RISI

← News

Aktualisiert 2026-02-05

Rumäniens nationaler Ölpipeline-Betreiber Conpet von Qilin-Ransomware getroffen, 1 TB Daten gestohlen

Qilin-Ransomware-Betreiber kompromittierten am 4. Februar 2026 das Unternehmens-IT-Netz von Conpet und exfiltrierten rund 1 TB Finanz- und Personaldaten. Das SCADA-System und die Telekommunikationsinfrastruktur des Unternehmens waren nach bestätigten Angaben nicht betroffen, und der Pipeline-Transportbetrieb lief normal weiter.

Am 4. Februar 2026 drang eine unbefugte Partei in das Unternehmens-IT-Netz von Conpet SA ein, Rumäniens staatlich kontrolliertem nationalem Ölpipeline-Betreiber. Conpet betreibt rund 4.000 Kilometer Pipeline, die Raffinerien im ganzen Land mit inländischem und importiertem Rohöl, Benzin und flüssigem Ethan versorgen. Das Unternehmen legte den Vorfall am folgenden Tag offen. Die Ransomware-Gruppe Qilin, eine seit August 2022 unter dem ursprünglichen Namen “Agenda” aktive RaaS-Operation, bekannte sich am 5. Februar über ihre Tor-Datenleak-Seite zu dem Angriff und veröffentlichte Beispieldokumente, darunter Finanzunterlagen und Pass-Scans, als Zugriffsbeleg. Die Gruppe behauptete, rund 1 TB Daten exfiltriert zu haben.

Conpet veröffentlichte eine Erklärung, in der bestätigt wurde, dass das SCADA-System und das Telekommunikationssystem nicht betroffen waren und dass der Pipeline-Transportbetrieb während des gesamten Vorfalls innerhalb normaler Parameter weiterlief. Das Unternehmen informierte DIICOT, Rumäniens Direktion für organisierte Kriminalität und Terrorismus, und stellte Strafanzeige. Bei der technischen Untersuchung arbeitet es mit der rumänischen National Cyber Security Directorate (DNSC) zusammen.

Qilin gehörte 2025 und bis 2026 hinein zu den aktiveren RaaS-Gruppen und erreichte allein im Juni 2025 rund 100 behauptete Opfer. Die Gruppe zielt für den Erstzugriff auf internetexponierte Dienste und stützt sich für laterale Bewegung auf Credential Harvesting. Von keiner Seite wurde eine Lösegeldsumme offengelegt, und Conpet bestätigte zum Zeitpunkt der Offenlegung weder Umfang noch Klassifizierung der von Ermittlern festgestellten betroffenen Daten.

Der Vorfall ist bemerkenswert als zweiter größerer Ransomware-Treffer gegen ein rumänisches Energieunternehmen innerhalb von sechs Wochen, nach dem Gentlemen-Ransomware-Angriff vom 26. Dezember 2025 auf Oltenia Energy Complex. Keiner der beiden Vorfälle führte zu einem bestätigten OT- oder industriellen Steuerungssystem-Kompromiss, aber die Konzentration von Ransomware-Zielen unter rumänischen Energiebetreibern in diesem Zeitraum passt zu einem breiteren regionalen Trend, der im Waterfall 2026 Threat Report und im Dragos 2026 Year in Review dokumentiert ist. Der nächste strukturelle Präzedenzfall im RISI-Archiv ist der Ransomware-Vorfall von 2020 in einer US-Erdgas-Kompressionsanlage, bei dem sich eine Ryuk-Infektion über ein Unternehmens-IT-Netz auf einen SCADA-Polling-Server ausbreitete und eine zweitägige Betriebsunterbrechung verursachte. Genau dieses Szenario scheint Conpets Netzsegmentierung hier verhindert zu haben.

Verwandte Vorfälle im Archiv

Quellen