RISI

← Zurück zur Datenbank

Lotus Wiper zielt auf den Energiesektor Venezuelas ab und vermutet eine Verbindung zum PDVSA-Cyberangriff

Jahr des Vorfalls
2025
Zuverlässigkeit
Likely But Unconfirmed
Land
Venezuela
Branche
Petroleum
Angriffsart
Targeted Attack

Beschreibung

Im April 2026 veröffentlichte Kaspersky Lotus Wiper, eine bisher undokumentierte destruktive Malware-Familie, die für eine gezielte Operation gegen den Energie- und Versorgungssektor Venezuelas entwickelt wurde. Die Artefakte wurden Mitte Dezember 2025 von einer venezolanischen Maschine hochgeladen, im selben Zeitraum, in dem Petróleos de Venezuela (PDVSA), Venezuelas staatlicher Ölkonzern, öffentlich einen Cyberangriff meldete. Kaspersky beschrieb zwei Batch-Skripte, die die Ausführung über eine NETLOGON-Freigabe koordinierten und einen Wiper starteten, der physische Laufwerkssektoren überschrieb, Volume-Journal-Datensätze löschte, Speicher erschöpfte und Dateien rekursiv löschte. Die Malware enthielt zielspezifische Logik, und von Zero Day zitierte unabhängige Gutachter identifizierten einen PDVSA.com-Domänenwert in der Angriffskette. Der Zusammenhang zwischen Lotus Wiper und dem PDVSA-Vorfall im Dezember 2025 bleibt unbewiesen. Zero Day und The Record stellten beide fest, dass öffentliche Beweise nicht belegen, dass Lotus Wiper die beim PDVSA-Angriff verwendete Malware war. Der PDVSA-Vorfall selbst hatte betriebliche Konsequenzen: Bloomberg Línea berichtete im Januar 2026, dass die SCADA-Plattform des Unternehmens, die für Raffinerieprozesse, Kompressionsanlagen und Pipelines verwendet wird, sowie SAP- und Produktionsdatensysteme betroffen seien. Berichten zufolge verließen sich Mitarbeiter in mehreren Abteilungen auf WhatsApp, Telegram, Telefonanrufe und handschriftliche Berichte, während interne Systeme nicht verfügbar waren. Die Zuschreibung bleibt umstritten. Venezolanische Beamte gaben den Vereinigten Staaten die Schuld, während die öffentliche technische Berichterstattung Lotus Wiper oder den PDVSA-Vorfall nicht einer namentlich genannten US-Regierungseinheit oder einer bestimmten Einbruchsgruppe zuordnete. Der Quelldatensatz unterstützt eine wahrscheinliche Beziehung zwischen Lotus Wiper, dem Energiesektor Venezuelas und PDVSA-spezifischem Targeting. Es unterstützt nicht, die Lotus Wiper-Bereitstellung gegen PDVSA als bestätigt zu behandeln.

Auswirkung

Bloomberg Línea meldete eine Störung der SCADA-Plattform von PDVSA für Raffinerieprozesse, Kompressionsanlagen und Pipelines sowie SAP- und Produktionsdatensysteme. Gleichzeitigen Berichten zufolge kam es zu Verzögerungen bei den Exportvorgängen und einige Lieferungen von Ölladungen waren vorübergehend beeinträchtigt. Die Dauer der vollständigen Genesung und die finanziellen Auswirkungen wurden nicht öffentlich bekannt gegeben. Kaspersky konnte in den Lotus-Wiper-Artefakten keine Lösegeldforderung feststellen und schätzte die Schadsoftware eher als destruktiv denn als finanziell motiviert ein.

Quellen