Yargı sisteminin tamamına yayılan açık — Başka bir güvenlik açığı, araştırmacıların Polonya yargı sisteminin yaklaşık üçte ikisini, yani yaklaşık 245 mahkemeyi kapsayan web sitelerine erişmesine olanak sağladı .
Yaygın ve kolay istismar edilebilir hatalar — Bazı açıklar "inanılmaz derecede kolay istismar edilebilir" olarak tanımlandı ancak satıcılar tarafından ciddiye alınmadı; raporlar "küçük aksaklıklar" olarak nitelendirildi .
Kruczek ve Szczurowski, bu risklere yol açan üç iç içe geçmiş başarısızlığa işaret etti:
Kullanım ömrü dolmuş, desteklenmeyen yazılımlar — Pad CMS ve diğer güncellenmemiş platformlar, satıcı desteği sona erdikten sonra bile kritik kamu hizmetlerinde çalışmaya devam etti .
Hata ödül programı veya yapılandırılmış raporlama kanallarının olmaması — Resmi hata ödül programlarının ve güvenlik açıklarını bildirmek için güvenli yolların bulunmaması, araştırmacıların ve etik hacker'ların sorunları açıklamak için net bir yol izleyememesi anlamına geliyordu .
Göz ardı edilen hata raporları — Araştırmacılar bulgularını doğrudan satıcılara bildirdiklerinde, raporları sık sık dikkate alınmadı veya kritik güvenlik riskleri yerine "küçük aksaklıklar" olarak nitelendirildi .
Bu araştırma, Polonya'nın kritik altyapısına yönelik olduğundan şüphelenilen Rusya destekli siber saldırıların tırmandığı bir arka planda sunuldu. Kruczek ve Szczurowski'nin kamu web altyapısında bulduğu kalıplar, aktif olarak silah haline getirilen aynı zayıflıklardı:
Koordineli saldırılar, 30 rüzgar ve güneş enerjisi santrali ile büyük bir kombine ısı ve güç (CHP) tesisi dahil olmak üzere Polonya'nın enerji altyapısını hedef aldı. Bu saldırılar, Rusya devlet destekli Sandworm APT grubuna atfedildi ve wiper (silici) kötü amaçlı yazılımı kullanıldı. Bu, Polonya'nın enerji sektörüne yönelik tamamen yıkıcı bir hedefi olan ilk siber saldırıydı .
Paralel olarak, daha önce kamuoyuna açıklanmayan bir saldırı, 50.000 kişiye hizmet veren daha küçük bir CHP tesisini vurdu. Saldırganlar yeni bir özel APN pivot tekniği (bu vektörün gerçek dünyadaki bir saldırıda ilk belgelenen kullanımı) kullandı, yalnızca varsayılan yönetici kimlik bilgileri ile korunan bir WAGO PLC'ye erişti, bir buhar türbinini ve su arıtma sistemini kapattı. Ardından ağ cihazlarını sabote ettiler ve kurtarmayı engellemek için günlükleri imha ettiler .
Bilgisayar korsanları 2025 yılında Polonya'daki en az beş su arıtma tesisine sızdı ve pompaları, filtreleri ve kimyasal dozajlamayı düzenleyen endüstriyel kontrol sistemlerine (ICS) erişim sağladı. Saldırganlar operasyonel parametreleri değiştirdi ve kayıtları sosyal medyada yaydı .
Her vakada saldırı vektörü sıradandı: Varsayılan şifreler ve doğrudan internete bağlı kontrol sistemleri . Polonya İç Güvenlik Ajansı (ABW), kritik altyapıyı hedef alan ve yedi su ve atık su arıtma tesisi olmak üzere 17 siber saldırıdan oluşan bir kampanya için iki Rus vatandaşını resmen suçladı
.
Kruczek ve Szczurowski'nin bulguları, Polonya'nın kamu web altyapısını riske atan aynı zayıf güvenlik modelinin — kullanım ömrü dolmuş yazılımlar, raporlama mekanizmalarının olmaması ve göz ardı edilen hata raporları — Polonya'nın enerji ve su sektörlerine yönelik şüphelenilen Rus saldırılarında aktif olarak istismar edilen güvenlik açıklarını yansıttığını gösteriyor. Zayıf varsayılan kimlik bilgileri, güncellenmemiş sistemler ve ayrıştırılmamış ağlar, hem web altyapısındaki kusurlar hem de enerji santralleri ve su arıtma tesislerine yönelik yıkıcı OT düzeyindeki saldırılar için doğrudan saldırı vektörleriydi.