Lyce · Hybrid Watch

hw_9181711468d287f7

Samordnad cyberkampanj mot Danmarks energisektor.

I maj 2023 utsattes Danmarks energiinfrastruktursektor för en oöverträffad samordnad cyberattack riktad mot 22 energibolag, vilket dokumenterades av SektorCERT och flera oberoende källor. I den första vågen runt den 11 maj riktades attackerna initialt mot 16 bolag, och 11 av dem komprometterades framgångsrikt genom fjärrkörning av kod som utnyttjade Zyxel-brandväggssårbarheten CVE-2023-28771. En andra våg runt den 22-25 maj utnyttjade ytterligare zero-day-sårbarheter i samma brandväggsekosystem. Angriparna fick kontroll över enhetskonfigurationer, extraherade inloggningsuppgifter och tvingade i vissa fall operatörer att isolera delar av sina nätverk i “öläge” för att mildra störningar. Även om den offentliga attribueringen inte gick så långt som att definitivt namnge den ryska staten, pekade flera analytiker mot den Rysslandskopplade APT-gruppen Sandworm, som är knuten till GRU, givet taktiska mönster. Danmark beskrev kampanjens omfattning som den största landet hittills har mött i sin energisektor, vilket ledde till nationella översyner av brandväggspatchning, segmentering och leveranskedjans motståndskraft. Dynamiken visar hur motståndare kan välja att störa beredskap eller samhällsnyttiga tjänster med minimal synlig explosion men med djup strategisk effekt. Tidpunkten sammanfaller med ökat tryck på Natos nordliga flankstater, vilket förstärker Danmarks exponering: inte bara från maritima eller luftburna intrång utan också via penetration i cyberdomänen. Incidenten breddar därmed typologin av hybridhot som Danmark står inför, genom att lägga digitalt sabotage till de maritima och luftrumsrelaterade fronterna.

Händelse
2023-05-11
Publicering
2023-05-10T22:00:00Z
Först observerad
2026-09-24T06:09:10.079Z
Granskningsstatus
Inte bedömd
Länder
DK
Uppdaterad
2026-09-27T23:56:59.668Z

E/M/R/S-poäng

  • EExistens0/4 · Inte bedömd
  • MAvsikt0/4 · Inte bedömd
  • RKoppling till rysk aktör0/4 · Inte bedömd
  • SRyska statens ansvar0/4 · Inte bedömd

Fakta

Inga fakta

Källor

  1. Roll
    discovery_lead
    Datum
    2023-05-10T22:00:00Z

    In May 2023 Denmark’s energy infrastructure sector experienced an unprecedented coordinated cyberattack targeting 22 energy companies, as documented by SektorCERT and multiple independent sources. In the first wave around 11 May, 16 companies were initially targeted, and 11 of them were successfully compromised through remote code execution exploiting the Zyxel firewall vulnerability CVE-2023-28771. A second wave around 22-25 May exploited additional zero-day vulnerabilities in the same firewall ecosystem. Attackers gained control of device configurations, extracted credentials and in some cases forced operators to isolate parts of their networks into “island mode” to mitigate disruption. Although the public attribution stopped short of definitively naming the Russian state, multiple analysts pointed toward the Russian-linked APT group Sandworm (GRU-affiliated) given tactical patterns. Denmark described the scale of the campaign as the largest it has faced in its energy sector to date, prompting national reviews of firewall patching, segmentation and supply-chain resilience. The dynamics show how adversaries can choose to disrupt readiness or utilities with minimal visible explosion yet profound strategic effect. The timing aligns with increased pressure on NATO northern flank states, reinforcing Denmark’s exposure: not only from maritime or air intrusion but also via cyber-domain penetration. The incident thus broadens the typology of hybrid threats Denmark faces, adding digital sabotage to maritime and airspace fronts.