El ataque tuvo consecuencias físicas: varios PLC industriales fueron manipulados, una turbina de vapor quedó detenida y también se interrumpió temporalmente el sistema de tratamiento de agua utilizado durante el proceso de cogeneración.
El personal consiguió restaurar los sistemas rápidamente y el incidente no terminó afectando al suministro de la población. Sin embargo, el caso deja una advertencia importante para industria, energía, agua, logística e infraestructuras críticas: una APN privada proporciona aislamiento de conectividad, pero no sustituye la segmentación, el filtrado, la autenticación ni la monitorización de seguridad.
Qué ocurrió en este ciberataque mediante APN privada
El incidente forma parte de los ciberataques registrados contra el sector energético de Polonia en diciembre de 2025.
La investigación posterior permitió descubrir una ruta de ataque especialmente interesante desde el punto de vista de la ciberseguridad industrial.
Según CERT Polska, los atacantes habrían comprometido inicialmente un dispositivo FortiGate utilizado como firewall y VPN en un parque eólico.
Desde esa infraestructura encontraron un router celular Teltonika conectado a una APN privada utilizada por el operador de distribución eléctrica.
El problema fundamental era que diferentes dispositivos conectados a esa APN podían comunicarse entre sí sin un aislamiento suficientemente restrictivo.
Esto permitió utilizar una instalación previamente comprometida como punto de partida para buscar otros activos accesibles mediante la misma infraestructura celular.
Qué es una APN privada y para qué se utiliza
Una APN, o Access Point Name, determina cómo un dispositivo conectado mediante una red móvil accede a una determinada infraestructura de datos.
Las APN privadas son habituales en empresas y entornos industriales porque permiten conectar de forma controlada:
- routers 4G y 5G;
- instalaciones remotas;
- sistemas de telemetría;
- equipos industriales;
- contadores;
- sistemas IoT;
- estaciones distribuidas;
- infraestructuras donde no existe una conexión fija.
Una empresa energética, por ejemplo, puede disponer de decenas o cientos de instalaciones geográficamente separadas que necesitan intercambiar información.
Una APN privada permite separar estas comunicaciones del acceso convencional a Internet.
Pero existe una diferencia fundamental:
privado no significa automáticamente seguro.
Una APN privada no debería considerarse una red confiable
El ciberataque mediante APN privada investigado en Polonia demuestra precisamente este problema.
Aunque la infraestructura estaba reservada para determinados dispositivos, la configuración permitía comunicaciones entre diferentes clientes conectados a la misma APN.
Cuando uno de esos puntos fue comprometido, el atacante pudo utilizarlo para localizar otros dispositivos.
Es un problema similar al de una red empresarial completamente plana.
Si un ordenador infectado puede comunicarse libremente con servidores, cámaras, NAS, impresoras y sistemas de administración, el atacante dispone de muchas más posibilidades para desplazarse lateralmente.
En una red OT el riesgo aumenta, porque los dispositivos no solo procesan información: pueden controlar procesos físicos reales.
El ataque comenzó en otra instalación
Uno de los aspectos más interesantes del ciberataque mediante APN privada es que la planta de cogeneración no parece haber sido el punto inicial de acceso.
Los atacantes habrían comenzado desde otra instalación del sector energético.
Después de comprometer un FortiGate utilizado como firewall y VPN en un parque eólico, consiguieron alcanzar un router celular Teltonika conectado a la APN privada.
Desde ese punto comenzaron a reconocer otros sistemas disponibles dentro de la infraestructura.
Esto demuestra una cuestión fundamental:
la seguridad de una instalación puede depender también de la seguridad de otros dispositivos conectados a la misma red de comunicaciones.
Un controlador WAGO PFC200 abrió el siguiente camino
Durante el reconocimiento, los atacantes identificaron un WAGO PFC200 perteneciente a la planta de cogeneración.
Su interfaz de administración resultaba accesible desde la APN.
Además, el controlador utilizaba credenciales administrativas predeterminadas.
La combinación era especialmente peligrosa:
- existía conectividad entre instalaciones;
- el dispositivo podía localizarse;
- la interfaz administrativa estaba accesible;
- las credenciales no habían sido suficientemente protegidas.
