1、引言:隐藏在故障背后的真实威胁
在关键基础设施领域,最危险的网络攻击往往不会在第一时间暴露出来。它可能表现为 SCADA 系统异常重启、PLC 控制器突然失联、水处理设备意外停机,甚至是夜间维护窗口的生产故障。当运维团队把这些异常归结为设备老化、操作失误或承包商维护问题时,一次精心策划的工业控制系统入侵就可能从企业安全视野中彻底消失。

波兰最近披露的热电联产厂网络攻击事件,给全球关键基础设施安全敲响了警钟。这起发生在欧洲严寒冬季的攻击,不仅展示了攻击者如何利用"私有网络"这个传统安全假设进行渗透,更揭示了一个长期被忽视的防御盲区:当我们把注意力集中在互联网边界防护时,攻击者已经找到了从一个基础设施跨越到另一个基础设施的隐蔽通道。
对中国企业来说,这事儿意义重大。随着工业互联网、智慧能源、智慧城市等战略深入推进,越来越多的关键基础设施,正借助各类专网、工业互联网平台和 5G 专网实现联通。怎么确保"连通性"不会变成"脆弱性",怎么保证"专用网络"不会沦为攻击者的横向移动高速公路,已经成了所有运营者面前紧迫的问题。
2、事件回顾:一场差点被当成"承包商失误"的精密攻击
2.1 初始异常:圣诞节期间的"普通故障"
攻击发生在一个特别的时间窗口——圣诞节假期。这家为约 5 万居民提供供热服务的热电联产厂正在进行例行维护。
维护过程中,蒸汽轮机和水处理系统相关控制器突然被禁用,系统停机,生产流程中断。
对现场运维人员来说,这场景太熟悉了。在工业生产环境里,维护期间出现设备异常很常见。可能是参数配错了,可能是操作顺序有问题,也可能是承包商人员对设备不够熟悉导致的误操作。
更重要的是,现场团队反应很快,很快就恢复了系统运行。居民供暖服务没有真正中断,用户那边没感觉到明显影响。
在这种情况下,把事件定性为"维护期间的操作失误"几乎是自然而然的结论。事件被记录下来,作为低优先级信息报告了,然后归档。
如果故事到此为止,这起针对关键基础设施的网络攻击就会永远隐藏在一份普通的运维故障报告里。
2.2 转折点:从单一事件到协同攻击的关联分析
改变这一切的,是波兰国家计算机应急响应团队 CERT Polska(隶属于波兰国家网络安全机构 NASK——Naukowa i Akademicka Sieć Komputerowa,波兰科研与学术计算机网络,是波兰官方 CERT 组织,也是欧洲重要的网络安全应急机构。)的深度关联分析。
调查人员注意到,就在同一天,波兰境内超过 30 处可再生能源设施以及另外一家规模更大的供热厂遭到了协调性网络攻击。这些攻击发生在严寒天气期间,波兰一名高级部长当时表示,相关攻击距离造成约 50 万人停电已经"非常接近"。
当 CERT Polska 把这起热电厂的"低优先级运维故障"和同一天发生的大规模协调攻击放在一起看时,一个此前被完全忽略的可能性浮出水面:这会不会也是一次网络攻击?
随后的调查持续了三个多月,最终还原出的攻击链条之复杂、攻击路径之隐蔽,远超初期想象。
2024 年 7 月,针对那批大规模协调攻击的正式归因指向了俄罗斯联邦安全局。但 CERT Polska 在补充报告中并未对这起热电联产厂攻击单独进行归因。从技术分析角度,CERT Polska 关注的核心问题是:攻击者究竟是怎么进入一家本应相对隔离的热电联产厂工业控制系统的?
