Offensive Scenario — Δίκτυο ηλεκτρικής ενέργειας. Ένα phishing με pivot
στο ICS
δεν χτυπά απευθείας τον PLC: χτυπά τον άνθρωπο. Ένας μηχανικός με πρόσβαση σε ένα
dual-homed engineering workstation μπορεί να γίνει η γέφυρα από το εταιρικό IT στο δίκτυο ελέγχου. Το
ερώτημα για τη διοίκηση: θα ανιχνεύατε τη μετάβαση πριν φτάσει στον εξοπλισμό ελέγχου;

Σημείωση: το παρακάτω σενάριο παρουσιάζεται σε υψηλό, υπεύθυνο επίπεδο. Δεν περιλαμβάνει λειτουργικά payloads ή copy-paste βήματα εκμετάλλευσης. Όλα τα ονόματα, IP, domains και χρήστες είναι ανωνυμοποιημένα εργαστηριακά παραδείγματα (π.χ. contoso.local, 10.10.x.x, CORP-DC01) και αντιστοιχούν σε πραγματικά μοτίβα που έχει συναντήσει η Audax σε ελεγχόμενα έργα υπό NDA.

Executive Summary

Το σενάριο δείχνει πώς ένα phishing με pivot στο ICS αξιοποιεί έναν λογαριασμό
μηχανικού και ένα dual-homed engineering jump για να φτάσει από το IT στο OT ενός δικτύου ηλεκτρικής
ενέργειας. Η Audax το αναπαράγει ελεγχόμενα, χωρίς να διαταράσσει τη ζωντανή διεργασία, για να
αποδειχθεί η έκθεση και η ικανότητα ανίχνευσης.

Το επιχειρησιακό ρίσκο

Για έναν διαχειριστή δικτύου ηλεκτρικής ενέργειας, η παραβίαση OT μπορεί να σημαίνει διακοπές
τροφοδοσίας, ζημιά εξοπλισμού, κίνδυνο ασφάλειας και εθνική επίπτωση. Ως κρίσιμη υποδομή υπό
NIS2, η ανθεκτικότητα του διαχωρισμού IT/OT και η ικανότητα ανίχνευσης είναι
ρυθμιστική υποχρέωση, όχι μόνο καλή πρακτική.

Πώς θα μπορούσε να εξελιχθεί ένα αντίστοιχο σενάριο επίθεσης

  1. Phishing (T1566): στοχευμένο email προς μηχανικό με engineering πρόσβαση.
  2. Valid Accounts & Lateral Movement (T1078/T1021): χρήση των credentials και
    μετάβαση στο engineering workstation.
  3. ICS Pivot (T0883): το dual-homed WS γεφυρώνει IT και ICS subnet.
  4. Valid Accounts ICS (T0859): πρόσβαση σε PLC/SCADA με νόμιμη ταυτότητα — βήμα που
    η Audax τεκμηριώνει χωρίς να εκτελεί εντολές σε ζωντανό εξοπλισμό.
Kali Linux που δείχνει ότι ένας λογαριασμός μηχανικού οδηγεί σε engineering workstation dual-homed που γεφυρώνει το IT με το ICS subnet.
Από ένα phishing στον μηχανικό σε dual-homed engineering jump που γεφυρώνει IT και ICS: το μονοπάτι pivot προς το OT.

Η ουσία είναι η γέφυρα: ένα μηχάνημα με δύο κάρτες δικτύου, χωρίς firewall hop και χωρίς PAM,
ανοίγει διάδρομο προς τον εξοπλισμό ελέγχου:

Windows PowerShell στο engineering workstation που δείχνει άμεσο route προς το ICS subnet και προσβάσιμο PLC S7 χωρίς firewall ή PAM.
Engineering jump με άμεσο route στο ICS, προσβάσιμο PLC και χωρίς PAM/MFA: το κρίσιμο σημείο που πρέπει να ελεγχθεί.

