Androidiani.net - Forum

Androidiani.net è la community italiana sul mondo Android. Questo è il forum ufficiale basato su NodeBB e federato con ActivityPub: il punto da cui riparte la community più grande d'Italia su Android, che fa parte del Fediverso


  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleIl 10 agosto una turbina idroelettrica nei pressi di Danzica ha iniziato a impazzire: giri al minuto e potenza generata hanno oscillato in modo erratico fino all’arresto forzato del gruppo generatore-rotore. Non un guasto meccanico, ma la seconda intrusione andata a segno in pochi mesi contro lo stesso impianto, rivendicata con tanto di video dagli stessi attaccanti. È l’ultimo episodio di una campagna che il CERT Polska descrive ormai come sistematica contro il settore energetico e idrico del Paese, e che affonda le radici in un attacco ben più ampio, condotto a fine dicembre 2025 dal gruppo APT russo Sandworm contro una trentina di siti tra centrali di cogenerazione e centri di dispacciamento rinnovabili.Un impianto già colpito, questa volta a pieno regimeLa centrale presa di mira si trova a Tczew, nel voivodato della Pomerania, ed era già stata bersaglio di un primo tentativo a maggio 2026, fallito perché l’impianto era offline per manutenzione e l’impatto operativo fu quindi nullo. Il 10 agosto, invece, gli attaccanti sono riusciti a operare mentre la centrale era pienamente funzionante: la prima volta, secondo gli analisti polacchi, che questo specifico gruppo di hacktivisti filo-russi ottiene un’interferenza reale sui parametri di produzione. Una volta dentro l’interfaccia di controllo, hanno spinto i valori operativi ai loro estremi — minimo o massimo — fino a costringere generatore e rotore all’arresto. I dati di monitoraggio del giorno dell’attacco mostrano picchi anomali di velocità di rotazione e livello dell’acqua, alternati a periodi di potenza erogata pari a zero: la firma tipica di una manipolazione manuale del pannello SCADA, non di un errore di processo.Gli stessi autori hanno pubblicato un video dell’intrusione, un dettaglio che negli ambienti di cybercrime filorusso serve tanto a rivendicare la paternità dell’attacco quanto a intimidire altri operatori del settore. L’attribuzione a un attore specifico resta fluida: gruppi come Cyber Army of Russia Reborn e la galassia riconducibile a Sandworm operano spesso in una zona grigia tra hacktivismo spontaneo e operazioni orchestrate dai servizi militari russi (GRU), rendendo la distinzione tra “protesta” e sabotaggio di stato sempre più teorica.Il precedente: come un router in un parco eolico ha aperto la porta a un impianto di teleriscaldamentoPer capire la portata della minaccia occorre guardare a un report pubblicato in contemporanea dal CERT Polska, che ricostruisce nel dettaglio un secondo attacco avvenuto in parallelo a quello di fine dicembre 2025 contro il settore energetico polacco, fino ad ora meno noto. Il bersaglio era un piccolo impianto di cogenerazione (CHP) che fornisce calore a circa 50.000 residenti. L’obiettivo, scrive il CERT, era “puramente distruttivo”.La catena di intrusione è particolarmente istruttiva perché introduce una tecnica mai documentata prima in Polonia né altrove: il pivoting attraverso una APN privata (Access Point Name), la rete cellulare dedicata che i distributori di energia (DSO) usano per far comunicare i propri sistemi SCADA con gli apparati di campo installati nelle sottostazioni.Accesso iniziale tramite un dispositivo Fortinet VPN/firewall esposto su internet e installato presso un parco eolico.Dalla stessa rete, individuazione di un router cellulare Teltonika e accesso alla sua interfaccia di amministrazione.Abuso del servizio SSH del router per creare un tunnel verso la APN privata gestita dal DSO, normalmente riservata al traffico SCADA legittimo.Scansione della APN e individuazione di un PLC Wago attivo presso l’impianto CHP, anch’esso con SSH esposto: da qui, accesso diretto alla rete OT della centrale.Dopo circa una settimana di ricognizione, connessione ai PLC Siemens, passaggio in modalità “stop” e impostazione di una password per impedire agli operatori di riprendere il controllo della logica di processo — con conseguente arresto della turbina a vapore e del sistema di trattamento acque.Presi di mira anche server seriali e switch di rete Moxa, oltre a inverter/VFD ABB e Schneider Electric, configurati per bloccare l’accesso agli operatori legittimi.Il personale dell’impianto è riuscito a limitare i tempi di fermo ripristinando i PLC alle impostazioni di fabbrica e ricaricando la logica dai backup. Ma non tutto è stato recuperabile: nel tentativo di cancellare le tracce, gli attaccanti hanno danneggiato in modo permanente il