S'inscrire

Cybersécurité - 29/01/2026

La société russe ELECTRUM liée à une cyberattaque contre le réseau électrique polonais

L’attaque informatique « coordonnée » visant plusieurs sites du réseau électrique polonais a été attribuée avec un degré de confiance moyen à un groupe de pirates informatiques parrainé par l’État russe et connu sous le nom d’ELECTRUM .

La société Dragos, spécialisée dans la cybersécurité des technologies opérationnelles (OT), a décrit mardi, dans une nouvelle note de renseignement, l’activité de fin décembre 2025 comme la première cyberattaque majeure ciblant les ressources énergétiques distribuées (DER).

« L’attaque a affecté les systèmes de communication et de contrôle des centrales de cogénération et les systèmes de gestion de la production d’énergie renouvelable provenant de parcs éoliens et solaires », a déclaré Dragos . « Bien que l’attaque n’ait pas entraîné de coupures de courant, les attaquants ont accédé à des systèmes technologiques opérationnels essentiels au fonctionnement du réseau et ont rendu irréparables des équipements clés sur le site. »

Il convient de souligner qu’ELECTRUM et KAMACITE partagent des points communs avec un groupe appelé Sandworm (également connu sous les noms d’APT44 et Seashell Blizzard). KAMACITE se concentre sur l’établissement et le maintien d’un accès initial aux organisations ciblées grâce à des techniques de spear-phishing, au vol d’identifiants et à l’exploitation de services vulnérables.

Au-delà de l’accès initial, l’acteur de la menace effectue des activités de reconnaissance et de persistance sur de longues périodes afin de s’infiltrer profondément dans les environnements OT cibles et de rester discret, signalant une phase préparatoire minutieuse qui précède les actions exécutées par ELECTRUM ciblant les systèmes de contrôle industriels.

« Une fois l’accès autorisé, ELECTRUM effectue des opérations de liaison entre les environnements IT et OT, en déployant des outils au sein des réseaux opérationnels et en réalisant des actions spécifiques aux systèmes de contrôle industriel (ICS) qui manipulent les systèmes de contrôle ou perturbent les processus physiques », a déclaré Dragos . « Ces actions comprennent à la fois des interactions manuelles avec les interfaces opérateur et le déploiement de logiciels malveillants ICS spécialement conçus, selon les exigences et les objectifs opérationnels. »

En d’autres termes, les deux groupes ont une séparation claire des rôles et des responsabilités, ce qui permet une flexibilité d’exécution et facilite les intrusions soutenues axées sur les technologies opérationnelles lorsque les conditions sont favorables. Il semblerait qu’en juillet 2025, KAMACITE ait mené des activités de scan contre des équipements industriels situés aux États-Unis.

Bien qu’aucune perturbation ultérieure des systèmes OT n’ait été signalée publiquement à ce jour, cela met en évidence un modèle opérationnel qui n’est pas limité géographiquement et qui facilite l’identification et le positionnement précoces des accès.

« Les opérations de KAMACITE, axées sur l’accès, créent les conditions propices à l’exploitation des terminaux, tandis qu’ELECTRUM met en œuvre son expertise lorsque le calendrier, l’accès et la tolérance au risque sont réunis », explique l’entreprise. « Cette répartition des tâches offre une grande flexibilité d’exécution et permet d’envisager l’exploitation des terminaux, même si elle n’est pas immédiatement mise en œuvre. Le risque s’étend ainsi au-delà des incidents ponctuels et se prolonge sur des périodes d’exposition latente. »

Dragos a déclaré que l’attaque en Pologne ciblait des systèmes facilitant la communication et le contrôle entre les gestionnaires de réseau et les actifs de production d’énergie décentralisée, notamment les actifs permettant la connectivité du réseau, permettant ainsi à l’adversaire de perturber avec succès les opérations sur une trentaine de sites de production décentralisée.

Il est établi que les auteurs de la menace ont compromis les unités terminales distantes (RTU) et l’infrastructure de communication des sites affectés en utilisant des périphériques réseau exposés et en exploitant des vulnérabilités comme vecteurs d’accès initiaux. Les conclusions indiquent que les attaquants possèdent une connaissance approfondie de l’infrastructure du réseau électrique, ce qui leur permet de désactiver les équipements de communication, y compris certains dispositifs OT.

Cela dit, l’étendue complète des actions malveillantes entreprises par ELECTRUM est inconnue, Dragos notant qu’il n’est pas clair si l’auteur de la menace a tenté d’émettre des commandes opérationnelles à cet équipement ou s’est concentré uniquement sur la désactivation des communications.

L’attaque en Pologne est également considérée comme une opération opportuniste et précipitée, plutôt qu’une opération planifiée avec précision. Les pirates ont ainsi pu exploiter l’accès non autorisé pour causer un maximum de dégâts en effaçant les données des appareils Windows afin d’empêcher toute récupération, en réinitialisant les configurations ou en tentant de rendre définitivement inutilisables les équipements. La majorité des équipements ciblés sont des systèmes de surveillance de la sécurité et de la stabilité du réseau électrique, selon Dragos.

« Cet incident démontre que des adversaires dotés de capacités spécifiques aux technologies opérationnelles ciblent activement les systèmes de surveillance et de contrôle de la production décentralisée », a-t-on ajouté. « La mise hors service irrémédiable de certains équipements de technologies opérationnelles ou de systèmes de contrôle industriel (ICS) sur le site a transformé ce qui aurait pu être perçu comme une tentative de prépositionnement en une véritable attaque. »

Sujets récents

CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026