Peretas Bobol Jaringan Seluler Privat dan Matikan Turbin di PLTGU Polandia
Peretas berhasil membobol kontrol pembangkit listrik combined heat and power (CHP) di Polandia melalui jaringan seluler privat yang digunakan operator lokal untuk mengakses peralatan jarak jauh. Serangan ini menyebabkan pemadaman turbin uap dan sistem pengolahan air proses di pembangkit tersebut, yang memasok panas bagi sekitar 50.000 warga.
Menurut laporan CERT Polska yang dipublikasikan pada 8 Agustus 2026 setelah penyelidikan lebih dari tiga bulan, insiden tersebut terjadi pada Desember 2025. Perdana Menteri Polandia sebelumnya mengonfirmasi bahwa dua pembangkit CHP menjadi target, dan pembangkit ini merupakan yang kedua.
Jalur Serangan Lewat Private APN dan Kelemahan Konfigurasi
Penyerang memanfaatkan APN (Access Point Name) seluler privat—jaringan data seluler khusus yang dikelola oleh operator distribusi listrik. Konfigurasi APN yang mengizinkan perangkat saling terhubung tanpa pembatasan memungkinkan pelaku menyerang dari jaringan ladang angin yang terkompromi menuju kontroler di PLTGU tersebut.
CERT menyatakan bahwa penggunaan jaringan APN privat sebagai vektor serangan adalah kasus pertama yang tercatat dalam serangan siber nyata. Ladang angin dan pembangkit tersebut merupakan fasilitas berbeda dan tidak mengelola jaringan yang menghubungkan keduanya.
Investigasi tidak menemukan adanya CVE (Common Vulnerabilities and Exposures) yang spesifik sebagai penyebab, dan belum bisa dipastikan apakah kerentanan pada router Teltonika digunakan. Namun, ditemukan bahwa kontroler WAGO masih menggunakan kredensial admin default, dan APN privat memungkinkan lalu lintas antar-klien tanpa pembatasan.
Rekomendasi Keamanan dari CERT Polska
- Audit konfigurasi APN privat dan aktifkan isolasi klien (client isolation)
- Perlakukan APN sebagai jaringan tidak terpercaya dari sisi teknologi operasional (OT)
- Segmentasi dan pembatasan lalu lintas jaringan secara ketat
- Hapus layanan manajemen yang tidak perlu dari antarmuka yang dapat diakses APN
- Ganti semua kredensial default
Laporan menyebutkan bahwa kebanyakan organisasi di Polandia yang mengoperasikan APN privat membiarkan perangkat pada jaringan berkomunikasi tanpa pembatasan, sebuah praktik yang kemungkinan juga tersebar luas di negara lain.
Detail Jalur Serangan dan Eksploitasi
Serangan bermula dari ladang angin, di mana perangkat FortiGate berfungsi sebagai firewall dan VPN concentrator. VPN ini terekspos ke internet dan mengizinkan akun tanpa autentikasi multi-faktor. Pelaku memegang hak administrator pada perangkat tersebut dan diduga memperoleh kredensial VPN untuk mengakses semua segmen jaringan.
Operator distribusi mengharuskan komunikasi ke unit terminal jarak jauh (RTU) menggunakan protokol serial DNP3.0, yang dipenuhi ladang angin. Namun, tidak ada persyaratan serupa untuk antarmuka manajemen router seluler yang terhubung ke VLAN di belakang firewall yang terkompromi.
Router Teltonika RUTX50 telah diganti password defaultnya, tetapi penyelidik menemukan banyak login SSH berhasil. Cara pelaku memperoleh password tersebut belum diketahui. Peninjauan kerentanan firmware router tidak menemukan celah yang memungkinkan akses tanpa autentikasi, dan kerentanan yang diketahui memerlukan akses terlebih dahulu.
Log operator seluler mengindikasikan pelaku menggunakan tunneling SSH melalui router untuk masuk ke APN privat. Mulai 18 Desember, pelaku memindai APN dan menemukan kontroler WAGO PFC200 yang mengekspos antarmuka web administrasi dengan kredensial default.
