剣 KENSAI
← Zurück zum Blog
SicherheitAPTEnergie

Russische APT Midnight Blizzard greift europäischen Energiesektor an — 47 Versorgungsunternehmen kompromittiert

2026-03-03 · 10 Min. Lesezeit
Bedrohungsanalysen von Microsoft und KENSAI bestätigen, dass Midnight Blizzard (APT29) 47 europäische Energieversorgungsunternehmen durch einen neuartigen Lieferkettenangriff auf den Aktualisierungsmechanismus eines SCADA-Anbieters kompromittiert hat. Ein NIS2-kritischer Vorfall.

Europäischer Energiesektor unter koordiniertem Angriff

Eine koordinierte Cyberkampagne, die dem staatlich unterstützten russischen Bedrohungsakteur Midnight Blizzard (auch als APT29, Cozy Bear und Nobelium bekannt) zugeschrieben wird, hat mindestens 47 europäische Energieversorgungsunternehmen in Deutschland, Frankreich, den Niederlanden, Österreich und Polen erfolgreich kompromittiert. Die seit Mitte Januar 2026 aktive Kampagne zählt zu den schwerwiegendsten Angriffen auf die kritische Infrastruktur Europas seit der Eskalation im Jahr 2022.

Angriffsvektor: Lieferkette eines SCADA-Anbieters

Die Angreifer kompromittierten den Aktualisierungsserver der SCADA-Verwaltungsplattform EcoStruxure von Schneider Electric und schleusten ein modifiziertes Firmware-Aktualisierungspaket mit einer hochentwickelten Hintertür namens „VoltDrop“ ein. Die trojanisierte Aktualisierung wurde mithilfe eines gestohlenen Codesignaturzertifikats digital signiert und umging dadurch die Integritätsprüfungen bei 47 Versorgungsunternehmen, die die Aktualisierung zwischen dem 18. Januar und dem 12. Februar 2026 installierten.

Fähigkeiten der VoltDrop-Hintertür

Das VoltDrop-Implantat operiert auf Firmware-Ebene der Modicon-SPS von Schneider Electric und ermöglicht den Angreifern:

Bestätigte Auswirkungen in der DACH-Region

Deutschland ist mit 19 bestätigten Kompromittierungen am stärksten betroffen, darunter drei der größten regionalen Energieversorger des Landes. Österreich meldet 7 kompromittierte Versorgungsunternehmen. Die Schweiz ist zwar nicht direkt über EcoStruxure betroffen, hat jedoch Aufklärungsaktivitäten gegen ihre Stromnetzbetreiber festgestellt. Das BSI (Bundesamt für Sicherheit in der Informationstechnik) hat eine Warnung der Stufe ROT herausgegeben und koordiniert die Reaktion auf den Vorfall mit den betroffenen Betreibern.

Auswirkungen im Rahmen von NIS2

Dieser Vorfall löst für alle betroffenen Einrichtungen verpflichtende Meldepflichten gemäß NIS2 aus. Nach Artikel 23 der NIS2 müssen wesentliche Einrichtungen innerhalb von 24 Stunden eine Frühwarnung an ihr nationales CSIRT und innerhalb von 72 Stunden eine vollständige Vorfallmeldung übermitteln. Analysen von KENSAI zufolge hatten mindestens 12 der kompromittierten Versorgungsunternehmen die NIS2-Anforderungen an die Sicherheit der Lieferkette noch nicht vollständig umgesetzt, was die Dringlichkeit der Compliance unterstreicht.

Erkennung und Kompromittierungsindikatoren

KENSAI hat ein umfassendes IoC-Paket veröffentlicht, das Folgendes enthält:

Organisationen, die EcoStruxure in den Versionen 3.4 bis 3.6.2 einsetzen, sollten unverzüglich ihren Aktualisierungsverlauf überprüfen und nach den veröffentlichten IoCs suchen.

Empfohlene Maßnahmen

  1. Isolieren Sie unverzüglich alle Modicon-SPS von Schneider Electric, die zwischen dem 18. Januar und dem 12. Februar 2026 Aktualisierungen erhalten haben
  2. Setzen Sie das ICS-spezifische Scanmodul von KENSAI ein, um VoltDrop-Indikatoren zu erkennen
  3. Widerrufen und erneuern Sie sämtliche Zugangsdaten für SCADA-Systeme
  4. Implementieren Sie eine Netzwerksegmentierung zwischen OT- und IT-Umgebungen, sofern diese noch nicht vorhanden ist
  5. Reichen Sie innerhalb der vorgeschriebenen Frist NIS2-Vorfallmeldungen bei Ihrem nationalen CSIRT ein
  6. Kontaktieren Sie das PSIRT von Schneider Electric, um verifizierte, saubere Firmware-Abbilder zu erhalten

🗡️ Schützen Sie Ihre Infrastruktur

Erhalten Sie in 60 Sekunden einen kostenlosen Sicherheitsscan Ihrer Systeme

Kostenloser Sicherheitsscan →

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Website kostenlos scannen →