Przejdź do treści
Baza wiedzy 6 min czytania

Scenariusz cyberataku na infrastrukturę energetyczną

Realistyczny scenariusz cyberataku na firmę energetyczną krok po kroku. Od phishingu przez lateral movement IT/OT po destrukcję SCADA — i jak temu zapobiec.

Wprowadzenie: anatomia ataku na infrastrukturę energetyczną

Poniższy scenariusz przedstawia realistyczny przebieg cyberataku na średniej wielkości polskiego operatora dystrybucyjnego energii. Scenariusz łączy taktyki stosowane w rzeczywistych atakach — w tym elementy DynoWiper (grudzień 2025), Industroyer (2016) i techniki grup Sandworm i Volt Typhoon.

Celem jest pokazanie, jak poszczególne etapy ataku wykorzystują typowe słabości infrastruktury energetycznej — i w których momentach skuteczna obrona mogłaby go zatrzymać.

Ofiara: EnergiaPol S.A. — regionalny operator dystrybucyjny, 15 podstacji energetycznych, centrala z systemami IT i OT, 500 pracowników.

Tydzień 0: Rekonesans

Atakujący (grupa APT powiązana z obcym wywiadem) rozpoczyna od rekonesansu OSINT. Analizują publiczne dane: przetargi na systemy automatyki (BIP), profile pracowników na LinkedIn (inżynierowie OT, administratorzy IT), prezentacje konferencyjne ujawniające używane systemy SCADA (Siemens WinCC) i kontrolery (Siemens S7-1500), schematy sieci widoczne na zdjęciach z mediów społecznościowych pracowników.

Atakujący identyfikują kluczowe osoby: Jacek K. — główny inżynier OT (odpowiedzialny za stacje inżynierskie), Anna M. — administratorka Active Directory, Firma SerwisOT Sp. z o.o. — zewnętrzny dostawca serwisujący kontrolery.

Punkt obrony #1: Szkolenia security awareness, polityka mediów społecznościowych, ograniczenie informacji w przetargach publicznych.

Tydzień 2: Początkowy dostęp — spear-phishing

Atakujący wysyłają spersonalizowany email do Jacka K., głównego inżyniera OT. Email wygląda jak wiadomość od Siemens dotycząca krytycznej aktualizacji firmware dla S7-1500, ze spreparowanym plikiem PDF zawierającym exploit. Jacek otwiera załącznik na stacji roboczej podłączonej do sieci korporacyjnej IT.

Exploit instaluje backdoor komunikujący się z serwerem C2 przez szyfrowany kanał HTTPS, maskujący się jako ruch do legalnych usług chmurowych. Backdoor działa w pamięci (fileless), nie zostawiając śladów na dysku.

Punkt obrony #2: EDR na stacjach roboczych, sandboxing załączników, weryfikacja nadawcy, szkolenia anty-phishingowe specyficzne dla OT.

Tydzień 3-4: Eskalacja uprawnień i lateral movement w IT

Atakujący wykorzystują backdoor na stacji Jacka do rekonesansu sieci IT. Odkrywają Active Directory, mapują użytkowników i grupy. Wykorzystują narzędzia living-off-the-land (PowerShell, WMI) do poruszania się po sieci bez wzbudzania alarmu.

Eksploitują podatność w Active Directory (Zerologon lub podobna) i uzyskują uprawnienia Domain Admin. Teraz mają dostęp do każdego systemu w sieci IT, w tym serwerów zarządzających VPN i jump serwerami do sieci OT.

Kradną hasła z konta Jacka K. — w tym hasło do VPN OT, które Jacek przechowywał w menedżerze haseł przeglądarki. Identyfikują jump server do sieci OT i harmonogram sesji zdalnych inżynierów.

Punkt obrony #3: Segmentacja i monitoring AD, PAM (Privileged Access Management), MFA dla wszystkich kont uprzywilejowanych, monitoring anomalii logowania.

Tydzień 5-6: Przejście z IT do OT

Atakujący czekają na regularne okno serwisowe, gdy Jacek loguje się przez VPN do sieci OT. W tym samym czasie inicjują własną sesję z jego poświadczeniami — w chaosie regularnych prac serwisowych dodatkowa sesja nie budzi podejrzeń.

Przechodzą przez DMZ przemysłową (która w przypadku EnergiaPol jest skonfigurowana zbyt permisywnie — reguły “any” na kilku portach). Uzyskują dostęp do stacji inżynierskiej HMI w sieci Operations/Supervisory.

Z poziomu stacji inżynierskiej mapują topologię sieci OT — identyfikują 15 podstacji, serwer SCADA (Siemens WinCC), historiana (OSIsoft PI) i kontrolery PLC S7-1500 na każdej podstacji.

Punkt obrony #4: Restrykcyjna segmentacja IT/OT z regułami na poziomie protokołów, monitoring połączeń VPN do OT, alerty na nietypowe sesje zdalne.

Tydzień 7-8: Rekonesans OT i przygotowanie destrukcji

Atakujący spędzają dwa tygodnie na cichym rekonesansie sieci OT. Pobierają konfigurację z kontrolerów PLC (pliki projektu TIA Portal). Studiują logikę sterowania — setpointy, alarmy, zabezpieczenia. Identyfikują serwer historian i system backup.

Przygotowują payload — zmodyfikowane projekty PLC, które po wgraniu zmienią parametry pracy kontrolerów i usuną oryginalne zabezpieczenia procesowe. Jednocześnie przygotowują komponent wiperware do zniszczenia serwera SCADA, historiana i backupów.

Punkt obrony #5: Monitoring zmian konfiguracji PLC, alerty na odczyty projektu z kontrolerów, anomaly detection w ruchu OT.

Godzina zero: Atak

Piątek, 22:00 — atakujący uruchamiają atak w momencie minimalnej obsady dyżurnej.

22:00-22:05 — Faza 1: Wiperware. Równoczesne uruchomienie wiperware na serwerze SCADA, stacjach HMI, historianie i serwerze backup. Nadpisanie tablic partycji, zniszczenie bootloaderów, wymazanie backupów konfiguracji.

22:05-22:15 — Faza 2: Manipulacja PLC. Wgranie zmodyfikowanych projektów na kontrolery PLC podstacji. Zmiana setpointów zabezpieczeń, wyłączenie alarmów procesowych, manipulacja parametrami pracy transformatorów.

22:15-22:30 — Faza 3: Zakłócenie komunikacji. Nadpisanie konfiguracji przełączników sieciowych OT. Zerwanie komunikacji między centralą a podstacjami. Operatorzy tracą widoczność i kontrolę nad infrastrukturą.

Skutki: Operatorzy widzą czarne ekrany — systemy SCADA nie działają. Nie mogą zdalnie monitorować ani sterować podstacjami. Zabezpieczenia procesowe na kontrolerach PLC są wyłączone — systemy pracują poza normalnymi parametrami. Odtworzenie wymaga fizycznej wizyty na każdej podstacji i ręcznego przeprogramowania kontrolerów.

Reakcja: co powinno się wydarzyć

Pierwsza godzina — Detekcja i klasyfikacja. SOC (jeśli istnieje) wykrywa masową utratę komunikacji z systemami OT. Klasyfikacja incydentu jako P1 — krytyczny, zagrożenie ciągłości dostaw energii. Aktywacja planu IR dla scenariusza OT.

Godziny 1-4 — Powstrzymywanie. Izolacja sieci IT od OT (jeśli nie jest już odizolowana przez atakujących). Fizyczna izolacja podstacji od sieci OT. Przejście na sterowanie manualne na podstacjach z obecnością personelu. Powiadomienie CSIRT (NIS2: 24h na wstępne zgłoszenie).

Godziny 4-24 — Ocena i triage. Identyfikacja zakresu destrukcji — które systemy zniszczone, które nienaruszone. Priorytetyzacja odtwarzania — najpierw podstacje zasilające krytyczną infrastrukturę (szpitale, wodociągi). Uruchomienie forensic na zabezpieczonych logach.

Dni 1-7 — Odtwarzanie. Odtworzenie konfiguracji kontrolerów z offline backupów (jeśli istnieją). Weryfikacja integralności firmware każdego kontrolera przed ponownym uruchomieniem. Stopniowe przywracanie automatyki z ciągłym monitoringiem. Pełne raportowanie do CSIRT (NIS2: 72h na szczegółowy raport).

Lekcje: jak zapobiec temu scenariuszowi

Segmentacja IT/OT — DMZ z rygorystycznymi regułami, zero direct connections IT↔OT. Każdy punkt z tego scenariusza, gdzie atakujący przechodzili między sieciami, jest miejscem, gdzie segmentacja mogła ich zatrzymać.

SOC z monitoringiem OT — monitoring ruchu w sieci OT wykryłby rekonesans atakujących, próby odczytu konfiguracji PLC i nietypowe połączenia.

Offline backupy konfiguracji — regularne kopie konfiguracji kontrolerów na nośnikach offline. Bez nich odtworzenie po wiperware trwa tygodnie zamiast dni.

MFA i PAM — wieloskładnikowe uwierzytelnianie dla dostępu do OT i zarządzanie uprzywilejowanymi kontami uniemożliwiłyby użycie skradzionych poświadczeń Jacka K.

Monitoring zmian PLC — alerty na każdą zmianę firmware lub projektu kontrolera poza zatwierdzonym oknem serwisowym.

Jak nFlo chroni przed tym scenariuszem?

Audyt bezpieczeństwa OT/ICS — identyfikuje każdą słabość wykorzystaną w tym scenariuszu: luki w segmentacji, brak monitoringu OT, słabe zarządzanie dostępem.

SOC as a Service — monitoring 24/7 obejmujący IT i OT, wykrywający lateral movement, anomalie w ruchu OT i próby manipulacji kontrolerami.

Red Team — symulacja tego scenariusza w kontrolowanych warunkach, weryfikująca gotowość obrony na każdym etapie.

Incident Response — gotowy plan IR dla scenariuszy OT, przećwiczony zespół i procedury odtwarzania.

Umów bezpłatną konsultację — sprawdzimy, czy Twoja infrastruktura jest odporna na ten scenariusz ataku.


Cyberbezpieczeństwo w Twojej branży

Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2