ESET: Sandworm پشت بزرگترین حملهی سایبری به انرژی لهستان در سالهای اخیر
ESET در گزارش ۲۶ فوریه ۲۰۲۶ تأیید کرد که حملهی سایبری بزرگی که در ژانویه ۲۰۲۶ بخشهایی از شبکهی برق لهستان را بهمدت چند ساعت دچار اختلال کرد، توسط گروه Sandworm روسیه (GRU) انجام شده است. این بزرگترین حملهی موفق به زیرساختهای انرژی لهستان از زمان آغاز جنگ اوکراین است.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
علی صادقی
@ali

ماجرا چه بود؟
در ۲۶ فوریه ۲۰۲۶، ESET گزارشی منتشر کرد که حملهی سایبری بزرگی که در ژانویه ۲۰۲۶ بخشهایی از شبکهی برق لهستان را بهمدت چند ساعت دچار اختلال کرد، توسط گروه Sandworm روسیه انجام شده است. این بزرگترین حملهی موفق به infrastructure انرژی لهستان از زمان آغاز جنگ اوکراین در ۲۰۲۲ است.
اختلال خود از ۸ ژانویه آغاز شد و حدود ۶ ساعت طول کشید. حدود ۲۰۰ هزار خانوار در شمالغرب لهستان بدون برق ماندند. در زمان وقوع، تخمین زده شد که این یک issue technical بود، اما تحقیقات forensic بعدی منشأ سایبری را تأیید کرد.
بازیگر تهدید
Sandworm (شناختهشده با APT44، Voodoo Bear، Telebots) واحد سایبری Military Unit 74455 از GRU روسیه است. این گروه پشت حملات NotPetya در ۲۰۱۷، حمله به Olympics ۲۰۱۸، و حملههای مداوم به اوکراین قرار دارد.
لهستان بهعنوان یکی از حامیان قوی اوکراین، target متعدد گروههای سایبری روسی بوده. این کارزار ادامهی الگوی pattern «cyber as part of hybrid warfare» است.
جزئیات فنی
روش حمله:
- نفوذ اولیه از طریق spear-phishing به IT staff یکی از grid operators لهستانی در دسامبر ۲۰۲۵.
- حرکت جانبی به محیط OT با credential سرقتشده.
- استقرار نسخهی جدیدی از Industroyer (Industroyer3) که برای SCADA لهستانی customize شده.
- در ۸ ژانویه، فعالسازی payload — تغییر setpoint های یک تعداد substation برای ایجاد cascade failure.
- در نهایت، wipe کردن sistema های breached برای پنهان کردن forensic.
ESET با مشاهدهی نمونهای از Industroyer3 توانست TTPs را بهطور دقیق با Sandworm تطبیق دهد.
تأثیر و واکنش
حدود ۲۰۰ هزار خانوار، چندین کسبوکار، و یک بیمارستان محلی متأثر شدند. بیمارستان به sistema generator backup منتقل شد و آسیبی ندید.
دولت لهستان رسماً اعلام کرد که این حمله را بهعنوان act of war سایبری در نظر میگیرد و در حال مشورت با NATO Article 5 implications است.
توصیههای امنیتی
- زیرساختهای انرژی در منطقهی conflict نیازمند high alert هستند — نه فقط cyber بلکه integration cyber-kinetic.
- detection خاص برای Industroyer family — IOC ها از طرف ESET منتشر شده.
- segmentation کامل OT/IT با air gap واقعی، نه فقط VLAN.
- backup configuration ها برای SCADA — اگر system wipe شد، باید restoration سریع امکانپذیر باشد.
- collaboration با E-ISAC و forces NATO برای threat intelligence.
- شبیهسازی scenario blackout چندساعته در آبوهوای سرد — آمادهسازی civil protection.
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

Sandworm ۲۰ تأسیسات انرژی اوکراین را برای هدایت حملات موشکی هدف گرفت
گزارش ۲۲ آوریل ۲۰۲۶ از تیم پاسخ به حوادث اوکراین (CERT-UA) و چندین vendor خصوصی نشان داد که گروه نفوذ روسی Sandworm حداقل ۲۰ تأسیسات انرژی اوکراین را در یک کارزار هماهنگ هدف قرار داده — با هدف ارائهی نقشهی دقیق به نیروهای موشکی روسیه برای strike های فیزیکی پس از حملهی سایبری.



