הדלת ל- OT נפתחה מרשת סלולרית: כך כובתה טורבינה בתחנת כוח בפולין

ה- CERT הלאומי של פולין (CERT.PL) פרסם פוסט-מורטם מפורט אודות מתקפת סייבר שהתרחשה בדצמבר 2025 נגד תחנת קוגנרציה (CHP) המספקת חשמל וחימום לכ- 50,000 תושבים. לפי ה- CERT זהו המקרה המתועד הראשון הידוע שבו תוקפים הגיעו אל רשת OT דרך APN פרטי — רשת סלולרית ייעודית שמפעיל רשת החלוקה מעמיד עבור לקוחותיו. המתקפה מיוחסת ל- Sandworm, קבוצת תקיפות סייבר הנתמכת בידי רוסיה.

שרשרת החדירה: מחוות רוח אל הטורבינה

נקודת הפתיחה כלל לא הייתה תחנת הכוח. התוקפים השתלטו על התקן FortiGate המשמש כ- VPN וכחומת אש בחוות רוח. הכתבה אינה מפרטת כיצד בוצעה ההשתלטות הראשונית הזו. מאותה רשת הם הגיעו לראוטר סלולרי מתוצרת Teltonika שדרכו הקימו מנהרת SSH אל ה- APN הפרטי המנוהל בידי מפעיל רשת החלוקה.

מרגע שהיו בתוך ה- APN החל שלב הסריקה. התוקפים סרקו את הרשת שוב ושוב עד שאיתרו בקר לוגי מתוכנת (PLC) מדגם WAGO PFC200 בתחנת הקוגנרציה. ממשק הניהול של הבקר היה נגיש ישירות מה- APN, מוגן אך ורק בסיסמת ברירת המחדל של היצרן. משם הדרך הייתה קצרה: השתלטות על הבקר, חיבור SSH אל רשת ה- OT של התחנה, סריקה נוספת ואיתור שלושה בקרי Siemens.

הנזק ומה שנעשה כדי למנוע התאוששות

שלושת בקרי Siemens הועברו למצב STOP. לפי הצהרות עובדי התחנה שצוטטו בדוח, הבקרים אף הוגנו בסיסמה שמנעה שינוי של מצב הפעולה ושל לוגיקת הבקרה. התוצאה בשטח הייתה כיבוי של טורבינת קיטור ושל מערכת טיפול במים והפסקה בתהליך הקוגנרציה. לפי הדיווח ההשבתה לא נמשכה זמן רב ואף לקוח לא חווה הפסקת חשמל.

השלב האחרון הוא המדאיג ביותר. התוקפים השחיתו התקני רשת מתוצרת Moxa, מחקו לוגים, פגעו בבקר WAGO, אתחלו את הראוטר הסלולרי והחזירו את התקן ה- FortiGate להגדרות היצרן. זו אינה השחתה לשמה, זו פעולה מכוונת שנועדה להאריך את זמן ההשבתה ולמחוק בדיוק את הראיות הדרושות כדי לחקור מה קרה.

הסיכון: "רשת פרטית" אינה רשת בטוחה

הלקח המרכזי חורג הרבה מעבר לתחנות כוח. ארגונים רבים בישראל מחזיקים חיבורים סלולריים ייעודיים לאתרים מרוחקים, למצלמות, לקופות, למעליות, למערכות מיזוג ובקרת מבנה ולציי רכב. הכינוי "רשת פרטית" יוצר תחושה של רשת פנימית. בפועל מדובר בתשתית משותפת המנוהלת בידי צד שלישי, שבה כל לקוח אחר המחובר אליה הוא שכן פוטנציאלי.

שלוש נקודות הכשל מהאירוע הזה קיימות כמעט בכל ארגון. הראשונה היא ציוד קצה של ספק חיצוני המשמש שער כניסה, כשהאחריות עליו מטושטשת. השנייה היא סיסמת ברירת מחדל על התקן שאיש כבר לא זוכר מי התקין ומתי. השלישית היא היעדר הפרדה אמיתית בין רשת התפעול לרשת התקשורת, כך שהשתלטות על בקר בודד פותחת את כל הסביבה.

נקודה רביעית עדינה יותר ולא פחות חשובה: הלוגים נמחקו. ארגון המאחסן לוגים רק על גבי ההתקנים עצמם מגלה ביום האירוע שאין לו מה לחקור. תוקף מתוחכם מכבה את התאורה לפני שהוא יוצא.

הזווית של 010

  1. סקר סיכונים הוא השירות המרכזי לאירוע מסוג זה. הוא נותן מענה ישיר לרוב המלצות CERT.PL: מיפוי כל חיבור סלולרי או APN שהארגון מחזיק, בדיקת בידוד בין המכשירים המחוברים אליו, סגמנטציה בין ה- APN לסביבת התפעול, צמצום פורטים פתוחים, החלפת סיסמאות ברירת מחדל בכל שירותי הניהול והכללת התשתיות הללו בתוך מבדקי חדירה ובסקירות ארכיטקטורה.
  2. SIEM/SOC עונה על שתי המלצות נוספות — ניטור התעבורה בין רשת התפעול ל- APN וסימון פעילות חריגה, לצד ריכוז לוגים מערכתי מכל התקני השער. איסוף מרוכז מחוץ להתקן הוא גם ההגנה הישירה מפני מחיקת הלוגים שראינו כאן: מה שכבר נשלח לשרת מרכזי אינו נעלם כשהתוקף משחית את הציוד.
  3. עדכוני תוכנה ואבטחה רלוונטיים לכל אורך השרשרת, מהתקן ה- FortiGate בקצה ועד הראוטר הסלולרי והבקרים. הקשחה ראשונית של ציוד, שראשיתה בהחלפת סיסמאות ברירת המחדל, היא הצעד הזול והמשמעותי ביותר שאפשר לעשות עוד היום.
  4. גיבוי והמשכיות עסקית נבחן כאן במבחן קשה במיוחד. כשהתוקף משחית התקנים פיזיים ומאפס תצורות, השאלה אינה רק אם קיים גיבוי לנתונים. השאלה האמיתית היא אם קיים גיבוי לתצורות, ללוגיקת הבקרה ולתיעוד הארכיטקטורה. מעל הכול: בכמה זמן אפשר להחזיר את הפעילות לאוויר.
  5. מודיעין סייבר מספק את ההקשר. המתקפה הזו לא הייתה אירוע בודד אלא חלק ממתקפת סייבר רחבה שהוצאה לפועל בסוף דצמבר 2025 על כשלושים מתקני אנרגיה מתחדשת בפולין ותחנת קוגנרציה גדולה נוספת. ארגון שיודע כי הסקטור שלו נמצא תחת גל מתקפות סייבר פעיל יכול להקדים ולפעול, במקום לגלות זאת מהחדשות.

המסקנה המעשית פשוטה. שרשרת החדירה הזו לא נשענה על חולשת יום אפס מתוחכמת אלא על חיבור צד שלישי שאיש לא בדק ועל סיסמת ברירת מחדל שאיש לא החליף. שני אלו ניתנים לתיקון כבר עכשיו.

למקור הידיעה ולקריאה נוספת לחצו כאן

הדלת ל-OT נפתחה מרשת סלולרית: כך כובתה טורבינה בתחנת כוח בפולין

דברו איתנו

דילוג לתוכן