Czy polski rynek pomp ciepła jest gotowy na wojnę hybrydową?
Berlin, 6 stycznia 2026 roku. Miasto od trzech dni przypomina lodownię, bo ktoś wcisnął „delete” na sterownikach infrastruktury energetycznej. 45 tysięcy gospodarstw domowych właśnie uczy się, że cyberbezpieczeństwo to nie są nudne szkolenia, ale realny koszt wymiany urządzeń wartych dziesiątki tysięcy złotych. Kiedy temperatura spada do -12 stopni Celsjusza, a sieć leży, Twój system grzewczy przestaje być ekologicznym cudem techniki. Staje się kruchym kawałkiem metalu czekającym na pęknięcie.
W tym tekście (5)
Pytanie brzmi, czy branża OZE i ich klienci zdają sobie sprawę, że siedzimy na bombie zegarowej. Zarządy firm uwielbiają tabelki w Excelu, gdzie ryzyko IT jest abstrakcyjną cyfrą. Atak na berlińską sieć pokazuje jednak, że fizyczne skutki włamań uderzają prosto w kapitał obrotowy. Jeśli zarządzasz nieruchomościami lub posiadasz flotę pomp ciepła typu monoblok, masz teraz na głowie problem, którego nie rozwiąże żaden prosty antywirus. To jest walka o przetrwanie sprzętu, który przy braku zasilania po prostu ulega autodestrukcji.
Sandworm nie puka, Sandworm wchodzi z butami
W 2024 roku w Polsce odnotowano ponad 4 000 ataków na sektor energetyczny. To nie są przypadkowe skany portów znudzonych nastolatków. To systematyczne mapowanie naszej infrastruktury przez jednostkę GRU 74455, znaną jako Sandworm. Rosjanie doskonale wiedzą, że Polska stoi monoblokami. Wiedzą też, że większość instalatorów ma zerowe pojęcie o cyberbezpieczeństwie. Wrzucają pompę do sieci domowej, konfigurują dostęp zdalny przez chmurę z domyślnym hasłem i jadą do kolejnego klienta.
Prawdziwym zagrożeniem nie jest wybuch propanu R290, o którym krzyczą internetowe trolle. Propan jest palny, ale 0,6 kg tego gazu w jednostce zewnętrznej to przy 11-kilogramowej butli na tarasie sąsiada drobnostka. Prawdziwym zagrożeniem jest to, co Sandworm zrobił na Ukrainie z wiperami typu AcidPour. Wyobraźcie sobie scenariusz: mroźna noc, hakerzy przejmują kontrolę nad chmurowym systemem zarządzania tysiącami pomp. Jednym skryptem wysyłają komendę „Stop” i blokują możliwość lokalnego restartu. Woda w wymiennikach monobloków zamarza w ciągu trzech godzin.
Anatomia ataku: Od aplikacji do pękniętej miedzi
Technicznie sprawa jest banalna. Większość sterowników HVAC opiera się na dziurawych protokołach sprzed dekady. Weźmy na warsztat podatności typu CVE-2024-21887 w bramkach dostępowych, które często trafiają do instalacji budynkowych. Pozwalają one na zdalne wykonanie kodu i całkowite przejęcie urządzenia. Jeśli Twoja pompa ciepła rozmawia z Internetem bez szyfrowanego tunelu VPN, haker może zmienić parametry pracy pompy obiegowej.
Prawdziwa dziura w Twoim budżecie powstanie, gdy woda w wymienniku ciepła zamieni się w lód i rozsadzi miedziane rurki od środka. W pompach typu monoblok cały układ chłodniczy i hydrauliczny znajduje się na zewnątrz. Gdy zasilanie znika na więcej niż trzy godziny podczas mrozu, fizyka robi swoje. Woda zwiększa objętość i rozszczelnia układ. Wysyła Twoją inwestycję na złom. Większość ubezpieczycieli uzna to za zaniedbanie, a nie szkodę losową.
