LONDON (IT BOLTWISE) – Angreifer haben in Polen die Leittechnik eines Heizkraftwerks über ein privates Mobilfunknetz (private APN) manipuliert und dabei eine Dampfturbine sowie die Prozesswasseraufbereitung abgeschaltet. Das CHP-Werk versorgt rund 50.000 Anwohner, die Wiederherstellung begann gegen 7:30 Uhr, während die Eindringlinge noch aktiv waren. CERT Polska ordnet den Vorfall als erstmalig beobachtetes Beispiel für diesen konkreten Angriffspfad über Client-to-Client-Verbindungen im privaten APN ein. Unklar bleibt, ob bei Teltonika-Routern eine konkrete Schwachstelle ausgenutzt wurde, während das Vorgehen stark auf Standardzugängen und automatisierten Schritten beruhte.

In Polen ist im Dezember 2025 ein Angriff auf ein Heizkraftwerk (CHP) bekannt geworden, bei dem die Täter nicht über das öffentliche Internet in die Betriebs-IT gelangten, sondern über ein privates Mobilfunknetz: den privaten APN des lokalen Verteilnetzbetreibers. Das ist strategisch bemerkenswert, weil diese Art von „abgeschotteter“ Verbindung in vielen Unternehmen und Behörden als geeignete Isolation gilt, solange die OT-Seite strikt segmentiert bleibt. Laut CERT Polska wurden dabei eine Dampfturbine sowie die Prozesswasserbehandlung außer Betrieb gesetzt. Das Werk liefert Wärme für etwa 50.000 Einwohner; gleichzeitig fiel für Kunden weder die Stromversorgung noch die Wärmeversorgung vollständig aus, während die Anlage in der Folge wieder hochgefahren wurde.
Der zeitliche Ablauf zeigt dabei, wie gut die Angreifer ihre Aktionen in die Betriebslogik eingebettet haben. CERT Polska beschreibt, dass die Wiederherstellung etwa um 7:30 Uhr startete, obwohl die Eindringlinge zu diesem Zeitpunkt offenbar noch im Netzwerk aktiv waren. Der Angriff wurde anschließend erst nach einer mehr als dreimonatigen Untersuchung im August 2026 öffentlich gemacht; zuvor hatte bereits der polnische Premierminister im Januar angedeutet, dass zwei CHP-Standorte betroffen waren, dieser Vorfall ist damit der zweite. CERT betont außerdem, dass der Bericht keinen eindeutigen CVE als Ursache der Eindringstelle identifiziert: Es lässt sich nicht belegen, ob eine konkrete Teltonika-Schwachstelle ausgenutzt wurde oder ob stattdessen Konfigurations- und Credential-Probleme den Weg öffneten. Für Betreiber heißt das weniger „patchen und fertig“, sondern vor allem: die Netzwerkarchitektur und die Zugriffshygiene auf der OT-nahen Mobilfunkanbindung prüfen.
Im Kern liegt die Schwachstelle im privaten APN selbst. CERT ordnet den Angriff als erstmals beobachteten Praxisfall ein, bei dem das Erreichen eines industriellen Kontrollnetzwerks über einen privaten APN im realen Betrieb nicht nur möglich war, sondern als beobachteter Angriffspfad funktionierte. Der Einstieg führte über eine Konfiguration, die im privaten APN Client-to-Client-Verkehr erlaubte und damit ein laterales Pivotieren von einem kompromittierten Windpark-Netz zu einem Controller im CHP-Werk erleichterte. Entscheidend: Der Windpark und das Kraftwerk laufen als separate Anlagen, aber dieselbe Mobilfunkanbindung verband die Kommunikationswege so, dass ein kompromittierter Endpunkt in einem Bereich späteren Zugriff in einem anderen Bereich ermöglichen konnte. Als Sofortempfehlung nennt CERT das Auditing der APN-Konfiguration und das Einschalten von Client-Isolation; zusätzlich rät die Stelle, den APN aus Sicht der OT als „nicht vertrauenswürdig“ zu behandeln und die Kommunikation strikt zu segmentieren.
Technisch wird der Weg durchs Netzwerk relativ klar rekonstruiert, ohne dass ein einzelnes Software-Update als Lösung feststeht. Der private APN führte zu einer Mobilfunk-Router-Komponente, einem Teltonika RUTX50, dessen Default-Passwort laut Einsatzkontext zwar bei der Bereitstellung geändert wurde. In den Untersuchungsdaten tauchten wiederholt erfolgreiche SSH-Logins auf, dennoch konnte man nicht rekonstruieren, wie der Angreifer das Passwort erlangte. CERT und ergänzende Auswertungen, die später auch die veröffentlichten Firmware-Schwachstellen abgleichen, deuten darauf hin, dass es keine öffentlich eindeutig nachweisbare Schwachstelle gibt, die unauthentifizierten Zugriff auf das Passwort geben würde. Ebenfalls auffällig: Ein WAGO-Controller, der über den APN erreichbar war, hatte noch Default-Admin-Credentials. Damit wurde der Schritt von „Netzwerkpfad gefunden“ zu „OT-Ziel steuerbar“ sehr wahrscheinlich durch Standardzugänge beschleunigt.
