hw_9181711468d287f7
Gecoördineerde cybercampagne tegen de energiesector van Denemarken.
In mei 2023 kreeg de Deense energie-infrastructuursector te maken met een ongekende gecoördineerde cyberaanval gericht op 22 energiebedrijven, zoals gedocumenteerd door SektorCERT en meerdere onafhankelijke bronnen. In de eerste golf rond 11 mei werden aanvankelijk 16 bedrijven aangevallen, en 11 daarvan werden succesvol gecompromitteerd via remote code execution door misbruik van de Zyxel-firewallkwetsbaarheid CVE-2023-28771. Een tweede golf rond 22-25 mei maakte gebruik van aanvullende zero-day-kwetsbaarheden in hetzelfde firewallecosysteem. Aanvallers kregen controle over apparaatconfiguraties, haalden inloggegevens buit en dwongen operators in sommige gevallen delen van hun netwerken in “eilandmodus” te isoleren om verstoring te beperken. Hoewel de publieke attributie stopte voordat de Russische staat definitief werd genoemd, wezen meerdere analisten gezien de tactische patronen op de aan Rusland gelinkte APT-groep Sandworm, die met de GRU wordt geassocieerd. Denemarken beschreef de schaal van de campagne als de grootste waarmee het land tot nu toe in zijn energiesector te maken heeft gehad, wat nationale evaluaties van firewallpatching, segmentatie en veerkracht van de toeleveringsketen op gang bracht. De dynamiek laat zien hoe tegenstanders kunnen kiezen voor het verstoren van paraatheid of nutsvoorzieningen met minimale zichtbare explosie, maar met diepgaand strategisch effect. De timing valt samen met verhoogde druk op staten aan de noordflank van de NAVO, wat Denemarkens blootstelling onderstreept: niet alleen door maritieme of luchtintrusie, maar ook via penetratie in het cyberdomein. Het incident verbreedt daarmee de typologie van hybride dreigingen waarmee Denemarken wordt geconfronteerd, door digitale sabotage toe te voegen aan maritieme en luchtruimfronten.
E/M/R/S-scores
- EBestaan0/4 · Niet beoordeeld
- MIntentie0/4 · Niet beoordeeld
- RBand met Russische actor0/4 · Niet beoordeeld
- SVerantwoordelijkheid van de Russische staat0/4 · Niet beoordeeld
Feiten
Geen feiten
Bronnen
-
- Rol
- discovery_lead
- Datum
- 2023-05-10T22:00:00Z
In May 2023 Denmark’s energy infrastructure sector experienced an unprecedented coordinated cyberattack targeting 22 energy companies, as documented by SektorCERT and multiple independent sources. In the first wave around 11 May, 16 companies were initially targeted, and 11 of them were successfully compromised through remote code execution exploiting the Zyxel firewall vulnerability CVE-2023-28771. A second wave around 22-25 May exploited additional zero-day vulnerabilities in the same firewall ecosystem. Attackers gained control of device configurations, extracted credentials and in some cases forced operators to isolate parts of their networks into “island mode” to mitigate disruption. Although the public attribution stopped short of definitively naming the Russian state, multiple analysts pointed toward the Russian-linked APT group Sandworm (GRU-affiliated) given tactical patterns. Denmark described the scale of the campaign as the largest it has faced in its energy sector to date, prompting national reviews of firewall patching, segmentation and supply-chain resilience. The dynamics show how adversaries can choose to disrupt readiness or utilities with minimal visible explosion yet profound strategic effect. The timing aligns with increased pressure on NATO northern flank states, reinforcing Denmark’s exposure: not only from maritime or air intrusion but also via cyber-domain penetration. The incident thus broadens the typology of hybrid threats Denmark faces, adding digital sabotage to maritime and airspace fronts.