controller Wago usato come gateway d’accesso, corrompendone la tabella delle partizioni. Un successivo reset di fabbrica non è bastato a farlo ripartire, e il dispositivo è rimasto inutilizzabile — portando con sé anche i log necessari all’indagine forense.DynoWiper e il contesto dell’attacco del dicembre 2025L’attacco alla APN privata va letto come parte della stessa ondata che il 29-30 dicembre 2025 colpì una trentina di siti energetici polacchi, incluse centrali di cogenerazione e centri di dispacciamento eolico e fotovoltaico. In quel caso ESET ha attribuito con confidenza media l’operazione a Sandworm, individuando l’uso di un nuovo wiper — battezzato DynoWiper e rilevato dai prodotti ESET come Win32/KillFiles.NMO — con tattiche molto simili al wiper ZOV già usato contro l’Ucraina. L’accesso iniziale in quel caso è avvenuto tramite dispositivi edge esposti su internet, seguito dalla distruzione di dati sulle interfacce HMI e dalla corruzione del firmware di alcuni apparati OT, causando danni permanenti ad alcune RTU (Remote Terminal Unit). L’operazione, va detto, è stata contenuta prima di provocare un blackout reale, e la tempistica — a ridosso del decimo anniversario dell’attacco alla rete elettrica ucraina del dicembre 2015 — non sembra casuale.Il quadro complessivo che emerge da Tczew, dalla APN privata e da DynoWiper è quello di una pressione costante e multiforme sulle infrastrutture critiche polacche. Il vicepremier Krzysztof Gawkowski ha dichiarato che il Paese subisce oggi circa 300 attacchi al giorno di matrice russa, il triplo rispetto all’anno precedente, e che gli obiettivi spaziano dalla rete idrica a quella elettrica. Solo negli ultimi mesi sono stati colpiti impianti di trattamento acque a Szczytno, Sierakowo, Witków e il depuratore di Kuźnica, oltre a piscine e fontane pubbliche — bersagli minori ma sintomatici di una strategia che punta a normalizzare l’intrusione in qualunque sistema OT raggiungibile, non solo nei nodi strategici. Un pattern che ricorda da vicino quanto osservato in Norvegia, dove hacker filorussi hanno manipolato le valvole di una diga, e negli Stati Uniti e in Francia, dove impianti idrici sono stati presi di mira con le stesse modalità opportunistiche.Due righe per i difensoriIl filo conduttore tra i due episodi polacchi è la superficie di attacco “dimenticata”: dispositivi edge esposti (VPN/firewall Fortinet), router cellulari con interfacce di amministrazione raggiungibili, servizi SSH lasciati attivi su PLC e gateway pensati per reti “isolate” ma di fatto raggiungibili tramite APN condivise con altri operatori. Per chi gestisce ambienti OT/ICS, in particolare nel settore energetico e idrico, questo caso offre alcune lezioni operative concrete: segmentare rigorosamente le APN private evitando che un singolo dispositivo compromesso funga da ponte tra reti di operatori diversi; disabilitare SSH e altri servizi di gestione remota sui PLC quando non strettamente necessari, o quantomeno restringerne l’accesso con allowlist IP e MFA; monitorare le interfacce HMI/SCADA per variazioni anomale dei parametri operativi che non corrispondono a comandi degli operatori; e predisporre backup offline della logica PLC, testati periodicamente, dato che in entrambi i casi documentati sono stati proprio i backup a permettere un ripristino rapido.Indicatori e riferimenti tecniciMalware: DynoWiper (ESET: Win32/KillFiles.NMO) SHA-1 noto: 4EC3C90846AF6B79EE1A5188EEFA3FD21F6D4CF6 Attore: Sandworm (Russia, GRU-linked) - confidenza media Vettore 1: dispositivi edge esposti (VPN/firewall Fortinet) - attacco 30 siti, dic. 2025 Vettore 2 (novel): pivot su APN privata via router cellulare Teltonika -> PLC Wago -> PLC Siemens (stop mode) Apparati OT coinvolti: PLC Wago e Siemens, switch/serial server Moxa, VFD ABB/Schneider Electric Impianto colpito 10 ago 2026: centrale idroelettrica di Tczew (Pomerania, Polonia) Fonte primaria: report CERT Polska, follow-up settore energetico 2025Nessun blackout è stato causato finora da queste operazioni, ma il trend è inequivocabile: gli attaccanti stanno affinando tecniche di pivoting sempre più sofisticate per raggiungere reti OT considerate “air gapped” o comunque isolate, e la loro pazienza — settimane di ricognizione silenziosa prima di agire — dimostra un livello di preparazione che va ben oltre il semplice defacement dimostrativo.