Dlaczego Twój smart system to zaproszenie na wjazd
Aplikacje mobilne to najsłabsze ogniwo. Firmy takie jak Columbus Energy promują systemy inteligentnego zarządzania energią. Dla świadomego gracza to szansa na pokazanie przewagi technologicznej i zbudowanie bezpiecznego ekosystemu. Jednak dla mniejszych podmiotów to często kolejny serwer pośredniczący, który może zostać skompromitowany. Jeśli atakujący przejmie dostęp do centralnego API producenta, zyskuje władzę nad każdym biurem wpiętym w system.
W Polsce mamy obecnie miliony potencjalnych celów. Rosyjskie grupy APT nie szukają już tylko wejścia do PSE. Szukają rozproszonych punktów, których masowa awaria wywoła panikę i ogromne straty operacyjne. To jest klasyczny scenariusz sabotażu infrastruktury krytycznej. Atakujący nie musi niszczyć elektrowni. Wystarczy, że unieruchomi odbiorniki ciepła w sposób, który wymusi ich fizyczną wymianę.
Architektura odporna na sabotaż
Jeśli myślisz, że „jakoś to będzie”, bo w Polsce blackouty trwają krótko, to spójrz na Berlin. Tam też tak myśleli. Aby zabezpieczyć aktywa firmy, musisz przestać traktować pompę ciepła jako urządzenie domowe. Rozwiązanie jest proste, ale wymaga wydania pieniędzy teraz.
Zalanie układu glikolem propylenowym to pierwsza linia obrony. To jedyny sposób, aby mieć pewność, że płyn w rurach nie zamieni się w beton przy -20 stopniach. Drugim krokiem jest montaż zaworów antyzamrożeniowych. One mechanicznie opróżniają wymiennik z wody, gdy jej temperatura spadnie do krytycznego poziomu. To są rozwiązania pasywne, niezależne od tego, czy haker wyłączył prąd, czy nie.
W obszarze IT musisz odciąć sterowniki pomp od publicznego internetu. Segmentacja sieci i stosowanie dedykowanych gatewayów z VPN to absolutne minimum. Nie pozwalaj, aby system wart 50 tysięcy złotych wisiał na domowym routerze. Każda pompa monoblock powinna mieć podstawowe zabezpieczenia fizyczne. W rejonach z niestabilną siecią warto rozważyć UPS dla samej elektroniki i pomp obiegowych. To one decydują o przetrwaniu urządzenia podczas blackoutu.
Finansowy wyrok na nieprzygotowanych
Przerwy w dostawie energii w Europie będą częstsze. Sieć nie nadąża za tempem zmian. Cyberatak na infrastrukturę to tylko wygodny zapalnik dla problemu, który i tak nadejdzie. Jeśli Twoja strategia ciągłości działania nie przewiduje fizycznego zniszczenia infrastruktury grzewczej podczas mrozu, to nie masz strategii. Masz tylko listę życzeń.
Kiedy za rok spotkamy się na konferencji security, będziemy rozmawiać o tym, kto stracił płynność finansową. Niektórzy będą musieli nagle wyłożyć fortunę na nowe systemy grzewcze w środku sezonu. Możesz być tym człowiekiem albo możesz dzisiaj wysłać instalatora, żeby wlał glikol i zamontował UPS-y. Wybór należy do Ciebie, ale mróz i Sandworm nie będą negocjować.
Bibliografia:
- Raport GLOBENERGIA: "Atak w Berlinie: ekstremiści uderzyli w infrastrukturę energetyczną" (styczeń 2026).
- Analiza ESET: "Sandworm APT44: Evolution of destructive wipers in 2025".
- Biuletyn bezpieczeństwa CVE-2024-21887 dotyczący podatności w bramkach ICS/VPN.
- Dane PORTPC za I półrocze 2025 dotyczące rynku pomp ciepła w Polsce.