ЕС и Британия обвинили российских хакеров в атаке на энергосистему Польши: санкции и последствия для критической инфраструктуры

ЕС и Британия обвинили российских хакеров в атаке на энергосистему Польши: 13 июля 2026 года Евросоюз и Великобритания официально возложили ответственность за декабрьскую кибератаку на польскую электросеть на российскую ФСБ и одновременно ввели первый совместный киберсанкционный пакет. Брюссель внёс в списки девять человек и четыре организации, Лондон добавил 24 имени. Британский МИД (FCDO) назвал атаку, проведённую подразделением ФСБ «Центр 16», «очередным примером безответственных попыток российского государства сеять хаос по всей Европе».
Деталь, из-за которой этот случай выделяют отдельно: деструктивную атаку на энергетику страны ЕС и НАТО впервые приписывают ФСБ, а не военной разведке ГРУ. Раньше «Центр 16» связывали со шпионажем. Теперь ему приписывают попытку саботажа, которая могла оставить полмиллиона человек без отопления в разгар зимы.
Атака на энергосистему Польши: удар по 30+ ветряным фермам и ТЭЦ
В ночь на 29 декабря 2025 года Польша пережила скоординированную деструктивную атаку на электросеть. Целью стали распределённые энергоресурсы: более 30 ветровых ферм, солнечные установки и одна крупная теплоэлектроцентраль, снабжающая теплом почти полмиллиона жителей. Погода стояла суровая, и сценарий для срыва отопления выглядел почти идеально спланированным.
Как готовили удар
Разведку вели заранее. За месяцы до удара в корпоративной сети крупной ТЭЦ начали появляться незнакомые логины. Следователи проследили активность вплоть до марта 2025 года: злоумышленники снимали скриншоты промышленных систем, собирали списки процессов и учётные данные по сетям.
Вектор проникновения
Точкой входа стали уязвимые устройства FortiGate. Атакующие использовали открытые межсетевые экраны и VPN без многофакторной аутентификации, дефолтные и слабые пароли на оборудовании (устройства Hitachi RTU, контроллеры Mikronika), плюс дырявую сегментацию сети. Классическая связка проблем, о которой предупреждают годами. И она сработала.
Полмиллиона без тепла: почему блэкаута всё-таки не случилось
«Эта безрассудная атака провалилась, но могла лишить электричества 500 000 граждан в разгар зимы», заявил британский МИД. Перебоев в подаче электричества и тепла не произошло. Помогли инерция угольной генерации и частичная блокировка вредоносной активности системой EDR в среде ТЭЦ.
Но без потерь не обошлось. Атакующие залили повреждённую прошивку в устройства Hitachi RTU, что вызвало циклы перезагрузки и повреждения, неустранимые в полевых условиях. Итог: устойчивая потеря удалённого мониторинга и управления частью оборудования. Саботаж физически задел «железо», даже когда свет и тепло уцелели.
DynoWiper: вредонос без выкупа, только разрушение
Словацкая компания ESET обнаружила новый вайпер, названный DynoWiper, применённый против энергокомпании в Польше. Это Windows-вайпер, который повреждает и удаляет файлы, перезаписывая их случайными данными. Без командного сервера, без закрепления в системе, без обфускации: задача не украсть и не вымогать, а стереть.
Рядом фигурирует и LazyWiper, PowerShell-скрипт, частично перезаписывающий файлы. По оценке исследователей ESET, он частично сгенерирован с помощью ИИ-инструментов. Деталь мелкая, но показательная: автоматизация доходит и до вредоносного кода.
ФСБ или ГРУ: спор об атрибуции меняет правила игры
То, какое именно российское ведомство стоит за атакой на энергосистему Польши, зависит от того, кто проводит атрибуцию. И эта неоднозначность усложняет реакцию правительств.
- CERT Polska приписала атаку кластеру Static Tundra (он же Berserk Bear, Dragonfly, Ghost Blizzard, Energetic Bear, Havex), связанному с «Центром 16» ФСБ.
- ESET со средней уверенностью отнесла её к группе Sandworm (APT44, Voodoo Bear), а власти США указывают на подразделение 74455 ГРУ.
