Uma campanha cibernética coordenada atribuída ao ator de ameaças patrocinado pelo Estado russo Midnight Blizzard (também conhecido como APT29, Cozy Bear e Nobelium) comprometeu com sucesso pelo menos 47 empresas de energia europeias na Alemanha, França, Países Baixos, Áustria e Polónia. A campanha, ativa desde meados de janeiro de 2026, representa um dos ataques mais significativos às infraestruturas críticas europeias desde a escalada de 2022.
Os invasores comprometeram o servidor de atualização da plataforma de gerenciamento EcoStruxure SCADA da Schneider Electric, injetando um pacote de atualização de firmware modificado contendo um backdoor sofisticado denominado 'VoltDrop'. A atualização trojanizada foi assinada digitalmente usando um certificado de assinatura de código roubado, ignorando as verificações de integridade nas 47 empresas de serviços públicos que implantaram a atualização entre 18 de janeiro e 12 de fevereiro de 2026.
O implante VoltDrop opera no nível de firmware dos PLCs Modicon da Schneider Electric, fornecendo aos invasores:
A Alemanha sofre o impacto mais pesado com 19 comprometimentos confirmados, incluindo três dos maiores fornecedores regionais de energia do país. A Áustria relata 7 serviços públicos comprometidos, e a Suíça, embora não seja diretamente afetada pelo EcoStruxure, identificou atividade de reconhecimento contra os seus operadores de rede. O BSI (Escritório Federal de Segurança da Informação) emitiu um alerta RED e está coordenando a resposta a incidentes com os operadores afetados.
Este incidente desencadeia obrigações de comunicação obrigatórias NIS2 para todas as entidades afetadas. De acordo com o artigo 23 da NIS2, as entidades essenciais devem enviar um aviso prévio ao seu CSIRT nacional em até 24 horas e uma notificação completa do incidente em até 72 horas. A análise KENSAI sugere que pelo menos 12 das concessionárias comprometidas ainda não implementaram totalmente os requisitos de segurança da cadeia de suprimentos NIS2, destacando a urgência da conformidade.
KENSAI publicou um pacote IoC abrangente, incluindo:
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Faça uma varredura gratuita do seu site →