RISI

← Actualités

Mis à jour 2026-02-05

L'opérateur national d'oléoducs roumain Conpet touché par le ransomware Qilin et 1 To de données volés

Les opérateurs du ransomware Qilin ont violé le réseau informatique de l'entreprise Conpet le 4 février 2026, exfiltrant environ 1 To de données financières et personnelles. Il a été confirmé que le système SCADA et l'infrastructure de télécommunications de la société n'étaient pas affectés, et les opérations de transport par pipeline se sont poursuivies normalement.

Le 4 février 2026, une personne non autorisée a piraté le réseau informatique d’entreprise de Conpet SA, l’opérateur national d’oléoducs contrôlé par l’État roumain. Conpet gère environ 4 000 kilomètres de pipelines fournissant du pétrole brut, de l’essence et de l’éthane liquide nationaux et importés aux raffineries à travers le pays. L’entreprise a révélé l’incident le lendemain. Le gang du ransomware Qilin – une opération RaaS active depuis août 2022 sous le nom d’origine “Agenda” – a revendiqué la responsabilité le 5 février via son site de fuite de données Tor, en publiant des exemples de documents, notamment des dossiers financiers et des analyses de passeport, comme preuve d’accès. Le groupe a affirmé avoir exfiltré environ 1 To de données.

Conpet a publié une déclaration publique confirmant que son système SCADA et son système de télécommunications n’ont pas été affectés et que les opérations de transport par pipeline se sont poursuivies selon des paramètres normaux tout au long de l’incident. L’entreprise a informé la DIICOT (Direction roumaine du crime organisé et du terrorisme) et a déposé une plainte pénale. Elle coopère avec la Direction nationale roumaine de la cybersécurité (DNSC) dans le cadre de l’enquête technique.

Qilin a été l’un des groupes RaaS les plus actifs jusqu’en 2025 et jusqu’en 2026, atteignant environ 100 victimes revendiquées rien qu’en juin 2025. Le groupe cible les services exposés sur Internet pour l’accès initial et s’appuie sur la collecte d’informations d’identification pour les mouvements latéraux. Aucun montant de rançon n’a été divulgué par aucune des parties, et Conpet n’a pas confirmé le volume ou la classification des données consultées par les enquêteurs au moment de la divulgation.

Cet incident est remarquable car il s’agit du deuxième ransomware majeur frappant une entreprise énergétique roumaine en six semaines, après le 26 décembre 2025 Attaque de ransomware Gentlemen contre le complexe énergétique d’Oltenia. Aucun des deux incidents n’a abouti à une compromission confirmée de l’OT ou du système de contrôle industriel, mais la concentration des ransomwares ciblant les opérateurs énergétiques roumains au cours de cette période correspond à une tendance régionale plus large documentée dans le rapport sur les menaces Waterfall 2026 et le bilan de l’année 2026 de Dragos. Le précédent structurel le plus proche dans les archives RISI est le Incident de ransomware dans une installation de compression de gaz naturel aux États-Unis en 2020, où une infection Ryuk s’est propagée via un réseau informatique d’entreprise à un serveur d’interrogation SCADA, provoquant un arrêt opérationnel de deux jours – le scénario que la segmentation du réseau de Conpet semble avoir empêché ici.

Incidents liés dans l'archive

Sources