Polonya’da bir birleşik ısı ve güç üretim tesisine, yani CHP tesisine özel bir hücresel ağ üzerinden giren saldırganlar türbini durdurdu, süreç suyu arıtma sistemini devre dışı bıraktı ve kojenerasyonu kesti. Aralık 2025’te yaşanan olayda tesis yaklaşık 50 bin kişiye ısı sağlıyordu; müdahale sırasında ne ısı ne de elektrik kesintisi yaşandı. Kurtarma çalışmaları sabah 07.30 civarında başlarken, saldırganlar ağın içinde hâlâ aktifti.
CERT Polska, olayı 8 Ağustos’ta yayımladığı incelemeyle duyurdu. Kurum, soruşturmanın üç aydan uzun sürdüğünü bildirdi. Aynı zamanda bunun, Polonya başbakanının ocakta iki CHP tesisinin hedef alındığını açıklamasından sonra doğrulanan ikinci vaka olduğunu aktardı.
Rüzgâr santralinden CHP ağına uzanan zincir
Saldırı rotasının merkezinde, dağıtım sistemi operatörü tarafından yönetilen özel bir APN, yani access point name yer aldı. Bu yapı, hücresel veri için ayrılmış bir ağ olarak tanımlanıyor. Ancak CERT Polska’nın incelemesine göre, aynı APN üzerindeki herhangi bir cihazın başka bir cihazla iletişim kurmasına izin veren yapılandırma saldırganın işini kolaylaştırdı. Saldırgan, ele geçirdiği bir rüzgâr santrali ağından CHP tesisindeki bir kontrol cihazına bu yolla sıçradı.
Kurum, bir endüstriyel kontrol ağına özel APN üzerinden ulaşılmasının, kendi bilgisine göre gerçek bir siber saldırıda ilk kez gözlenen saldırı vektörü olduğunu söyledi. Rüzgâr santrali ile CHP tesisi ayrı tesislerdi ve bu iki yeri birbirine bağlayan ağı tesislerin hiçbiri işletmiyordu. CERT’in raporuna göre bu bağlantı, iki ayrı tesis arasında kurulmuş görünse de ağı yöneten taraf tesislerin dışında kalan bir operatördü.
İlk giriş noktası bir rüzgâr santralindeki FortiGate cihazıydı. Cihaz hem güvenlik duvarı hem de VPN yoğunlaştırıcı olarak kullanılıyordu. VPN hizmeti internete açıktı ve çok faktörlü kimlik doğrulama istemiyordu. Saldırganın cihaz üzerinde yönetici ayrıcalıklarına sahip olduğu, bu yetkileri kullanarak da tüm ağ segmentlerine ulaşabilen VPN kimlik bilgilerini elde etmiş olabileceği değerlendirildi.
Dağıtım operatörü, trafo merkezindeki uzaktan terminal birimiyle haberleşmenin seri DNP3.0 protokolü üzerinden yürütülmesini şart koşmuştu ve bu koşul yerine getiriliyordu. Buna karşın hücresel yönlendiricinin yönetim arayüzü için benzer bir zorunluluk yoktu. Yönetim arayüzü, ele geçirilmiş güvenlik duvarının arkasındaki VLAN’a bağlı ikinci bir Ethernet portundaydı.
Rüzgâr santrali DNP3.0 gerekliliğini karşılamıştı; yani verinin hangi hat üzerinden taşınacağı kuralına uyulmuştu. Ancak bu şart, veriyi taşıyan cihazın nasıl yönetileceğini kapsamıyordu. CERT, bu farkın saldırı zincirinde belirleyici olduğunu raporda açıkça gösterdi.
İncelemede adı geçen yönlendirici Teltonika RUTX50 idi. Cihazın varsayılan parolası kurulum sırasında değiştirilmişti. Araştırmacılar, aynı cihazda tekrarlayan başarılı SSH oturumları buldu ancak saldırganın bu parolayı nasıl elde ettiğini netleştiremedi. 11 Ağustos itibarıyla yönlendiricinin kendi firmware’inde yayımlanmış açıklar tarandı ve kimliği doğrulanmamış bir saldırganın parolayı doğrudan ele geçirmesine yarayacak bir kusur bulunmadı.
RUT serisi için CISA’nın 2023 Teltonika danışmasında yer alan CVE-2023-32349 ve CVE-2023-32350 numaralı açıklar, ancak cihaz üzerinde mevcut yetkilerle kullanılabiliyor. RUTX50’nin modem tarafındaki açıkları da yalnızca hizmet dışı bırakma sonucu doğuruyor. Raporda, henüz yayımlanmamış bir açığın ihtimal dışı bırakılmadığı da not edildi.
