Ende 2024 griff die prorussische Hackergruppe Z-Pentest über einen internetexponierten VNC-Port, der durch ein schwaches oder Standardpasswort geschützt war, auf das Human-Machine Interface von Tureby Alkestrup Waterworks in Køge, Dänemark, zu. Die Angreifer manipulierten über das HMI die Wasserdrucksteuerung, wodurch drei Wasserhauptleitungen platzten. Etwa 50 Haushalte in Køge verloren für sieben Stunden die Wasserversorgung; rund 450 weitere Haushalte erlebten Ausfälle von etwa einer Stunde. Jan Hansen, Leiter des Wasserwerks, bestätigte den Angriff und räumte ein, dass der Versorger kurz zuvor auf eine günstigere, weniger sichere Cybersicherheitskonfiguration umgestellt hatte.
Am 19. Dezember 2025 schrieb Dänemarks Defence Intelligence Service (DDIS) den Angriff öffentlich Z-Pentest zu. Es war das erste Mal, dass dänische Behörden einen Cyberangriff mit physischen Infrastrukturschäden formell einem mit Russland verbundenen Akteur zuordneten. Die koordinierte CISA-Empfehlung AA25-343A, veröffentlicht am 9. Dezember 2025 gemeinsam mit FBI, NSA und internationalen Partnern, beschreibt die Standardmethodik von Z-Pentest: öffentliche IP-Bereiche nach VNC-Diensten auf den Standardports 5900 bis 5910 scannen, schwache Passwörter per Brute Force angreifen und anschließend Prozesssteuerungen direkt über die HMI-Schnittstelle manipulieren, ohne Malware einzusetzen. Die Empfehlung nennt Wasser- und Abwassersysteme als primären Zielsektor. Am 10. Dezember 2025 bestätigte das US-Justizministerium, dass CyberArmyofRussia_Reborn (CARR), die Organisation, von der sich die Gründungsmitglieder von Z-Pentest im September 2024 abgespalten hatten, vom GRU “founded, funded, and directed” wurde.
Der Tureby-Vorfall ist die erste bestätigte Z-Pentest-Operation im RISI-Archiv mit dokumentierten Folgen physischer Schäden außerhalb der Vereinigten Staaten. Die Angriffsmethode, HMI-Zugriff über internetexponiertes VNC mit schwachen oder Standardzugangsdaten, entspricht dem CARR-Vorfall in einem Fleischbetrieb in Los Angeles vom November 2024 und der breiteren durch CISA AA25-343A dokumentierten Kampagne, die CARR im selben Zeitraum auch mit Schäden an US-Trinkwassersystemen verbindet. Der vollständige Vorfallsdatensatz ist hier verfügbar.