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleNon un semplice blackout digitale, ma un tentativo — riuscito solo in parte — di trasformare un attacco informatico in un’emergenza sanitaria pubblica. FBI ed EPA hanno confermato che, dal 27 luglio 2026, impianti idrici e fognari di almeno sette stati americani sono stati colpiti da intrusioni coordinate contro controllori industriali esposti su internet. Un memo delle forze dell’ordine del Minnesota, il primo stato a rendere pubblico l’incidente, è ancora più esplicito sul movente: l’obiettivo dichiarato degli attaccanti non era interrompere il servizio, ma contaminare l’acqua potabile.Cosa è successo nel weekend del 26-27 luglioIl Minnesota ha rilevato attività ostile su oltre 30 sistemi idrici e fognari comunitari nella notte tra domenica 26 e lunedì 27 luglio. L’impianto idrico di Braham, una comunità di circa 1.700 abitanti, è stato messo completamente fuori uso e ripristinato in circa due ore passando alla gestione manuale. A Plymouth sono state disconnesse apparecchiature con connettività cellulare su due torri idriche e diverse stazioni di sollevamento fognario. South St. Paul e Maple Plain hanno mantenuto il servizio nonostante l’impatto sui controlli automatizzati, ma Maple Plain ha dichiarato lo stato di emergenza locale.L’incidente non si è fermato al Minnesota: il Wisconsin ha rilevato attività ostile sui propri impianti idrici nello stesso arco temporale, tanto da spingere il Dipartimento delle Risorse Naturali a ordinare “azioni immediate” agli operatori. Nell’avviso congiunto pubblicato giovedì, FBI ed EPA hanno confermato che utility idriche di almeno sette stati — non nominati pubblicamente — hanno segnalato incidenti dal 27 luglio in poi, in alcuni casi con degrado operativo reale.Il bersaglio tecnico: PLC Rockwell esposti su internetL’avviso FBI/EPA identifica con precisione l’equipaggiamento colpito: controllori logici programmabili (PLC) Allen-Bradley delle serie MicroLogix 1100 e 1400, prodotti da Rockwell Automation, raggiungibili direttamente da internet. Gli attaccanti hanno effettuato accesso remoto a questi dispositivi, modificandone indirizzo IP e password — di fatto scacciando gli operatori legittimi dalla possibilità di monitorare e controllare l’impianto. In almeno un caso, dopo aver notato discrepanze tra siti diversi, l’organizzazione vittima ha scoperto che gli attaccanti erano andati oltre, alterando direttamente i file di progetto del PLC: la logica ladder che governa il comportamento fisico di pompe e valvole.La fisica dietro l’obiettivo dichiarato dagli attaccanti si chiama backsiphonage. Le reti di distribuzione idrica lavorano in pressione positiva, tipicamente tra 40 e 80 psi, per spingere l’acqua verso gli utenti e tenere fuori dalle tubature eventuali contaminanti esterni. L’EPA fissa a 20 psi la soglia sotto la quale un evento di perdita di pressione viene classificato come pericoloso: scendere sotto quel valore in prossimità di un cross-connection — un punto in cui le tubature di distribuzione corrono vicino a fonti non potabili, come acque di falda, pozzi privati o linee fognarie — può risucchiare quei contaminanti all’interno del sistema attraverso giunti o crepe nelle tubature, lo stesso principio fisico di una cannuccia. La pericolosità dell’attacco sta nella combinazione di due capacità simultanee: manipolare i PLC per abbassare la pressione, e allo stesso tempo sopprimere gli allarmi che dovrebbero avvisare gli operatori del calo, lasciandoli con dashboard apparentemente normali mentre il sistema fisico è già in stato non sicuro.Nessuna contaminazione è stata confermata: il Dipartimento della Salute del Minnesota ha dichiarato che la qualità dell’acqua non è stata compromessa in nessuno degli impianti colpiti e non sono state emesse ordinanze di bollitura a livello statale.Chi c’è dietro: Iran, CyberAv3ngers e l’ipotesi false flagGli investigatori federali ritengono probabile il coinvolgimento di attori legati all’Iran, sebbene l’attribuzione non sia confermata. Il tempismo è indicativo: gli attacchi in Minnesota sono iniziati quattro giorni dopo che la CISA aveva aggiornato un avviso su larga scala riguardante l’espansione delle operazioni iraniane contro acqua, energia e infrastrutture governative statunitensi. Tre giorni prima degli attacchi, il gruppo Handala — attribuito al Ministero dell’Intelligence iraniano — aveva pubblicamente minacciato di colpire reti idriche, elettriche e di trasporto americane, proprio nello stesso giorno dell’aggiornamento CISA.Secondo i ricercatori di Tenable, il pattern operativo osservato in Minnesota è coerente con l’ecosistema CyberAv3ngers, gruppo collegato al Corpo delle Guardie Rivoluzionarie Islamiche che dal 2023 prende sistematicamente di mira le infrastrutture idriche statunitensi e sanzionato dal Tesoro USA nel febbraio 2024. Il contesto geopolitico è quello di un conflitto armato aperto tra Stati Uniti e Iran, iniziato il 28 febbraio 2026 e proseguito con un cessate il fuoco entrato in vigore ad aprile: le operazioni cyber iraniane contro le infrastrutture critiche