剣 KENSAI

Russische APT Midnight Blizzard richt zich op Europese energiesector — 47 nutsbedrijven gecompromitteerd

3 maart 2026 10 min lezen Beveiliging

Kort samengevat: Microsoft en KENSAI-dreigingsinlichtingen bevestigen dat Midnight Blizzard (APT29) 47 Europese energienutsbedrijven heeft gecompromitteerd via een nieuwe supply-chain-aanval via het updatemechanisme van een SCADA-leverancier. NIS2-kritiek incident.

Europese energiesector onder gecoördineerde aanval

Een gecoördineerde cybercampagne toegeschreven aan de Russische staatsgesponsorde dreigingsactor Midnight Blizzard (ook bekend als APT29, Cozy Bear, en Nobelium) heeft met succes minstens 47 Europese energienutsbedrijven gecompromitteerd in Duitsland, Frankrijk, Nederland, Oostenrijk, en Polen. De campagne, actief sinds midden januari 2026, is een van de belangrijkste aanvallen op Europese kritieke infrastructuur sinds de escalatie van 2022.

Aanvalsvector: SCADA-leveranciers-supply-chain

De aanvallers compromitteerden de updateserver van het EcoStruxure SCADA-beheerplatform van Schneider Electric, en injecteerden een aangepast firmware-updatepakket met een geraffineerde backdoor genaamd 'VoltDrop'. De getrojaniseerde update was digitaal ondertekend met een gestolen code-signing-certificaat, waardoor integriteitscontroles bij 47 nutsbedrijven werden omzeild die de update tussen 18 januari en 12 februari 2026 uitrolden.

Mogelijkheden van de VoltDrop-backdoor

De VoltDrop-implant opereert op firmwareniveau van Schneider Electric Modicon PLC's, en biedt aanvallers:

Bevestigde impact in de DACH-regio

Duitsland draagt de zwaarste impact met 19 bevestigde compromitteringen, waaronder drie van de grootste regionale energieleveranciers van het land. Oostenrijk meldt 7 gecompromitteerde nutsbedrijven, en Zwitserland, hoewel niet direct getroffen via EcoStruxure, heeft verkenningsactiviteit tegen zijn netbeheerders geïdentificeerd. Het BSI (Bundesamt für Sicherheit in der Informationstechnik) heeft een ROOD alarm uitgevaardigd en coördineert incidentrespons met getroffen operators.

NIS2-implicaties

Dit incident triggert verplichte NIS2-rapportageverplichtingen voor alle getroffen entiteiten. Onder NIS2 Artikel 23 moeten essentiële entiteiten binnen 24 uur een vroegtijdige waarschuwing indienen bij hun nationale CSIRT en binnen 72 uur een volledige incidentmelding. KENSAI-analyse suggereert dat minstens 12 van de gecompromitteerde nutsbedrijven de NIS2-vereisten voor supply-chain-beveiliging nog niet volledig hadden geïmplementeerd, wat de urgentie van naleving benadrukt.

Detectie en indicatoren van compromittering

KENSAI heeft een uitgebreid IoC-pakket gepubliceerd, waaronder:

Organisaties met EcoStruxure-versies 3.4 tot en met 3.6.2 zouden onmiddellijk hun updategeschiedenis moeten auditen en scannen op de gepubliceerde IoC's.

Aanbevolen acties

  1. Isoleer onmiddellijk alle Schneider Electric Modicon PLC's die tussen 18 januari en 12 februari 2026 updates ontvingen
  2. Zet de ICS-specifieke scanmodule van KENSAI in om VoltDrop-indicatoren te detecteren
  3. Trek alle SCADA-systeemcredentials in en roteer ze
  4. Implementeer netwerksegmentatie tussen OT- en IT-omgevingen als dat nog niet aanwezig is
  5. Dien NIS2-incidentrapporten in bij uw nationale CSIRT binnen de verplichte termijn
  6. Neem contact op met het PSIRT van Schneider Electric voor geverifieerde schone firmware-images
Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan