Lotus Wiper cible le secteur énergétique du Venezuela et est soupçonné d'avoir un lien avec la cyberattaque de PDVSA
- Année de l'incident
- 2025
- Fiabilité
- Likely But Unconfirmed
- Pays
- Venezuela
- Secteur
- Petroleum
- Type d'attaque
- Targeted Attack
Description
En avril 2026, Kaspersky a divulgué Lotus Wiper, une famille de logiciels malveillants destructeurs jusqu'alors non documentée, conçue pour une opération ciblée contre le secteur de l'énergie et des services publics du Venezuela. Les artefacts ont été téléchargés depuis une machine vénézuélienne à la mi-décembre 2025, à la même période où Petróleos de Venezuela (PDVSA), la compagnie pétrolière publique du Venezuela, a signalé publiquement une cyberattaque. Kaspersky a décrit deux scripts batch qui coordonnaient l'exécution via un partage NETLOGON et lançaient un effaceur qui écrasait les secteurs du disque physique, effaçait les enregistrements du journal des volumes, épuiseait le stockage et supprimait les fichiers de manière récursive. Le malware incluait une logique spécifique à la cible, et des évaluateurs indépendants cités par Zero Day ont identifié une valeur de domaine PDVSA.com dans la chaîne d'attaque.
Le lien entre Lotus Wiper et l’incident PDVSA de décembre 2025 reste à prouver. Zero Day et The Record ont tous deux noté que les preuves publiques ne prouvent pas que Lotus Wiper était le malware utilisé dans l'attaque PDVSA. L'incident de PDVSA lui-même a eu des conséquences opérationnelles : Bloomberg Línea a rapporté en janvier 2026 que la plate-forme SCADA de l'entreprise, utilisée pour les processus de raffinage, les usines de compression et les pipelines, avait été affectée, ainsi que SAP et les systèmes de données de production. Les employés de plusieurs départements se seraient appuyés sur WhatsApp, Telegram, les appels téléphoniques et les rapports manuscrits alors que les systèmes internes restaient indisponibles.
L'attribution reste controversée. Les responsables vénézuéliens ont blâmé les États-Unis, tandis que les rapports techniques publics n'ont pas lié Lotus Wiper ou l'incident de PDVSA à une unité gouvernementale américaine désignée ou à un ensemble d'intrusions spécifiques. Le dossier source soutient une relation probable entre Lotus Wiper, le secteur énergétique du Venezuela et le ciblage spécifique de PDVSA. Il ne prend pas en charge le traitement du déploiement de Lotus Wiper par rapport à PDVSA comme confirmé.
Impact
Bloomberg Línea a signalé une perturbation de la plate-forme SCADA de PDVSA pour les processus de raffinage, les usines de compression et les pipelines, ainsi que des systèmes SAP et de données de production. Les opérations d'exportation ont été retardées et certaines livraisons de marchandises pétrolières ont été temporairement affectées selon des informations contemporaines. La durée totale du rétablissement et l’impact financier n’ont pas été rendus publics. Kaspersky n'a trouvé aucune demande de rançon dans les artefacts Lotus Wiper et a évalué le malware comme étant destructeur plutôt que motivé par des raisons financières.
Sources
- Kaspersky Securelist: https://securelist.com/tr/lotus-wiper/119472/ (English page served at Turkish-locale path)
- https://www.zetter-zeroday.com/hwiper-targeting-venezuelas-state-oil-company-discovered/
- https://www.bloomberglinea.com/latinoamerica/venezuela/la-venezolana-pdvsa-lleva-procesos-diarios-via-whatsapp-tras-ciberataque-de-diciembre/
- https://therecord.media/hackers-venezuela-wiper-malware-oil
- https://www.securityweek.com/new-wiper-malware-targeted-venezuelan-energy-sector-prior-to-us-intervention/