新闻动态

News information

运营商私有APN跨场站入侵热电厂OT系统事件分析

<<返回

2026年08月24日 16:34

20251229日,波兰多家能源设施遭到网络入侵,涉及约30个可再生能源设施和1座大型热电联产厂(CHP)。其中,一起针对小型热电厂的入侵事件尤其值得关注。攻击者并未通过传统的互联网直接进入电厂,而是利用运营商提供的私有APN专用网络作为进入和横向移动的通道,进一步进入电厂内部的OT生产网络。


这一事件打破了传统工业网络中的一个重要安全假设:虽然公网存在风险,但运营商私有APN属于专用网络,因此可以天然实现安全隔离。实际情况表明,如果APN接入终端之间缺乏有效的安全隔离,攻击者一旦控制其中一台设备,就可能借助专用网络进一步向其他终端和OT生产网络横向渗透。


此次事件还暴露出两个较为典型的结构性安全问题:


1.网络隔离不足:私有APN并不等于安全隔离,接入同一专用网络的设备之间如果缺乏访问控制,可能成为攻击者横向移动的通道。


2.OT设备安全防护薄弱:部分OT设备仍存在默认凭据等基础安全问题,使攻击者在进入生产网络后能够进一步扩大控制范围。


此次攻击最终影响了电厂部分生产系统,包括蒸汽轮机保护性停机、水处理系统停机。由于现场设备具备一定冗余能力,同时操作人员及时启动应急响应,事件未进一步扩大,供热和供电未受到中断影响


从整个事件来看,其真正值得关注的并非单一设备被攻陷,而是攻击路径发生了变化:攻击者利用原本被认为可信的运营商私有网络,逐步进入OT生产网络,最终形成对工业生产系统的影响。这也说明,在工业环境中,专网并不等于隔离内部网络也不等于可信。对于通过运营商网络、远程运维网络等方式接入OT环境的设备,需要进一步建立终端之间、网络区域之间以及ITOT之间的安全隔离和访问控制。


技战术分析


1. 完整攻击链

攻击者利用一台没有开启多因素认证(MFA)的飞塔防火墙设备(FortiGate)到热电联产厂(CHP)的物理停机,攻击者用 11 个步骤、两条 SSH 隧道,跨越四个网段(互联网风电场配电系统运营商(DSO)私有APN → 热电联产厂(CHPOT网络),最终同时致瘫蒸汽轮机与水处理系统,热电联产中断。


标题: fig:


在这起针对小型热电厂的入侵中,攻击者全程未使用任何恶意软件或病毒木马,所有动作均为调用设备原生功能、依托工业现场常规协议(S7Web管理、SSH)完成——未利用任何已知高危漏洞,问题根因是基础运维与配置疏漏的叠加。


整个事件发展时间轴如下图所示:


图片

2. ATT&CK映射

图片


详细技术分析


1. 初始入侵

此次攻击事件的突破入口是一座风电场——它并不是出事的热电厂,而是整条攻击链的起点。每座并网的风电场(GCP 变电站)网络里有两类关键设备(FortiGate 防火墙和 Teltonika RUTX50 蜂窝路由器)组合成了攻击跳板。


标题: fig:

FortiGate 设备和蜂窝路由器在风电场网络某网段中的位置


1)获取 FortiGate 设备访问

每处被入侵的场站都有一台FortiGate 设备,身兼 VPN 集中器 + 防火墙VPN 接口暴露公网,且允许用设备本地配置的账号直接登录,无多因素认证(MFA。场站虽有 VLAN 分段,但攻击者拿到设备管理员权限,借此取得可访问所有网段的 VPN 账号凭据,在风电场内网站稳脚跟。


2)发现 Teltonika RUTX50 蜂窝路由器

风电场用Teltonika RUTX50 蜂窝路由器作主用/备用通信链路,插着配电系统运营商(DSO)管理的私有 APN SIM 卡,经 DNP3.0 串口连远程终端单元(RTU),用于把 RTU 数据回传到DSO SCADA 系统。


