RISI

← Retour à la base de données

Attaque wiper distribuée en Pologne — Sandworm / ELECTRUM

Année de l'incident
2025
Fiabilité
Confirmed
Pays
Poland
Secteur
Power and Utilities
Type d'attaque
Targeted Attack

Description

Le 29 décembre 2025, à l'occasion du 10e anniversaire de la première attaque du réseau électrique ukrainien par Sandworm, des attaques wiper coordonnées ont frappé plus de 30 installations d'énergie renouvelable distribuées à travers la Pologne, y compris des parcs éoliens et solaires, ainsi qu'une grande centrale de production combinée de chaleur et d'électricité (CHP) fournissant du chauffage à près d'un demi-million d'habitants. Les attaquants ont obtenu un premier accès via des appareils périphériques vulnérables connectés à Internet, ont effectué une reconnaissance interne, puis ont déployé le malware DynoWiper (désignation ESET Win32/KillFiles.NMO) pour détruire les données sur les IHM, corrompre les micrologiciels des unités terminales distantes (RTU) et endommager de manière permanente les appareils ICS sur plusieurs sites. CERT Polska a attribué l'attaque à un cluster appelé Static Tundra (lié au Centre 16 du FSB russe, également suivi sous le nom de Berserk Bear / Ghost Blizzard). ESET attribué avec un niveau de confiance moyen à Sandworm APT. Dragos attribué au groupe de menace ELECTRUM, évaluant un chevauchement de confiance modérée avec Sandworm. La CISA a émis un avertissement à l'attention du public américain le 10 février 2026.

Impact

Les RTU et les appareils ICS sont définitivement endommagés/brouillés sur plusieurs sites d'énergie distribuée ; Données IHM détruites ; la communication entre les fermes d’énergie renouvelable et le gestionnaire du réseau de distribution est perturbée. Aucune panne de courant ou de chauffage n’a atteint les utilisateurs finaux en raison de la résilience du système. CERT Polska a décrit l'incident comme la plus grande cyberattaque contre les infrastructures énergétiques en Pologne depuis des années.

Sources