americane sono continuate e si sono intensificate da allora.Gli inquirenti stanno però valutando anche un’ipotesi più inquietante: che chi ha condotto l’attacco abbia deliberatamente riutilizzato tattiche, strumenti e infrastruttura associati agli attori iraniani per costruire un’operazione false flag, capace di alimentare tensioni tra Washington e Teheran in un momento in cui i due paesi sono già in conflitto aperto. Nessuna attribuzione formale è stata effettuata; nessuna accusa è stata mossa.Uno scontro politico, un problema strutturaleLa vicenda ha acceso anche uno scontro politico interno: il presidente Trump ha respinto pubblicamente l’attribuzione all’Iran, attribuendo la responsabilità alla “grossolana incompetenza” del Minnesota e del governatore democratico Tim Walz. Walz ha risposto puntando il dito contro i tagli imposti dall’amministrazione Trump alla CISA, che secondo TechCrunch ha perso circa un terzo del proprio organico, incluso lo smantellamento della sua iniziativa anti-ransomware. Al di là della disputa politica, il problema strutturale resta: un’indagine EPA del 2024 ha rilevato che il 70% dei sistemi idrici ispezionati dal 2023 non rispettava gli obblighi di valutazione del rischio previsti dall’America’s Water Infrastructure Act, e un successivo rapporto dell’Inspector General ha individuato vulnerabilità critiche o gravi in 97 dei oltre 1.000 sistemi idrici controllati, per una popolazione servita di circa 26,6 milioni di persone.Cosa devono fare subito gli operatoriLe raccomandazioni congiunte di FBI, EPA e CISA per il settore idrico sono immediate e concrete: scollegare i PLC dall’accesso diretto a internet, sostituendo la connettività cellulare non protetta con VPN dedicate e autenticazione a più fattori dove l’accesso remoto resta necessario; cambiare tutte le password predefinite o deboli, dato che una quota significativa dei dispositivi compromessi utilizzava credenziali banali; confrontare i file di progetto dei PLC in produzione con backup offline noti per individuare eventuali discrepanze nella logica ladder, che possono persistere anche dopo un reset delle password; impostare fisicamente i selettori a chiave dei controllori in modalità “Run”, che blocca la modifica remota della logica anche in caso di compromissione di rete; e pianificare la sostituzione dei dispositivi a fine vita come le serie MicroLogix 1100/1400, che potrebbero non ricevere più aggiornamenti di sicurezza da Rockwell Automation.Un dettaglio da non sottovalutare riguarda i fornitori di servizi gestiti: l’avviso FBI segnala che configurazioni di rete replicate da uno stesso managed service provider su più clienti possono moltiplicare il successo di un singolo attacco su decine di impianti diversi — un rischio di supply chain che le utility idriche, spesso piccole e con personale IT limitato o assente, raramente hanno la capacità di verificare da sole.Indicatori tecnici e riferimentiDispositivi presi di mira: Rockwell Automation Allen-Bradley MicroLogix 1100 (PLC) Rockwell Automation Allen-Bradley MicroLogix 1400 (PLC) Tecnica osservata: Accesso remoto diretto a PLC esposti su internet Modifica di IP e password del dispositivo Alterazione dei file di progetto / logica ladder ("ladder logic discrepancies") Soppressione di allarmi e monitoraggio Attore sospettato: CyberAv3ngers / cluster IRGC-CEC (attribuzione non confermata da FBI) Possibile operazione false flag in corso di verifica Riferimenti ufficiali: FBI/EPA PSA - Malicious Cyber Actors Targeting Water and Wastewater Sector PLCs CISA Advisory AA26-097A (campagna ICS legata all'Iran)
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleNon serve sempre un exploit da milioni di dollari per compromettere un bersaglio di alto valore: a volte basta un cacciavite, una chiavetta USB e una cena fuori dalla stanza d’albergo. È questo lo scenario descritto dal CrowdStrike 2026 Threat Hunting Report, pubblicato il 3 agosto, che rivela come tra marzo e maggio 2026 il team OverWatch abbia individuato e neutralizzato una serie di operazioni “close access” condotte in Cina dall’adversary OVERCAST PANDA contro i laptop di giornalisti, ricercatori e altri professionisti stranieri in viaggio nel Paese.Chi è OVERCAST PANDAOVERCAST PANDA è un adversary china-nexus attivo almeno dal 2019, in precedenza tracciato con il nome di cluster ClearVariable. Il suo tradecraft è storicamente caratterizzato dall’uso di due impianti proprietari, FlowCloud e LookBack, distribuiti attraverso vettori diversi a seconda dell’operazione. Ciò che distingue questa campagna dalle tipiche intrusioni china-nexus — solitamente basate su spear phishing, sfruttamento di vulnerabilità edge o compromissioni della supply chain software — è