Offensive Scenario — Δίκτυο ηλεκτρικής ενέργειας. Ένα phishing με pivot
στο ICS δεν χτυπά απευθείας τον PLC: χτυπά τον άνθρωπο. Ένας μηχανικός με πρόσβαση σε ένα
dual-homed engineering workstation μπορεί να γίνει η γέφυρα από το εταιρικό IT στο δίκτυο ελέγχου. Το
ερώτημα για τη διοίκηση: θα ανιχνεύατε τη μετάβαση πριν φτάσει στον εξοπλισμό ελέγχου;
Σημείωση: το παρακάτω σενάριο παρουσιάζεται σε υψηλό, υπεύθυνο επίπεδο. Δεν περιλαμβάνει λειτουργικά payloads ή copy-paste βήματα εκμετάλλευσης. Όλα τα ονόματα, IP, domains και χρήστες είναι ανωνυμοποιημένα εργαστηριακά παραδείγματα (π.χ. contoso.local, 10.10.x.x, CORP-DC01) και αντιστοιχούν σε πραγματικά μοτίβα που έχει συναντήσει η Audax σε ελεγχόμενα έργα υπό NDA.
Executive Summary
Το σενάριο δείχνει πώς ένα phishing με pivot στο ICS αξιοποιεί έναν λογαριασμό
μηχανικού και ένα dual-homed engineering jump για να φτάσει από το IT στο OT ενός δικτύου ηλεκτρικής
ενέργειας. Η Audax το αναπαράγει ελεγχόμενα, χωρίς να διαταράσσει τη ζωντανή διεργασία, για να
αποδειχθεί η έκθεση και η ικανότητα ανίχνευσης.
Το επιχειρησιακό ρίσκο
Για έναν διαχειριστή δικτύου ηλεκτρικής ενέργειας, η παραβίαση OT μπορεί να σημαίνει διακοπές
τροφοδοσίας, ζημιά εξοπλισμού, κίνδυνο ασφάλειας και εθνική επίπτωση. Ως κρίσιμη υποδομή υπό
NIS2, η ανθεκτικότητα του διαχωρισμού IT/OT και η ικανότητα ανίχνευσης είναι
ρυθμιστική υποχρέωση, όχι μόνο καλή πρακτική.
Πώς θα μπορούσε να εξελιχθεί ένα αντίστοιχο σενάριο επίθεσης
- Phishing (T1566): στοχευμένο email προς μηχανικό με engineering πρόσβαση.
- Valid Accounts & Lateral Movement (T1078/T1021): χρήση των credentials και
μετάβαση στο engineering workstation. - ICS Pivot (T0883): το dual-homed WS γεφυρώνει IT και ICS subnet.
- Valid Accounts ICS (T0859): πρόσβαση σε PLC/SCADA με νόμιμη ταυτότητα — βήμα που
η Audax τεκμηριώνει χωρίς να εκτελεί εντολές σε ζωντανό εξοπλισμό.

Η ουσία είναι η γέφυρα: ένα μηχάνημα με δύο κάρτες δικτύου, χωρίς firewall hop και χωρίς PAM,
ανοίγει διάδρομο προς τον εξοπλισμό ελέγχου:

Τι δοκιμάζει η Audax ελεγχόμενα
- AI phishing simulations και
social engineering προς τεχνικό προσωπικό με πρόσβαση OT. - Network penetration testing: επικύρωση segmentation,
dual-homed hosts, routes και conduits IT/OT. - Active Directory & Cloud assessment: δικαιώματα
μηχανικών, PAM, και έλεγχος κοινών local admin. - SOC/SIEM/EDR effectiveness: αν ανιχνεύεται lateral movement
και cross-zone πρόσβαση προς το ICS.
Τι πρέπει να ανιχνεύσει το SOC, το SIEM και το EDR
- phishing-derived logins και χρήση credentials σε νέους hosts·
- πρόσβαση σε dual-homed engineering workstations και χρήση SCADA client·
- cross-zone συνδέσεις από IT προς ICS (S7/Modbus)·
- χρήση κοινών local admin και απουσία PAM·
- συσχέτιση identity + network + OT telemetry και ο χρόνος αντίδρασης.
| Τακτική (Tactic) | ATT&CK ID | Τεχνική | Τι σημαίνει στο σενάριο |
|---|---|---|---|
| Initial Access | T1566 | Phishing | Στοχευμένο email προς μηχανικό με πρόσβαση engineering. |
| Valid Accounts | T1078 | Valid Accounts | Χρήση των credentials του μηχανικού. |
| Lateral Movement | T1021 | Remote Services | Μετάβαση στο dual-homed engineering workstation. |
| Initial Access (ICS) | T0883 | Internet Accessible Device | Pivot προς το ICS μέσω του jump. |
| Execution (ICS) | T0859 | Valid Accounts (ICS) | Πρόσβαση σε PLC/SCADA με νόμιμη ταυτότητα μηχανικού. |
Τι τεχνική απόδειξη παράγεται
Επικυρωμένο μονοπάτι από το phishing έως το όριο του ICS, αποδείξεις (anonymized
screenshots/log excerpts), τα σημεία όπου η ανίχνευση έπρεπε να ενεργοποιηθεί, αξιολόγηση
σοβαρότητας και αντιστοίχιση με safety/business impact. Ενδεικτικοί δείκτες:
| Τύπος | Ένδειξη (anonymized) | Πλαίσιο ανίχνευσης |
|---|---|---|
| Account | [email protected] |
Λογαριασμός μηχανικού από phishing. |
| Host | CORP-ENG01 (dual-homed) |
Engineering jump που γεφυρώνει IT/OT. |
| Network | 10.10.50.0/24 (ICS) |
Άμεσα προσβάσιμο από το engineering WS. |
| Port | 102/tcp (S7comm) |
PLC προσβάσιμο χωρίς firewall hop. |
| Gap | No PAM/MFA on jump |
Κοινός local admin, χωρίς ελεγχόμενη πρόσβαση. |
Τι παραδίδεται στη διοίκηση
Executive risk summary με έμφαση στη συνέχεια τροφοδοσίας, ιεραρχημένο remediation roadmap
(κατάργηση dual-homed jumps, PAM/MFA, segmentation, OT monitoring), παρατηρήσεις ωριμότητας
ανίχνευσης, συσχέτιση με NIS2, και πλάνο retesting.
Πώς μειώνεται ο κίνδυνος
- κατάργηση dual-homed hosts· ελεγχόμενα jump hosts με PAM και MFA·
- αυστηρό segmentation IT/OT με firewalls/conduits (IEC 62443)·
- phishing-resistant authentication για τεχνικό προσωπικό·
- OT-aware monitoring και network detection για cross-zone traffic·
- ATT&CK emulation και purple teaming για
επικύρωση ανίχνευσης, και retesting.
Κλείστε Offensive Assessment
Θέλετε να μάθετε αν η άμυνά σας μπορεί να ανιχνεύσει, να καθυστερήσει και να σταματήσει ένα αντίστοιχο σενάριο; Η Audax μπορεί να το δοκιμάσει ελεγχόμενα, τεκμηριωμένα και με καθαρό πλάνο διορθωτικών ενεργειών — από τα αρχικά σημεία εισόδου έως την κρίσιμη επίπτωση, με πλήρη τεχνική απόδειξη και executive report.
Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;
Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.
Ζητήστε δωρεάν αξιολόγηση →Χρειάζεστε Penetration Testing για τον οργανισμό σας;
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →