Powrót

Raportu uzupełniający na temat incydentu w sektorze energii 29 grudnia 2025 r.

08.08.2026

W styczniu 2026 roku CERT Polska opublikował szczegółowy raport, w którym opisał cyberatak na infrastrukturę sektora energii w Polsce. Dalsze analizy doprowadziły do powstania raportu uzupełniającego, w którym CERT Polska opisuje szczegóły w jaki sposób atakujący wykorzystał prywatny APN oraz jakie działania podejmował w sieci drugiej elektrociepłowni.

Raport CERT

Cyberatak na polski sektor energii

29 grudnia 2025 roku doszło do skoordynowanych ataków na sektor energii w Polsce, m.in. na 30 obiektów wykorzystujących odnawialne źródła energii oraz na dużą elektrociepłownię. Pierwszy raport opisujący atak jest dostępny pod adresem: https://www.gov.pl/web/cyfryzacja/cyberatak-na-infrastrukture-sektora-energii-w-polsce-opublikowano-szczegolowy-raport-cert-polska.

Nowe ustalenia

Dokument rozszerza wcześniejsze ustalenia CERT Polska (wchodzącego w skład zespołu reagowania na incydenty bezpieczeństwa komputerowego poziomu krajowego CSIRT NASK) i szczegółowo pokazuje przebieg działań prowadzonych przez atakującego w środowisku OT elektrociepłowni. Opisano etapy rekonesansu sieci przemysłowej, wykorzystanie prywatnego APN (Access Point Name - konfiguracja określająca, do jakiej sieci w infrastrukturze operatora komórkowego zostanie podłączone urządzenie) jako elementu ścieżki ataku oraz działania wymierzone w urządzenia przemysłowe. Raport przedstawia m.in. aktywność atakującego wobec urządzeń firmy Moxa, atak na sterowniki PLC Siemens oraz szczegółową chronologię rozpoznania i kompromitacji infrastruktury i zacieranie śladów przez atakującego.

Zalecenia

CERT Polska rekomenduje podmiotom korzystającym z rozwiązań opartych na prywatnym APN:

  • Przeprowadzenie audytu konfiguracji prywatnego APN,
  • Traktowanie prywatnego APN jako sieci niezaufanej względem sieci OT,
  • Ścisłe ograniczenie komunikacji pomiędzy siecią OT a urządzeniem pełniącym funkcję bramy do prywatnego APN,
  • Monitorowanie ruchu pomiędzy siecią OT a prywatnym APN,
  • Centralne logowanie i monitorowanie zdarzeń,
  • Ograniczenie do niezbędnego minimum liczby otwartych portów dostępnych na interfejsie osiągalnym z prywatnego APN,
  • Zmianę domyślnych poświadczeń,
  • Uwzględnienie prywatnych APN oraz urządzeń zapewniających dostęp do tych sieci w zakresie testów penetracyjnych.

Przypominamy też, że po grudniowym cyberataku Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał komunikat z zaleceniami pozwalającymi podnieść poziom cyberbezpieczeństwa w podmiotach sektora energii, szczególnie w obszarze odnawialnych źródeł energii (OZE). Zaleceniami można zapoznać się na stronie: https://www.gov.pl/web/cyfryzacja/komunikat-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa-dotyczacy-cyberbezpieczenstwa-oze.

Zachęcamy do zapoznania się z raportem uzupełniającym.

Materiały

CERT​_Polska​_Uzupelnienie​_Raportu​_Incydent​_Sektor​_Energii​_2025
CERT​_Polska​_Uzupelnienie​_Raportu​_Incydent​_Sektor​_Energii​_2025.pdf 5.57MB
CERT​_Polska​_Energy​_Sector​_Incident​_Follow​_up​_Report​_2025
CERT​_Polska​_Energy​_Sector​_Incident​_Follow​_up​_Report​_2025.pdf 5.59MB
{"register":{"columns":[]}}