Eine koordinierte Cyberkampagne, die dem staatlich unterstützten russischen Bedrohungsakteur Midnight Blizzard (auch als APT29, Cozy Bear und Nobelium bekannt) zugeschrieben wird, hat mindestens 47 europäische Energieversorgungsunternehmen in Deutschland, Frankreich, den Niederlanden, Österreich und Polen erfolgreich kompromittiert. Die seit Mitte Januar 2026 aktive Kampagne zählt zu den schwerwiegendsten Angriffen auf die kritische Infrastruktur Europas seit der Eskalation im Jahr 2022.
Die Angreifer kompromittierten den Aktualisierungsserver der SCADA-Verwaltungsplattform EcoStruxure von Schneider Electric und schleusten ein modifiziertes Firmware-Aktualisierungspaket mit einer hochentwickelten Hintertür namens „VoltDrop“ ein. Die trojanisierte Aktualisierung wurde mithilfe eines gestohlenen Codesignaturzertifikats digital signiert und umging dadurch die Integritätsprüfungen bei 47 Versorgungsunternehmen, die die Aktualisierung zwischen dem 18. Januar und dem 12. Februar 2026 installierten.
Das VoltDrop-Implantat operiert auf Firmware-Ebene der Modicon-SPS von Schneider Electric und ermöglicht den Angreifern:
Deutschland ist mit 19 bestätigten Kompromittierungen am stärksten betroffen, darunter drei der größten regionalen Energieversorger des Landes. Österreich meldet 7 kompromittierte Versorgungsunternehmen. Die Schweiz ist zwar nicht direkt über EcoStruxure betroffen, hat jedoch Aufklärungsaktivitäten gegen ihre Stromnetzbetreiber festgestellt. Das BSI (Bundesamt für Sicherheit in der Informationstechnik) hat eine Warnung der Stufe ROT herausgegeben und koordiniert die Reaktion auf den Vorfall mit den betroffenen Betreibern.
Dieser Vorfall löst für alle betroffenen Einrichtungen verpflichtende Meldepflichten gemäß NIS2 aus. Nach Artikel 23 der NIS2 müssen wesentliche Einrichtungen innerhalb von 24 Stunden eine Frühwarnung an ihr nationales CSIRT und innerhalb von 72 Stunden eine vollständige Vorfallmeldung übermitteln. Analysen von KENSAI zufolge hatten mindestens 12 der kompromittierten Versorgungsunternehmen die NIS2-Anforderungen an die Sicherheit der Lieferkette noch nicht vollständig umgesetzt, was die Dringlichkeit der Compliance unterstreicht.
KENSAI hat ein umfassendes IoC-Paket veröffentlicht, das Folgendes enthält:
🛡️ Ist Ihre Website sicher?
Entdecken Sie Schwachstellen, bevor Angreifer es tun.
Website kostenlos scannen →