RISI

← Torna al database

Lotus Wiper prende di mira il settore energetico venezuelano e sospetto collegamento all'attacco informatico PDVSA

Anno dell'evento
2025
Affidabilità
Likely But Unconfirmed
Paese
Venezuela
Settore
Petroleum
Tipo di attacco
Targeted Attack

Descrizione

Nell'aprile 2026, Kaspersky ha divulgato Lotus Wiper, una famiglia di malware distruttivo precedentemente non documentata, sviluppata per un'operazione mirata contro il settore energetico e delle utility del Venezuela. Gli artefatti sono stati caricati da una macchina venezuelana a metà dicembre 2025, nello stesso periodo in cui Petróleos de Venezuela (PDVSA), la compagnia petrolifera statale venezuelana, aveva segnalato pubblicamente un attacco informatico. Kaspersky ha descritto due script batch che coordinavano l'esecuzione tramite una condivisione NETLOGON e lanciavano un wiper che sovrascriveva i settori fisici del disco, cancellava i record del journal del volume, esauriva lo spazio di archiviazione ed eliminava file in modo ricorsivo. Il malware includeva logica specifica per il bersaglio e revisori indipendenti citati da Zero Day hanno identificato un valore di dominio PDVSA.com nella catena di attacco. Il collegamento tra Lotus Wiper e l'incidente PDVSA del dicembre 2025 rimane non dimostrato. Zero Day e The Record hanno entrambi notato che le prove pubbliche non dimostrano che Lotus Wiper fosse il malware utilizzato nell'attacco PDVSA. L'incidente PDVSA ha comunque avuto conseguenze operative: Bloomberg Línea ha riferito nel gennaio 2026 che la piattaforma SCADA della società, usata per processi di raffineria, impianti di compressione e oleodotti, era stata colpita insieme ai sistemi SAP e ai sistemi di dati di produzione. Secondo quanto riferito, dipendenti di diversi reparti dipendevano da WhatsApp, Telegram, telefonate e report scritti a mano mentre i sistemi interni restavano indisponibili. L'attribuzione rimane contestata. I funzionari venezuelani hanno accusato gli Stati Uniti, mentre il reporting tecnico pubblico non ha collegato Lotus Wiper o l'incidente PDVSA a una unità governativa statunitense nominata o a uno specifico intrusion set. Il record di origine supporta una relazione probabile tra Lotus Wiper, il settore energetico venezuelano e il targeting specifico di PDVSA. Non supporta il trattamento della distribuzione di Lotus Wiper contro PDVSA come confermata.

Impatto

Bloomberg Línea ha segnalato un'interruzione della piattaforma SCADA di PDVSA per i processi di raffineria, gli impianti di compressione e le condutture, oltre a SAP e ai sistemi di dati di produzione. Secondo i rapporti contemporanei, le operazioni di esportazione sono state ritardate e le consegne di alcuni carichi petroliferi sono state temporaneamente influenzate. La durata completa del recupero e l’impatto finanziario non sono stati resi pubblici. Kaspersky non ha riscontrato alcuna richiesta di riscatto negli artefatti Lotus Wiper e ha valutato il malware come distruttivo piuttosto che motivato finanziariamente.

Fonti