Sandworm традиционно считают «шумной» группой, ориентированной на саботаж. Связанный с ФСБ кластер, наоборот, был тихим и заточенным под шпионаж. Польский случай показывает, что граница между разведкой и разрушением начинает стираться. «Это первая публично описанная деструктивная активность, приписанная этому кластеру», признала CERT Polska.
Первый совместный киберсанкционный пакет ЕС и Британии
Союзники обвинили «Центр 16», подразделение радиоэлектронной разведки ФСБ, в попытках киберсаботажа против энергетического сектора и водоочистных объектов Польши. По данным ЕС, более широкая кампания включала «проникновение в правительственные сети и саботаж критической инфраструктуры» с целями во Франции, Германии, Польше, на Кипре, в Нидерландах, Австрии, Словакии, Румынии и Финляндии.
Под заморозку активов и визовые запреты попали офицеры ГРУ, предполагаемые «киберпреступники», работающие вместе с государством, и хактивисты, в том числе участники прокремлёвского ресурса Rybar. Среди целей значится и группа, взявшая на себя ответственность за дестабилизирующие действия против Олимпиады в Париже 2024 года.
Санкции против операторов Lumma Stealer
Отдельным блоком идут санкции против трёх человек, которых называют операторами инфостилера Lumma Stealer, одного из основных семейств вредоносного ПО для кражи данных. По данным британского Национального агентства по борьбе с преступностью, только в Великобритании за полгода выявили не менее 2100 заражённых жертв. Лондон подтвердил, что российское государство использовало Lumma Stealer для сбора украденных учётных данных и операций кибершпионажа против глобальных целей.
Эти 24 санкции добавляются к более чем 3400 лицам и организациям, ранее внесённым в списки за поддержку военных действий России.
Дипломатия и технический контекст
ЕС и несколько стран-членов вызвали российских дипломатических представителей для протеста. Глава МИД Франции Жан-Ноэль Барро заявил, что в ближайшие дни вызовет российского посла, и обвинил российские спецслужбы в кибератаках для шпионажа и саботажа примерно в десяти европейских странах. Французский Центр координации киберкризисов (C4) детально описал операции «Центра 16», указал на 11 центров перехвата по всей России и назвал две компании, AO AST и NPP Gamma, якобы поддерживавшие наступательные операции.
Кремль обвинения отвергает. Путин в прошлом месяце назвал европейские претензии по поводу саботажа и кибератак необоснованными.
Инциденты продолжаются: недавно Польша заблокировала кибератаку на ИТ-инфраструктуру Национального центра ядерных исследований (NCBJ), ведущего ядерного НИИ страны. В ответ правительство спешно дорабатывает Закон о национальной системе кибербезопасности, польскую реализацию директивы NIS2, с жёсткими требованиями к управлению рисками, безопасности IT и OT и реагированию на инциденты.
Защита критической инфраструктуры: что отключить прямо сейчас
Совместный бюллетень NCSC и NSA называет самыми уязвимыми перед атаками «Центра 16» отрасли связи, оборонно-промышленную базу, энергетику, финансы, госсектор (особенно на уровне муниципалитетов) и здравоохранение. Главная рекомендуемая мера: отключить SNMPv1 и SNMPv2, перейдя на SNMPv3 с режимом authPriv (сильная аутентификация и шифрование), и отключить Cisco Smart Install на всех устройствах.
Из разбора самой атаки вытекают ещё три очевидных пункта:
- включить многофакторную аутентификацию на всех межсетевых экранах и VPN;
- сменить дефолтные пароли на промышленном оборудовании;
- разделить корпоративную и технологическую (OT) сети.
Именно на этих трёх слабостях и держался весь взлом энергосистемы Польши.
Что это значит для пользователей в России и СНГ
Атаки на критическую инфраструктуру и массовые кампании по краже учётных данных вроде Lumma Stealer бьют по обычным людям через утечку паролей и перехват сессий. Базовая гигиена работает независимо от геополитики: уникальные пароли, менеджер паролей, двухфакторная аутентификация, шифрование трафика в недоверенных сетях. Если вам важен приватный и стабильный доступ, зашифрованный канал через Sigma закрывает часть рисков перехвата данных в открытых сетях.
Источники
The Register, ЕС и Британия официально приписали атаку на энергосеть Польши России




Пока нет комментариев. Будьте первым!