Aktivitas SSH menunjukkan layanan tersebut diaktifkan melalui antarmuka itu, dan pelaku kemungkinan besar menembus jaringan OT pembangkit melalui WAGO.
Pada 25 Desember, pelaku berhasil terhubung ke tiga PLC Siemens menggunakan protokol S7, yang diduga sebagai tahap pengintaian sebelum aksi destruktif.
Serangan Destruktif dan Pemulihan
Aktivitas peretasan di jaringan CHP berlangsung dari pukul 5:30 hingga 10:10 pagi tanggal 29 Desember, meskipun pemulihan dimulai sekitar pukul 7:30 pagi. Personil pembangkit melaporkan bahwa beberapa kontroler Siemens S7-300, S7-1200, dan S7-1500 dipaksa ke mode STOP dan dipasangi password, sehingga mematikan turbin dan sistem pengolahan air proses, mengganggu operasi pembangkit.
- Tujuh server perangkat serial Moxa dan tiga switch di-reset ke pengaturan pabrik, password diubah, dan alamat IP diatur ke alamat yang tidak dapat dijangkau seperti 127.0.0.1
- Semua langkah ini dipastikan menggunakan fungsi perangkat yang didukung dan protokol yang sah
- Serangan tidak melibatkan malware khusus
Pelaku juga merusak jalur masuk dengan mengkorupsi tabel partisi kontroler WAGO sehingga tidak bisa boot dan tidak meninggalkan log yang berguna. Setelah aktivitas terakhir, pelaku melakukan reset pabrik pada router Teltonika, mengganti password administrator, mengubah alamat IP menjadi tidak dapat dijangkau, serta mereset pabrik firewall FortiGate, sehingga log hilang.
Penanganan Awal dan Penyelidikan Lanjutan
Awalnya, operator pembangkit mengira gangguan tersebut akibat kesalahan kontraktor karena sedang dalam masa pemeliharaan, sehingga hanya melaporkan sebagai informasi. Namun, CERT membuka insiden karena telah mengetahui kejadian serupa dan menemukan aktivitas pengintaian sejak 18 Desember, termasuk pemindaian port ke sistem SCADA.
Hingga saat ini, tidak ada pelaku yang diumumkan secara resmi. Kampanye serangan Desember yang lebih luas mendapatkan beberapa analisis dari pemerintah Polandia, CERT Polska, ESET, dan Dragos, yang fokus pada berbagai aspek seperti persiapan serangan, infrastruktur, malware penghapus data, dan pola serangan secara umum.
Analisis Redaksi
Menurut pandangan redaksi, serangan ini menandai ancaman serius bagi keamanan infrastruktur kritis yang mengandalkan jaringan privat berbasis seluler. Meskipun private APN selama ini dianggap sebagai metode isolasi yang aman, kasus ini menunjukkan bahwa konfigurasi yang longgar justru membuka celah besar bagi pelaku siber. Penggunaan kredensial default dan kurangnya segmentasi jaringan menjadi lubang keamanan utama yang harus segera diperbaiki oleh seluruh operator OT dan IT.
Selain itu, insiden ini menegaskan pentingnya penerapan multi-faktor autentikasi, pengawasan ketat terhadap akses VPN, dan pembaruan kebijakan keamanan yang mengintegrasikan perlindungan menyeluruh pada semua lapisan infrastruktur. Kejadian ini bisa menjadi panggilan bangun bagi negara lain yang mengandalkan teknologi serupa untuk mengamankan pembangkit listrik dan fasilitas kritis lainnya.
Ke depan, publik dan pelaku industri harus mengawasi bagaimana regulator dan operator memperketat standar keamanan jaringan seluler privat, serta bagaimana teknologi OT dapat berkembang untuk menangkal serangan serupa. Ketergantungan pada perangkat yang masih menggunakan kredensial default dan kurangnya isolasi jaringan merupakan risiko besar yang tidak boleh dianggap remeh.
What's Your Reaction?
Like
0
Dislike
0
Love
0
Funny
0
Angry
0
Sad
0
Wow
0