2026年8月,波兰CERT完整披露一起针对波兰电厂攻击的技术细节。这是全球首例被官方实锤、通过运营商私有APN专网作为攻击途径、成功横向渗透至电厂OT系统的实战案例。攻击者被归因于与俄罗斯政府关联的APT组织Sandworm。2025年12月29日清晨5点30分,波兰某热电联产电厂,三台西门子S7-1500 PLC被远程强制切换至STOP模式。蒸汽轮机骤停,水处理系统瘫痪,整条热电联产线瞬间中断。现场运维人员的第一反应,和国内绝大多数场站一模一样——“肯定是检修操作失误。”他们在值班日志上简单记了一笔,没有启动任何应急流程。但他们不知道,攻击者已经在电厂OT网络里潜伏了整整11天。⚠️ 一个被风电、光伏、热电、水务行业奉为圭臬的安全认知,被彻底击碎了:“运营商私有APN专网 = 绝对安全的隔离净土”——这句话,从此作废。
01. 攻击起点:一台公网暴露的FortiGate防火墙
整起攻击的导火索,不在热电厂,而在几十公里外的一座边缘风电场。风电场部署了一台Fortinet FortiGate防火墙,同时承担VPN网关角色。为了方便远程运维,设备的SSL-VPN端口直接暴露在互联网上。更致命的是——登录账号没有开启多因素认证(MFA)。Sandworm轻松拿下管理员权限,获得了一个可以通联全网段的VPN账号,在风电场内网站稳脚跟。接下来的一步,是整个攻击链中最具“教科书意义”的转折点。风电场内还有一台Teltonika RUTX50工业蜂窝路由器,负责通过私有APN专网与配电系统运营商通信。它的管理接口挂在防火墙后方的独立VLAN中,没有任何访问控制策略。攻击者通过这台路由器搭建SSH隧道,成功接入了配电系统运营商管理的私有APN网络——那张被业界视为“绝对隔离”的SCADA专用通信通道。波兰CERT明确指出:这可能是工业专网(私有APN)首次被滥用作为攻击途径。
02. 横向移动:WAGO控制器用默认密码敞开大门
结果令人心惊——专网内任意一台设备,都可以无门槛访问其他所有设备。客户端隔离功能从未开启。扫描很快发现了一台WAGO PFC200工业控制器,直接对接热电厂的OT网络。而这台核心设备,居然还在使用出厂默认的管理员账号密码。💡 这就是国内工业自动化现场最讽刺的现实:业务数据走的是合规的DNP3.0串行协议,但承载设备的管理安全,却是一片空白。
从2025年12月18日开始,攻击者在私有APN网段内持续侦察了整整11天,逐步摸清了网络拓扑。到12月25日,他们已经通过西门子S7协议,直接连接到了热电厂内部三台核心PLC——涵盖S7-300、S7-1200、S7-1500三大主流型号。这一阶段主要是信息摸排和点位确认,攻击者极其耐心。
03. 致命一击:西门子PLC被远程强制停机,全程无恶意软件
2025年12月29日清晨5点30分,真正的破坏行动开始。攻击者深度入驻OT网络后,直接将三台西门子PLC控制器强制切换至STOP停机模式,同时加密锁定设备权限。这一操作直接导致:- 、3台核心交换机被统一恢复出厂设置、重置管理员密码,并被修改为127.0.0.1无效本地IP,现场通信链路彻底瘫痪
最值得工控安全从业者警醒的一点:整场破坏操作全程无任何恶意软件介入,所有动作都是调用设备原生自带功能、依托工业现场常规协议完成。根据日志时间戳分析,批量瘫痪设备的操作属于自动化脚本执行。早上7点30分,电厂正式启动系统恢复工作。此时攻击者依旧停留在内网,风险完全没有解除。所幸现场处置及时、设备冗余到位,这座为当地5万居民提供集中供热的电厂,最终没有出现停热、停电的民生事故。
04. 反侦察:国家级攻击者的专业clean-up