答案指向了一条此前没被充分重视、但在中国同样广泛存在的攻击路径——私有蜂窝数据网络,或者说,各类被默认为"可信"的专用通信网络。
3、攻击链解析:从风电场到热电厂的"专网跳板"
3.1 入口不是目标本身:利用风电场变电站作为初始突破点
如果只从热电厂自身的网络边界进行溯源,调查很可能陷入死胡同。因为攻击者根本不是从热电厂的互联网出口、远程运维接口或者办公网络进入的。
真正的入口,位于另一处看似毫不相关的设施——一座风电场的变电站。
在能源行业,风电场、光伏电站等分布式能源设施需要与电网调度中心、区域控制中心保持实时通信,传输发电数据、接受调度指令、进行状态监控。为此,这些站点通常会使用专用的移动数据连接,也就是私有蜂窝网络。
在中国,类似的通信架构同样大量存在。无论是电力行业的 230MHz 电力无线专网、基于 eLTE 的配电自动化通信网,还是基于 5G 的工业专网,其底层逻辑都是通过一张相对封闭的专用网络,连接分布在不同地理位置的生产设施。
长期以来,这类网络因其"专用""私有"的特性,往往被赋予了较高的默认信任度。在安全架构设计中,面向公网的边界会部署严格的防火墙、入侵检测、访问控制,但对于专网内部的横向通信,很多企业的管控相对宽松。
波兰热电厂事件证明,这种信任假设可能带来严重后果。
3.2 攻击路径还原:一条隐藏在"可信网络"中的入侵通道
调查最终还原的完整攻击链是这样的:
第一步:控制风电场变电站防火墙
攻击者首先攻陷了一座风电场变电站的防火墙设备。这一初始入侵的具体方式报告中没详细披露,但这为后续横向移动奠定了基础。
第二步:进入私有蜂窝网络
通过已失陷的防火墙,攻击者进一步访问了连接到私有蜂窝网络的一台蜂窝路由器。这台路由器本身也存在安全配置缺陷,使得攻击者能够利用它作为进入专网的跳板。
第三步:在专网内部进行横向移动
一旦进入私有蜂窝网络内部,攻击者发现了一个关键漏洞:处于同一私有蜂窝网络中的设备,可以相互自由通信,没有有效的访问控制和网络隔离。
这意味着,理论上,网络中任何一台设备都可以主动连接其他设备。
第四步:发现并攻陷热电厂控制器
在网络的另一端,一台位于热电联产厂、负责运行蒸汽轮机和水处理系统的西门子控制器,恰好也连接在同一个私有蜂窝网络上。
更严重的是,这台控制器仍然使用出厂默认登录凭据。
于是,一条完整的攻击路径被连接起来:风电场变电站 → 已失陷防火墙 → 蜂窝路由器 → 私有蜂窝数据网络 → 热电厂控制器 → 工业控制系统。
从业务关系来看,风电场和这家热电联产厂之间并不存在直接联系。它们可能归属不同运营主体,承担不同功能,位于不同地理位置。
但在网络层面,它们却是"邻居"。
3.3 中国企业面临的相似风险场景
这条攻击路径对中国关键基础设施运营者有直接的参考意义。
在电力行业,配电自动化系统、分布式光伏监控、充电桩管理平台可能共享同一张电力无线专网或 5G 切片网络。
在石油石化行业,管道监控、加油站管理、储罐监测可能通过同一套工业互联网平台或专线网络进行数据回传。
在市政公用领域,水厂、泵站、污水处理厂可能接入同一张城市物联感知网络。
如果这些网络内部缺乏足够的访问控制、身份认证和横向隔离,那么一旦攻击者通过某一个边缘节点进入网络,就可能获得远超单一站点范围的横向移动能力。
一个典型的风险场景是:攻击者通过钓鱼邮件攻陷某光伏电站运维人员的笔记本电脑;该笔记本通过 VPN 或远程桌面连接到光伏电站的监控系统;监控系统所在网络通过电力专网与区域多个站点互联;攻击者利用专网内部缺乏隔离的特点,从光伏站点横向移动到变电站、甚至调度中心;最终进入工业控制网络,对实际生产设备进行操控。
