Russische APT Midnight Blizzard richt zich op Europese energiesector — 47 nutsbedrijven gecompromitteerd
Kort samengevat: Microsoft en KENSAI-dreigingsinlichtingen bevestigen dat Midnight Blizzard (APT29) 47 Europese energienutsbedrijven heeft gecompromitteerd via een nieuwe supply-chain-aanval via het updatemechanisme van een SCADA-leverancier. NIS2-kritiek incident.
Europese energiesector onder gecoördineerde aanval
Een gecoördineerde cybercampagne toegeschreven aan de Russische staatsgesponsorde dreigingsactor Midnight Blizzard (ook bekend als APT29, Cozy Bear, en Nobelium) heeft met succes minstens 47 Europese energienutsbedrijven gecompromitteerd in Duitsland, Frankrijk, Nederland, Oostenrijk, en Polen. De campagne, actief sinds midden januari 2026, is een van de belangrijkste aanvallen op Europese kritieke infrastructuur sinds de escalatie van 2022.
Aanvalsvector: SCADA-leveranciers-supply-chain
De aanvallers compromitteerden de updateserver van het EcoStruxure SCADA-beheerplatform van Schneider Electric, en injecteerden een aangepast firmware-updatepakket met een geraffineerde backdoor genaamd 'VoltDrop'. De getrojaniseerde update was digitaal ondertekend met een gestolen code-signing-certificaat, waardoor integriteitscontroles bij 47 nutsbedrijven werden omzeild die de update tussen 18 januari en 12 februari 2026 uitrolden.
Mogelijkheden van de VoltDrop-backdoor
De VoltDrop-implant opereert op firmwareniveau van Schneider Electric Modicon PLC's, en biedt aanvallers:
- Realtime monitoring van telemetrie voor stroomopwekking en -distributie
- Mogelijkheid om operationele parameters van industriële besturingssystemen te wijzigen
- Persistente toegang die firmware-herflashen overleeft via verborgen bootloader-modificatie
- Verborgen C2-communicatie vermomd als legitiem SCADA-pollingverkeer op poort 502/TCP
- Zijwaartse bewegingsmogelijkheden naar verbonden IT-netwerken via engineering-werkstations
Bevestigde impact in de DACH-regio
Duitsland draagt de zwaarste impact met 19 bevestigde compromitteringen, waaronder drie van de grootste regionale energieleveranciers van het land. Oostenrijk meldt 7 gecompromitteerde nutsbedrijven, en Zwitserland, hoewel niet direct getroffen via EcoStruxure, heeft verkenningsactiviteit tegen zijn netbeheerders geïdentificeerd. Het BSI (Bundesamt für Sicherheit in der Informationstechnik) heeft een ROOD alarm uitgevaardigd en coördineert incidentrespons met getroffen operators.
NIS2-implicaties
Dit incident triggert verplichte NIS2-rapportageverplichtingen voor alle getroffen entiteiten. Onder NIS2 Artikel 23 moeten essentiële entiteiten binnen 24 uur een vroegtijdige waarschuwing indienen bij hun nationale CSIRT en binnen 72 uur een volledige incidentmelding. KENSAI-analyse suggereert dat minstens 12 van de gecompromitteerde nutsbedrijven de NIS2-vereisten voor supply-chain-beveiliging nog niet volledig hadden geïmplementeerd, wat de urgentie van naleving benadrukt.
Detectie en indicatoren van compromittering
KENSAI heeft een uitgebreid IoC-pakket gepubliceerd, waaronder:
- SHA-256-hashes van getrojaniseerde EcoStruxure-updatepakketten
- C2-server-IP-bereiken (voornamelijk gehost op kogelvrije infrastructuur in Moldavië en Kazachstan)
- YARA-regels voor het detecteren van de VoltDrop-implant in firmware-images
- Snort/Suricata-signatures voor het identificeren van verborgen C2-verkeer op Modbus TCP
Organisaties met EcoStruxure-versies 3.4 tot en met 3.6.2 zouden onmiddellijk hun updategeschiedenis moeten auditen en scannen op de gepubliceerde IoC's.
Aanbevolen acties
- Isoleer onmiddellijk alle Schneider Electric Modicon PLC's die tussen 18 januari en 12 februari 2026 updates ontvingen
- Zet de ICS-specifieke scanmodule van KENSAI in om VoltDrop-indicatoren te detecteren
- Trek alle SCADA-systeemcredentials in en roteer ze
- Implementeer netwerksegmentatie tussen OT- en IT-omgevingen als dat nog niet aanwezig is
- Dien NIS2-incidentrapporten in bij uw nationale CSIRT binnen de verplichte termijn
- Neem contact op met het PSIRT van Schneider Electric voor geverifieerde schone firmware-images
Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.
Start een gratis scan