El CERT Polska, el equipo de respuesta a incidentes de ciberseguridad de Polonia, publicó el pasado 8 de agosto un informe complementario sobre los ataques que golpearon el sector energético del país el en diciembre de 2025. El documento revela que, además de las más de 30 instalaciones eólicas y solares y una gran planta de cogeneración ya reportadas en enero, un segundo ataque afectó a una planta más pequeña que suministra calefacción a unos 50 mil residentes del país.
El informe describe el hallazgo como el primer caso conocido de un ciberataque contra el sector energético polaco con un objetivo puramente destructivo. Según explicó CERT Polska, la investigación se extendió por más de tres meses y permitió identificar el dispositivo desde el cual el atacante operó, así como reconstruir toda la ruta del ataque. La entidad calificó el hallazgo como un vector de intrusión no observado anteriormente en un ciberataque real, basado en el uso de una red privada de acceso celular (APN) para llegar a la red de tecnología operativa (OT).
El ataque a la planta más pequeña quedó inicialmente sin detectar como un incidente cibernético. Según relató Marcin Dudek, jefe de CERT Polska, durante una presentación en la conferencia DEF CON de Las Vegas, los operadores de la planta atribuyeron en un primer momento el apagado de la turbina de vapor y del sistema de tratamiento de agua a un error de un contratista, no a un ataque malicioso. El incidente fue reportado únicamente con fines informativos, hasta que la coincidencia de fechas con el ataque mayor motivó una investigación completa.
De acuerdo con la reconstrucción de los hechos, los atacantes pasaron de los firewalls ya comprometidos en subestaciones de parques eólicos hasta un router celular conectado a la red privada, y desde allí saltaron a un controlador de la planta de calefacción que aún utilizaba credenciales de fábrica por defecto. Los intrusos pasaron 11 días haciendo reconocimiento antes de actuar: probaron credenciales contra el firewall de la planta y se conectaron a los controladores el día de Navidad para mapear sus objetivos, según el relato publicado por The Record.
Antes del amanecer del 29 de diciembre, los atacantes deshabilitaron los controladores Siemens que operaban la turbina de vapor y el sistema de tratamiento de agua, y bloquearon a los operadores mediante el cambio de contraseñas. El personal de la planta comenzó a restaurar los sistemas unas dos horas después —mientras los atacantes seguían activos— y logró limitar el impacto a un corte breve, sin afectar el suministro de calefacción a los usuarios.
El informe de CERT Polska advirtió que la configuración deficiente que permitió el ataque, la cual habilita que cualquier dispositivo dentro de una red celular privada se comunique libremente con cualquier otro, era común en Polonia y se cree ampliamente extendida a nivel internacional. En el documento, la entidad subrayó la importancia de reportar no solo los incidentes confirmados sino también las fallas y disrupciones operativas sin explicación clara. Las autoridades señalaron que «este caso demuestra la importancia de reportar no solo los incidentes confirmados, sino también las fallas inexplicadas y las disrupciones operativas”.
CERT Polska instó a los operadores energéticos a dejar de tratar las redes celulares privadas como infraestructura confiable y a aplicarles los mismos controles de seguridad que a cualquier conexión expuesta a internet, incluyendo auditorías inmediatas, la eliminación de contraseñas por defecto y la incorporación de estas redes a los programas de pruebas de seguridad.


