Il 4 febbraio 2026, una parte non autorizzata ha violato la rete IT aziendale di Conpet SA, l’operatore nazionale romeno di oleodotti controllato dallo Stato. Conpet gestisce circa 4.000 chilometri di pipeline che forniscono petrolio greggio domestico e importato, benzina ed etano liquido alle raffinerie del paese. La societa ha divulgato l’incidente il giorno successivo. La gang ransomware Qilin, un’operazione RaaS attiva dall’agosto 2022 con il nome originale “Agenda”, ha rivendicato la responsabilita il 5 febbraio tramite il proprio sito Tor di data leak, pubblicando documenti campione, inclusi registri finanziari e scansioni di passaporti, come prova di accesso. Il gruppo ha affermato di aver esfiltrato circa 1 TB di dati.
Conpet ha emesso una dichiarazione pubblica confermando che il suo sistema SCADA e il Telecommunications System non sono stati interessati e che le operazioni di trasporto via oleodotto sono proseguite entro parametri normali per tutta la durata dell’incidente. La societa ha notificato la DIICOT, la direzione romena per criminalita organizzata e terrorismo, e ha presentato una denuncia penale. Sta cooperando con la Romanian National Cyber Security Directorate (DNSC) sull’indagine tecnica.
Qilin e stato uno dei gruppi RaaS piu attivi nel 2025 e nel 2026, raggiungendo circa 100 vittime rivendicate nel solo giugno 2025. Il gruppo prende di mira servizi esposti a internet per l’accesso iniziale e si affida alla raccolta di credenziali per il movimento laterale. Nessun importo di riscatto e stato divulgato da nessuna delle parti e Conpet non ha confermato il volume o la classificazione dei dati accessibili agli investigatori al momento della disclosure.
L’incidente e notevole come secondo grande impatto ransomware su una societa energetica romena in sei settimane, dopo l’attacco ransomware Gentlemen del 26 dicembre 2025 al Complexul Energetic Oltenia. Nessuno dei due incidenti ha prodotto compromissione OT o di sistemi di controllo industriale confermata, ma la concentrazione del targeting ransomware sugli operatori energetici romeni in questo periodo corrisponde a una piu ampia tendenza regionale documentata nel Waterfall 2026 Threat Report e nel Dragos 2026 Year in Review. Il precedente strutturale piu vicino nell’archivio RISI e l’incidente ransomware del 2020 contro un impianto statunitense di compressione del gas naturale, in cui un’infezione Ryuk si diffuse tramite una rete IT aziendale a un server di polling SCADA, causando un arresto operativo di due giorni, lo scenario che la segmentazione di rete di Conpet sembra aver prevenuto qui.