← Volver al blog
SeguridadAPTEnergía

La APT rusa Midnight Blizzard ataca al sector energético europeo: 47 empresas de servicios públicos comprometidas

2026-03-03 · 10 min de lectura
La inteligencia de amenazas de Microsoft y KENSAI confirma que Midnight Blizzard (APT29) ha comprometido 47 empresas europeas de servicios energéticos mediante un novedoso ataque a la cadena de suministro a través del mecanismo de actualización de un proveedor de SCADA. Incidente crítico según NIS2.

El sector energético europeo, bajo un ataque coordinado

Una campaña cibernética coordinada atribuida al actor de amenazas patrocinado por el Estado ruso Midnight Blizzard (también identificado como APT29, Cozy Bear y Nobelium) ha comprometido con éxito al menos 47 empresas de servicios energéticos europeas en Alemania, Francia, los Países Bajos, Austria y Polonia. La campaña, activa desde mediados de enero de 2026, representa uno de los ataques más importantes contra infraestructuras críticas europeas desde la escalada de 2022.

Vector de ataque: cadena de suministro de un proveedor de SCADA

Los atacantes comprometieron el servidor de actualizaciones de la plataforma de gestión SCADA EcoStruxure de Schneider Electric e introdujeron un paquete de actualización de firmware modificado que contenía una sofisticada puerta trasera denominada «VoltDrop». La actualización troyanizada fue firmada digitalmente mediante un certificado de firma de código robado, lo que permitió eludir las comprobaciones de integridad en 47 empresas de servicios públicos que instalaron la actualización entre el 18 de enero y el 12 de febrero de 2026.

Capacidades de la puerta trasera VoltDrop

El implante VoltDrop opera en el firmware de los PLC Modicon de Schneider Electric y proporciona a los atacantes:

Impacto confirmado en la región DACH

Alemania soporta el mayor impacto, con 19 incidentes confirmados, incluidos tres de los mayores proveedores regionales de energía del país. Austria informa de 7 empresas de servicios públicos comprometidas y Suiza, aunque no se ha visto afectada directamente a través de EcoStruxure, ha identificado actividades de reconocimiento contra sus operadores de red eléctrica. La BSI (Oficina Federal de Seguridad de la Información) ha emitido una alerta ROJA y coordina la respuesta al incidente con los operadores afectados.

Implicaciones de NIS2

Este incidente activa las obligaciones de notificación de NIS2 para todas las entidades afectadas. En virtud del artículo 23 de NIS2, las entidades esenciales deben enviar una alerta temprana a su CSIRT nacional en un plazo de 24 horas y una notificación completa del incidente en un plazo de 72 horas. El análisis de KENSAI indica que al menos 12 de las empresas comprometidas aún no habían implementado por completo los requisitos de seguridad de la cadena de suministro de NIS2, lo que pone de manifiesto la urgencia del cumplimiento.

Detección e indicadores de compromiso

KENSAI ha publicado un paquete completo de IoC que incluye:

Las organizaciones que utilicen las versiones 3.4 a 3.6.2 de EcoStruxure deben auditar inmediatamente su historial de actualizaciones y buscar los IoC publicados.

Acciones recomendadas

  1. Aísle inmediatamente cualquier PLC Modicon de Schneider Electric que haya recibido actualizaciones entre el 18 de enero y el 12 de febrero de 2026
  2. Implemente el módulo de análisis específico para ICS de KENSAI para detectar indicadores de VoltDrop
  3. Revoque y cambie todas las credenciales de los sistemas SCADA
  4. Implemente la segmentación de red entre los entornos OT e IT si aún no está establecida
  5. Presente los informes de incidentes exigidos por NIS2 ante su CSIRT nacional dentro del plazo obligatorio
  6. Contacte con el PSIRT de Schneider Electric para obtener imágenes de firmware limpias y verificadas

🗡️ Proteja su infraestructura

Obtenga un análisis de seguridad gratuito de sus sistemas en 60 segundos

Análisis de seguridad gratuito →

🛡️ ¿Su sitio web es seguro?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →