黑客入侵波兰电厂关停汽轮机,暴露APN致命漏洞
2026年8月,波兰网络安全机构CERTPolska公布一起发生在2025年12月的高危网络攻击事件:黑客借助电网运营商搭建的私有蜂窝APN专网,横向渗透热电联产电厂工控系统,远程关停汽轮机与水处理设备,直接影响当地5万居民供热。本次攻击是全球范围内首次利用私有蜂窝网络入侵工业控制系统的真实案例,打破行业对私有APN绝对安全的固有认知,为能源关键基础设施敲响安全警钟。
涉事电厂依靠汽轮机稳定输出热力,攻击发生在清晨,黑客持续操控网络近5小时,电厂工作人员在7点半才逐步恢复设备运行。万幸本次攻击未造成居民断电、停暖等大规模民生事故,但设备停机、工控设备损毁带来高额检修成本,也暴露出能源行业远程运维网络的系统性短板。波兰政府此前曾披露两座热电厂遭遇网络入侵,本次即为第二起完整复盘的攻击事件。

一、完整攻击链路:从风电场到电厂的跨设施横向渗透
本次攻击路径层层递进,核心突破口在于私有APN宽松的网络隔离配置:
1、初始入侵入口:暴露外网的风电场防火墙
攻击者瞄准风场内FortiGate防火墙,该设备VPN端口直连互联网,且登录账户未开启多因素认证。黑客拿到管理员权限后,窃取全套VPN凭证,顺利接入运营商私有蜂窝专网。
2、内网横向移动,借助无隔离APN连通电厂
运营商私有APN配置存在严重缺陷,允许专网内所有设备互相访问,无客户端隔离策略。黑客通过TeltonikaRUTX50路由器建立SSH隧道,扫描全网发现WAGOPFC200控制器,设备仍保留出厂默认管理员密码,轻松获取工控设备权限。
3、渗透OT生产网络,实施物理破坏
黑客依托WAGO控制器隧道进入电厂操作技术网,通过工业S7协议接管西门子PLC控制器,将设备强制切换至STOP停机模式;同时批量恢复Moxa串口服务器、交换机出厂设置,篡改设备IP使其失联,完成破坏性操作。
攻击全程无需投放恶意软件,仅依靠设备原生管理协议执行指令;破坏完成后黑客清理所有日志,损坏控制器分区表、重置路由器与防火墙,大幅提升溯源难度。调查团队未定位到特定漏洞,不排除存在未公开零日漏洞。
二、私有APN普遍配置漏洞,全球能源行业均存风险
CERTPolska调研显示,波兰大量工业企业部署的私有蜂窝APN,均采用“设备全互通”的宽松配置,该问题在全球能源、水务、制造业广泛存在,核心安全隐患分为三点:
1、缺少客户端隔离:专网内终端无访问限制,一处设备沦陷即可横向扩散至全链路工控资产。
2、默认密码长期不修改:WAGO、工业路由器等设备沿用出厂凭据,成为最易突破的薄弱点。
3、IT与OT网络边界模糊:仅规范DNP3.0业务传输协议,忽略蜂窝路由管理接口防护,形成防护盲区。
此前行业普遍将私有APN视作远程运维安全方案,美国FBI、EPA相关指南也推荐该架构用于水务、电力行业,本次攻击直接推翻这一安全共识。
三、工控企业私有蜂窝网络整改防护方案
针对本次暴露的漏洞,CERTPolska发布标准化安全整改建议,适用于电厂、风电场、水务等所有使用私有APN的关键基础设施:
1、全面审计私有APN后台,强制开启客户端隔离,阻断设备间无限制横向访问。
2、将蜂窝专网划分为不可信网络,通过防火墙、网闸严格隔离IT管理网与OT生产网。
3、删除工控设备、路由器闲置SSH、Web管理端口,所有设备修改默认管理员密码。
4、远程运维强制开启多因素认证,禁用无防护外网VPN接入工业专网。
5、完善全链路日志留存机制,定期巡检蜂窝路由器、PLC异常登录行为。
四、总结
波兰电厂私有蜂窝网络入侵事件证明,专网不等于安全网。企业不能单纯依靠私有APN隔绝外部威胁,网络隔离、身份认证、权限管控缺一不可。随着工业设备远程运维普及,蜂窝物联网通道将成为黑客重点攻坚目标,能源、市政等关键基础设施需重构分层防护体系,补齐专网安全短板,避免同类破坏性网络攻击重演。