Die Aktivität der Angreifer begann nach CERT-Angaben bereits am 18. Dezember mit Scans im privaten APN, um Ziele wie den WAGO PFC200 zu identifizieren, der die Web-Administration mit Default-Logins anbot. Spätere SSH-Aktivitäten deuten darauf hin, dass der Zugriff über SSH-Tunneling durch den Router erfolgte, wodurch die Angreifer anschließend in die OT-Umgebung eintauchten. Am 25. Dezember wurden über S7-Protokollverbindungen drei Siemens-SPS-Systeme kontaktiert; CERT wertet das als wahrscheinlich reine Aufklärungsphase für spätere zerstörerische Schritte. Am 29. Dezember lief die destruktive Phase innerhalb des CHP-Netzwerks dann von etwa 5:30 Uhr bis etwa 10:10 Uhr. Nach Angaben von Anlagenpersonal wurden Siemens S7-300-, S7-1200- und S7-1500-Controller in den STOP-Modus versetzt und mit Passwortschutz weiter abgesichert, was die Dampfturbine und die Prozesswasseraufbereitung stoppte und damit die Kraft-Wärme-Kopplung unterbrach.
Konsequent war anschließend auch das „Schadenslimit“ für die forensische Aufklärung. Laut CERT wurden mehrere Moxa-Serial-Device-Server sowie Switches in den Werkzustand zurückgesetzt, Passwörter geändert und IPs so umgestellt, dass sie über die üblichen Zielpfade nicht mehr erreichbar waren, etwa auf 127.0.0.1. Die Timing-Analyse deutet auf eine Automatisierung hin; außerdem beschreibt CERT keinen Einsatz von Malware. Der letzte Schritt zielte besonders auf Log-Kohärenz: Der WAGO-Controller erhielt eine korrumpierte Partitionstabelle und war danach nicht mehr bootfähig; etwa 30 Minuten nach der letzten beobachteten Aktivität im CHP-System wurde der Teltonika-Router ebenfalls auf Werkseinstellungen zurückgesetzt, das Administratorpasswort geändert und die Adresse auf 127.0.0.1 gesetzt. Danach wurde auch der FortiGate zurückgesetzt, wodurch seine Logs verloren gingen. Damit wird sichtbar, warum die Untersuchung so lange brauchte: Nicht jede Störung war zunächst als Cyberangriff erkennbar, und Wartungsarbeiten lieferten zunächst eine plausible Erklärung.
Für die Branche ist der wichtigste Punkt nicht die konkreten Herstellerrollen, sondern das Muster aus Konfiguration, Berechtigungen und fehlender Trennung zwischen „Transportnetz“ und „Managementebene“. CERT weist darauf hin, dass seine Erhebungen in Polen zeigen: Organisationen mit privaten APNs lassen häufig schlicht jedes Gerät im Netzwerk jedes andere erreichen. Diese Architekturannahme wird durch die FAT-Realität des Vorfalls widerlegt. Zusätzlich wirkt die frühe Angriffsvorbereitung über den Windpark in das Gesamtbild: Dort fungierte eine FortiGate-Komponente als Firewall und VPN-Konzentrator, mit einem VPN, das aus dem Internet erreichbar war und Konten ohne Multi-Faktor-Authentifizierung zuließ. Der Angreifer hatte Administratorrechte auf dieser Komponente und konnte dadurch sehr wahrscheinlich VPN-Zugangsdaten generieren, die alle Netzsegmente erreichen konnten. Historisch betrachtet zeigt sich damit erneut, dass „private“ Netzanteile nicht automatisch „sicher“ sind, wenn laterale Bewegungen durch Client-to-Client-Verkehr und Standardzugänge möglich bleiben. Auch in der internationalen Beratung werden private APNs in Zusammenhang mit der Isolation von OT-Anbindungen über Mobilfunk weiterhin genannt; dasselbe Dokumenten-Muster taucht etwa in Leitlinien für den Water-Sektor auf. Im Ergebnis sollten Betreiber private APNs weniger als Schutzbarriere und mehr als Teil des Angriffsflächenspektrums behandeln.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Angriff auf polnisches Kraftwerk: Private APN als Einstieg in OT-Netz" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Angriff auf polnisches Kraftwerk: Private APN als Einstieg in OT-Netz" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Angriff auf polnisches Kraftwerk: Private APN als Einstieg in OT-Netz« bei Google Deutschland suchen, bei Bing oder Google News!