剣 KENSAI
← Voltar ao Blog
SegurançaAPTOEnergia

O APT russo Midnight Blizzard tem como alvo o setor energético europeu - 47 concessionárias comprometidas

2026-03-03 · 10 min de leitura
A inteligência de ameaças da Microsoft e KENSAI confirma que Midnight Blizzard (APT29) comprometeu as 47 concessionárias de energia europeias usando um novo ataque à cadeia de suprimentos por meio do mecanismo de atualização do fornecedor SCADA. Incidente crítico NIS2.

Setor energético europeu sob ataque coordenado

Uma campanha cibernética coordenada atribuída ao ator de ameaças patrocinado pelo Estado russo Midnight Blizzard (também conhecido como APT29, Cozy Bear e Nobelium) comprometeu com sucesso pelo menos 47 empresas de energia europeias na Alemanha, França, Países Baixos, Áustria e Polónia. A campanha, ativa desde meados de janeiro de 2026, representa um dos ataques mais significativos às infraestruturas críticas europeias desde a escalada de 2022.

Vetor de Ataque: Cadeia de Suprimentos do Fornecedor SCADA

Os invasores comprometeram o servidor de atualização da plataforma de gerenciamento EcoStruxure SCADA da Schneider Electric, injetando um pacote de atualização de firmware modificado contendo um backdoor sofisticado denominado 'VoltDrop'. A atualização trojanizada foi assinada digitalmente usando um certificado de assinatura de código roubado, ignorando as verificações de integridade nas 47 empresas de serviços públicos que implantaram a atualização entre 18 de janeiro e 12 de fevereiro de 2026.

Capacidades de backdoor do VoltDrop

O implante VoltDrop opera no nível de firmware dos PLCs Modicon da Schneider Electric, fornecendo aos invasores:

Impacto confirmado em toda a região DACH

A Alemanha sofre o impacto mais pesado com 19 comprometimentos confirmados, incluindo três dos maiores fornecedores regionais de energia do país. A Áustria relata 7 serviços públicos comprometidos, e a Suíça, embora não seja diretamente afetada pelo EcoStruxure, identificou atividade de reconhecimento contra os seus operadores de rede. O BSI (Escritório Federal de Segurança da Informação) emitiu um alerta RED e está coordenando a resposta a incidentes com os operadores afetados.

Implicações de NIS2

Este incidente desencadeia obrigações de comunicação obrigatórias NIS2 para todas as entidades afetadas. De acordo com o artigo 23 da NIS2, as entidades essenciais devem enviar um aviso prévio ao seu CSIRT nacional em até 24 horas e uma notificação completa do incidente em até 72 horas. A análise KENSAI sugere que pelo menos 12 das concessionárias comprometidas ainda não implementaram totalmente os requisitos de segurança da cadeia de suprimentos NIS2, destacando a urgência da conformidade.

Detecção e indicadores de comprometimento

KENSAI publicou um pacote IoC abrangente, incluindo:

As organizações que executam as versões EcoStruxure 3.4 a 3.6.2 devem auditar imediatamente seu histórico de atualizações e procurar os IoCs publicados.

Ações recomendadas

  1. Isole imediatamente quaisquer PLCs Modicon da Schneider Electric que receberam atualizações entre 18 de janeiro e 12 de fevereiro de 2026
  2. Implante o módulo de varredura específico do ICS do KENSAI para detectar indicadores VoltDrop
  3. Revogue e rotacione todas as credenciais do sistema SCADA
  4. Implementar segmentação de rede entre ambientes de OT e TI, se ainda não estiver em vigor
  5. Envie relatórios de incidentes NIS2 com seu CSIRT nacional dentro do cronograma obrigatório
  6. Entre em contato com o PSIRT da Schneider Electric para obter imagens de firmware limpas verificadas

🗡️ Proteja sua infraestrutura

Obtenha uma verificação de segurança gratuita de seus sistemas em 60 segundos

Verificação de segurança gratuita →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Faça uma varredura gratuita do seu site →