在电厂攻击结束半小时后,将Teltonika工业路由器恢复出厂、修改管理密码、绑定无效IP最后重置前端FortiGate防火墙,试图彻底抹除所有攻击记录最终能够留存下关键取证数据,是因为Teltonika路由器RutOS 7.07以下版本在执行恢复出厂后,依然保留事件日志数据库,SSH登录记录才得以留存,让调查团队能够完整还原攻击链路。波兰CERT事后全面溯源排查,并没有锁定某一个具体的高危CVE漏洞,也无法证实攻击者是否利用了路由器固件缺陷。这意味着:不存在可以一键修复的官方补丁。整场入侵的核心根源,不是高精尖的0day漏洞利用,而是无数个基础运维陋习、配置疏漏的叠加。
05. 六大配置疏漏,每一个都在国内场站普遍存在
复盘整起攻击,波兰CERT明确警示:波兰境内大量私有APN专网都采用这种宽松互通配置,且同类问题在全球各国工业场站普遍存在。对照国内风电、光伏、热电、水务、工矿企业的现状,这六大疏漏几乎“全员命中”:🔴 疏漏一:FortiGate SSL-VPN暴露公网,未开启MFA这是国内远程运维的常态,也是攻击者最常用的突破口。专网内任意设备可横向互访,一旦单点失守,全网沦陷。这事在国内PLC、RTU、智能终端上极其普遍,甚至很多场站投产至今从未改过密码。DSO规范要求业务通信必须用DNP3.0串行协议,现场也执行了——但规范只约束了业务数据传输方式,完全忽略了承载设备的管理安全。Teltonika挂在防火墙后的独立VLAN,没有任何访问控制策略。攻击发生当天,电厂正在检修,运维人员习惯性将异常归因为“操作失误”——这种误判,让攻击者在内网多停留了至少2小时。
06. 对国内工业自动化与智能制造行业的警示
这起事件早已超越“单一电厂事故”的范畴,成为新一代关键基础设施攻击的标志性案例。过去行业普遍认为,只要不把设备暴露公网、采用运营商私有APN专网,就能实现物理隔离、高枕无忧。但随着风电、光伏、热电、水务等分布式能源场站全面联网,跨站点专网互通、远程OT运维、蜂窝工业通信已经成为电气自动化的主流架构。传统攻击模式 | 新一代攻击模式 |
|---|
依赖高危0day漏洞 | 专攻配置缺陷与信任边界滥用 |
需要病毒木马植入 | 调用设备原生功能完成破坏 |
单点突破 | 跨场站横向渗透 |
窃取数据为主 | 物理设备永久损毁 |
⚠️ 工控安全的风险重心,已经从“防外网攻击”,转向防专网横向渗透、防跨场站连锁失守、防运维体系惯性漏洞。
07. 给国内工业自动化运维团队的紧急整改清单
对于所有风电、光伏、热电、水务、工矿企业的电气自动化运维团队,这起案例的整改方向非常明确:将APN接入链路统一判定为不可信网络,做好网络分段与流量权限收紧今晚就把现场所有PLC、RTU、工业路由器的默认密码改掉对西门子PLC、WAGO控制器、Moxa设备等关键资产做配置备份与出厂状态快照建立“异常即疑似攻击”的研判机制,杜绝习惯性归因为操作失误核心OT系统失陷后的人工接管和应急切换预案必须常态化演练
写在最后:专网不是护城河,动态边界才是
随着新型电力系统建设提速,大量野外PLC、RTU、智能终端依托私有APN组网运维。如果继续沿用“专网=安全”的老旧思维,未来极有可能出现大面积、跨区域的工控瘫痪风险。真正的工控安全,从来不是靠架构先天隔离,而是靠动态边界、零信任管控、精细化配置和常态化自查。西门子PLC、WAGO控制器、Moxa串口服务器、ABB变频器、施耐德驱动器、Fortinet防火墙、Teltonika路由器——这些名字在这起攻击中不再是单纯的“设备供应商”,而是构成了现代工业自动化体系的技术骨架。当这张骨架被国家级攻击者盯上时,任何一个节点的配置疏漏,都可能成为撬动整座电厂的支点。对于国内从事工业自动化、智能制造、工控安全、OT运维的工程师而言,波兰这起事件不是“别人的故事”。它是一面镜子,照出的是我们每一个场站、每一台西门子PLC、每一条APN专网的真实安全水位。各位运维负责人、网络安全负责人、生产副总。这份整改清单,今晚就该摆上桌面。
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。