Mobil operatör kayıtları, saldırganın özel APN’e erişmek için yönlendirici üzerinden SSH tüneli kullanmış olabileceğini gösterdi. CERT Polska’nın değerlendirmesine göre saldırgan 18 Aralık’ta APN’i taramaya başladı ve web yönetim arayüzü varsayılan yönetici bilgileriyle açığa açık olan bir WAGO PFC200 kontrol cihazı buldu. Sonraki SSH etkinliği, hizmetin muhtemelen bu arayüz üzerinden etkinleştirildiğine işaret etti. Zaman damgalarının eşleştirilmesi, saldırganın büyük olasılıkla WAGO üzerinden tesisin OT ağına tünel açtığı sonucunu destekledi.
Turbine giden komutlar, ardından cihaz sıfırlamaları
25 Aralık’ta saldırgan, üç Siemens PLC’ye S7 protokolü üzerinden başarıyla bağlandı. CERT Polska, bu etkinliği daha sonra gelen yıkıcı işlemler için yapılmış keşif faaliyeti olarak değerlendirdi. Tesis ağı içindeki hareketlilik 18 Aralık’tan 25 Aralık’a kadar sürdü; SCADA sisteminin adresine başlayan bir port taraması da bu dönemde görüldü.
29 Aralık’ta CHP ağı içindeki saldırgan etkinliği yaklaşık 05.30 ile 10.10 arasında devam etti. Tesis personeline göre Siemens S7-300, S7-1200 ve S7-1500 kontrolörleri STOP moduna alındı, parola korumalı hale getirildi ve bunun ardından türbin ile süreç suyu arıtma sistemi durdu. Kojenerasyon da kesintiye uğradı.
Aynı gün yedi Moxa seri aygıt sunucusu ve üç anahtar da fabrika ayarlarına döndürüldü, parolaları değiştirildi ve 127.0.0.1 gibi erişilemez IP adresleri verildi. CERT Polska, zamanlamanın bu işlemlerin yüksek güvenle otomatik yürütüldüğünü gösterdiğini belirtti. Rapor, bu adımların hiçbirinde kötü amaçlı yazılım kullanılmadığını ve herhangi bir zararlı yazılım tespit edilmediğini de yazdı.
Saldırgan daha sonra izi kapatmaya yöneldi. WAGO kontrol cihazının bölüm tablosu bozuldu ve cihaz önyükleme yapamaz hale geldi; böylece işe yarar günlükler de kayboldu. CHP tesisindeki son gözlenen faaliyetten yaklaşık 30 dakika sonra saldırgan Teltonika yönlendiriciyi de fabrika ayarlarına sıfırladı, yönetici parolasını değiştirdi ve 127.0.0.1 adresini atadı. Ardından FortiGate cihazı da sıfırlandı ve kayıtlar kayboldu.
CERT, RutOS’un 7.07’den eski sürümlerinin fabrika ayarlarına dönüşten sonra olay veritabanını koruduğunu, bu nedenle SSH oturum kayıtlarının kurtarılabildiğini bildirdi. Aynı rapora göre Teltonika yönlendiricinin SSH servisi, kontrol cihazının web arayüzü ve gevşek APN yapılandırması da kendi ayarlandıkları şekilde çalışıyordu.
Kuruluş, saldırının ilk anda olay olarak okunmadığını da aktardı. Bakım çalışmaları sürdüğü için işletmeci kesintiyi önce muhtemel yüklenici hatası olarak kayda aldı ve bunu yalnızca bilgi amaçlı bildirim olarak iletti. CERT ise benzer olaylardan haberdar olduğu için ayrı bir olay incelemesi başlattı.
Bu olay için herhangi bir aktör adı verilmedi. Aralık ayındaki daha geniş kampanya ise ocakta Polonya hükümeti, CERT Polska, ESET ve Dragos tarafından ayrı ayrı değerlendirildi. Her rapor farklı bir parçaya odaklandı: hazırlık aşaması, altyapı, diğer hedeflerde kullanılan wiper zararlı yazılımı ve kampanyanın daha geniş yapısı. Bu değerlendirmelerin hiçbiri bu CHP ihlalini doğrudan ele almadı.
CERT Polska ayrıca Polonya’da özel APN kullanan kuruluşlara ilişkin yaptığı taramalarda, ağdaki herhangi bir cihazın başka herhangi bir cihaza ulaşabildiği yapılandırmaların yaygın olduğunu söyledi. Kurum, benzer yapıların başka ülkelerde de yaygın biçimde kurulu olduğunu düşündüğünü belirtti. 30 Temmuz tarihli FBI ve EPA ortak uyarısı da internete açık su sektörü PLC’lerine yönelik saldırılar için özel APN kullanımını, operatörlerin değerlendirebileceği izole mimariler arasında saydı.
