Imagen ilustrativa generada con IA
Sandworm utilizó una APN privada para atacar una central energética polaca
Cert.PL documenta un ataque de Sandworm a una central polaca usando una APN privada, causando daños pero sin apagones.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un ataque destructivo sin apagones
CERT.PL ha documentado un nuevo ataque contra el sector energético polaco, atribuido a actores vinculados al Gobierno ruso e identificados como el grupo Sandworm.
El objetivo era una pequeña central de cogeneración que suministra calefacción a unos 50.000 residentes. Los atacantes interrumpieron el proceso de cogeneración, deteniendo una turbina de vapor y un sistema de tratamiento de agua, pero no provocaron cortes en el suministro de calefacción ni de electricidad.
El incidente ocurrió durante unas tareas de mantenimiento y al principio se confundió con un error de ingeniería. El análisis posterior de CERT.PL confirmó su origen malicioso.
Algunos dispositivos ICS sufrieron daños permanentes, probablemente para dificultar el análisis forense. No obstante, la restauración de los sistemas permitió limitar rápidamente el downtime.
La APN privada como puente hacia las redes industriales
Según CERT.PL, se trata del primer caso observado en el que se utiliza una APN privada como vector de ataque. Sin embargo, esta configuración estaría extendida en Polonia y otros países.
La cadena de intrusión comenzó con el compromiso de un dispositivo Fortinet VPN/firewall expuesto a Internet en un parque eólico. En la misma red, los atacantes identificaron un router celular Teltonika y accedieron a su interfaz de administración.
A través del servicio SSH del router, crearon un túnel hacia una APN privada gestionada por el operador del sistema de distribución, o DSO. Esta red conectaba el sistema SCADA del operador con los sistemas ICS de las subestaciones.
Este recorrido permitió a los atacantes localizar un PLC Wago en la central CHP. Posteriormente, aprovecharon el servicio SSH activo en el dispositivo como punto de acceso a las redes OT de la instalación.
Tras aproximadamente una semana de reconocimiento, los atacantes alcanzaron PLC Siemens y los configuraron en modo «stop». También establecieron una contraseña para impedir que los operadores modificaran el estado operativo y la lógica de control.
Dispositivos afectados y daños en las instalaciones
La operación involucró componentes de varios proveedores:
- dispositivos Fortinet utilizados como VPN y firewall;
- routers celulares Teltonika;
- un PLC Wago utilizado como gateway hacia la red OT;
- PLC Siemens configurados en modo «stop»;
- servidores serie y switches Moxa que dejaron de ser accesibles para los operadores;
- variadores de frecuencia ABB y Schneider Electric.
No se sabe qué acciones se ejecutaron sobre los equipos de ABB y Schneider Electric. Algunos intentos de conexión no tuvieron éxito.
El controlador Wago resultó dañado debido a la corrupción de la tabla de particiones. El restablecimiento de fábrica no solucionó el problema: el dispositivo dejó de arrancar y no conservó registros útiles para la investigación.
El personal restauró los PLC afectados a la configuración de fábrica y volvió a cargar la lógica de control desde las copias de seguridad. Este procedimiento permitió reducir el tiempo de inactividad, pero no recuperar el gateway Wago.
El episodio forma parte de una campaña más amplia. El ataque anterior, divulgado en diciembre de 2025, afectó a unos 30 sitios, entre centrales CHP y centros de despacho para instalaciones eólicas y solares. En aquel caso también se comprometieron sistemas ICS y se dañaron algunos dispositivos, sin provocar cortes eléctricos.
Medidas necesarias para reducir el riesgo
Las organizaciones que utilizan routers celulares y APN privadas deberían proteger especialmente las interfaces de administración expuestas o accesibles desde la red interna. No se han divulgado las versiones de los productos afectados.
Entre las medidas señaladas en el análisis se incluyen:
- deshabilitar SSH cuando no sea necesario o limitarlo a direcciones y cuentas autorizadas;
- separar estrictamente las APN privadas, las redes SCADA, ICS y OT;
- impedir que un router celular pueda convertirse en un puente hacia sistemas industriales críticos;
- comprobar la presencia de PLC, gateways y equipos de red administrables mediante SSH;
- mantener copias de seguridad offline de las configuraciones y de la lógica de los PLC;
- monitorizar accesos anómalos a los routers, túneles inesperados y conexiones laterales entre redes de administración y sistemas industriales.
La presencia recurrente de arquitecturas similares en varios países amplía el riesgo más allá de una única instalación: una APN privada diseñada para facilitar la conectividad puede convertirse, si no está adecuadamente segmentada, en una ruta directa hacia el entorno operativo.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
