Kruczek与Szczurowski指出了三个相互关联的失败因素,正是这些因素导致了风险:
这项研究的发布背景,是疑似俄罗斯国家支持的网络攻击针对波兰关键基础设施的持续升级。Kruczek与Szczurowski在公共网络基础设施中发现的模式,正是那些正在被积极武器化的弱点:
协同攻击瞄准了波兰的能源基础设施,包括30个风能和太阳能发电站以及一个大型热电联产厂。这些攻击被归咎于俄罗斯国家支持的 Sandworm APT组织,并使用了擦除恶意软件。这是波兰能源部门首次遭受以纯粹破坏为目标的网络攻击 。
另一起此前未被披露的攻击,击中了一家为5万居民提供服务的小型热电联产厂。攻击者利用了一种 新颖的私有APN枢轴技术(这是该攻击向量首次在实际攻击中被记录),入侵了一台仅受 默认管理员密码 保护的WAGO PLC,并关闭了蒸汽轮机和水处理系统。随后他们破坏了网络设备并销毁了日志以阻碍恢复 。
在所有案例中,攻击向量都平淡无奇:默认密码以及直接联网的控制系统 。波兰国内安全局(ABW)正式指控两名俄罗斯国民策划了一场包含17次网络攻击的行动,目标直指关键基础设施,其中包括七家水处理和废水处理厂
。
Kruczek与Szczurowski的发现表明,相同的脆弱安全模式——过时软件、缺乏报告机制以及被忽视的漏洞报告——不仅使波兰的公共网络基础设施暴露在风险之下,也正反映了在疑似俄罗斯对波兰能源和水务部门的攻击中被积极利用的漏洞。脆弱的默认凭证、未打补丁的系统以及缺乏网络隔离,既是网络基础设施漏洞的直接攻击途径,也是针对发电厂和水处理设施的破坏性OT级攻击的直接手段。