RISI

← Zurück zur Datenbank

Polen verteilter Energiewischer-Angriff – Sandworm / ELECTRUM

Jahr des Vorfalls
2025
Zuverlässigkeit
Confirmed
Land
Poland
Branche
Power and Utilities
Angriffsart
Targeted Attack

Beschreibung

Am 29. Dezember 2025 – dem 10. Jahrestag des ersten Stromnetzangriffs von Sandworm in der Ukraine – trafen koordinierte Wiper-Angriffe mehr als 30 verteilte erneuerbare Energieanlagen in ganz Polen, darunter Wind- und Solarparks sowie ein großes Blockheizkraftwerk (KWK), das fast eine halbe Million Einwohner mit Wärme versorgt. Angreifer verschafften sich ersten Zugriff über anfällige, mit dem Internet verbundene Edge-Geräte, führten interne Erkundungen durch und setzten dann DynoWiper-Malware (ESET-Bezeichnung Win32/KillFiles.NMO) ein, um Daten auf HMIs zu zerstören, Firmware auf Remote Terminal Units (RTUs) zu beschädigen und ICS-Geräte an mehreren Standorten dauerhaft zu beschädigen. CERT Polska führte den Angriff auf einen Cluster namens Static Tundra zurück (verbunden mit dem russischen FSB Center 16, auch verfolgt als Berserk Bear / Ghost Blizzard). ESET wird Sandworm APT mit mittlerer Sicherheit zugeschrieben. Dragos wird der Bedrohungsgruppe ELECTRUM zugeordnet und bewertet eine Überlappung mit mittlerem Vertrauen mit Sandworm. CISA gab am 10. Februar 2026 eine US-amerikanische Publikumswarnung heraus.

Auswirkung

RTUs und ICS-Geräte sind an mehreren verteilten Energiestandorten dauerhaft beschädigt/kaputt; HMI-Daten zerstört; Kommunikation zwischen Erneuerbare-Energien-Parks und dem Verteilnetzbetreiber gestört. Aufgrund der Systemstabilität kam es bei den Endbenutzern nicht zu Strom- oder Wärmeausfällen. CERT Polska bezeichnete den Vorfall als Polens größten Cyberangriff auf die Energieinfrastruktur seit Jahren.

Quellen