RISI

← News

Aggiornato 2025-12-27

Il maggiore produttore romeno di energia da carbone colpito dal ransomware Gentlemen il giorno di Natale

Il gruppo ransomware Gentlemen ha cifrato i sistemi IT del Complexul Energetic Oltenia il 26 dicembre 2025, interrompendo ERP, email e infrastruttura amministrativa. La generazione elettrica è continuata per tutto il periodo e la fornitura energetica nazionale della Romania non è stata interessata.

Il 26 dicembre 2025, il Complexul Energetic Oltenia, il maggiore produttore romeno di elettricità da carbone, con circa 19.000 dipendenti, ha rilevato un attacco ransomware che ha cifrato file nell’infrastruttura IT aziendale. Il gruppo ransomware Gentlemen, un’operazione RaaS emersa nell’agosto 2025, ha rivendicato la responsabilità. I file cifrati hanno ricevuto l’estensione .7mtzhh; le note di riscatto sono apparse come README-GENTLEMEN.txt con istruzioni di contatto. I sistemi interessati includevano software ERP, applicazioni di gestione documentale, il servizio email aziendale e il sito web pubblico.

La generazione elettrica negli impianti termoelettrici di Oltenia è proseguita senza interruzioni per tutta la durata dell’incidente. La società ha dichiarato che “il funzionamento del sistema energetico nazionale non è stato messo in pericolo” e la fornitura di elettricità alla rete romena, alla quale Oltenia contribuisce per circa il 30% tramite capacità a carbone, è rimasta stabile. I team IT hanno iniziato a ricostruire i sistemi interessati su una nuova infrastruttura usando backup esistenti. Oltenia ha segnalato l’incidente alla National Directorate of Cyber Security (DNSC) della Romania, al Ministero dell’Energia e ha presentato una denuncia penale alla DIICOT, la direzione che indaga su criminalità organizzata e terrorismo.

La tempistica è coerente con un modello documentato da Trend Micro nella sua analisi di Gentlemen: il gruppo prende di mira le organizzazioni durante i periodi festivi, quando il personale IT è ridotto, e si introduce tramite servizi esposti a internet compromessi usando credenziali rubate. Gentlemen usa SystemBC, un malware proxy che instrada il traffico C2 attraverso una botnet di host compromessi, per ridurre la probabilità di attribuzione diretta tramite infrastruttura statica. Il gruppo aveva elencato circa 48 vittime al momento dell’incidente di Oltenia, con attività concentrate in Europa e Nord America.

Nessun sistema OT, apparato di controllo industriale o infrastruttura di gestione della generazione è stato identificato come compromesso. La superficie d’attacco è stata limitata al livello IT amministrativo e la dichiarazione della società ha separato esplicitamente la continuità operativa dall’interruzione IT. Questo schema, cifratura IT con isolamento operativo per progetto o per fortuna, rispecchia l’incidente Colonial Pipeline del 2021, in cui il ransomware DarkSide colpì i sistemi di fatturazione e IT e la società fermò proattivamente il gasdotto per precauzione, non perché l’OT fosse direttamente interessato. Nel caso di Oltenia non è stato segnalato alcun arresto OT precauzionale.

Incidenti correlati nell'archivio

Fonti