波兰能源攻击事件启示:分布式新能源边缘接入安全隐患分析与建议


近期,波兰计算机应急响应小组 CERT 披露了一起针对波兰能源行业的网络安全事件报告。攻击者以一处风电场为突破口,攻击了暴露于互联网的飞塔(Fortinet)VPN-防火墙设备,并通过蜂窝网络路由器,利用 SSH 建立隧道接入运营商管理的专用 APN,以此为通道横向渗透至一家联合热电厂生产网络。
进入热电厂内网后,攻击者利用万可(Wago)PLC 的 SSH 访问权限切入生产操作网,经过为期一周的侦察探测,接管多台西门子 PLC,将控制器切换至停止模式并篡改密码锁死设备,阻止运维人员修改控制器运行状态与控制逻辑。最终导致物理层面的设备故障,造成汽轮机、水处理系统停机,热电厂业务连续性中断受损。
值得警惕的是,本次攻击并未依赖高危 0day 漏洞。攻击者仅仅借助暴露的边缘设备、现有专用 APN 传输通道、存在安全弱点的管理入口,通过持续的内网侦察与横向攻击,就完成了从外部入侵到工业设备的完整杀伤链。这一攻击路径,对我国分布式新能源场站有着极强的现实警示意义。
当前,我国分布式新能源场站规模持续增长,大量采集终端依靠 4G/5G 专用 APN/DNN 虚拟专网接入电网调度、配电业务系统。终端广泛部署于山地风场、厂房屋顶、户外箱变,大多处于无人值守状态,点位高度分散、设备基数庞大。很多运维人员默认专用 APN 就是安全屏障,却忽略边缘侧各类潜在安全隐患。
分布式新能源采集终端面临的主要安全风险
一、物理环境带来的安全风险
1、物理篡改与硬件劫持风险,终端安装在户外,攻击者可物理接触终端:更换 SIM 卡、拆解硬件、加装恶意模块、替换采集终端整机;窃取设备密钥、固件、配置文件。一旦终端被替换,伪造遥测遥信数据上送调度 / 配电系统,造成调度误判。
2、SIM 卡物理窃取风险,5G/4G 工业 SIM 卡插在终端内部,现场可被拔出,攻击者复制 / 挪用该专用 APN SIM 卡,接入运营商专网,尝试访问调度、配电业务内网。
二、4G/5G 专用 APN/DNN 通信链路层面风险
1、APN 配置错误与越权接入风险,如SIM 卡与 APN 绑定配置错误,SIM 卡可同时访问公网 + 电力专网;终端同时存在两条通路,一旦终端被攻陷,成为跨网跳板,从公网渗透进入电力专网。
2、无线空口层面风险,4G/5G 空口存在伪基站、信号干扰风险,干扰导致终端频繁重连、心跳异常;特殊场景下可针对无线通信做报文重放攻击。
3、边界接入点风险,运营商 APN 流量汇聚到电网侧,如果边界设备策略配置宽松、弱口令、漏洞未修补,大量分布式终端作为入口,容易成为攻击突破口;海量终端并发接入,也存在边界网关 DoS 拒绝服务风险。
三、采集终端自身设备安全风险
1、账号口令风险,部分终端使用出厂默认账号密码;现场部署后可能存在未修改默认口令情况;部分终端本地调试口(串口、网口)无防护或口令复杂度低,现场物理接入即可登录。
2、最小化配置不到位,终端可能开启多余服务:Telnet、FTP、HTTP 调试端口。
针对性安全防护建议
结合波兰攻击事件的经验教训,针对分布式新能源边缘采集终端,可从物理、通信、终端、边界、业务协议多维度落实防护措施:
1.筑牢物理安全防线
做好终端箱体锁闭,关键点位增设视频监控,落实常态化现场巡检;设备报废、退运时,及时注销对应 SIM 卡权限与 APN 接入权限。
2.强化 APN/DNN 专网加固
SIM‑APN 严格绑定,禁止公网与专网双通路;传输隧道优先采用 IPsec 加密;协同做好访问隔离,收紧专网内部访问范围。
3.夯实终端安全基线
全面清理默认账号口令,关闭不必要服务;启用设备证书双向认证,落实固件签名校验与安全升级机制,遵循最小访问控制原则配置策略。
4.强化边界安全能力
规范部署电力安全接入网关、纵向加密认证;针对终端流量开展异常检测,及时识别异常接入、伪造报文等攻击行为。
5.完善业务协议防护
业务交互报文启用签名及完整性校验机制,抵御报文篡改、重放类攻击。
写在最后
专用 APN /DNN提供了通信隔离能力,但不等于网络安全防护。波兰能源攻击事件再一次提醒我们:电力系统的安全短板,往往出现在容易被忽视的边缘侧。
分布式新能源终端点多、面广、地处户外,不能把安全全部寄托于运营商专网通道。只有兼顾物理环境、通信链路、终端本体、边界防护全链条,补齐边缘设备安全短板,才能守住新能源接入电网的第一道安全关口。


京公安备11010802034101号