Una sola medida de seguridad probablemente no habría detenido todas las fases del ataque.
Sin embargo, una estrategia multicapa podría haber roto la cadena en diferentes puntos.
El controlador se convirtió en un puente hacia la red OT
Después de obtener acceso al WAGO PFC200, los atacantes habilitaron SSH.
El controlador pasó entonces a utilizarse como punto intermedio para acceder a sistemas situados más profundamente dentro de la red industrial.
Desde allí continuaron realizando reconocimiento para identificar:
- sistemas SCADA;
- PLC;
- dispositivos industriales;
- servicios disponibles;
- equipos conectados;
- rutas internas de comunicación.
Un dispositivo aparentemente secundario terminó convirtiéndose en un puente hacia activos mucho más sensibles.
Qué significa movimiento lateral en una red industrial
El movimiento lateral ocurre cuando un atacante que ya ha conseguido acceso a un dispositivo intenta utilizarlo para llegar a otros sistemas.
Un ejemplo sería:
- comprometer un firewall o router;
- utilizarlo para entrar en otra red;
- descubrir un controlador industrial;
- convertir ese controlador en un nuevo punto de acceso;
- localizar sistemas SCADA y PLC;
- alcanzar finalmente los procesos industriales.
La segmentación de red debe diseñarse precisamente para dificultar esta progresión.
Los atacantes alcanzaron tres PLC Siemens
Durante los días posteriores, los atacantes continuaron explorando la infraestructura.
La investigación documenta el acceso a tres PLC Siemens utilizados por la planta.
Un PLC o controlador lógico programable es uno de los componentes fundamentales de numerosos entornos industriales.
Puede controlar elementos como:
- motores;
- válvulas;
- bombas;
- temperaturas;
- presiones;
- sistemas auxiliares;
- procesos de fabricación;
- instalaciones energéticas.
Por eso comprometer un PLC es muy diferente de comprometer únicamente un ordenador de oficina.
La manipulación puede terminar afectando directamente a un proceso físico.
Los PLC fueron colocados en modo STOP
La fase principal del ataque se produjo el 29 de diciembre de 2025.
Los atacantes consiguieron acceder al entorno SCADA y a los PLC Siemens.
Los controladores fueron colocados en modo STOP y se modificaron determinados mecanismos de protección.
Como consecuencia se produjo la parada de:
- una turbina de vapor;
- el sistema de tratamiento de agua de proceso;
- parte del funcionamiento relacionado con la cogeneración.
Aquí aparece una de las principales diferencias entre IT y OT.
En un entorno IT, un ciberataque puede provocar pérdida de datos, indisponibilidad o robo de información.
En un entorno OT, una orden maliciosa puede detener físicamente una máquina o un proceso industrial.
El impacto fue real, pero el personal consiguió recuperar la planta
La instalación suministraba calor aproximadamente a 50.000 residentes.
Afortunadamente, el personal consiguió recuperar rápidamente los sistemas afectados.
La interrupción fue temporal y no terminó afectando al suministro de la población.
Este resultado demuestra la importancia de disponer de algo que en ocasiones se olvida al hablar de ciberseguridad:
capacidad real de recuperación.
Una organización necesita tecnología, pero también:
- personal preparado;
- procedimientos documentados;
- conocimiento de la instalación;
- planes de contingencia;
- capacidad para operar durante un incidente.
Los atacantes también intentaron dificultar la investigación
La actividad no terminó con la manipulación de los PLC.
Los atacantes también actuaron sobre distintos dispositivos de la infraestructura e intentaron eliminar o modificar registros.
Borrar logs puede dificultar considerablemente el análisis posterior.
Sin esos registros resulta más complicado determinar:
- cuándo comenzó la intrusión;
- qué usuario o dispositivo fue utilizado;
- qué sistemas fueron alcanzados;
- qué comandos se ejecutaron;
- qué credenciales pudieron verse comprometidas;
- cuánto tiempo permaneció el atacante dentro de la infraestructura.
Por qué los logs no deberían almacenarse únicamente en el dispositivo
Si todos los registros permanecen exclusivamente en el equipo comprometido, un atacante con privilegios suficientes puede intentar eliminarlos.
Por eso es recomendable enviar los eventos relevantes hacia una plataforma externa.