在这个链条中,真正的薄弱环节不是某一个单点的防护强度,而是整个网络架构对"专网内部流量"的信任假设。
4、攻击行为特征:长达 11 天的侦察与精心策划的破坏
4.1 潜伏与侦察:深入了解目标环境
这次攻击的一个重要特征是,攻击者获得初步访问权限后,并没有立即发动破坏。
根据 CERT Polska 的调查,攻击者在发动最终攻击之前,在目标环境中进行了长达 11 天的侦察活动。
这段时间里,攻击者在干什么?探测工业设备,扫描网络中存在哪些工控设备、具体型号、运行状态;尝试访问关键系统,使用不同凭据尝试登录工厂防火墙、网关设备;连接工业控制器,在圣诞节当天连接工业控制器,测试访问权限;确认攻击目标,摸排哪些设备承担关键控制功能,破坏后会产生什么影响。
这种行为模式与传统的机会主义攻击完全不同。攻击者展现出的是典型的 APT 特征:有明确的战略目标,愿意投入时间进行环境侦察,根据实际情况调整攻击方案,选择能够产生最大物理影响的目标。
对工业控制系统来说,这种侦察阶段尤其关键。工控环境与 IT 环境的根本区别在于,攻击者不仅需要"进入网络",还需要理解:哪个 PLC 控制着生产线主设备?哪个 SCADA 系统负责工艺参数调节?破坏哪个控制器会导致安全联锁失效?修改哪些参数会引发设备损坏或安全事故?
没有这些知识,攻击者即使获得了系统访问权限,也未必能够实现其战略意图。
波兰热电厂事件中,攻击者最终选择的目标非常明确——负责运行蒸汽轮机和水处理系统的西门子控制器。这显然不是随机选择,而是经过仔细评估后的战术决策。
4.2 破坏行动:禁用控制器并锁定操作权限
12 月 29 日黎明前,攻击进入破坏阶段。
攻击者禁用了负责蒸汽轮机和水处理系统的控制器,导致相关生产流程中断。
但攻击没有止步于此。攻击者随后修改了控制器的登录密码,将工厂操作人员锁在设备之外。
这一操作的恶意性非常明确:攻击者不仅要制造故障,还要阻止现场人员快速恢复系统。
在工业生产环境中,当关键设备出现异常时,第一反应通常是:立即登录控制器查看状态;尝试手动恢复设备运行;如无法恢复,切换到备用系统或应急预案。
但如果操作人员发现自己无法登录控制器,原有密码全部失效,整个应急响应流程就会被打乱。现场团队必须:确认是否是密码输入错误;联系设备供应商寻求技术支持;尝试通过硬件方式重置设备;重新配置设备参数并恢复生产。
这些额外步骤,每一项都会延长恢复时间。
4.3 扩大影响:破坏网络设备以拖慢恢复进程
攻击者随后将破坏范围扩展到网络层面。
根据调查,攻击者利用自动化脚本批量擦除网络设备配置,并将设备 IP 地址修改为无法访问的值。
这一操作产生的效果极其恶劣:现场人员无法通过原有网络管理工具访问设备;网络拓扑关系被破坏,无法快速定位问题设备;即使恢复了控制器,也可能因网络通信中断无法正常运行;运维团队必须逐台设备进行物理连接和手动恢复。
换句话说,攻击者不仅在制造"故障",更在主动增加"恢复难度"。
这对关键基础设施攻击尤其值得警惕。在普通 IT 环境中,网络攻击的后果通常通过数据泄露量、业务系统不可用时长等指标衡量。但在关键基础设施领域,特别是能源、供水、供热等直接关系民生的行业,"恢复需要多长时间"本身就是一个至关重要的安全变量。
如果一家承担 5 万居民供暖任务的热电厂在严寒天气下长时间无法恢复,网络安全事件就会迅速演变为公共安全事件。
