Lyce · Hybrid Watch

hw_9181711468d287f7

Koordinert cyberkampanje mot Danmarks energisektor.

I mai 2023 opplevde Danmarks energiinfrastruktursektor et enestående koordinert cyberangrep rettet mot 22 energiselskaper, slik det er dokumentert av SektorCERT og flere uavhengige kilder. I den første bølgen rundt 11. mai ble 16 selskaper opprinnelig målrettet, og 11 av dem ble vellykket kompromittert gjennom fjernkjøring av kode ved utnyttelse av Zyxel-brannmursårbarheten CVE-2023-28771. En andre bølge rundt 22.-25. mai utnyttet ytterligere zero-day-sårbarheter i det samme brannmurøkosystemet. Angriperne fikk kontroll over enhetskonfigurasjoner, hentet ut påloggingsopplysninger og tvang i noen tilfeller operatører til å isolere deler av nettverkene sine i “øymodus” for å dempe forstyrrelser. Selv om den offentlige attribusjonen stanset før den definitivt navnga den russiske staten, pekte flere analytikere mot den Russland-tilknyttede APT-gruppen Sandworm, som er knyttet til GRU, gitt taktiske mønstre. Danmark beskrev omfanget av kampanjen som det største landet hittil har møtt i sin energisektor, noe som utløste nasjonale gjennomganger av brannmurpatching, segmentering og leverandørkjedens motstandsdyktighet. Dynamikken viser hvordan motstandere kan velge å forstyrre beredskap eller forsyningstjenester med minimal synlig eksplosjon, men med dyp strategisk effekt. Tidspunktet sammenfaller med økt press på NATOs nordlige flankestater, noe som forsterker Danmarks eksponering: ikke bare fra maritime eller luftbårne inntrengninger, men også via penetrasjon i cyberdomenet. Hendelsen utvider dermed typologien for hybride trusler Danmark står overfor, ved å legge digital sabotasje til maritime og luftromsrelaterte fronter.

Hendelse
2023-05-11
Publisering
2023-05-10T22:00:00Z
Først observert
2026-09-24T06:09:10.079Z
Vurderingsstatus
Ikke vurdert
Land
DK
Oppdatert
2026-09-27T23:56:59.668Z

E/M/R/S-skårer

  • EEksistens0/4 · Ikke vurdert
  • MHensikt0/4 · Ikke vurdert
  • RKobling til russisk aktør0/4 · Ikke vurdert
  • SRussisk statsansvar0/4 · Ikke vurdert

Fakta

Ingen fakta

Kilder

  1. Rolle
    discovery_lead
    Dato
    2023-05-10T22:00:00Z

    In May 2023 Denmark’s energy infrastructure sector experienced an unprecedented coordinated cyberattack targeting 22 energy companies, as documented by SektorCERT and multiple independent sources. In the first wave around 11 May, 16 companies were initially targeted, and 11 of them were successfully compromised through remote code execution exploiting the Zyxel firewall vulnerability CVE-2023-28771. A second wave around 22-25 May exploited additional zero-day vulnerabilities in the same firewall ecosystem. Attackers gained control of device configurations, extracted credentials and in some cases forced operators to isolate parts of their networks into “island mode” to mitigate disruption. Although the public attribution stopped short of definitively naming the Russian state, multiple analysts pointed toward the Russian-linked APT group Sandworm (GRU-affiliated) given tactical patterns. Denmark described the scale of the campaign as the largest it has faced in its energy sector to date, prompting national reviews of firewall patching, segmentation and supply-chain resilience. The dynamics show how adversaries can choose to disrupt readiness or utilities with minimal visible explosion yet profound strategic effect. The timing aligns with increased pressure on NATO northern flank states, reinforcing Denmark’s exposure: not only from maritime or air intrusion but also via cyber-domain penetration. The incident thus broadens the typology of hybrid threats Denmark faces, adding digital sabotage to maritime and airspace fronts.