hw_9181711468d287f7
Koordinierte Cyberkampagne gegen Dänemarks Energiesektor.
Im Mai 2023 erlebte Dänemarks Energieinfrastruktursektor einen beispiellosen koordinierten Cyberangriff auf 22 Energieunternehmen, wie von SektorCERT und mehreren unabhängigen Quellen dokumentiert. In der ersten Welle um den 11. Mai wurden zunächst 16 Unternehmen ins Visier genommen, und 11 von ihnen wurden durch Remote Code Execution unter Ausnutzung der Zyxel-Firewall-Schwachstelle CVE-2023-28771 erfolgreich kompromittiert. Eine zweite Welle um den 22.-25. Mai nutzte zusätzliche Zero-Day-Schwachstellen im selben Firewall-Ökosystem aus. Angreifer erlangten Kontrolle über Gerätekonfigurationen, extrahierten Zugangsdaten und zwangen Betreiber in einigen Fällen, Teile ihrer Netze in einen „Inselmodus“ zu isolieren, um Störungen abzumildern. Obwohl die öffentliche Attribution davor Halt machte, den russischen Staat definitiv zu benennen, wiesen mehrere Analysten angesichts taktischer Muster auf die mit Russland verbundene APT-Gruppe Sandworm hin, die der GRU zugerechnet wird. Dänemark beschrieb das Ausmaß der Kampagne als das bislang größte, dem es in seinem Energiesektor ausgesetzt war, was nationale Überprüfungen von Firewall-Patching, Segmentierung und Lieferkettenresilienz auslöste. Die Dynamik zeigt, wie Gegner Bereitschaft oder Versorgungsinfrastruktur mit minimal sichtbarer Explosion, aber tiefgreifender strategischer Wirkung stören können. Der Zeitpunkt deckt sich mit erhöhtem Druck auf Staaten an der Nordflanke der NATO und unterstreicht Dänemarks Exponierung: nicht nur durch maritime oder luftgestützte Eindringversuche, sondern auch durch Penetration im Cyberraum. Der Vorfall erweitert damit die Typologie hybrider Bedrohungen, denen Dänemark ausgesetzt ist, und fügt den maritimen und Luftraumfronten digitale Sabotage hinzu.
E/M/R/S-Werte
- EExistenz0/4 · Nicht bewertet
- MAbsicht0/4 · Nicht bewertet
- RVerbindung zu russischem Akteur0/4 · Nicht bewertet
- SVerantwortung des russischen Staates0/4 · Nicht bewertet
Fakten
Keine Fakten
Quellen
-
- Rolle
- discovery_lead
- Datum
- 2023-05-10T22:00:00Z
In May 2023 Denmark’s energy infrastructure sector experienced an unprecedented coordinated cyberattack targeting 22 energy companies, as documented by SektorCERT and multiple independent sources. In the first wave around 11 May, 16 companies were initially targeted, and 11 of them were successfully compromised through remote code execution exploiting the Zyxel firewall vulnerability CVE-2023-28771. A second wave around 22-25 May exploited additional zero-day vulnerabilities in the same firewall ecosystem. Attackers gained control of device configurations, extracted credentials and in some cases forced operators to isolate parts of their networks into “island mode” to mitigate disruption. Although the public attribution stopped short of definitively naming the Russian state, multiple analysts pointed toward the Russian-linked APT group Sandworm (GRU-affiliated) given tactical patterns. Denmark described the scale of the campaign as the largest it has faced in its energy sector to date, prompting national reviews of firewall patching, segmentation and supply-chain resilience. The dynamics show how adversaries can choose to disrupt readiness or utilities with minimal visible explosion yet profound strategic effect. The timing aligns with increased pressure on NATO northern flank states, reinforcing Denmark’s exposure: not only from maritime or air intrusion but also via cyber-domain penetration. The incident thus broadens the typology of hybrid threats Denmark faces, adding digital sabotage to maritime and airspace fronts.