Raportu uzupełniający na temat incydentu w sektorze energii 29 grudnia 2025 r.
08.08.2026
W styczniu 2026 roku CERT Polska opublikował szczegółowy raport, w którym opisał cyberatak na infrastrukturę sektora energii w Polsce. Dalsze analizy doprowadziły do powstania raportu uzupełniającego, w którym CERT Polska opisuje szczegóły w jaki sposób atakujący wykorzystał prywatny APN oraz jakie działania podejmował w sieci drugiej elektrociepłowni.
Cyberatak na polski sektor energii
29 grudnia 2025 roku doszło do skoordynowanych ataków na sektor energii w Polsce, m.in. na 30 obiektów wykorzystujących odnawialne źródła energii oraz na dużą elektrociepłownię. Pierwszy raport opisujący atak jest dostępny pod adresem: https://www.gov.pl/web/cyfryzacja/cyberatak-na-infrastrukture-sektora-energii-w-polsce-opublikowano-szczegolowy-raport-cert-polska.
Nowe ustalenia
Dokument rozszerza wcześniejsze ustalenia CERT Polska (wchodzącego w skład zespołu reagowania na incydenty bezpieczeństwa komputerowego poziomu krajowego CSIRT NASK) i szczegółowo pokazuje przebieg działań prowadzonych przez atakującego w środowisku OT elektrociepłowni. Opisano etapy rekonesansu sieci przemysłowej, wykorzystanie prywatnego APN (Access Point Name - konfiguracja określająca, do jakiej sieci w infrastrukturze operatora komórkowego zostanie podłączone urządzenie) jako elementu ścieżki ataku oraz działania wymierzone w urządzenia przemysłowe. Raport przedstawia m.in. aktywność atakującego wobec urządzeń firmy Moxa, atak na sterowniki PLC Siemens oraz szczegółową chronologię rozpoznania i kompromitacji infrastruktury i zacieranie śladów przez atakującego.
Zalecenia
CERT Polska rekomenduje podmiotom korzystającym z rozwiązań opartych na prywatnym APN:
- Przeprowadzenie audytu konfiguracji prywatnego APN,
- Traktowanie prywatnego APN jako sieci niezaufanej względem sieci OT,
- Ścisłe ograniczenie komunikacji pomiędzy siecią OT a urządzeniem pełniącym funkcję bramy do prywatnego APN,
- Monitorowanie ruchu pomiędzy siecią OT a prywatnym APN,
- Centralne logowanie i monitorowanie zdarzeń,
- Ograniczenie do niezbędnego minimum liczby otwartych portów dostępnych na interfejsie osiągalnym z prywatnego APN,
- Zmianę domyślnych poświadczeń,
- Uwzględnienie prywatnych APN oraz urządzeń zapewniających dostęp do tych sieci w zakresie testów penetracyjnych.
Przypominamy też, że po grudniowym cyberataku Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał komunikat z zaleceniami pozwalającymi podnieść poziom cyberbezpieczeństwa w podmiotach sektora energii, szczególnie w obszarze odnawialnych źródeł energii (OZE). Zaleceniami można zapoznać się na stronie: https://www.gov.pl/web/cyfryzacja/komunikat-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa-dotyczacy-cyberbezpieczenstwa-oze.
Zachęcamy do zapoznania się z raportem uzupełniającym.
Materiały
CERT_Polska_Uzupelnienie_Raportu_Incydent_Sektor_Energii_2025CERT_Polska_Uzupelnienie_Raportu_Incydent_Sektor_Energii_2025.pdf 5.57MB CERT_Polska_Energy_Sector_Incident_Follow_up_Report_2025
CERT_Polska_Energy_Sector_Incident_Follow_up_Report_2025.pdf 5.59MB