RISI

← Zurück zur Datenbank

Polnischer ABW-Bericht bestätigt ICS-Verstöße in fünf Wasseraufbereitungsanlagen

Jahr des Vorfalls
2025
Zuverlässigkeit
Confirmed
Land
Poland
Branche
Water and Wastewater Systems
Angriffsart
Targeted Attack

Beschreibung

Im Jahr 2025 drangen Angreifer in die Systeme von mindestens fünf polnischen Wasseraufbereitungsstationen ein, indem sie sich in Verwaltungsschnittstellen einloggten, die über das öffentliche Internet erreichbar und durch schwache Passwortpraktiken geschützt waren. Die polnische Agentur für innere Sicherheit (ABW) hat die Vorfälle in ihrem am 6. Mai 2026 veröffentlichten Bericht über ausgewählte Aktivitäten 2024–2025 offengelegt. In dem Bericht wurden Szczytno, Jabłonna Lacka, Małdyty, Tolkmicko und Sierakowo als betroffene Einrichtungen genannt und festgestellt, dass Angreifer in einigen Fällen industrielle Kontrollsysteme erreichten und Geräteparameter ändern konnten. Die Berichterstattung von CyberDefence24 bietet detaillierte Informationen zu den Einrichtungen, die mehreren der öffentlichen Ansprüche zugrunde liegen. In Szczytno veröffentlichte eine prorussische Gruppe im Mai 2025 Aufnahmen vom Zugang zu einer Kontrollumgebung für Wasserwerke; CSIRT NASK hatte auch vor Problemen mit der Wasserversorgung in der Stadt gewarnt, obwohl die öffentliche Berichterstattung diese Probleme nicht eindeutig dem Cybervorfall zuordnete. Bei Jabłonna Lacka im September 2025 wurde in der Berichterstattung und der Expertenprüfung von Videobeweisen eine Administratorsitzung beschrieben, in der der Angreifer Alarm-, Pumpen- und Filtereinstellungen änderte. Industrial Cyber ​​meldete während der beobachteten Sitzung Tankfüllstandsänderungen von 11 cm und 9 cm. ABW beschrieb auch einen Angriff auf ein namentlich nicht genanntes polnisches Stadtwassersystem im August 2025, der die Wasserversorgung hätte unterbrechen können, aber vor öffentlichen Störungen gestoppt wurde. Bei den Vorfällen handelte es sich nicht um veröffentlichte Malware, CVEs oder Protokollausnutzung. Die öffentlichen Aufzeichnungen beschreiben den Missbrauch von Anmeldeinformationen gegen exponierte Management-Panels und HMIs, gefolgt von direkten Änderungen über bestehende Kontrollschnittstellen. ABW ordnete die Vorfälle in ein breiteres Bedrohungsumfeld für den Zeitraum 2024–2025 ein, das verstärkte ausländische Geheimdienstaktivitäten, insbesondere russische Dienste, beinhaltet. Sekundäre Berichte brachten einige Aktivitäten im Wassersektor mit pro-russischen Hacktivisten in Verbindung, ABW ordnete die fünf Verstöße gegen Wasseranlagen jedoch nicht öffentlich einer bestimmten Gruppe oder einem bestimmten Land zu.

Auswirkung

In mehreren polnischen Anlagen kam es zu bestätigten Zugriffen auf Kontrollumgebungen für die Wasseraufbereitung und zur aktiven Parametermanipulation. Keine überprüfte öffentliche Quelle bestätigte einen Endbenutzerausfall, der durch die genannten Cybervorfälle verursacht wurde. ABW beschrieb ein direktes Risiko für die Betriebskontinuität und die öffentliche Wasserversorgung und meldete einen separaten Beinaheunfall im August 2025, bei dem Angreifer möglicherweise zum Verlust der Wasserversorgung einer namentlich nicht genannten Stadt geführt haben könnten. Finanzielle Auswirkungen und Zeitpläne für die Wiederherstellung wurden nicht öffentlich bekannt gegeben.

Quellen