这次事件最终没发展到这一程度,是因为工厂人员在攻击发生约两小时后就开始了系统恢复,并在相对短的时间内将影响控制住。
但从攻击者展现的能力来看,风险已经十分明确:他们不仅能够进入工业控制环境,操作实际承担生产功能的控制器,还试图通过系统性破坏网络配置来延长恢复时间、扩大物理影响。
5、证据销毁:一场差点成功的"完美犯罪"
5.1 攻击链的最后阶段:清理痕迹
在实施破坏后,攻击者并没有简单离开,而是开始了系统性的证据销毁行动。
攻击者沿着此前进入热电厂的整条路径进行"清理":破坏网关设备,作为进入工厂网络关键节点的设备遭到严重破坏,已经无法修复;重置防火墙和路由器,相关网络设备被恢复出厂设置,日志和配置信息被清除;擦除操作记录,攻击过程中的连接记录、命令执行日志被系统性删除。
从事件响应和数字取证角度看,这会直接增加事后调查难度。
如果日志、设备配置、网络流量记录等关键证据全部被清除,即使防守方确认"这里发生过网络攻击",也未必能够回答最重要的问题:攻击者从哪里进入?在网络中停留了多长时间?访问过哪些系统和设备?是否在其他设备中植入了后门?还有没有其他设施受到影响?
5.2 意外保留的证据:旧版本软件成为破案关键
这次调查最终能够还原完整攻击路径,在某种程度上带有偶然性。
攻击路径中的一台蜂窝路由器运行的是较旧版本的固件。恰恰是这套旧软件,在设备执行恢复出厂设置操作后,由于软件缺陷,仍然保留了部分事件日志。
正是这些没有被彻底清除的日志,成为 CERT Polska 重建攻击过程的关键线索。
如果这部分记录也消失了,这次攻击是否还能被完整识别和深度调查,将成为一个未知数。
6、深层问题:"私有网络"不等于"可信网络"
6.1 传统安全架构的信任假设
在传统工业网络安全设计中,"边界防护 + 内部信任"是一种非常常见的架构思路:互联网边界部署防火墙、IDS/IPS、WAF 等安全设备,严格控制南北向流量;办公网与生产网隔离,通过物理隔离或逻辑隔离,防止办公网威胁蔓延到生产网;专网内部相对开放,对于电力专网、工业专网等"私有"网络,往往采用相对宽松的访问控制策略。
这种设计的底层假设是:专网是封闭的,攻击者无法从互联网直接进入;专网是专用的,只有授权设备才能接入;专网是可信的,接入设备不会主动攻击其他设备。
波兰热电厂事件证明,这些假设可能存在严重缺陷。
6.2 CERT Polska 发现的普遍性配置错误
CERT Polska 在调查中发现,当时波兰存在一种较为常见的错误配置:处于同一私有蜂窝网络中的设备,可以相互自由通信,没有任何访问控制限制。
这意味着:网络中的设备 A 可以主动连接设备 B、C、D……;无需额外认证,无需白名单授权;攻击者一旦控制任何一个节点,就可以向其他所有节点发起连接。
CERT Polska 进一步警告,这种错误配置不仅在波兰普遍存在,据信在其他国家也广泛存在。
对中国企业来说,类似风险同样值得警惕:在电力行业,230MHz 电力无线专网、eLTE 配电专网中,是否所有接入设备都可以相互访问?一个光伏电站的监控终端,是否能够主动连接变电站的保护装置?在石油石化行业,工业互联网平台中,是否所有上云设备都在同一个网络平面?一个加油站的管理终端,是否能够访问炼化装置的 DCS 系统?在智慧城市领域,城市物联感知网中,是否所有传感器和执行器都可以互相通信?一个智能路灯控制器,是否能够访问水务系统的 PLC?