该路由器有两个物理口——串口连 RTU以太网连被攻陷的 FortiGate VLANDSO 只规定了"串口走 DNP3",它的管理接口被挂在防火墙后方的独立 VLAN 中,没有任何防护策略,成为了攻击者向内渗透的关键跳板。


路由器 LAN 默认开启 web 管理界面和 SSH 服务。虽首次登录被要求改默认口令(部署方也确实改了),但攻击者仍多次在 2025 12 月经 SSH 登录——如何得手、是否利用设备漏洞未知。


标题: fig:

蜂窝路由器成功登录SSH的日志


2. 内网横向移动

私有 APN 专网原本是运营商为电力野外设备搭建的内部专属通信通道,初衷就是隔绝公网风险、保障远程设备稳定通信,DSO 用它把场站 RTU 数据回传 SCADA。但涉事企业的配置存在致命短板:这条专网没有开启客户端隔离,导致网内任意一台设备,都可以无门槛访问其他所有设备,这给了攻击者无障碍横向移动的机会。


标题: fig:

从风电场至热电联产厂的攻击路径


1)扫描 APN 网段

攻击者反复扫描私有APN 网络,寻找 VNCHTTP服务以及工业协议 S7Modbus


2)发现 WAGO PFC200 工业控制器

APN 内发现一台WAGO PFC200 工业控制器(带集成蜂窝模组):其WAN 口开着 web 管理界面(APN 内可达),而这台对接工控网络的核心设备居然还在使用出厂默认的管理员账号密码;该设备 WAN 口默认未开 SSH,从日志看,攻击者先经 web 界面登录,再 web 启用 SSH,随后用 SSH 隧道打进热电厂的 OT 网络;WAGOPFC200同时连通SCADA 系统"负责控制关键工艺过程的工业设备网段"——等于拿到了进 OT 的门钥匙。


标题: fig:

配备集成蜂窝调制解调器的WAGO PFC200 PLC控制器

3.  热电联产厂OT 网络侦察

拿到热电联产厂网络访问权后,攻击者在约一周内做侦察与提权准备,然后才择机破坏。

1)尝试突破边界防火墙

最早的记录是尝试经LAN 访问"兼作防火墙和 VPN 网关"的设备 web 管理界面,用的账号名是 adminuser等默认凭据——均未成功,三天后重试仍失败。


标题: fig:

针对防火墙和VPN网关设备的失败登录尝试


2)内网扫描

在无法获得边界设备访问权限后,转而对内网扫描,目标覆盖工业自动化与常规远程服务:

协议 / 服务

端口

说明

S7

102/TCP

西门子 PLC 通信

Modbus

502/TCP

工控协议

CODESYS

11740/TCP

工控运行时

RTSP

554/TCP

视频监控

RDP / VNC

3389 / 5900

远程桌面

HTTP / HTTPS

80 / 443

web 服务


一个值得注意的细节:其中一个子网扫描 SCADA 系统所在 IP 开始——说明攻击者可能在更早的侦察阶段已识别高价值目标。另一个子网扫描则是更典型的全段扫描。


3)RDP凭据猜解与PLC连接

12-22:对两台开启远程桌面(RDP)服务的主机猜解凭据,均未能成功连接。

12-25:通过西门子 S7 协议,直接连接到热电厂内部三台核心 PLC 设备,涵盖 S7-300S7-1200S7-1500 主流型号——可能是为后续破坏做控制器侦察。


4.热电联产厂破坏行动

攻击者利用先前的访问权限以及侦查阶段获取所得,对 PLC 和工业设备动手,在受害网络内的活动持续约5个小时;而受害方的启动恢复是在攻击者仍身处网络内时进行的。所幸现场处置及时、设备冗余到位,这座为 5 万居民供热的热电厂未出现停热、停电的民生事故


