Lyce · Hybrid Watch

hw_9181711468d287f7

Skoordynowana kampania cybernetyczna przeciwko duńskiemu sektorowi energetycznemu.

W maju 2023 r. duński sektor infrastruktury energetycznej doświadczył bezprecedensowego skoordynowanego cyberataku wymierzonego w 22 przedsiębiorstwa energetyczne, co udokumentowały SektorCERT i liczne niezależne źródła. W pierwszej fali około 11 maja początkowo celem było 16 przedsiębiorstw, a 11 z nich skutecznie skompromitowano poprzez zdalne wykonanie kodu z wykorzystaniem podatności zapory Zyxel CVE-2023-28771. Druga fala około 22-25 maja wykorzystała dodatkowe podatności zero-day w tym samym ekosystemie zapór. Atakujący uzyskali kontrolę nad konfiguracjami urządzeń, wykradli dane uwierzytelniające i w niektórych przypadkach zmusili operatorów do izolowania części swoich sieci w „trybie wyspowym”, aby ograniczyć zakłócenia. Chociaż publiczna atrybucja nie posunęła się do definitywnego wskazania państwa rosyjskiego, wielu analityków wskazywało na powiązaną z Rosją grupę APT Sandworm, afiliowaną przy GRU, ze względu na wzorce taktyczne. Dania opisała skalę kampanii jako największą, z jaką dotąd zmierzyła się w swoim sektorze energetycznym, co skłoniło do krajowych przeglądów łatania zapór, segmentacji i odporności łańcucha dostaw. Dynamika pokazuje, jak przeciwnicy mogą zdecydować się na zakłócanie gotowości lub usług komunalnych przy minimalnej widocznej eksplozji, ale z głębokim skutkiem strategicznym. Moment zdarzenia pokrywa się ze zwiększoną presją na państwa północnej flanki NATO, wzmacniając narażenie Danii: nie tylko na wtargnięcia morskie lub powietrzne, ale także na penetrację domeny cybernetycznej. Incydent poszerza więc typologię zagrożeń hybrydowych, z którymi mierzy się Dania, dodając sabotaż cyfrowy do frontów morskiego i powietrznego.

Wystąpienie
2023-05-11
Publikacja
2023-05-10T22:00:00Z
Pierwsza obserwacja
2026-09-24T06:09:10.079Z
Status przeglądu
Nie oceniono
Kraje
DK
Zaktualizowano
2026-09-27T23:56:59.668Z

Oceny E/M/R/S

  • EIstnienie0/4 · Nie oceniono
  • MZamiar0/4 · Nie oceniono
  • RPowiązanie z aktorem rosyjskim0/4 · Nie oceniono
  • SOdpowiedzialność państwa rosyjskiego0/4 · Nie oceniono

Fakty

Brak faktów

Źródła

  1. Rola
    discovery_lead
    Data
    2023-05-10T22:00:00Z

    In May 2023 Denmark’s energy infrastructure sector experienced an unprecedented coordinated cyberattack targeting 22 energy companies, as documented by SektorCERT and multiple independent sources. In the first wave around 11 May, 16 companies were initially targeted, and 11 of them were successfully compromised through remote code execution exploiting the Zyxel firewall vulnerability CVE-2023-28771. A second wave around 22-25 May exploited additional zero-day vulnerabilities in the same firewall ecosystem. Attackers gained control of device configurations, extracted credentials and in some cases forced operators to isolate parts of their networks into “island mode” to mitigate disruption. Although the public attribution stopped short of definitively naming the Russian state, multiple analysts pointed toward the Russian-linked APT group Sandworm (GRU-affiliated) given tactical patterns. Denmark described the scale of the campaign as the largest it has faced in its energy sector to date, prompting national reviews of firewall patching, segmentation and supply-chain resilience. The dynamics show how adversaries can choose to disrupt readiness or utilities with minimal visible explosion yet profound strategic effect. The timing aligns with increased pressure on NATO northern flank states, reinforcing Denmark’s exposure: not only from maritime or air intrusion but also via cyber-domain penetration. The incident thus broadens the typology of hybrid threats Denmark faces, adding digital sabotage to maritime and airspace fronts.