RISI

← News

Aktualisiert 2025-12-27

Rumäniens größter Kohleverstromer am Weihnachtstag von Gentlemen-Ransomware getroffen

Die Ransomware-Gruppe Gentlemen verschlüsselte am 26. Dezember 2025 IT-Systeme des Oltenia Energy Complex und störte ERP, E-Mail und Verwaltungsinfrastruktur. Die Stromerzeugung lief durchgehend weiter, und Rumäniens nationale Energieversorgung war nicht betroffen.

Am 26. Dezember 2025 erkannte Oltenia Energy Complex (Complexul Energetic Oltenia), Rumäniens größter kohlebasierter Stromproduzent mit rund 19.000 Beschäftigten, einen Ransomware-Angriff, der Dateien in seiner Unternehmens-IT-Infrastruktur verschlüsselte. Die Ransomware-Gruppe Gentlemen, eine im August 2025 erschienene RaaS-Operation, bekannte sich verantwortlich. Verschlüsselte Dateien erhielten die Endung .7mtzhh; Lösegeldnotizen erschienen als README-GENTLEMEN.txt mit Kontaktanweisungen. Betroffene Systeme umfassten ERP-Software, Dokumentenmanagement-Anwendungen, den E-Mail-Dienst des Unternehmens und seine öffentliche Website.

Die Stromerzeugung in Oltenias Wärmekraftwerken lief während des gesamten Vorfalls ohne Unterbrechung weiter. Das Unternehmen erklärte, dass “the national energy system’s operation was not jeopardized”, und die Stromversorgung des rumänischen Netzes, zu der Oltenia über Kohlekraftwerkskapazität rund 30 Prozent beiträgt, blieb stabil. IT-Teams begannen, betroffene Systeme auf neuer Infrastruktur mithilfe vorhandener Backups wieder aufzubauen. Oltenia meldete den Vorfall an Rumäniens National Directorate of Cyber Security (DNSC), das Energieministerium und reichte eine Strafanzeige bei DIICOT ein, der Direktion zur Untersuchung organisierter Kriminalität und Terrorismus.

Das Timing passt zu einem Muster, das Trend Micro in seiner Gentlemen-Analyse dokumentierte: Die Gruppe zielt auf Organisationen während Feiertagsperioden, wenn die IT-Besetzung reduziert ist, und verteilt sich über kompromittierte internetseitige Dienste mit gestohlenen Zugangsdaten. Gentlemen nutzt SystemBC, eine Proxy-Malware, die C2-Traffic über ein Botnetz kompromittierter Hosts leitet, um die Wahrscheinlichkeit direkter Zuordnung über statische Infrastruktur zu verringern. Zum Zeitpunkt des Oltenia-Vorfalls hatte die Gruppe etwa 48 Opfer gelistet, mit Schwerpunktaktivität in Europa und Nordamerika.

Keine OT-Systeme, industrielle Steuerungsausrüstung oder Erzeugungsmanagement-Infrastruktur wurden als kompromittiert identifiziert. Die Angriffsfläche blieb auf die administrative IT-Ebene beschränkt, und die Erklärung des Unternehmens trennte betriebliche Kontinuität ausdrücklich von der IT-Störung. Dieses Muster, IT-Verschlüsselung bei operativer Isolation durch Design oder Glück, spiegelt den Colonial-Pipeline-Vorfall 2021, bei dem DarkSide-Ransomware Abrechnungs- und IT-Systeme traf und das Unternehmen die Pipeline vorsorglich abschaltete, nicht weil OT direkt betroffen war. Im Fall Oltenia wurde keine vorsorgliche OT-Abschaltung gemeldet.

Verwandte Vorfälle im Archiv

Quellen