Une campagne cyber coordonnée, attribuée à l’acteur de menace russe soutenu par l’État Midnight Blizzard (également suivi sous les noms APT29, Cozy Bear et Nobelium), a compromis au moins 47 fournisseurs d’énergie européens en Allemagne, en France, aux Pays-Bas, en Autriche et en Pologne. Active depuis la mi-janvier 2026, cette campagne constitue l’une des attaques les plus importantes contre les infrastructures critiques européennes depuis l’escalade de 2022.
Les attaquants ont compromis le serveur de mise à jour de la plateforme de gestion SCADA EcoStruxure de Schneider Electric et y ont injecté un paquet de mise à jour de micrologiciel modifié contenant une porte dérobée sophistiquée, baptisée « VoltDrop ». La mise à jour piégée était signée numériquement à l’aide d’un certificat de signature de code volé, ce qui lui a permis de contourner les contrôles d’intégrité chez 47 fournisseurs ayant déployé la mise à jour entre le 18 janvier et le 12 février 2026.
L’implant VoltDrop fonctionne au niveau du micrologiciel des automates programmables Modicon de Schneider Electric et offre aux attaquants les capacités suivantes :
L’Allemagne est la plus touchée, avec 19 compromissions confirmées, dont trois des plus grands fournisseurs régionaux du pays. L’Autriche signale 7 fournisseurs compromis. La Suisse, bien qu’elle ne soit pas directement touchée par EcoStruxure, a détecté des activités de reconnaissance visant ses gestionnaires de réseau. Le BSI (Office fédéral allemand de la sécurité des technologies de l’information) a émis une alerte ROUGE et coordonne la réponse aux incidents avec les opérateurs concernés.
Cet incident déclenche les obligations de signalement prévues par NIS2 pour toutes les entités concernées. En vertu de l’article 23 de NIS2, les entités essentielles doivent adresser une alerte précoce à leur CSIRT national dans les 24 heures, puis une notification complète de l’incident dans les 72 heures. Selon l’analyse de KENSAI, au moins 12 des fournisseurs compromis n’avaient pas encore pleinement mis en œuvre les exigences de NIS2 relatives à la sécurité de la chaîne d’approvisionnement, ce qui souligne l’urgence de la mise en conformité.
KENSAI a publié un ensemble complet d’IoC comprenant :
🛡️ Votre site web est-il sécurisé ?
Détectez les vulnérabilités avant les attaquants.
Analysez gratuitement votre site web →