la scelta di un approccio interamente fisico, capace di bypassare di netto qualunque difesa di rete o endpoint basata su telemetria da remoto.La tecnica: accesso fisico opportunistico e boot da USBSecondo la ricostruzione di CrowdStrike, gli operatori di OVERCAST PANDA hanno sfruttato momenti di assenza dei bersagli — tipicamente durante cene o eventi collaterali di conferenze — per accedere fisicamente a laptop lasciati incustoditi nelle stanze d’albergo. Il dispositivo veniva avviato da un supporto USB rimovibile, bypassando così il sistema operativo in esecuzione e le relative protezioni, incluso qualunque agente EDR installato: l’impianto FlowCloud veniva scritto direttamente sul disco, fuori dal contesto del sistema operativo attivo.Al successivo riavvio del laptop — un’operazione del tutto ordinaria che non insospettisce la vittima — il backdoor si avviava automaticamente e restava operativo in modo persistente e silenzioso. Su almeno uno dei casi disinnescati da OverWatch, il laptop non aveva mai mostrato alcun segno di intrusione a livello di rete, a conferma che l’intero attacco si era consumato offline, senza lasciare tracce nei log di traffico che i team di sicurezza normalmente monitorano.Le capacità di FlowCloudUna volta attivo, FlowCloud fornisce agli operatori un accesso pressoché completo alla macchina compromessa: keylogging, cattura di screenshot, raccolta ed esfiltrazione di file, furto di credenziali salvate. Per un giornalista che sta lavorando su fonti sensibili o per un ricercatore che porta con sé dati proprietari o pre-pubblicazione, l’impianto rappresenta un rischio equivalente a una sorveglianza fisica prolungata, ma condotta interamente a livello digitale e senza necessità di ulteriore contatto con il bersaglio dopo l’installazione iniziale.Il contesto: il Threat Hunting Report 2026 di CrowdStrikeIl caso OVERCAST PANDA si inserisce in un quadro più ampio disegnato dal report, che descrive un ecosistema china-nexus sempre più aggressivo e rapido. Gli adversary VAULT PANDA e GENESIS PANDA, ad esempio, hanno sfruttato vulnerabilità critiche entro 24 ore dalla pubblicazione di proof-of-concept pubblici — un ritmo nettamente superiore alla media generale osservata da CrowdStrike, secondo cui l’88% degli sfruttamenti di vulnerabilità con PoC disponibile avviene comunque entro 48 ore dalla release. Il report segnala inoltre una crescita del 30% negli annunci di initial access broker relativi a società tecnologiche (277 aziende offerte in vendita), a testimonianza di una domanda crescente per accessi già pronti all’uso.In questo contesto, le operazioni close access di OVERCAST PANDA rappresentano un promemoria che la sofisticazione offensiva cinese non si esaurisce nel dominio puramente informatico: la disponibilità di personale sul territorio nazionale permette di condurre operazioni ibride, fisiche e digitali, contro bersagli che altrimenti sarebbero difficili da raggiungere da remoto.Implicazioni pratiche per viaggiatori e organizzazioniPer chi viaggia in Cina — o in qualunque contesto ad alto rischio — con dispositivi aziendali, alcune contromisure restano fondamentali:non lasciare mai laptop o dispositivi incustoditi in stanze d’albergo, anche per periodi brevi; usare cassaforte in camera solo come deterrente minimo, non come garanziaabilitare la crittografia full-disk con autenticazione pre-boot e disabilitare il boot da dispositivi USB o esterni via firmware/BIOS, con password dedicatautilizzare dispositivi “da viaggio” dedicati, privi di dati sensibili e reimmagati al rientro, per le trasferte in giurisdizioni ad alto rischioattivare soluzioni di tamper-detection e monitorare eventuali riavvii anomali o modifiche allo stato del disco al rientroistruire il personale — giornalisti, ricercatori, dirigenti — sui rischi specifici degli attacchi close access, distinti da quelli più noti di phishing e compromissione di reteIl caso dimostra che, contro adversary con risorse statali e accesso fisico al territorio, anche l’igiene di sicurezza informatica più rigorosa deve essere affiancata da protocolli di sicurezza operativa (OPSEC) pensati per il mondo fisico.Indicatori e TTPAdversary: OVERCAST PANDA (ex cluster ClearVariable), china-nexus, attivo dal 2019 Malware: FlowCloud (impianto principale), LookBack (impianto storico) TTP osservate: - T1200 – Hardware Additions (uso di supporto USB rimovibile per boot esterno) - Bypass del sistema operativo e degli agenti EDR tramite avvio da media esterno - Scrittura dell'impianto direttamente su disco, fuori dal contesto OS - Persistenza tramite avvio automatico al riavvio successivo del sistema - Capacità: keylogging, screenshot capture, file collection, credential theft - Nessuna attività di rete rilevabile durante la fase di compromissione iniziale Finestra operativa nota: marzo-maggio 2026 Bersagli: giornalisti, ricercatori/scienziati e altri professionisti stranieri in viaggio in Cina Contesto di compromissione: laptop incustoditi in stanze d'albergo durante eventi/conferenze Fonte: CrowdStrike 2026 Threat Hunting Report (pubblicato 3 agosto 2026)
