Компрометация судебной системы — другая уязвимость позволила исследователям получить доступ к системам, обслуживающим примерно две трети судебной системы Польши, или около 245 судов .
Повсеместные легкодоступные баги — некоторые ошибки были описаны как «невероятно простые для эксплуатации», однако разработчики не восприняли их всерьез, отвергая отчеты как «незначительные неудобства» .
Кручек и Щуровски указали на три взаимосвязанные проблемы, которые сделали возможными эти риски:
Устаревшее и неподдерживаемое ПО — CMS Pad и другие необновляемые платформы продолжали использоваться в критически важных государственных сервисах даже после прекращения поддержки разработчиками .
Отсутствие программ bug bounty и официальных каналов для отчетов — из-за отсутствия официальных программ вознаграждения за найденные уязвимости и безопасных способов сообщения о них у исследователей и этичных хакеров не было четкого пути для раскрытия информации .
Игнорирование отчетов об ошибках — когда исследователи все же напрямую сообщали о проблемах разработчикам, их сообщения часто отвергались или описывались как мелкие неудобства, а не как критические риски .
Это исследование было представлено на фоне эскалации предполагаемых кибератак, спонсируемых российским государством, на критическую инфраструктуру Польши. Закономерности, обнаруженные Кручеком и Щуровски в государственной веб-инфраструктуре, являются теми же слабыми местами, которые активно используются в атаках:
Скоординированные атаки были направлены на энергетическую инфраструктуру Польши, включая 30 объектов ветровой и солнечной энергетики, а также крупную ТЭЦ. Они были приписаны поддерживаемой российским государством группе Sandworm APT и включали использование программ-стирателей (wiper). Это была первая кибератака на энергетический сектор Польши с исключительно разрушительной целью .
Параллельная, ранее нераскрытая атака затронула меньшую ТЭЦ, обслуживающую 50 000 жителей. Используя новую технику pivoting с помощью частного APN (первое задокументированное применение этого вектора в реальной атаке), злоумышленники получили доступ к программируемому логическому контроллеру WAGO, защищенному лишь стандартными учетными данными администратора, и остановили паровую турбину и систему водоподготовки. Затем они вывели из строя сетевое оборудование и уничтожили журналы, чтобы затруднить восстановление .
Хакеры проникли как минимум на пять польских водоочистных станций в 2025 году, получив доступ к системам промышленной автоматизации (ICS), управляющим насосами, фильтрами и дозированием химикатов. Злоумышленники изменяли рабочие параметры и распространяли видеозаписи в социальных сетях .
Вектор атаки во всех случаях был банальным: стандартные пароли и системы управления, напрямую подключенные к интернету . Агентство внутренней безопасности Польши (ABW) предъявило официальные обвинения двум гражданам России в причастности к кампании из 17 кибератак на критическую инфраструктуру, включая семь объектов водоснабжения и водоотведения
.
Выводы Кручека и Щуровски показывают, что та же самая модель слабой безопасности — устаревшее ПО, отсутствие механизмов отчетности и игнорирование сообщений об ошибках — которая оставила государственную веб-инфраструктуру Польши незащищенной, зеркально отражает уязвимости, активно используемые в предполагаемых атаках России на энергетический и водный сектора Польши. Слабые стандартные учетные данные, необновленные системы и недостаточно сегментированные сети стали прямыми векторами атак как в случае с уязвимостями веб-инфраструктуры, так и в разрушительных атаках на уровне промышленного оборудования (OT) на электростанции и водоочистные сооружения.