Czy gdy zanika prąd, zadajesz sobie pytanie „a może to kolejny cyberatak”? Pewnie jak większość zrzucasz to na awarię w elektrowni albo wybite korki. Jednak doświadczenie ostatnich lat w cyberprzestrzeni pokazuje, że za dewastującym atakiem na infrastrukturę może stać jeden złośliwy mail. Nieuważny pracownik otwiera załącznik uruchamiając skrypt, który miesiącami ukryty w systemie atakuje w najbardziej dogodnym momencie. W taki sposób grupy APT zatrzęsły europejską energetyką.
Robak piaskowy i energiczny niedźwiedź w cyberprzestrzeni
Skrótem APT (Advanced Persistent Threat) określa się w cyberbezpieczeństwie przeciwnika posiadającego kompetencje i zasoby potrzebne do prowadzenia ukierunkowanej operacji przez dłuższy czas. Nie oznacza to wyłącznie stosowania najbardziej zaawansowanych narzędzi. Grupy APT wykorzystują również phishing, znane podatności i przejęte konta, aby utrzymywać dostęp, zbierać informacje, a niekiedy przygotować działania destrukcyjne.
Jednym z najważniejszych przykładów jest Sandworm (APT44), grupa związana z rosyjskim wywiadem wojskowym GRU. Przypisuje się jej m.in. operację przeciwko ukraińskiej energetyce w 2015 r., która doprowadziła do przerw w dostawie energii elektrycznej.
Drugą istotną grupą jest Static Tundra, wiązana przez FBI z Centrum 16 rosyjskiej FSB
i opisywaną również w kontekście nazw Energetic Bear, Berserk Bear oraz Dragonfly. CERT Polska ustalił, że infrastruktura wykorzystana podczas ataków na polski sektor energetyczny w grudniu 2025 r. w znacznym stopniu pokrywała się z infrastrukturą Static Tundra. Nie przesądza to jednak o jednoznacznym przypisaniu całej operacji.
Dwa ataki, dziesięć lat różnicy
23 grudnia 2015 roku trzy ukraińskie przedsiębiorstwa energetyczne padły ofiarą skoordynowanego cyberataku. W ciągu niespełna 30 minut zakłócono pracę kilku regionalnych centrów dystrybucji, pozbawiając energii około 225 tys. odbiorców na okres od jednej do sześciu godzin. Był to pierwszy publicznie opisany przypadek, w którym cyberatak doprowadził do przerwy w dostawach energii elektrycznej.
Operację poprzedziło co najmniej kilka miesięcy rozpoznania. Napastnicy wykorzystali wiadomości spearphishingowe, złośliwe oprogramowanie BlackEnergy i przejęte dane uwierzytelniające, a następnie uzyskali dostęp do systemów sterowania. Użyty w końcowej fazie KillDisk usuwał dane i uniemożliwiał uruchomienie części urządzeń, utrudniając przywrócenie infrastruktury do działania. Atak nie był więc skutkiem działania jednego programu, lecz zaplanowaną operacją łączącą infiltrację systemów IT z ingerencją w środowisko przemysłowe. Amerykańskie instytucje przypisały ją później grupie Sandworm, powiązanej z rosyjskim wywiadem wojskowym.
Niemal dokładnie dziesięć lat później podobny scenariusz rozegrał się w Polsce. 29 grudnia 2025 roku skoordynowane ataki objęły co najmniej 30 farm wiatrowych i fotowoltaicznych, przedsiębiorstwo produkcyjne oraz elektrociepłownię dostarczającą ciepło prawie pół milionowi osób. Ich celem było zniszczenie danych, konfiguracji i urządzeń przemysłowych.
Napastnicy wykorzystali m.in. niezabezpieczony dostęp zdalny, domyślne hasła oraz malware. Ataki zakłóciły komunikację z częścią obiektów, ale nie doprowadziły do przerw w produkcji energii ani dostawach ciepła. CERT Polska ustalił, że użyta infrastruktura w znacznym stopniu pokrywała się z infrastrukturą Static Tundra.
Podsumowanie
Oba przypadki pokazują, że bezpieczeństwo systemów energetycznych nie jest już wyłącznie problemem działów IT. Skutki wielomiesięcznej infiltracji mogą dotknąć setek tysięcy odbiorców i ograniczyć zdolność państwa do działania w kryzysie. Odporność oznacza więc nie tylko zapobieganie atakom, ale również ich szybkie wykrywanie, powstrzymywanie i przywracanie infrastruktury do pracy. Cyberprzestrzeń nie zastępuje tradycyjnego pola walki, lecz może je wyprzedzać – zanim konflikt stanie się widoczny, jego cyfrowa faza może trwać już od wielu miesięcy.
Bibliografia:
R.S. Ross, Managing Information Security Risk: Organization, Mission, and Information System View, NIST Special Publication 800-39, National Institute of Standards and Technology, Gaithersburg 2011
Cybersecurity and Infrastructure Security Agency, Cyber-Attack Against Ukrainian Critical Infrastructure, ICS Alert IR-ALERT-H-16-056-01, 25 lutego 2016, aktualizacja 20 lipca 2021
Cybersecurity and Infrastructure Security Agency, Russian State-Sponsored and Criminal Cyber Threats to Critical Infrastructure, Cybersecurity Advisory AA22-110A, 20 kwietnia 2022, aktualizacja 9 maja 2022
Federal Bureau of Investigation, Internet Crime Complaint Center, Russian Government Cyber Actors Targeting Networking Devices, Critical Infrastructure, komunikat I-082025-PSA, 20 sierpnia 2025
CERT Polska, Raport z incydentu w sektorze energii 29.12, NASK – Państwowy Instytut Badawczy, 30 stycznia 2026