波蘭 CERT 揭露私有 APN 成為橫向移動新入口
波蘭電腦緊急應變團隊(CERT Polska)在 2025 年底能源設施遭大規模攻擊後,於 8 月發佈後續調查報告,首次確認 攻擊者利用私有 APN(Private APN)橫向移動至 OT(Operational Technology)網路 的實際案例。報告指出,私有 APN 的錯誤配置讓同一網域內的裝置可以自由互連,這類設定在波蘭乃至其他國家相當普遍,已成為關鍵基礎設施的潛在薄弱點。
背景與攻擊路徑
本次調查聚焦於一座規模較小的熱電共生廠(CHP),當時已排除受侵設備直接曝露於網際網路的可能。CERT Polska 追蹤發現,攻擊者先從一座風力發電場的網路環境入侵,藉由 配電系統營運商(DSO)管理的私有 APN 作為橋樑,進一步滲透至另一座熱電共生廠的 OT 網路,取得 SCADA(Supervisory Control and Data Acquisition,監控與資料收集系統)與 RTU(Remote Terminal Unit,遠端終端裝置)的控制權限。
關鍵因素在於該私有 APN 的 配置允許網路內任意裝置彼此建立連線,缺乏嚴格的存取控制與網路隔離(segmentation)。此類配置在波蘭多家能源營運商中屬常見做法,亦被其他國家的關鍵基礎設施採用。
影響與警示
私有 APN 原本設計為提供企業專屬的行動通訊通道,理應加強而非削弱安全防護。若 SCADA、RTU 等關鍵控制系統 直接掛在同一私有 APN 上,攻擊者只要突破任一入口,即可利用 APN 作為「高速公路」進行橫向移動,繞過傳統的防火牆與區域網路分段。
此事件提醒全球能源與其他關鍵基礎設施營運單位,必須重新審視:
-
私有 APN 的存取控制:僅允許授權裝置與服務互通,嚴格限制預設的全域互連。
-
網路分段與零信任模型:將 OT 系統與企業 IT、雲端服務徹底隔離,避免單一通道成為攻擊跳板。
-
持續監測與異常偵測:針對私有 APN 流量部署行為分析(UEBA)與入侵偵測系統(IDS),及早發現非授權橫向移動行為。
未來展望
CERT Polska 已於 DEF CON 2026 資安盛會上,由負責人 Marcin Dudek 針對此案例分享調查與防護經驗,呼籲業界在設計私有 APN 架構時,將 安全設計(security‑by‑design) 納入標準流程。未來,隨著 5G 與工業物聯網(IIoT)應用的快速擴散,私有 APN 的使用將更為廣泛,若不加以加固,將可能成為攻擊者橫向移動的「高速公路」。
對於資訊安全從業人員與決策者而言,立即展開私有 APN 配置審計、更新存取控制原則、並導入零信任架構,將是降低類似攻擊風險的關鍵一步。唯有如此,才能在數位化轉型的浪潮中,保護能源與其他關鍵基礎設施的穩定運作。
