RISI

← Actualités

Mis à jour 2025-12-27

Le plus grand producteur d'électricité au charbon de Roumanie touché par le ransomware Gentlemen le jour de Noël

Le groupe de ransomware Gentlemen a chiffré les systèmes informatiques du complexe énergétique d'Oltenia le 26 décembre 2025, perturbant l'ERP, la messagerie électronique et l'infrastructure administrative. La production d'électricité s'est poursuivie tout au long du processus et l'approvisionnement énergétique national de la Roumanie n'a pas été affecté.

Le 26 décembre 2025, Oltenia Energy Complex (Complexul Energetic Oltenia) — le plus grand producteur d’électricité à base de charbon de Roumanie, avec environ 19 000 employés — a détecté une attaque de ransomware qui a chiffré des fichiers dans son infrastructure informatique d’entreprise. Le groupe de ransomware Gentlemen, une opération RaaS apparue en août 2025, a revendiqué la responsabilité. Les fichiers chiffrés ont reçu l’extension .7mtzhh ; les notes de rançon sont apparues sous le nom de README-GENTLEMEN.txt contenant des instructions de contact. Les systèmes concernés comprenaient le logiciel ERP, les applications de gestion de documents, le service de messagerie de l’entreprise et son site Web public.

La production d’électricité dans les centrales thermiques d’Oltenia s’est poursuivie sans interruption tout au long de l’incident. La société a déclaré que “the national energy system’s operation was not jeopardized,” et l’approvisionnement en électricité du réseau roumain – dont Oltenia fournit environ 30 % grâce à sa capacité de production de charbon – sont restés stables. Les équipes informatiques ont commencé à reconstruire les systèmes concernés sur une nouvelle infrastructure à l’aide des sauvegardes existantes. Oltenia a signalé l’incident à la Direction nationale roumaine de la cybersécurité (DNSC), au ministère de l’Énergie, et a déposé une plainte pénale auprès de la DIICOT, la direction chargée des enquêtes sur le crime organisé et le terrorisme.

Le timing est cohérent avec un modèle documenté par Trend Micro dans son analyse Gentlemen : le groupe cible les organisations pendant les périodes de vacances lorsque le personnel informatique est réduit et déploie via des services Internet compromis en utilisant des informations d’identification volées. Gentlemen utilise SystemBC, un malware proxy qui achemine le trafic C2 via un botnet d’hôtes compromis, pour réduire la probabilité d’attribution directe via une infrastructure statique. Le groupe avait recensé environ 48 victimes au moment de l’incident d’Oltenia, avec une activité concentrée en Europe et en Amérique du Nord.

Aucun système OT, équipement de contrôle industriel ou infrastructure de gestion de production n’a été identifié comme compromis. La surface d’attaque était limitée à la couche informatique administrative et la déclaration de l’entreprise séparait explicitement la continuité opérationnelle de la perturbation informatique. Ce modèle (chiffrement informatique avec isolation opérationnelle soit par conception, soit par hasard) reflète le modèle Incident du pipeline colonial en 2021, où le ransomware de DarkSide a touché les systèmes de facturation et informatiques et où l’entreprise a fermé le pipeline de manière proactive par mesure de précaution plutôt que parce que l’OT était directement affecté. Dans le cas d’Oltenia, aucun arrêt préventif de l’OT n’a été signalé.

Incidents liés dans l'archive

Sources