1)攻击西门子 PLC

经 WAGO PFC200 工业控制器建立的 SSH 隧道进入热电厂 OT 网络后,先连 SCADA web,随即用 S7 协议连上 S7-300,再以相同动作连 S7-1200S7-1500PLC 被强制切到 STOP模式并加密码锁,阻止更改运行状态和控制逻辑,这一操作直接导致电厂蒸汽轮机停机、工艺水处理系统停运,整套热电联产生产流程彻底中断。恢复时厂方把设备恢复出厂并重载控制器逻辑备份,缩短了停机时间;但代价是控制器上的日志被删无法恢复。


标题: fig:

攻击后不久的西门子S7-1500 PLC


2)攻击 Moxa 设备

更改7 Moxa 串口设备服务器 + 3 Moxa 网络交换机配置:恢复出厂、改登录口令、把 IP 改到不可达值(如 127.0.0.1)。让设备失联并拖延恢复。按各设备 HTTP 请求时间判断,高度置信为自动化执行。


3)攻击变频器

观测到连上2 ABB ACS 系列变频器 web 管理界面,但具体动作不明。尝试连接 Schneider Electric ATV6xx 变频器失败——大概率是侦察不全:攻击者连 80/TCP,而设备 web 界面监听在别的端口。


5. 痕迹抹除与取证

攻击者在热电厂 OT 网络内活动近 5 小时后,开始有组织地清除攻击痕迹,依次对工业控制器、蜂窝路由器和防火墙进行破坏或恢复出厂操作,试图切断后续取证线索。


但此次清场并不彻底。虽然部分设备的日志因恢复出厂而丢失,Teltonika RUTX50 在特定旧版本 RutOS 中仍会保留事件数据库。调查人员正是通过恢复其中残留的 SQLite 事件数据,重新获得了攻击者的登录时间等关键证据,并进一步串联起从风电场向热电厂横向移动的攻击路径。


这一事件表明:攻击者具备较强的反取证意识,但单纯依赖终端本地日志并不能保证痕迹彻底消失;设备残留数据、跨设备日志以及集中化审计机制,仍可能成为还原攻击链的关键证据。


总结和启示


此次事件是在现实网络攻击中首次观察到的通过私有APN获取OT网络访问权限的攻击。攻击得以展开的部分原因在于私有APN网络中允许任意设备之间建立连接的配置错误。此类宽松互通配置在波兰当时很常见,且在全球各国工业场站广泛部署。总结此次事件每一步背后的安全控制缺失为:


1) FortiGate防火墙未开启多因素认证(MFA);

2) TeltonikaRUTX50 蜂窝路由器缺少分段隔离及未收敛SSH 暴露

3) 私有 APN 客户端隔离缺失;

4) WAGO PFC200 工业控制器默认凭据;

5) PLC APN / OT 桥接无审计;

6) OT 侧无可观测性数据。


私有 APN、企业内网都不是"绝对安全"的净土。在配置疏漏难以100%清零的现实下, 仅靠"改配置"无法兜底,也必须把能力补到"看得见、判得准、能处置"的运营闭环上:


1) 加强各类数据采集与检测:重点补齐终端与流量类的采集分析能力,解决 OT "无可观测性数据"的致命盲区——攻击者能在网内活动近 5 小时而无告警,根源即在此。 


2) 审计类须采集到工控指令:对 S7 / Modbus / DNP3 等工业协议做指令级采集与审计,让"PLC APN/OT 桥接无审计"的缺口被填上;横移、停机类操作应在指令层就被记录与识别。


3) 威胁检测及行为分析:以采集数据建立通信与操作基线,识别偏离基线的异常(如 APN 内异常 SSH 隧道、 跨网段S7 连接、频繁恢复出厂等)。


4) 安全运营闭环:运营侧态势感知或SOC平台汇集全部采集数据,经分析形成安全事件;对确认的安全事件可联动防火墙、终端防护做阻断处置(本事件中即可在私有 APN 边界处先行隔离)。




— 【 THE END 】—