Un sistema centralizado permite conservar información incluso aunque posteriormente:
- se reinicie el dispositivo;
- se eliminen sus logs;
- se modifique su configuración;
- quede fuera de servicio.
En GHM Soluciones Informáticas utilizamos SIEM Wazuh para empresas para centralizar registros procedentes de diferentes tecnologías y facilitar su análisis por nuestro SOC.
Un caso especialmente relevante para la ciberseguridad industrial
CERT Polska considera que este es, hasta donde alcanza su conocimiento, el primer caso real documentado en el que un atacante consiguió alcanzar una red OT mediante movimiento lateral a través de una APN privada.
La precisión es importante.
Esto no significa que las APN privadas fueran consideradas invulnerables hasta ahora.
Significa que se trata de un caso real especialmente relevante en el que esa infraestructura fue utilizada como parte efectiva de la cadena de ataque hacia sistemas industriales.
La APN privada no es el problema: confiar demasiado en ella sí
El incidente no significa que utilizar APN privadas sea una mala práctica.
Son una tecnología útil para conectar infraestructuras distribuidas.
El problema aparece cuando se considera que el simple hecho de ser una red privada elimina la necesidad de aplicar otros controles.
Una APN privada debería complementarse con:
- aislamiento entre clientes;
- firewall;
- segmentación;
- listas de comunicaciones autorizadas;
- autenticación segura;
- mínimo privilegio;
- monitorización;
- centralización de logs.
Una APN privada debería tratarse como una red no confiable
Una de las principales conclusiones del incidente es que una APN privada debería gestionarse bajo principios similares a los de cualquier otra infraestructura externa.
Un dispositivo conectado a ella no debería obtener automáticamente acceso al resto.
Las comunicaciones deberían estar claramente definidas.
Por ejemplo:
Dispositivo A → servidor B → servicio C.
Todo aquello que no sea necesario debería permanecer bloqueado.
Este mismo principio puede trasladarse a una red empresarial convencional.
Un ordenador administrativo no necesita comunicarse libremente con todas las cámaras, servidores, dispositivos IoT o sistemas de producción.
El aislamiento habría limitado el movimiento lateral
La posibilidad de que diferentes dispositivos de la APN pudieran comunicarse entre ellos fue uno de los elementos importantes del incidente.
Una arquitectura más restrictiva debería impedir que una instalación pueda explorar libremente otros dispositivos conectados a la misma infraestructura.
Es el principio de mínimo acceso necesario.
Cada sistema debería poder comunicarse únicamente con aquello que necesita para realizar su función.
SSH y Telnet no deberían permanecer activos sin necesidad
Los servicios de administración remota también necesitan una revisión específica.
SSH puede ser perfectamente legítimo cuando existe una necesidad operativa.
Pero si un servicio no se utiliza, debería permanecer desactivado.
Y cuando resulta necesario, debería protegerse mediante:
- restricciones por origen;
- credenciales robustas;
- autenticación adicional cuando sea técnicamente posible;
- acceso mediante VPN o sistemas intermedios;
- registros de actividad;
- monitorización.
Telnet, por sus propias limitaciones de seguridad, debería evitarse siempre que exista una alternativa moderna.
Las contraseñas predeterminadas continúan siendo un grave problema
El controlador WAGO identificado durante la intrusión utilizaba credenciales administrativas predeterminadas.
Este problema sigue apareciendo en multitud de dispositivos:
- routers;
- switches;
- puntos de acceso;
- cámaras;
- NAS;
- PLC;
- sistemas HMI;
- dispositivos IoT.
Una funcionalidad legítima de administración puede convertirse en una puerta de entrada cuando las credenciales por defecto nunca se modifican.
Segmentar IT y OT dificulta el ataque
La separación entre redes IT y OT es una de las principales medidas para reducir el impacto de un compromiso.
La red utilizada por los usuarios de oficina no debería proporcionar acceso directo a los sistemas encargados de controlar procesos industriales.
Una arquitectura puede establecer distintas zonas:
- red corporativa;
- DMZ;
- red de administración;
- servidores industriales;
- SCADA;
- PLC;
- instrumentación;
- sistemas de acceso remoto.
Las comunicaciones entre estas zonas deberían limitarse a lo estrictamente necesario.
