حملات سایبری هماهنگ به زیرساختهای انرژی لهستان
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، طبق گزارش تیم واکنش اضطراری رایانهای لهستان (CERT Polska)، در تاریخ ۲۹ دسامبر ۲۰۲۵ لهستان هدف مجموعهای از حملات سایبری هماهنگ قرار گرفت که بیش از ۳۰ مزرعه بادی و خورشیدی، یک شرکت تولیدی و یک نیروگاه بزرگ تولید همزمان برق و حرارت (CHP) را دربر گرفت؛ نیروگاهی که گرمایش نزدیک به ۵۰۰ هزار نفر را تأمین میکند.
هدف اصلی این حملات، خرابکاری و ایجاد اختلال در شرایط سرمای شدید زمستانی بود.
با این حال، حملات صرفاً ارتباطات و سامانههای کنترلی را مختل کردند و تولید برق و تأمین حرارت بدون وقفه ادامه یافت.
این حملات هم سامانههای فناوری اطلاعات (IT) و هم تجهیزات عملیاتی صنعتی (OT) را هدف قرار دادند؛ موضوعی که بهعنوان یک تشدید کمسابقه و جدی ارزیابی شده است.
مهاجمان با نفوذ به پستهای اتصال نیروگاههای بادی و خورشیدی به شبکه سراسری، تجهیزاتی مانند کنترلرها، HMI ها، رلههای حفاظتی و تجهیزات شبکه را هدف گرفتند.
دسترسی اولیه عمدتاً از طریق تجهیزات فورتیگیت (FortiGate) در معرض اینترنت و فاقد احراز هویت چندعاملی انجام شد و استفاده مجدد از گذرواژهها به گسترش حمله کمک کرد.
پس از شناسایی شبکه داخلی، مهاجمان اقدام به تخریب سیستمها کردند؛ از جمله دستکاری فیرمور (firmware)، حذف فایلها و استقرار بدافزارهای پاککننده داده (wiper).
بدافزار داینووایپر (DynoWiper) در سیستمهای ویندوزی و اسکریپت لیزی وایپر (LazyWiper) برای تخریب فایلها استفاده شد.
این بدافزارها صرفاً مخرب بودند و هیچگونه درخواست باج نداشتند.
ارتباط از راه دور با اپراتور شبکه قطع شد، اما تولید برق ادامه یافت.
تیم واکنش اضطراری رایانهای لهستان، زیرساخت حمله را به خوشه تهدیدی موسوم به استاتیک تاندرا (Static Tundra) نسبت میدهد که با نامهای خرس برسرک (Berserk Bear)، گوست بلیزارد (Ghost Blizzard) و دراگون فلای (Dragonfly) نیز شناخته میشود و به نهادهای اطلاعاتی روسیه ارتباط داده میشود.
با این حال، برخی گزارشها با اطمینان متوسط، گروه سندوورم (Sandworm) را عامل احتمالی میدانند.
این رویداد بهعنوان نخستین فعالیت مخرب علنی منتسب به استاتیک تاندرا توصیف شده است.