Una campaña cibernética coordinada atribuida al actor de amenazas patrocinado por el Estado ruso Midnight Blizzard (también identificado como APT29, Cozy Bear y Nobelium) ha comprometido con éxito al menos 47 empresas de servicios energéticos europeas en Alemania, Francia, los Países Bajos, Austria y Polonia. La campaña, activa desde mediados de enero de 2026, representa uno de los ataques más importantes contra infraestructuras críticas europeas desde la escalada de 2022.
Los atacantes comprometieron el servidor de actualizaciones de la plataforma de gestión SCADA EcoStruxure de Schneider Electric e introdujeron un paquete de actualización de firmware modificado que contenía una sofisticada puerta trasera denominada «VoltDrop». La actualización troyanizada fue firmada digitalmente mediante un certificado de firma de código robado, lo que permitió eludir las comprobaciones de integridad en 47 empresas de servicios públicos que instalaron la actualización entre el 18 de enero y el 12 de febrero de 2026.
El implante VoltDrop opera en el firmware de los PLC Modicon de Schneider Electric y proporciona a los atacantes:
Alemania soporta el mayor impacto, con 19 incidentes confirmados, incluidos tres de los mayores proveedores regionales de energía del país. Austria informa de 7 empresas de servicios públicos comprometidas y Suiza, aunque no se ha visto afectada directamente a través de EcoStruxure, ha identificado actividades de reconocimiento contra sus operadores de red eléctrica. La BSI (Oficina Federal de Seguridad de la Información) ha emitido una alerta ROJA y coordina la respuesta al incidente con los operadores afectados.
Este incidente activa las obligaciones de notificación de NIS2 para todas las entidades afectadas. En virtud del artículo 23 de NIS2, las entidades esenciales deben enviar una alerta temprana a su CSIRT nacional en un plazo de 24 horas y una notificación completa del incidente en un plazo de 72 horas. El análisis de KENSAI indica que al menos 12 de las empresas comprometidas aún no habían implementado por completo los requisitos de seguridad de la cadena de suministro de NIS2, lo que pone de manifiesto la urgencia del cumplimiento.
KENSAI ha publicado un paquete completo de IoC que incluye:
🛡️ ¿Su sitio web es seguro?
Descubra las vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →