Wprowadzenie: anatomia ataku na infrastrukturę energetyczną
Poniższy scenariusz przedstawia realistyczny przebieg cyberataku na średniej wielkości polskiego operatora dystrybucyjnego energii. Scenariusz łączy taktyki stosowane w rzeczywistych atakach — w tym elementy DynoWiper (grudzień 2025), Industroyer (2016) i techniki grup Sandworm i Volt Typhoon.
Celem jest pokazanie, jak poszczególne etapy ataku wykorzystują typowe słabości infrastruktury energetycznej — i w których momentach skuteczna obrona mogłaby go zatrzymać.
Ofiara: EnergiaPol S.A. — regionalny operator dystrybucyjny, 15 podstacji energetycznych, centrala z systemami IT i OT, 500 pracowników.
Tydzień 0: Rekonesans
Atakujący (grupa APT powiązana z obcym wywiadem) rozpoczyna od rekonesansu OSINT. Analizują publiczne dane: przetargi na systemy automatyki (BIP), profile pracowników na LinkedIn (inżynierowie OT, administratorzy IT), prezentacje konferencyjne ujawniające używane systemy SCADA (Siemens WinCC) i kontrolery (Siemens S7-1500), schematy sieci widoczne na zdjęciach z mediów społecznościowych pracowników.
Atakujący identyfikują kluczowe osoby: Jacek K. — główny inżynier OT (odpowiedzialny za stacje inżynierskie), Anna M. — administratorka Active Directory, Firma SerwisOT Sp. z o.o. — zewnętrzny dostawca serwisujący kontrolery.
Punkt obrony #1: Szkolenia security awareness, polityka mediów społecznościowych, ograniczenie informacji w przetargach publicznych.
Tydzień 2: Początkowy dostęp — spear-phishing
Atakujący wysyłają spersonalizowany email do Jacka K., głównego inżyniera OT. Email wygląda jak wiadomość od Siemens dotycząca krytycznej aktualizacji firmware dla S7-1500, ze spreparowanym plikiem PDF zawierającym exploit. Jacek otwiera załącznik na stacji roboczej podłączonej do sieci korporacyjnej IT.
Exploit instaluje backdoor komunikujący się z serwerem C2 przez szyfrowany kanał HTTPS, maskujący się jako ruch do legalnych usług chmurowych. Backdoor działa w pamięci (fileless), nie zostawiając śladów na dysku.
Punkt obrony #2: EDR na stacjach roboczych, sandboxing załączników, weryfikacja nadawcy, szkolenia anty-phishingowe specyficzne dla OT.
Tydzień 3-4: Eskalacja uprawnień i lateral movement w IT
Atakujący wykorzystują backdoor na stacji Jacka do rekonesansu sieci IT. Odkrywają Active Directory, mapują użytkowników i grupy. Wykorzystują narzędzia living-off-the-land (PowerShell, WMI) do poruszania się po sieci bez wzbudzania alarmu.
Eksploitują podatność w Active Directory (Zerologon lub podobna) i uzyskują uprawnienia Domain Admin. Teraz mają dostęp do każdego systemu w sieci IT, w tym serwerów zarządzających VPN i jump serwerami do sieci OT.
Kradną hasła z konta Jacka K. — w tym hasło do VPN OT, które Jacek przechowywał w menedżerze haseł przeglądarki. Identyfikują jump server do sieci OT i harmonogram sesji zdalnych inżynierów.
Punkt obrony #3: Segmentacja i monitoring AD, PAM (Privileged Access Management), MFA dla wszystkich kont uprzywilejowanych, monitoring anomalii logowania.
Tydzień 5-6: Przejście z IT do OT
Atakujący czekają na regularne okno serwisowe, gdy Jacek loguje się przez VPN do sieci OT. W tym samym czasie inicjują własną sesję z jego poświadczeniami — w chaosie regularnych prac serwisowych dodatkowa sesja nie budzi podejrzeń.
Przechodzą przez DMZ przemysłową (która w przypadku EnergiaPol jest skonfigurowana zbyt permisywnie — reguły “any” na kilku portach). Uzyskują dostęp do stacji inżynierskiej HMI w sieci Operations/Supervisory.
Z poziomu stacji inżynierskiej mapują topologię sieci OT — identyfikują 15 podstacji, serwer SCADA (Siemens WinCC), historiana (OSIsoft PI) i kontrolery PLC S7-1500 na każdej podstacji.
Punkt obrony #4: Restrykcyjna segmentacja IT/OT z regułami na poziomie protokołów, monitoring połączeń VPN do OT, alerty na nietypowe sesje zdalne.
Tydzień 7-8: Rekonesans OT i przygotowanie destrukcji
Atakujący spędzają dwa tygodnie na cichym rekonesansie sieci OT. Pobierają konfigurację z kontrolerów PLC (pliki projektu TIA Portal). Studiują logikę sterowania — setpointy, alarmy, zabezpieczenia. Identyfikują serwer historian i system backup.