Un firewall necesita reglas restrictivas para ser realmente útil
Instalar un firewall entre redes no resuelve por sí solo el problema.
Si sus reglas permiten prácticamente cualquier comunicación, la segmentación pierde gran parte de su eficacia.
Una política adecuada debería determinar:
- qué origen necesita comunicarse;
- con qué destino;
- mediante qué protocolo;
- a través de qué puerto;
- en qué dirección;
- bajo qué condiciones.
En GHM Soluciones Informáticas implementamos soluciones de firewall y protección endpoint para empresas como parte de una estrategia de seguridad multicapa.
Una VPN tampoco convierte automáticamente una red en segura
El incidente también demuestra otro concepto importante.
Una VPN protege la comunicación, pero no garantiza que los dispositivos situados en ambos extremos sean seguros.
Si uno de los equipos conectados está comprometido, la VPN puede proporcionar al atacante precisamente una ruta hacia otros sistemas.
El acceso remoto debe combinarse con:
- VPN;
- MFA cuando sea posible;
- equipos actualizados;
- control de usuarios;
- mínimo privilegio;
- segmentación;
- monitorización.
No basta con vigilar lo que entra desde Internet
Muchas empresas centran su seguridad en controlar el tráfico que llega desde Internet.
Pero una vez que un atacante consigue comprometer un dispositivo, comienza una fase diferente: el movimiento lateral.
Por eso también interesa detectar comportamientos como:
- un PLC intentando comunicarse con múltiples direcciones;
- un router explorando otros dispositivos;
- un controlador habilitando SSH inesperadamente;
- un activo OT iniciando comunicaciones nuevas;
- protocolos que nunca antes aparecían en ese segmento.
El SOC analiza los logs, no el firewall
Los firewalls, routers, servidores, switches y sistemas industriales generan eventos y registros.
Pero generar un log no significa analizarlo.
En GHM Soluciones Informáticas es nuestro SOC quien analiza los logs, revisa su contexto y determina qué eventos requieren atención.
Durante una investigación pueden analizarse elementos como:
- origen;
- destino;
- puerto;
- protocolo;
- frecuencia;
- cambios de configuración;
- nuevos servicios;
- autenticaciones;
- comportamiento histórico;
- indicadores de compromiso.
Esta diferencia es fundamental.
Las herramientas generan información. El SOC transforma esa información en contexto de seguridad.
SIEM Wazuh permite relacionar diferentes señales
El valor de un SIEM aumenta cuando diferentes sistemas aportan partes de una misma historia.
Imaginemos esta secuencia:
- un firewall registra un acceso anómalo;
- un router comienza a comunicarse con destinos nuevos;
- un controlador recibe una autenticación administrativa;
- se habilita SSH;
- comienzan conexiones hacia otros sistemas;
- un PLC cambia de estado.
Analizado individualmente, cada evento podría parecer poco relevante.
Correlacionados temporalmente, pueden mostrar una cadena completa de intrusión.
La conservación de logs puede ser decisiva meses después
En nuestros servicios de monitorización mantenemos los logs durante 400 días.
La retención prolongada permite investigar incidentes cuyo origen puede encontrarse semanas o meses atrás.
Es posible revisar:
- cuándo apareció la primera señal;
- desde dónde se produjo un acceso;
- qué activo estuvo implicado;
- qué ocurrió después;
- si existían comportamientos similares anteriormente;
- si aparecieron señales relacionadas en otros sistemas.
Esto puede resultar especialmente importante cuando un atacante intenta eliminar los registros locales del dispositivo comprometido.
La ciberseguridad OT no es exclusiva de grandes centrales eléctricas
Una empresa no necesita gestionar una gran central energética para tener infraestructura OT.
Podemos encontrar sistemas industriales o de automatización en:
- instalaciones fotovoltaicas;
- fábricas;
- edificios;
- centros logísticos;
- sistemas de climatización;
- tratamiento de agua;
- bombeos;
- almacenes;
- instalaciones de autoconsumo;
- sistemas de control de edificios.
Una pequeña instalación mal protegida también puede proporcionar al atacante un punto de entrada interesante.
