Sollte es ein Angriff über das Internet gewesen sein, stellt sich die Frage: Wieso müssen die Stadtwerke online sein?
Über eine normale Webseite sollte das doch gar nicht möglich sein.
Wegen der Möglichkeit der Fernwartung und du kannst doch nicht erwarten, dass die armen Mitarbeiter dort auf youtube verzichten.. Geld für 2 Computer ist schließlich nicht, da muss halt das System mit sensiblen Daten / Steuerungssoftware herhalten.

Ich weiß nicht genau, wie das läuft, könnte mir aber durchaus vorstellen, dass verschiedene Stadtwerke bzw. CoOp Partner miteinander vernetzt sind, beispielsweise um bei Störungen des einen Anbieters frühzeitig reagieren zu können und nicht erst Stunden lang herum telefonieren zu müssen.
Ob die Kompromittierung über "eine normale Webseite" möglich ist, kann man so nicht sagen. Da braucht ja nur eine Steuersoftware auf dem gleichen System zu laufen, wie der Webserver. Bei einem schlecht konfigurieren Webserver (im Zweifelsfall ein php fähiger Webserver unter root) sollten den Angreifern nahezu keine Grenzen gesetzt sein. Selbst wenn es 2 physische Server in einem Netzwerk sind, wovon der Server mit sensibler Steuersoftware nur im LAN erreichbar ist, könnte über den zweiten "öffentlich zugänglichen" Server eben ein Tor in's Lan aufgerissen werden. Der Angreifer kommuniziert mit dem öffentlich zugänglichen Server (der irgendeine Schwachstelle aufweist) und dieser eben mit dem zweiten Server, der ja davon ausgeht, dass das ein Lan-interner und damit legitimer Zugriff ist.
Aber ohne nähere Informationen zu dem Angriff kann man ja auch nur raten, was da passiert ist.
Egal, ob man sich mit einem tollen sicheren System brüsten wollte oder ob man tatsächlich die Sicherheit des Systems prüfen lassen wollte, die Aktion war so oder so gut und führt hoffentlich zu einer Verbesserung. Denn auch im ersten Fall wird sich nun dran gesetzt und das System wird überarbeitet. Ob man dann noch mal testen lässt und wirklich an einem sicheren System interessiert ist oder ob man ein bisschen nachbessert und dann nur noch Sicherheit durch bla bla zertifiziert, wird sich zeigen.