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleAlle 2:20 del mattino di martedì 28 luglio, poche ore prima che le azioni di Unitel iniziassero a essere scambiate sulla borsa di Luanda nella più grande IPO della storia angolana, i sistemi core del principale operatore di telecomunicazioni del paese sono andati in tilt. Voce, dati mobili e connettività internet si sono fermati per oltre 21 milioni di persone, quasi metà della popolazione dell’Angola. La tempistica, quasi chirurgica, ha subito sollevato una domanda che l’azienda stessa non ha escluso: è stato un sabotaggio pensato per far deragliare la quotazione?Un blackout nazionale nelle 24 ore che contavano di piùUnitel, ex monopolista statale passato sotto controllo pubblico nel 2022 dopo il sequestro delle quote un tempo detenute da Isabel dos Santos, figlia dell’ex presidente José Eduardo dos Santos, ha dichiarato di aver rilevato l’incidente attorno alle 2:20 locali del 28 luglio e di aver attivato “immediatamente” i protocolli di risposta e contenimento. Il ripristino graduale dei servizi mobili è iniziato solo alle 11:45 del giorno successivo, provincia per provincia, con gli SMS rimasti fuori uso più a lungo di voce e dati. Le infrastrutture fisse su fibra e wireless, che servono istituzioni pubbliche e aziende, sono invece rimaste operative per tutta la durata dell’incidente, un dettaglio che suggerisce un impatto concentrato sui sistemi core mobili piuttosto che su un evento di disponibilità generalizzato.Il dato più interessante arriva dalla telemetria di rete, non dai comunicati aziendali. Recorded Future News ha verificato che i prefissi IP di Unitel sono rimasti annunciati su internet per tutta la durata dell’incidente: i router che connettono l’operatore al resto della rete globale non sono mai andati offline, come invece accadrebbe in un classico taglio di connettività a monte o in un attacco DDoS volumetrico. Il traffico misurato da Cloudflare Radar mostra invece un crollo netto proprio nella finestra dell’attacco, confinato esclusivamente a Unitel mentre gli altri operatori angolani non hanno mostrato alcun degrado. La lettura più plausibile è quella di un incidente che ha disabilitato sistemi interni critici — probabilmente elementi core della rete mobile o piattaforme di autenticazione/billing — piuttosto che un attacco alla connettività esterna.Il contesto: una IPO da record e un sospetto legittimoL’attacco è arrivato meno di 24 ore prima del debutto di Unitel alla BODIVA, la borsa angolana, nell’ambito del programma di privatizzazioni del presidente João Lourenço volto a ridurre il peso dello stato nell’economia post-marxista del paese. L’offerta, gestita dall’istituto statale di gestione patrimoniale IGAPE per una quota del 15%, è stata sottoscritta oltre il 120%, con più di 11.000 investitori coinvolti: un test di appetito del mercato per gli asset statali angolani, considerato un possibile precursore per la futura quotazione della compagnia petrolifera nazionale Sonangol. Nonostante il blackout in corso, la negoziazione è comunque partita mercoledì, valutando la società 2,14 miliardi di dollari e raccogliendo circa 321 milioni per le casse pubbliche.Unitel stessa ha dichiarato di non poter escludere che l’attacco fosse “deliberato e mirato”, proprio a causa della coincidenza con l’avvio delle negoziazioni azionarie. Nessun gruppo ha rivendicato la responsabilità, e non ci sono conferme pubbliche su esfiltrazione di dati o impiego di ransomware. Un elemento di contesto rilevante: settimane prima dell’incidente, il collettivo “CyberTeam” — coinvolto in un attacco contro l’Assemblea Nazionale angolana — aveva lasciato intendere che Unitel potesse essere il bersaglio successivo, sebbene al momento non vi sia alcuna prova che leghi quel gruppo all’incidente di luglio. L’interruzione ha avuto ricadute anche sull’economia reale: i terminali POS collegati alla rete Unitel hanno smesso di funzionare, colpendo pagamenti digitali e comunicazioni aziendali in un paese dove la penetrazione mobile è lo scheletro portante dei servizi finanziari.Perché conta per chi guarda alla sicurezza delle telcoAl di là del singolo episodio, l’incidente Unitel è un caso di scuola su tre fronti che meritano attenzione da parte di chi si occupa di protezione delle infrastrutture critiche. Primo: la tempistica di un attacco può essere