Lyce · Hybrid Watch

hw_9181711468d287f7

Koordineret cyberkampagne mod Danmarks energisektor.

I maj 2023 oplevede Danmarks energiinfrastruktursektor et hidtil uset koordineret cyberangreb rettet mod 22 energiselskaber, som dokumenteret af SektorCERT og flere uafhængige kilder. I den første bølge omkring 11. maj blev 16 selskaber indledningsvis målrettet, og 11 af dem blev kompromitteret gennem fjernudførelse af kode ved udnyttelse af Zyxel-firewall-sårbarheden CVE-2023-28771. En anden bølge omkring 22.-25. maj udnyttede yderligere zero-day-sårbarheder i det samme firewalløkosystem. Angriberne fik kontrol over enhedskonfigurationer, udtrak legitimationsoplysninger og tvang i nogle tilfælde operatører til at isolere dele af deres netværk i “øtilstand” for at afbøde forstyrrelser. Selvom den offentlige attribution stoppede kort før definitivt at navngive den russiske stat, pegede flere analytikere mod den Rusland-tilknyttede APT-gruppe Sandworm, der er knyttet til GRU, på grund af taktiske mønstre. Danmark beskrev kampagnens omfang som det største, landet hidtil har stået over for i sin energisektor, hvilket udløste nationale gennemgange af firewall-patching, segmentering og forsyningskædens robusthed. Dynamikken viser, hvordan modstandere kan vælge at forstyrre beredskab eller forsyningstjenester med minimal synlig eksplosion, men med dyb strategisk effekt. Tidspunktet stemmer overens med øget pres på NATOs nordlige flankestater og understreger Danmarks eksponering: ikke kun fra maritime eller luftbårne indtrængninger, men også via penetration i cyberdomænet. Hændelsen udvider dermed typologien over hybride trusler, Danmark står over for, ved at føje digital sabotage til de maritime og luftrumsmæssige fronter.

Hændelse
2023-05-11
Offentliggørelse
2023-05-10T22:00:00Z
Først observeret
2026-09-24T06:09:10.079Z
Kontrolstatus
Ikke vurderet
Lande
DK
Opdateret
2026-09-27T23:56:59.668Z

E/M/R/S-score

  • EEksistens0/4 · Ikke vurderet
  • MHensigt0/4 · Ikke vurderet
  • RForbindelse til russisk aktør0/4 · Ikke vurderet
  • SRussisk statsansvar0/4 · Ikke vurderet

Fakta

Ingen fakta

Kilder

  1. Rolle
    discovery_lead
    Dato
    2023-05-10T22:00:00Z

    In May 2023 Denmark’s energy infrastructure sector experienced an unprecedented coordinated cyberattack targeting 22 energy companies, as documented by SektorCERT and multiple independent sources. In the first wave around 11 May, 16 companies were initially targeted, and 11 of them were successfully compromised through remote code execution exploiting the Zyxel firewall vulnerability CVE-2023-28771. A second wave around 22-25 May exploited additional zero-day vulnerabilities in the same firewall ecosystem. Attackers gained control of device configurations, extracted credentials and in some cases forced operators to isolate parts of their networks into “island mode” to mitigate disruption. Although the public attribution stopped short of definitively naming the Russian state, multiple analysts pointed toward the Russian-linked APT group Sandworm (GRU-affiliated) given tactical patterns. Denmark described the scale of the campaign as the largest it has faced in its energy sector to date, prompting national reviews of firewall patching, segmentation and supply-chain resilience. The dynamics show how adversaries can choose to disrupt readiness or utilities with minimal visible explosion yet profound strategic effect. The timing aligns with increased pressure on NATO northern flank states, reinforcing Denmark’s exposure: not only from maritime or air intrusion but also via cyber-domain penetration. The incident thus broadens the typology of hybrid threats Denmark faces, adding digital sabotage to maritime and airspace fronts.