Przygotowują payload — zmodyfikowane projekty PLC, które po wgraniu zmienią parametry pracy kontrolerów i usuną oryginalne zabezpieczenia procesowe. Jednocześnie przygotowują komponent wiperware do zniszczenia serwera SCADA, historiana i backupów.
Punkt obrony #5: Monitoring zmian konfiguracji PLC, alerty na odczyty projektu z kontrolerów, anomaly detection w ruchu OT.
Godzina zero: Atak
Piątek, 22:00 — atakujący uruchamiają atak w momencie minimalnej obsady dyżurnej.
22:00-22:05 — Faza 1: Wiperware. Równoczesne uruchomienie wiperware na serwerze SCADA, stacjach HMI, historianie i serwerze backup. Nadpisanie tablic partycji, zniszczenie bootloaderów, wymazanie backupów konfiguracji.
22:05-22:15 — Faza 2: Manipulacja PLC. Wgranie zmodyfikowanych projektów na kontrolery PLC podstacji. Zmiana setpointów zabezpieczeń, wyłączenie alarmów procesowych, manipulacja parametrami pracy transformatorów.
22:15-22:30 — Faza 3: Zakłócenie komunikacji. Nadpisanie konfiguracji przełączników sieciowych OT. Zerwanie komunikacji między centralą a podstacjami. Operatorzy tracą widoczność i kontrolę nad infrastrukturą.
Skutki: Operatorzy widzą czarne ekrany — systemy SCADA nie działają. Nie mogą zdalnie monitorować ani sterować podstacjami. Zabezpieczenia procesowe na kontrolerach PLC są wyłączone — systemy pracują poza normalnymi parametrami. Odtworzenie wymaga fizycznej wizyty na każdej podstacji i ręcznego przeprogramowania kontrolerów.
Reakcja: co powinno się wydarzyć
Pierwsza godzina — Detekcja i klasyfikacja. SOC (jeśli istnieje) wykrywa masową utratę komunikacji z systemami OT. Klasyfikacja incydentu jako P1 — krytyczny, zagrożenie ciągłości dostaw energii. Aktywacja planu IR dla scenariusza OT.
Godziny 1-4 — Powstrzymywanie. Izolacja sieci IT od OT (jeśli nie jest już odizolowana przez atakujących). Fizyczna izolacja podstacji od sieci OT. Przejście na sterowanie manualne na podstacjach z obecnością personelu. Powiadomienie CSIRT (NIS2: 24h na wstępne zgłoszenie).
Godziny 4-24 — Ocena i triage. Identyfikacja zakresu destrukcji — które systemy zniszczone, które nienaruszone. Priorytetyzacja odtwarzania — najpierw podstacje zasilające krytyczną infrastrukturę (szpitale, wodociągi). Uruchomienie forensic na zabezpieczonych logach.
Dni 1-7 — Odtwarzanie. Odtworzenie konfiguracji kontrolerów z offline backupów (jeśli istnieją). Weryfikacja integralności firmware każdego kontrolera przed ponownym uruchomieniem. Stopniowe przywracanie automatyki z ciągłym monitoringiem. Pełne raportowanie do CSIRT (NIS2: 72h na szczegółowy raport).
Lekcje: jak zapobiec temu scenariuszowi
Segmentacja IT/OT — DMZ z rygorystycznymi regułami, zero direct connections IT↔OT. Każdy punkt z tego scenariusza, gdzie atakujący przechodzili między sieciami, jest miejscem, gdzie segmentacja mogła ich zatrzymać.
SOC z monitoringiem OT — monitoring ruchu w sieci OT wykryłby rekonesans atakujących, próby odczytu konfiguracji PLC i nietypowe połączenia.
Offline backupy konfiguracji — regularne kopie konfiguracji kontrolerów na nośnikach offline. Bez nich odtworzenie po wiperware trwa tygodnie zamiast dni.
MFA i PAM — wieloskładnikowe uwierzytelnianie dla dostępu do OT i zarządzanie uprzywilejowanymi kontami uniemożliwiłyby użycie skradzionych poświadczeń Jacka K.
Monitoring zmian PLC — alerty na każdą zmianę firmware lub projektu kontrolera poza zatwierdzonym oknem serwisowym.
Jak nFlo chroni przed tym scenariuszem?
Audyt bezpieczeństwa OT/ICS — identyfikuje każdą słabość wykorzystaną w tym scenariuszu: luki w segmentacji, brak monitoringu OT, słabe zarządzanie dostępem.
SOC as a Service — monitoring 24/7 obejmujący IT i OT, wykrywający lateral movement, anomalie w ruchu OT i próby manipulacji kontrolerami.
Red Team — symulacja tego scenariusza w kontrolowanych warunkach, weryfikująca gotowość obrony na każdym etapie.
Incident Response — gotowy plan IR dla scenariuszy OT, przećwiczony zespół i procedury odtwarzania.
Umów bezpłatną konsultację — sprawdzimy, czy Twoja infrastruktura jest odporna na ten scenariusz ataku.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
Tematy powiązane
Zobacz również:
