剣 KENSAI
← Retour au blog
SécuritéAPTÉnergie

L’APT russe Midnight Blizzard cible le secteur énergétique européen — 47 fournisseurs compromis

03-03-2026 · 10 min de lecture
Les renseignements sur les menaces de Microsoft et KENSAI confirment que Midnight Blizzard (APT29) a compromis 47 fournisseurs d’énergie européens au moyen d’une attaque inédite de la chaîne d’approvisionnement, menée via le mécanisme de mise à jour d’un fournisseur SCADA. Il s’agit d’un incident critique au regard de NIS2.

Le secteur énergétique européen visé par une attaque coordonnée

Une campagne cyber coordonnée, attribuée à l’acteur de menace russe soutenu par l’État Midnight Blizzard (également suivi sous les noms APT29, Cozy Bear et Nobelium), a compromis au moins 47 fournisseurs d’énergie européens en Allemagne, en France, aux Pays-Bas, en Autriche et en Pologne. Active depuis la mi-janvier 2026, cette campagne constitue l’une des attaques les plus importantes contre les infrastructures critiques européennes depuis l’escalade de 2022.

Vecteur d’attaque : la chaîne d’approvisionnement d’un fournisseur SCADA

Les attaquants ont compromis le serveur de mise à jour de la plateforme de gestion SCADA EcoStruxure de Schneider Electric et y ont injecté un paquet de mise à jour de micrologiciel modifié contenant une porte dérobée sophistiquée, baptisée « VoltDrop ». La mise à jour piégée était signée numériquement à l’aide d’un certificat de signature de code volé, ce qui lui a permis de contourner les contrôles d’intégrité chez 47 fournisseurs ayant déployé la mise à jour entre le 18 janvier et le 12 février 2026.

Capacités de la porte dérobée VoltDrop

L’implant VoltDrop fonctionne au niveau du micrologiciel des automates programmables Modicon de Schneider Electric et offre aux attaquants les capacités suivantes :

Impact confirmé dans la région DACH

L’Allemagne est la plus touchée, avec 19 compromissions confirmées, dont trois des plus grands fournisseurs régionaux du pays. L’Autriche signale 7 fournisseurs compromis. La Suisse, bien qu’elle ne soit pas directement touchée par EcoStruxure, a détecté des activités de reconnaissance visant ses gestionnaires de réseau. Le BSI (Office fédéral allemand de la sécurité des technologies de l’information) a émis une alerte ROUGE et coordonne la réponse aux incidents avec les opérateurs concernés.

Conséquences au regard de NIS2

Cet incident déclenche les obligations de signalement prévues par NIS2 pour toutes les entités concernées. En vertu de l’article 23 de NIS2, les entités essentielles doivent adresser une alerte précoce à leur CSIRT national dans les 24 heures, puis une notification complète de l’incident dans les 72 heures. Selon l’analyse de KENSAI, au moins 12 des fournisseurs compromis n’avaient pas encore pleinement mis en œuvre les exigences de NIS2 relatives à la sécurité de la chaîne d’approvisionnement, ce qui souligne l’urgence de la mise en conformité.

Détection et indicateurs de compromission

KENSAI a publié un ensemble complet d’IoC comprenant :

Les organisations qui utilisent les versions 3.4 à 3.6.2 d’EcoStruxure doivent immédiatement auditer leur historique de mises à jour et rechercher les IoC publiés.

Actions recommandées

  1. Isolez immédiatement tout automate Modicon de Schneider Electric ayant reçu une mise à jour entre le 18 janvier et le 12 février 2026
  2. Déployez le module d’analyse spécialisé ICS de KENSAI afin de détecter les indicateurs de VoltDrop
  3. Révoquez et renouvelez tous les identifiants des systèmes SCADA
  4. Mettez en place une segmentation réseau entre les environnements OT et IT si elle n’existe pas encore
  5. Déclarez l’incident NIS2 auprès de votre CSIRT national dans le délai obligatoire
  6. Contactez le PSIRT de Schneider Electric afin d’obtenir des images de micrologiciel saines et vérifiées

🗡️ Protégez votre infrastructure

Obtenez en 60 secondes une analyse de sécurité gratuite de vos systèmes

Analyse de sécurité gratuite →

🛡️ Votre site web est-il sécurisé ?

Détectez les vulnérabilités avant les attaquants.

Analysez gratuitement votre site web →