Polonia ha confirmado lo que muchos temían desde hace años: un grupo vinculado al gobierno ruso no solo ha intentado sabotear su red eléctrica, sino que ha demostrado que puede hacerlo.
El CERT polaco ha revelado un segundo ataque, ejecutado en paralelo al ya conocido de diciembre de 2025, que tuvo como objetivo una pequeña planta de cogeneración que da calefacción a 50.000 personas. No hubo apagón. Pero la infraestructura quedó tocada y el método utilizado marca un antes y un después.
Lo llamativo no es solo el objetivo, es el cómo pudieron llegar a entrar.
El camino: de un router celular a la sala de control
La intrusión no comenzó con un exploit sofisticado ni con una vulnerabilidad de día cero. Comenzó con un dispositivo VPN/cortafuegos Fortinet conectado a internet en un parque eólico. Desde ahí, los atacantes encontraron un router celular Teltonika en la misma red y accedieron a su interfaz de administración.
Con el router bajo control, usaron su servicio SSH para abrir un túnel. Ese túnel les dio acceso a una red privada APN gestionada por el Operador del Sistema de Distribución, la misma que se usa para que el sistema SCADA del operador se comunique con los sistemas de control industrial de las subestaciones.
Desde ese punto, escanearon la red, localizaron un controlador lógico programable Wago en una planta de cogeneración y, al tener el servicio SSH habilitado, entraron directamente en la red OT de la planta.
¿Qué hicieron dentro de la central?
Tras una semana de reconocimiento, los atacantes se conectaron a un PLC Siemens, lo pusieron en modo de parada y le asignaron una contraseña. Ese simple gesto dejó a los operadores sin capacidad de modificar el estado o la lógica del controlador.
El resultado fue inmediato: la turbina de vapor y el sistema de tratamiento de agua se detuvieron. El proceso de cogeneración se interrumpió.
También atacaron los servidores de dispositivos serie y los switches de red de Moxa, configurándolos para bloquear el acceso de los operadores legítimos. Y tocaron variadores de frecuencia de ABB y Schneider Electric, aunque no se ha podido determinar qué hicieron exactamente en ellos.
El rastro que intentaron borrar
El CERT polaco ha señalado que algunos dispositivos sufrieron daños permanentes porque los atacantes intentaron eliminar sus huellas.
El controlador Wago, que había servido como puerta de entrada a la red, quedó con su tabla de particiones corrupta. La restauración de fábrica no lo arregló, y el dispositivo ya no arranca. Tampoco se recuperó ningún registro útil de él.
El personal consiguió reducir el tiempo de inactividad restaurando el PLC afectado y recargando el programa lógico desde una copia de seguridad. Pero el daño material quedó.
La novedad: la red privada como vector
Lo más relevante del informe es la confirmación de que esta es la primera vez documentada en la que un atacante utiliza una red privada industrial (APN privada) como vector de ataque.
Ese detalle importa porque ese tipo de configuración no es exclusiva de Polonia. El CERT advierte que se encuentra con frecuencia en otros países y regiones. Es decir, el método no solo funcionó una vez. Es replicable.
La lección es incómoda. Las redes APN privadas se consideran a menudo un entorno seguro por defecto, aislado de internet y reservado para la comunicación entre sistemas críticos. Pero ese aislamiento no es una defensa si un atacante consigue llegar hasta un dispositivo periférico conectado a ambos mundos.
Lo que viene en el futuro
Polonia ha sido el escenario, pero podría no ser el único. Sandworm ha demostrado paciencia, capacidad de reconocimiento y disposición a causar daño físico. No buscaban datos. Buscaban parar cosas.
La defensa contra este tipo de ataque no pasa por un solo producto. Pasa por revisar qué dispositivos están conectados a las redes críticas, qué servicios tienen habilitados y qué alcance tendría alguien que consiguiera controlar uno de ellos. Porque el siguiente router celular vulnerable no tiene por qué estar en Polonia.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

