Lyce · Hybrid Watch

hw_9181711468d287f7

Campaña cibernética coordinada contra el sector energético de Dinamarca.

En mayo de 2023, el sector de infraestructura energética de Dinamarca sufrió un ciberataque coordinado sin precedentes dirigido contra 22 empresas energéticas, según documentaron SektorCERT y múltiples fuentes independientes. En la primera oleada, alrededor del 11 de mayo, 16 empresas fueron atacadas inicialmente, y 11 de ellas quedaron comprometidas con éxito mediante ejecución remota de código al explotar la vulnerabilidad de los cortafuegos Zyxel CVE-2023-28771. Una segunda oleada, alrededor del 22-25 de mayo, explotó vulnerabilidades zero-day adicionales en el mismo ecosistema de cortafuegos. Los atacantes obtuvieron control de las configuraciones de los dispositivos, extrajeron credenciales y, en algunos casos, obligaron a los operadores a aislar partes de sus redes en “modo isla” para mitigar la disrupción. Aunque la atribución pública no llegó a señalar definitivamente al Estado ruso, varios analistas apuntaron al grupo APT Sandworm, vinculado a Rusia y afiliado al GRU, dados los patrones tácticos. Dinamarca describió la escala de la campaña como la mayor que ha afrontado hasta la fecha en su sector energético, lo que impulsó revisiones nacionales del parcheo de cortafuegos, la segmentación y la resiliencia de la cadena de suministro. La dinámica muestra cómo los adversarios pueden optar por perturbar la preparación o los servicios públicos con una explosión visible mínima, pero con un profundo efecto estratégico. El momento coincide con una mayor presión sobre los Estados del flanco norte de la OTAN, reforzando la exposición de Dinamarca: no solo por intrusiones marítimas o aéreas, sino también mediante penetración en el dominio cibernético. El incidente amplía así la tipología de amenazas híbridas que enfrenta Dinamarca, añadiendo el sabotaje digital a los frentes marítimo y aéreo.

Ocurrencia
2023-05-11
Publicación
2023-05-10T22:00:00Z
Primera observación
2026-09-24T06:09:10.079Z
Estado de revisión
Sin evaluar
Países
DK
Actualizado
2026-09-27T23:56:59.668Z

Puntuaciones E/M/R/S

  • EExistencia0/4 · Sin evaluar
  • MIntención0/4 · Sin evaluar
  • RVínculo con actor ruso0/4 · Sin evaluar
  • SResponsabilidad del Estado ruso0/4 · Sin evaluar

Hechos

Sin hechos

Fuentes

  1. Rol
    discovery_lead
    Fecha
    2023-05-10T22:00:00Z

    In May 2023 Denmark’s energy infrastructure sector experienced an unprecedented coordinated cyberattack targeting 22 energy companies, as documented by SektorCERT and multiple independent sources. In the first wave around 11 May, 16 companies were initially targeted, and 11 of them were successfully compromised through remote code execution exploiting the Zyxel firewall vulnerability CVE-2023-28771. A second wave around 22-25 May exploited additional zero-day vulnerabilities in the same firewall ecosystem. Attackers gained control of device configurations, extracted credentials and in some cases forced operators to isolate parts of their networks into “island mode” to mitigate disruption. Although the public attribution stopped short of definitively naming the Russian state, multiple analysts pointed toward the Russian-linked APT group Sandworm (GRU-affiliated) given tactical patterns. Denmark described the scale of the campaign as the largest it has faced in its energy sector to date, prompting national reviews of firewall patching, segmentation and supply-chain resilience. The dynamics show how adversaries can choose to disrupt readiness or utilities with minimal visible explosion yet profound strategic effect. The timing aligns with increased pressure on NATO northern flank states, reinforcing Denmark’s exposure: not only from maritime or air intrusion but also via cyber-domain penetration. The incident thus broadens the typology of hybrid threats Denmark faces, adding digital sabotage to maritime and airspace fronts.