Polonya'daki Enerji Tesisine Siber Saldırı: Özel APN Kullanıldı
Polonya'daki bir enerji tesisine yapılan siber saldırıda, özel bir mobil ağ kullanılarak sistemlere erişim sağlandı. Saldırı, operasyonel teknoloji ağını etkiledi.

Görsel kaynağı: bleepstatic.com
Geçtiğimiz yıl Polonya'nın enerji sektörüne yönelik yıkıcı siber saldırılar sırasında, hackerlar özel bir mobil ağ üzerinden bir enerji tesisine sızmayı başardı. İkinci hedef, yaklaşık 50.000 kişiye ısı sağlayan küçük bir birleşik ısı ve güç (CHP) tesisi oldu. Bu saldırı sonucunda buhar türbini ve su arıtma sistemi devre dışı kaldı.
Polonya Bilgisayar Acil Durum Müdahale Ekibi (CERT), bu ikinci olayı geçtiğimiz hafta sonu yayımladığı bir raporla duyurdu. Saldırganın, operasyonel teknoloji ağına erişim sağlamak için özel bir Erişim Noktası Adı (APN) kullandığını belirtti. Raporda, "Saldırı, özel APN ağı içindeki rastgele cihazların birbirleriyle iletişim kurmasına izin veren bir yanlış yapılandırma gibi faktörler sayesinde mümkün oldu" ifadeleri yer aldı.
29 Aralık 2025 tarihinde, Rus Electrum tehdit grubu ile bağlantılı olduğu düşünülen bir saldırgan, Polonya'daki 30 rüzgar ve güneş enerjisi tesisini ve büyük bir CHP tesisini hedef aldı. Bu saldırıda, önemli ekipmanlar onarılamaz şekilde zarar gördü. Tehdit aktörü, ülke genelinde dağıtılmış enerji kaynaklarına yönelik saldırılar gerçekleştirdi, iletişim ekipmanlarını devre dışı bıraktı ve operasyonel teknoloji (OT) cihazlarını bozdu.
Yeni açıklanan bu saldırıda, ikinci küçük CHP tesisinde saldırgan, programlanabilir mantık denetleyicilerini (PLC) kapattı ve erişimi bir şifre ile koruyarak buhar türbini ve tesisin süreç suyu arıtma sistemini devre dışı bıraktı. Ancak, tesis çalışanları etkilenen sistemleri hızla geri yükleyerek kesintinin kısa sürede sona ermesini sağladı ve bu durum nüfusa herhangi bir olumsuz etki yapmadı.
Olayın araştırılması sonucunda Polonya CERT, saldırganın başlangıçta bir rüzgar çiftliğindeki FortiGate VPN/yangın duvarını etkisiz hale getirdiğini ve dağıtım sistemi operatörü tarafından yönetilen özel bir APN'ye sızmak için ağındaki bir Teltonika hücresel yönlendiriciyi kullandığını belirledi. Bu APN, istemci izolasyonu sağlamadığından, saldırgan diğer tesislerdeki cihazları tarayıp onlarla iletişim kurabildi.
Saldırgan, 18 Aralık'tan itibaren CHP tesisinde web arayüzü APN üzerinde açığa çıkan bir WAGO PFC200 PLC buldu ve varsayılan yönetici kimlik bilgileriyle bu cihaza sızdı. Denetleyiciyi etkisiz hale getirdikten sonra, SSH'yi etkinleştirerek tesisin OT ağına köprü olarak kullandı. Takip eden hafta boyunca, ağı SCADA sistemleri ve endüstriyel cihazlar için taradı ve 25 Aralık'ta muhtemelen saldırıya hazırlık olarak üç Siemens PLC'ye bağlandı.
Saldırgan, 29 Aralık sabahı 5:30 civarında SCADA arayüzüne ve Siemens PLC'lere erişerek onları durdurma moduna geçirdi, şifre korumasını etkinleştirdi ve buhar türbini ile süreç suyu arıtma sistemini kapattı. Ayrıca, kurtarma sürecini engellemek için birçok Moxa cihazını sıfırlayıp yeniden yapılandırdı, günlükleri yok etti ve WAGO denetleyicisi, Teltonika yönlendiricisi ve FortiGate yangın duvarını bozarak adli analizleri zorlaştırdı.
Polonya CERT, bu olayın, bir saldırganın özel bir APN üzerinden hareket ederek bir OT ağına girdiği bilinen ilk gerçek dünya siber saldırısı olduğunu düşünüyor. "Bu raporda tanımlanan olay, özel bir APN aracılığıyla bir OT ağına erişim sağlanmasıyla ilgili olarak gözlemlenen ilk örnektir" diyen CERT Polska, bu yapılandırmanın Polonya'da yaygın olduğunu ve benzer düzeneklerin uluslararası alanda da sıklıkla kullanıldığını belirtti. Uzmanlar, özel APN'leri güvenilir olmayan dış ağlar olarak değerlendirilmesi ve bağlı istemciler arasında izolasyon sağlanması gerektiğini vurguluyor.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör










