A finales de 2024, el grupo de hackers prorruso Z-Pentest accedió a la interfaz hombre-máquina de las Obras Hidráulicas de Tureby Alkestrup en Køge, Dinamarca, a través de un puerto VNC expuesto a internet protegido por una contraseña débil o predeterminada. Los atacantes manipularon los controles de presión del agua a través de la HMI, reventando tres tuberías principales de agua. Aproximadamente 50 hogares en Køge perdieron el suministro de agua durante siete horas; otros 450 hogares aproximadamente experimentaron cortes de aproximadamente una hora. Jan Hansen, responsable de las obras hidráulicas, confirmó el ataque y reconoció que la empresa había cambiado recientemente a una configuración de ciberseguridad más barata y menos segura.
El 19 de diciembre de 2025, el Servicio de Inteligencia de Defensa de Dinamarca (DDIS) atribuyó públicamente el ataque a Z-Pentest, la primera vez que las autoridades danesas atribuyeron formalmente un ciberataque con consecuencias de daño físico en infraestructuras a un actor vinculado a Rusia. El aviso AA25-343A de la CISA, publicado el 9 de diciembre de 2025 conjuntamente con el FBI, la NSA y organismos internacionales asociados, describe la metodología estándar de Z-Pentest: escanear rangos de IP públicos en busca de servicios VNC en los puertos predeterminados 5900 a 5910, aplicar fuerza bruta a contraseñas débiles y manipular los controles de proceso directamente a través de la interfaz HMI sin desplegar malware. El aviso identifica los sistemas de agua y aguas residuales como un sector objetivo prioritario. El 10 de diciembre de 2025, el Departamento de Justicia de Estados Unidos confirmó que CyberArmyofRussia_Reborn (CARR), la organización de la que se separaron los miembros fundadores de Z-Pentest en septiembre de 2024, fue «fundada, financiada y dirigida» por el GRU.
El incidente de Tureby es el primer operativo confirmado de Z-Pentest en el archivo del RISI con consecuencias de daño físico documentadas fuera de Estados Unidos. El método de ataque, acceso a la HMI mediante VNC expuesto a internet con credenciales débiles o predeterminadas, coincide con el incidente de la planta procesadora de carne CARR en Los Ángeles de noviembre de 2024 y con la campaña más amplia documentada en el aviso AA25-343A de la CISA, que también vincula a CARR con daños en sistemas de agua potable de Estados Unidos durante el mismo período. El registro completo del incidente está disponible aquí.