Kompromi di seluruh sistem peradilan — bug lain memungkinkan peneliti mendapatkan akses ke situs web yang mencakup sekitar dua pertiga sistem peradilan Polandia, atau sekitar 245 pengadilan .
Bug yang 'sangat mudah dieksploitasi' — beberapa celah digambarkan "sangat mudah dieksploitasi" tetapi tidak dianggap serius oleh vendor, yang mengabaikan laporan bug sebagai sekadar "ketidaknyamanan kecil" .
Kruczek dan Szczurowski menunjukkan tiga kegagalan yang saling terkait yang memungkinkan risiko ini:
Perangkat lunak akhir masa pakai (end-of-life) yang tidak didukung — Pad CMS dan platform lain yang tidak ditambal terus berjalan di layanan publik penting meskipun dukungan vendor sudah berakhir .
Tidak ada bug bounty atau saluran pelaporan terstruktur — tidak adanya program bug bounty resmi dan cara aman untuk melaporkan celah keamanan membuat peneliti dan peretas etis tidak memiliki jalur yang jelas untuk mengungkapkan masalah .
Laporan bug yang diabaikan — ketika peneliti melaporkan temuan langsung ke vendor, laporan mereka sering diabaikan atau dianggap sebagai ketidaknyamanan kecil, bukan risiko keamanan kritis .
Penelitian ini dipresentasikan di tengah meningkatnya serangan siber yang diduga disponsori negara Rusia terhadap infrastruktur kritis Polandia. Pola yang ditemukan Kruczek dan Szczurowski di infrastruktur web publik adalah kelemahan yang sama yang sedang dipersenjatai secara aktif:
Serangan terkoordinasi menargetkan infrastruktur energi Polandia, termasuk 30 instalasi tenaga angin dan surya serta satu pembangkit listrik tenaga uap dan panas (CHP) skala besar. Serangan ini diatribusikan kepada grup APT Sandworm yang didukung negara Rusia dan menggunakan malware penghapus (wiper). Ini adalah serangan siber pertama di sektor energi Polandia dengan tujuan murni destruktif .
Sebuah serangan paralel yang sebelumnya tidak diungkapkan menghantam pabrik CHP yang lebih kecil yang melayani 50.000 penduduk. Penyerang menggunakan teknik pivot APN pribadi yang baru (penggunaan vektor ini pertama kali tercatat dalam serangan dunia nyata), mengakses WAGO PLC yang hanya dilindungi oleh kredensial admin default, dan mematikan turbin uap serta sistem pengolahan air. Mereka kemudian menyabotase perangkat jaringan dan menghancurkan log untuk mempersulit pemulihan .
Peretas membobol setidaknya lima instalasi pengolahan air di Polandia pada tahun 2025, mendapatkan akses ke sistem kontrol industri (ICS) yang mengatur pompa, filter, dan dosis bahan kimia. Penyerang mengubah parameter operasional dan menyebarkan rekaman di media sosial .
Vektor serangan, dalam setiap kasus, sangat sederhana: kata sandi default dan sistem kontrol yang terhubung langsung ke internet . Badan Keamanan Dalam Negeri Polandia (ABW) secara resmi menuntut dua warga negara Rusia atas kampanye 17 serangan siber yang menargetkan infrastruktur kritis, termasuk tujuh instalasi pengolahan air dan air limbah
.
Temuan Kruczek dan Szczurowski menunjukkan bahwa pola keamanan lemah yang sama — perangkat lunak akhir masa pakai, tidak ada mekanisme pelaporan, dan laporan bug yang diabaikan — yang membuat infrastruktur web publik Polandia terekspos juga merupakan cerminan dari kerentanan yang secara aktif dieksploitasi dalam serangan yang diduga dilakukan Rusia terhadap sektor energi dan air Polandia. Kredensial default yang lemah, sistem tanpa patch, dan jaringan tanpa segmentasi adalah vektor serangan langsung, baik dalam celah infrastruktur web maupun serangan destruktif tingkat OT pada pembangkit listrik dan instalasi pengolahan air.