如果答案是"可以",那么这张"专网"实际上已经将原本应该独立的多个风险域连接成了一个整体。
7、最危险的盲区:将"无法解释的故障"归类为"运维问题"
7.1 工业场景中的归因困境
波兰热电厂事件最值得警惕的一点,不是攻击技术有多高超,而是它差点被归类为"承包商操作失误"。
这暴露了关键基础设施安全体系中一个长期存在的盲区:异常事件的归因困境。
当一台 PLC 突然离线时,可能的原因包括:设备硬件故障、网络通信中断、电源供应异常、软件 Bug 导致死机、人员误操作、网络攻击导致的恶意禁用。
当一套 SCADA 系统出现参数异常时,可能的原因包括:传感器故障导致数据错误、工艺条件变化引发参数波动、操作员误修改配置、软件升级引入新 Bug、攻击者恶意篡改参数。
在实际运营中,运维团队面对异常时,首要任务是恢复生产,而非展开安全调查。
如果系统很快恢复,用户侧没有明显影响,那么将事件定性为"设备问题"或"人为失误",然后归档,是一个非常自然的选择。
问题在于,攻击者完全可以利用这种心理,将攻击伪装成普通故障。
7.2 CERT Polska 的警告:报告"无法解释的异常"
针对这一问题,CERT Polska 在报告中提出了一个重要观点:不仅应该报告已经确认的网络安全事件,也应该报告无法解释的故障和运行中断。
这一建议与欧盟 NIS2 指令所设定的相对有限的报告要求形成了鲜明对照。
NIS2 指令要求关键基础设施运营者报告"重大网络安全事件",但如何定义"重大"?如何确认是"网络安全事件"而非"设备故障"?
如果等到完全确认"这是一次网络攻击"之后才报告,企业可能陷入一个逻辑循环:没有深入调查,就无法确认是否是攻击;没有确认是攻击,就不会启动正式报告和深入调查;最终,攻击被隐藏在普通设备故障、生产异常或维护事故之中。
CERT Polska 的建议实际上是在打破这个循环:当出现无法合理解释的异常时,应将其作为潜在安全事件处理。
结语:从"故障"到"攻击"的认知转变
波兰热电厂事件最深刻的启示,或许不在于某个具体的技术漏洞,而在于它揭示了一个认知盲区:在关键基础设施领域,攻击与故障之间的界限,远比我们想象的模糊。
一台控制器突然离线,可能是设备老化,也可能是攻击者主动禁用。一次维护期间的异常停机,可能是操作失误,也可能是精心策划的破坏行动。一个网络设备的配置变化,可能是自动升级,也可能是攻击者在清理痕迹。
当我们习惯性地将这些异常归因为"运维问题"时,真正的网络攻击就可能从安全视野中消失。

对中国关键基础设施运营者来说,波兰热电厂事件提供了三个核心教训:
第一,重新审视"专网"的安全假设。 不要因为网络被标记为"私有""专用",就降低安全防护标准。攻击者不会因为这是"专网"就停止攻击,反而可能将其视为横向移动的高速公路。
第二,建立"异常即可疑"的安全文化。 不要急于用"故障"来解释所有问题,对于无法充分解释的异常,应保持警惕,从安全角度进行审查,保留证据以供后续分析。
第三,实施纵深防御。 单一的边界防护无法应对已经进入内网的攻击者。必须在网络架构、身份认证、访问控制、安全监测、日志审计、应急响应等多个层面建立防护能力,确保即使某一层被突破,其他层仍能发挥作用。
波兰这座热电厂最终没有让 5 万居民在严寒中失去供暖。但从攻击者展现的能力来看——跨设施横向移动、长时间潜伏侦察、禁用关键控制器、主动延缓恢复、系统性销毁证据——他们距离制造严重物理后果,已经非常接近。
在网络空间与物理空间深度融合的今天,关键基础设施安全已不再是纯粹的技术问题,而是关系国家安全、经济运行和社会稳定的战略问题。从波兰的教训中学习,在中国的实践中落实,这是每一个关键基础设施运营者的责任。类似的工控安全事件复盘与纵深防御经验,在云栈社区的安全与运维板块中也常有讨论,值得持续关注。