocar daños de forma deliberada en entornos de control industrial (ICS).

Esta segunda campaña, ocurrida en diciembre de 2025, se diferencia por el uso de una vía de comunicación poco habitual: el APN privado. El CERT advierte que esta configuración vulnerable se ha observado con frecuencia no solo en Polonia, sino también en otros países. Aunque el impacto fue serio dentro de la planta afectada, el suministro de calor y electricidad no se interrumpió de manera prolongada.

Qué ocurrió en la segunda agresión a la infraestructura energética

El ataque se dirigió a sistemas vinculados a la operación y estabilidad de la red, con un enfoque destructivo. En el mismo periodo, los responsables ya habían sido asociados a acciones previas contra la infraestructura energética. En esta ocasión, la investigación indica que la meta fue una instalación más pequeña de cogeneración (CHP) que suministra calefacción a aproximadamente 50.000 residentes.

Los hallazgos del CERT.PL señalan que, durante la intrusión, se produjo la detención de una turbina de vapor y de un sistema de tratamiento de agua. Esto afectó el proceso de cogeneración, pero los sistemas fueron restaurados rápidamente, evitando un corte sostenido del suministro de calor y electricidad.

Del borde de red a la OT: el camino del atacante

La intrusión comenzó en un punto de acceso externo ubicado en un parque eólico. Allí, los atacantes aprovecharon un dispositivo de seguridad y acceso remoto de Fortinet (VPN y firewall) conectado a Internet.

A partir de ese acceso inicial, el grupo identificó un router celular de Teltonika dentro de la misma red y entró en su interfaz de administración. Posteriormente, aprovechó un servicio SSH para crear un túnel hacia una red de APN privado administrada por el operador del sistema de distribución (DSO).

La pieza clave es que estas redes de APN privado se usan para permitir comunicación entre el sistema SCADA del DSO y los ICS instalados en subestaciones. En otras palabras: al llegar a ese canal, el atacante pudo acercarse al entorno donde se ejecutan funciones de operación y control.

Exploración de la red privada y acceso a un PLC

Una vez dentro, los atacantes realizaron un escaneo de la red de APN privado y localizaron un PLC de Wago en la planta de cogeneración. Acto seguido, habilitaron el acceso mediante SSH hacia ese controlador.

Con ese punto, obtuvieron capacidad de interacción con la red OT de la instalación, que es precisamente el entorno donde se conectan sistemas críticos para operar equipos físicos. El CERT.PL destaca esta secuencia como un ejemplo de cómo la segmentación y las rutas de comunicación pueden convertirse en un puente hacia la producción.

Sabotaje operativo: detención de equipos y bloqueo de cambios

Tras una etapa de reconocimiento que duró aproximadamente una semana, el atacante se centró en los controladores. Según el informe, alcanzaron PLC de Siemens y los cambiaron a un modo de parada.

Además, establecieron una contraseña con el objetivo de impedir que el personal pudiera modificar el estado operativo y la lógica de control. Estas acciones desencadenaron la suspensión de la turbina de vapor y del sistema de tratamiento de agua, lo que alteró el proceso de cogeneración.

Respuesta en sitio: recuperación rápida mediante restablecimiento y copias

El personal logró limitar la duración de la caída. Para ello, restablecieron los PLC afectados a sus ajustes de fábrica y cargaron la lógica desde copias de seguridad. En conjunto, estas medidas permitieron restablecer el funcionamiento sin que el suministro de calor y electricidad quedara interrumpido a gran escala.

Dispositivos OT adicionales atacados y daño a equipos

El sabotaje no se limitó a un único controlador. El informe indica que también se afectaron servidores de dispositivo serial y switches de red de Moxa, configurándolos de modo que los operadores legítimos no pudieran acceder a ellos.

Asimismo, se mencionan intentos contra variadores de frecuencia de ABB y Schneider Electric. En el caso de algunos de estos equipos, el CERT precisa que no quedó claro qué acciones lograron ejecutar y que ciertos intentos de conexión no prosperaron.

En paralelo con el patrón observado en el primer incidente reportado para el sector energético, los atacantes habrían “deshabilitado” algunos componentes de ICS, lo que el CERT describe como dispositivos inutilizados (“bricked”).

Daño intencional para dificultar el análisis forense

Un punto particularmente preocupante es la forma en que los atacantes intentaron borrar rastros. El CERT.PL explica que dañaron el controlador WAGO usado como puerta de acceso mediante la corrupción de su tabla de particiones, impidiendo que el dispositivo pudiera leerla.

Cuando intentaron recuperarlo, la entidad afectada realizó un restablecimiento de fábrica. Sin embargo, el problema persistió: el dispositivo no logró arrancar correctamente y, durante la investigación, no fue posible recuperar registros valiosos.

Por qué el APN privado importa en ciberseguridad industrial

El CERT.PL remarca que el uso del APN privado como vector de ataque parece ser, en la práctica, una novedad en este tipo de campañas contra la infraestructura energética. El razonamiento es claro: si la comunicación hacia el entorno de SCADA/ICS depende de un canal de red privado y ese acceso queda comprometido, el atacante puede avanzar hasta controladores en tiempo casi real.

Además, la advertencia no se limita a un país. El informe indica que configuraciones similares se han encontrado con frecuencia en Polonia y también en otras partes del mundo. Esto convierte el caso en una señal de alarma para cualquier organización que utilice APN privado para enlazar sistemas de gestión y control industrial.

Lecciones prácticas para operadores y responsables de OT

Aunque el informe se centra en lo ocurrido, deja claras varias necesidades. Primero, es esencial revisar la exposición de los puntos de entrada: si un dispositivo de acceso remoto termina permitiendo túneles hacia redes privadas, debe existir un control estricto sobre autenticación, autorización y registros.

Segundo, la segmentación de red debe evaluarse con mentalidad de “camino del atacante”. No basta con tener redes separadas en diagramas: hay que comprobar qué rutas reales se pueden encadenar desde el borde hasta la OT.

Tercero, los procedimientos de recuperación importan. En este incidente, la respuesta del equipo —restablecer PLC y reinyectar lógica desde backups— redujo la duración del impacto en el proceso productivo.

Conclusión: impacto contenido, pero riesgo elevado

El ataque descrito por CERT.PL demuestra que la ciberseguridad industrial no es un riesgo abstracto: puede traducirse en paradas de equipos críticos y en sabotaje de sistemas operativos. En este caso, la detención de la turbina de vapor y del tratamiento de agua afectó la cogeneración, pero la restauración fue rápida y el suministro de calor y electricidad no quedó interrumpido.

Al mismo tiempo, el uso del APN privado como vía de intrusión subraya una debilidad estructural. Las organizaciones que conectan SCADA e ICS a través de redes privadas deben revisar sus configuraciones, reforzar controles de acceso y garantizar que exista capacidad de recuperación ante intentos de daño deliberado.

Fuente: https://www.securityweek.com/novel-private-apn-pivot-let-hackers-sabotage-second-polish-energy-facility/