un’arma quanto il payload stesso. Colpire un operatore telco nelle ore immediatamente precedenti un evento finanziario ad alta visibilità massimizza il danno reputazionale e la pressione su chi deve decidere se procedere comunque con l’IPO, indipendentemente dalla natura tecnica dell’attacco. Secondo: la persistenza dei prefissi BGP durante l’intero blackout conferma ancora una volta che gli attacchi più dannosi contro le telco moderne non colpiscono più solo la disponibilità della rete di trasporto, ma i sistemi applicativi core — HLR/HSS, piattaforme di autenticazione, sistemi di billing — la cui compromissione può paralizzare i servizi senza mai far sparire l’infrastruttura di routing dai radar esterni. Terzo: la sequenza di ripristino, provincia per provincia e canale per canale (voce e dati prima, SMS dopo), suggerisce un lavoro di remediation selettivo su sistemi distinti piuttosto che un semplice riavvio, coerente con un incidente di sicurezza più che con un guasto tecnico diffuso.Per i team di difesa delle telco, specialmente in mercati emergenti dove eventi di mercato ad alta visibilità (IPO, fusioni, aste di spettro) sono sempre più frequenti, il caso Unitel rafforza la necessità di considerare tali finestre temporali come periodi a rischio elevato, con controlli rafforzati su change management, accessi privilegiati ai sistemi core e monitoraggio della telemetria BGP/traffico in tempo reale per distinguere rapidamente un attacco interno da un problema di connettività esterna. Vale la pena notare che nessuna autorità di regolamentazione, né la BODIVA né l’authority dei mercati di capitale angolana, ha rilasciato dichiarazioni pubbliche sull’accaduto: un silenzio istituzionale che lascia molte domande aperte su attribuzione, impatto reale sui dati dei clienti ed eventuali richieste estorsive dietro le quinte.Cosa manca ancora al quadroA oggi restano senza risposta le domande più rilevanti per una piena classificazione dell’incidente: quale vettore di accesso iniziale è stato usato, se ci sia stata esfiltrazione di dati dei 21 milioni di abbonati, e se dietro l’attacco ci sia un gruppo con motivazioni finanziarie, un attore hacktivista legato a tensioni politiche interne, oppure un operatore state-sponsored interessato a colpire la privatizzazione degli asset angolani. La vicenda merita un monitoraggio attento nelle prossime settimane, sia per eventuali rivendicazioni su forum underground sia per comunicazioni obbligatorie che Unitel, in quanto società ora quotata, dovrà rendere al mercato.28 luglio, ore 2:20 locali: rilevamento dell’incidente sui sistemi core Unitel28-29 luglio: interruzione totale di voce, dati mobili e SMS a livello nazionale; rete fissa non impattata29 luglio, ore 11:45: avvio del ripristino graduale provincia per provincia29 luglio: debutto di Unitel alla BODIVA nonostante l’incidente in corso, raccolta di circa 321 milioni di dollariNessuna rivendicazione pubblica, nessuna conferma di esfiltrazione dati al momento della pubblicazione
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleNon ha un sito web, non ha un catalogo prodotti pubblico, non ha nemmeno un’insegna. Eppure Guangdong Chanming Technology, una società con sede nel Guangdong praticamente invisibile su internet, avrebbe costruito e gestito per anni una delle infrastrutture di offuscamento più utilizzate dagli APT cinesi legati all’Esercito Popolare di Liberazione: la rete RedRelay, nota nella letteratura di threat intelligence occidentale anche come ORBWEAVER. A smascherarla è stato il collettivo di ricercatori indipendenti Intrusion Truth, che da oltre otto anni applica tecniche di OSINT per identificare le persone e le società dietro le operazioni di cyberspionaggio di Pechino.Cos’è una ORB network e perché fa paura ai difensoriLe “Operational Relay Box” network, o ORB network, sono infrastrutture di proxy multi-hop costruite aggregando router domestici compromessi, VPS commerciali e dispositivi IoT, con l’obiettivo di far rimbalzare il traffico degli attaccanti attraverso molteplici salti prima di raggiungere il bersaglio finale. Google Mandiant e Microsoft le descrivono da anni come uno degli sviluppi più insidiosi nel tradecraft delle APT cinesi: a differenza di una singola VPN o di un bulletproof hosting, un ORB network cambia continuamente topologia, mescola traffico legittimo e malevolo sugli stessi nodi e rende quasi inutile il blocco per indirizzo IP, perché l’infrastruttura di oggi non è quella di domani. Gruppi come Volt Typhoon hanno già dimostrato quanto queste reti complichino l’attribuzione e la difesa perimetrale nelle infrastrutture critiche occidentali.Da Free Connect a RedRelay: la genesi del progettoSecondo la ricostruzione di