Qué debería revisar una empresa después de este ciberataque mediante APN privada
El caso permite realizar una revisión muy útil para cualquier organización que utilice redes móviles, dispositivos remotos o sistemas industriales.
Conviene saber:
- qué dispositivos utilizan APN privadas;
- si existe aislamiento entre clientes;
- qué comunicaciones están autorizadas;
- qué servicios administrativos permanecen activos;
- si existen contraseñas predeterminadas;
- qué firmware utilizan routers y firewalls;
- cómo está segmentada la red;
- quién dispone de acceso remoto;
- dónde se almacenan los logs;
- quién analiza esos registros.
Conclusión: una red privada no significa una red segura
El ciberataque mediante APN privada documentado por CERT Polska demuestra que la seguridad industrial depende tanto de la tecnología como de la forma en que se configura.
Los atacantes aprovecharon una ruta entre diferentes instalaciones, localizaron un controlador industrial, consiguieron utilizarlo como puente hacia la red OT y terminaron alcanzando sistemas SCADA y PLC.
La intrusión llegó a provocar la parada temporal de una turbina de vapor y de un sistema de tratamiento de agua.
La rápida intervención del personal permitió recuperar la instalación sin que el suministro a la población resultara afectado.
Pero la enseñanza es clara:
privado no significa confiable.
Una infraestructura empresarial o industrial necesita diferentes capas:
- segmentación;
- firewall;
- aislamiento;
- mínimo privilegio;
- credenciales seguras;
- protección del acceso remoto;
- monitorización;
- logs centralizados;
- respuesta ante incidentes.
En GHM Soluciones Informáticas ayudamos a las empresas a mejorar la protección de redes, servidores y activos críticos mediante firewall administrado, segmentación, monitorización SOC y SIEM Wazuh.
¿Una red privada de tu empresa permitiría actualmente que un dispositivo comprometido alcanzara un servidor, sistema crítico o equipo de producción?
Preguntas frecuentes sobre el ciberataque mediante APN privada
¿Qué ocurrió en el ciberataque mediante APN privada de Polonia?
Los atacantes utilizaron una infraestructura celular privada insuficientemente aislada para desplazarse desde una instalación previamente comprometida hasta sistemas OT de una planta de cogeneración.
¿Una APN privada es insegura?
No. Una APN privada puede ser una solución adecuada de conectividad. El problema aparece cuando se confía únicamente en ella y no se aplican controles adicionales como aislamiento, firewall, segmentación y monitorización.
¿Cuál fue uno de los principales problemas de configuración?
Diferentes dispositivos conectados a la infraestructura podían comunicarse entre sí, facilitando el movimiento lateral después de comprometer uno de ellos.
¿Cómo consiguieron alcanzar la red OT?
Los atacantes localizaron un controlador WAGO PFC200 accesible desde la infraestructura, consiguieron administrarlo y lo utilizaron posteriormente como punto intermedio hacia otros sistemas industriales.
¿Qué ocurrió con los PLC?
La investigación documentó acceso a tres PLC Siemens que posteriormente fueron colocados en modo STOP.
¿Hubo consecuencias físicas?
Sí. Se produjo la parada temporal de una turbina de vapor y del sistema de tratamiento de agua asociado al proceso.
¿Se quedó la población sin suministro?
No. El personal consiguió recuperar rápidamente los sistemas y el incidente no terminó interrumpiendo el suministro a los aproximadamente 50.000 residentes atendidos por la instalación.
¿Por qué es importante segmentar IT y OT?
Porque la segmentación dificulta que un atacante que compromete un dispositivo pueda desplazarse libremente hacia sistemas SCADA, PLC o procesos industriales.
¿Debe confiarse en una APN porque sea privada?
No. Una APN privada debería tratarse como una infraestructura que también necesita controles de acceso, filtrado, aislamiento y monitorización.
¿Puede un SIEM ayudar ante un ataque de este tipo?
Sí. Centralizar eventos permite buscar conexiones, autenticaciones, cambios de configuración y otras señales que, correlacionadas, pueden mostrar una cadena de ataque.
¿Quién analiza los logs en GHM Soluciones Informáticas?
Los dispositivos generan los registros. El SOC de GHM Soluciones Informáticas analiza esos logs, revisa el contexto y determina qué eventos necesitan investigación o actuación.

