RISI

← Volver a la base de datos

Ataque wiper contra energía distribuida en Poland, Sandworm / ELECTRUM

Año del evento
2025
Fiabilidad
Confirmed
País
Poland
Industria
Power and Utilities
Tipo de ataque
Targeted Attack

Descripción

El 29 de diciembre de 2025, el 10.º aniversario del primer ataque de Sandworm contra la red eléctrica de Ucrania, ataques coordinados con wiper golpearon más de 30 instalaciones de energía renovable distribuida en Polonia, incluidos parques eólicos y solares, además de una gran planta de cogeneración (CHP) que suministraba calefacción a casi medio millón de residentes. Los atacantes obtuvieron acceso inicial mediante dispositivos perimetrales vulnerables expuestos a internet, realizaron reconocimiento interno y luego desplegaron malware DynoWiper (designación de ESET Win32/KillFiles.NMO) para destruir datos en HMI, corromper firmware en unidades terminales remotas (RTU) y dañar permanentemente dispositivos ICS en múltiples sitios. CERT Polska atribuyó el ataque a un clúster llamado Static Tundra (vinculado al FSB Center 16 de Rusia, también rastreado como Berserk Bear / Ghost Blizzard). ESET lo atribuyó con confianza media a Sandworm APT. Dragos lo atribuyó al grupo de amenaza ELECTRUM, evaluando con confianza moderada superposición con Sandworm. CISA emitió una advertencia para audiencia estadounidense el 10 de febrero de 2026.

Impacto

RTU y dispositivos ICS dañados permanentemente / brickeados en múltiples sitios de energía distribuida; datos de HMI destruidos; comunicación entre granjas de energía renovable y el operador del sistema de distribución interrumpida. No hubo cortes de energía ni calefacción para usuarios finales debido a la resiliencia del sistema. CERT Polska describió el incidente como el mayor ciberataque de Polonia contra infraestructura energética en años.

Fuentes