Lyce · Hybrid Watch

hw_9181711468d287f7

Koordinovaná kybernetická kampaň proti dánskému energetickému sektoru.

V květnu 2023 zažil dánský sektor energetické infrastruktury bezprecedentní koordinovaný kybernetický útok zaměřený na 22 energetických společností, jak doložily SektorCERT a několik nezávislých zdrojů. V první vlně kolem 11. května bylo původně cílem 16 společností a 11 z nich bylo úspěšně kompromitováno prostřednictvím vzdáleného spuštění kódu s využitím zranitelnosti firewallů Zyxel CVE-2023-28771. Druhá vlna kolem 22.–25. května využila další zero-day zranitelnosti ve stejném ekosystému firewallů. Útočníci získali kontrolu nad konfiguracemi zařízení, získali přihlašovací údaje a v některých případech donutili provozovatele izolovat části svých sítí do „ostrovního režimu“, aby zmírnili narušení. Ačkoli veřejná atribuce nedospěla k definitivnímu označení ruského státu, několik analytiků poukázalo na ruskou skupinu APT Sandworm napojenou na GRU vzhledem k taktickým vzorcům. Dánsko popsalo rozsah kampaně jako dosud největší, kterému ve svém energetickém sektoru čelilo, což vyvolalo národní přezkumy záplatování firewallů, segmentace a odolnosti dodavatelského řetězce. Dynamika ukazuje, jak si protivníci mohou zvolit narušení připravenosti nebo utilit s minimálním viditelným výbuchem, ale s hlubokým strategickým účinkem. Načasování odpovídá zvýšenému tlaku na státy severního křídla NATO, což posiluje expozici Dánska: nejen prostřednictvím námořního nebo leteckého narušení, ale také průnikem v kybernetické doméně. Incident tak rozšiřuje typologii hybridních hrozeb, kterým Dánsko čelí, a přidává digitální sabotáž k námořním a vzdušným frontám.

Výskyt
2023-05-11
Publikace
2023-05-10T22:00:00Z
První pozorování
2026-09-24T06:09:10.079Z
Stav kontroly
Nehodnoceno
Země
DK
Aktualizováno
2026-09-27T23:56:59.668Z

Skóre E/M/R/S

  • EExistence0/4 · Nehodnoceno
  • MZáměr0/4 · Nehodnoceno
  • RVazba na ruského aktéra0/4 · Nehodnoceno
  • SOdpovědnost ruského státu0/4 · Nehodnoceno

Fakta

Žádná fakta

Zdroje

  1. Role
    discovery_lead
    Datum
    2023-05-10T22:00:00Z

    In May 2023 Denmark’s energy infrastructure sector experienced an unprecedented coordinated cyberattack targeting 22 energy companies, as documented by SektorCERT and multiple independent sources. In the first wave around 11 May, 16 companies were initially targeted, and 11 of them were successfully compromised through remote code execution exploiting the Zyxel firewall vulnerability CVE-2023-28771. A second wave around 22-25 May exploited additional zero-day vulnerabilities in the same firewall ecosystem. Attackers gained control of device configurations, extracted credentials and in some cases forced operators to isolate parts of their networks into “island mode” to mitigate disruption. Although the public attribution stopped short of definitively naming the Russian state, multiple analysts pointed toward the Russian-linked APT group Sandworm (GRU-affiliated) given tactical patterns. Denmark described the scale of the campaign as the largest it has faced in its energy sector to date, prompting national reviews of firewall patching, segmentation and supply-chain resilience. The dynamics show how adversaries can choose to disrupt readiness or utilities with minimal visible explosion yet profound strategic effect. The timing aligns with increased pressure on NATO northern flank states, reinforcing Denmark’s exposure: not only from maritime or air intrusion but also via cyber-domain penetration. The incident thus broadens the typology of hybrid threats Denmark faces, adding digital sabotage to maritime and airspace fronts.