Τι δοκιμάζει η Audax ελεγχόμενα

Τι πρέπει να ανιχνεύσει το SOC, το SIEM και το EDR

  • phishing-derived logins και χρήση credentials σε νέους hosts·
  • πρόσβαση σε dual-homed engineering workstations και χρήση SCADA client·
  • cross-zone συνδέσεις από IT προς ICS (S7/Modbus)·
  • χρήση κοινών local admin και απουσία PAM·
  • συσχέτιση identity + network + OT telemetry και ο χρόνος αντίδρασης.
Τακτική (Tactic) ATT&CK ID Τεχνική Τι σημαίνει στο σενάριο
Initial Access T1566 Phishing Στοχευμένο email προς μηχανικό με πρόσβαση engineering.
Valid Accounts T1078 Valid Accounts Χρήση των credentials του μηχανικού.
Lateral Movement T1021 Remote Services Μετάβαση στο dual-homed engineering workstation.
Initial Access (ICS) T0883 Internet Accessible Device Pivot προς το ICS μέσω του jump.
Execution (ICS) T0859 Valid Accounts (ICS) Πρόσβαση σε PLC/SCADA με νόμιμη ταυτότητα μηχανικού.
MITRE ATT&CK mapping του σεναρίου (ελεγχόμενη προσομοίωση).

Τι τεχνική απόδειξη παράγεται

Επικυρωμένο μονοπάτι από το phishing έως το όριο του ICS, αποδείξεις (anonymized
screenshots/log excerpts), τα σημεία όπου η ανίχνευση έπρεπε να ενεργοποιηθεί, αξιολόγηση
σοβαρότητας και αντιστοίχιση με safety/business impact. Ενδεικτικοί δείκτες:

Τύπος Ένδειξη (anonymized) Πλαίσιο ανίχνευσης
Account [email protected] Λογαριασμός μηχανικού από phishing.
Host CORP-ENG01 (dual-homed) Engineering jump που γεφυρώνει IT/OT.
Network 10.10.50.0/24 (ICS) Άμεσα προσβάσιμο από το engineering WS.
Port 102/tcp (S7comm) PLC προσβάσιμο χωρίς firewall hop.
Gap No PAM/MFA on jump Κοινός local admin, χωρίς ελεγχόμενη πρόσβαση.
Ενδεικτικοί δείκτες (IOCs) προς ανίχνευση. Όλες οι τιμές είναι ανωνυμοποιημένες εργαστηριακές αναφορές.

Τι παραδίδεται στη διοίκηση

Executive risk summary με έμφαση στη συνέχεια τροφοδοσίας, ιεραρχημένο remediation roadmap
(κατάργηση dual-homed jumps, PAM/MFA, segmentation, OT monitoring), παρατηρήσεις ωριμότητας
ανίχνευσης, συσχέτιση με NIS2, και πλάνο retesting.

Πώς μειώνεται ο κίνδυνος

  • κατάργηση dual-homed hosts· ελεγχόμενα jump hosts με PAM και MFA·
  • αυστηρό segmentation IT/OT με firewalls/conduits (IEC 62443)·
  • phishing-resistant authentication για τεχνικό προσωπικό·
  • OT-aware monitoring και network detection για cross-zone traffic·
  • ATT&CK emulation και purple teaming για
    επικύρωση ανίχνευσης, και retesting.

Κλείστε Offensive Assessment

Θέλετε να μάθετε αν η άμυνά σας μπορεί να ανιχνεύσει, να καθυστερήσει και να σταματήσει ένα αντίστοιχο σενάριο; Η Audax μπορεί να το δοκιμάσει ελεγχόμενα, τεκμηριωμένα και με καθαρό πλάνο διορθωτικών ενεργειών — από τα αρχικά σημεία εισόδου έως την κρίσιμη επίπτωση, με πλήρη τεχνική απόδειξη και executive report.

Κλείστε Offensive Assessment →

Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;

Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.

Ζητήστε δωρεάν αξιολόγηση →
Offensive Security · Penetration Testing

Χρειάζεστε Penetration Testing για τον οργανισμό σας;

Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.

Ζητήστε προσφορά Penetration Testing →