RISI

← Torna al database

Attacco di distruzione di energia distribuita in Polonia — Sandworm / ELECTRUM

Anno dell'evento
2025
Affidabilità
Confirmed
Paese
Poland
Settore
Power and Utilities
Tipo di attacco
Targeted Attack

Descrizione

Il 29 dicembre 2025, il decimo anniversario del Centro FSB 16 di Sandworm's first Ukraine power grid attack — coordinated wiper attacks struck more than 30 distributed renewable energy facilities across Poland, including wind and solar farms, plus a large combined heat-and-power (CHP) plant supplying heating to nearly half a million residents. Attackers gained initial access through vulnerable internet-facing edge devices, conducted internal reconnaissance, then deployed DynoWiper malware (ESET designation Win32/KillFiles.NMO) to destroy data on HMIs, corrupt firmware on remote terminal units (RTUs), and permanently damage ICS devices at multiple sites. CERT Polska attributed the attack to a cluster called Static Tundra (linked to Russia', noto anche come Berserk Bear / Ghost Blizzard). ESET ha attribuito un livello di confidenza medio a Sandworm APT. Dragos lo ha attribuito al gruppo minaccioso ELECTRUM, valutando una sovrapposizione con confidenza moderata con Sandworm. La CISA ha emesso un avviso al pubblico statunitense il 10 febbraio 2026.

Impatto

RTU e dispositivi ICS permanentemente danneggiati/murati in più siti energetici distribuiti; Dati HMI distrutti; la comunicazione tra le aziende produttrici di energia rinnovabile e il gestore del sistema di distribuzione è stata interrotta. Nessuna interruzione di corrente o riscaldamento ha raggiunto gli utenti finali grazie alla resilienza del sistema. Il CERT Polska ha descritto l'incidente come il più grande attacco informatico alle infrastrutture energetiche della Polonia da anni.

Fonti