Intrusion Truth, RedRelay nasce come evoluzione di Free Connect (FCN), un tool VPN sviluppato in origine come progetto personale da Wang Huiping, oggi co-fondatore di Guangdong Chanming. Il codice, un tempo ospitato su GitHub sotto lo pseudonimo “boywhp”, è stato progressivamente trasformato in un prodotto commerciale a duplice uso: da un lato uno strumento di anonimizzazione generico, dall’altro un’infrastruttura su misura per operazioni offensive. I ricercatori sono risaliti a Wang incrociando un numero di telefono registrato su documenti societari con un indirizzo email legato al progetto FCN, un classico errore operativo che il collettivo sfrutta sistematicamente per deanonimizzare gli sviluppatori di tool “dual use” cinesi.Sul piano tecnico, campioni VirusTotal riconducibili al dominio associato a FCN includono file identificati come stn.exe, mentre le versioni Linux del tool utilizzano un comando distintivo che ha condotto gli analisti a “bulbature”, un artefatto già associato in passato alla famiglia di malware WHIPWEAVE, anch’essa collegata all’ecosistema RedRelay/ORBWEAVER.I brevetti che tradiscono lo scopo realeLa parte più interessante dell’indagine riguarda i brevetti e i copyright software depositati da Guangdong Chanming presso gli uffici cinesi competenti. Almeno due brevetti descrivono esplicitamente flussi di traffico anonimizzati e multi-hop coerenti con il comportamento osservato di RedRelay. Ma l’elenco dei prodotti registrati va ben oltre l’anonimizzazione: tra i titoli figurano un “Internet Security Access System”, un “Multi-functional Security Proxy”, un “Anti-traceability Network”, un sistema di “Network Vulnerability Testing”, un “Android Secret Extraction System” e, particolarmente rilevante, un “Telegram Data Collection System”. Si tratta di capacità che, cumulate, disegnano il profilo di un fornitore di strumenti di sorveglianza ed estrazione dati su misura per operazioni statali, non di un’azienda di cybersecurity difensiva come vorrebbe far credere l’assenza quasi totale di presenza pubblica.Il cliente: non solo intelligence, ma anche poliziaGli elementi più sensibili emersi dall’indagine riguardano i clienti. Documenti di procurement riconducibili a canali dell’Esercito Popolare di Liberazione citano la fornitura da parte di Guangdong Chanming di un “Anonymous Network System” a un’unità di stanza nel distretto di Haidian, a Pechino, area storicamente associata alla PLA Cyberspace Force. Le analisi open source collegano inoltre l’uso di RedRelay a diversi cluster di cyberspionaggio cinese tracciati da anni dall’industria della threat intelligence sotto etichette come APT15, Ke3chang, Vixen Panda, Red Vulture, Playful Dragon e Nylon Typhoon, gruppi storicamente attivi contro ministeri degli esteri, ambasciate e contractor della difesa in Europa e Asia. Secondo Intrusion Truth, a queste attribuzioni si aggiungerebbero designazioni interne cinesi come l’Unità 61046 e l’VIII Ufficio del CSF (Cyberspace Force), sebbene questo livello di attribuzione resti – come sempre in questi casi – basato su indizi convergenti più che su prove dirette e verificabili da terzi.Non meno significativo è che tra i clienti indicati compaia anche il Ministero della Pubblica Sicurezza, l’apparato che gestisce le forze di polizia cinesi: un dettaglio che conferma quanto il confine tra sorveglianza interna e cyberspionaggio esterno, nel modello cinese dei contractor privati “dual use”, sia ormai strutturalmente sfumato – lo stesso schema documentato in passato per fornitori come i900 e la galassia legata a APT41 e Silk Typhoon.Due righe per i difensoriPer i team di detection, la lezione principale è che il blocklisting basato su indirizzi IP o su singoli domini è una difesa in costante ritardo contro le ORB network: RedRelay, come le altre infrastrutture simili, ruota continuamente nodi residenziali e commerciali compromessi. È più efficace investire in detection comportamentale (pattern di traffico anomali verso servizi di collaborazione, orari di attività non coerenti con l’utenza reale, fingerprint TLS associati a tool come FCN/stn), condivisione di intelligence tra organizzazioni sullo stesso settore e monitoraggio delle infrastrutture note collegate a WHIPWEAVE. Per le organizzazioni che gestiscono comunicazioni sensibili su Telegram o piattaforme simili, la conferma dell’esistenza di un “Telegram Data Collection System” commerciale cinese è un promemoria che l’app di messaggistica, da sola, non garantisce alcuna protezione dall’intelligence statale se l’endpoint o l’account è nel mirino.Indicatori e riferimenti notiSocietà identificata: Guangdong Chanming Technology Co., Ltd. Persona chiave: Wang Huiping (co-fondatore, ex sviluppatore progetto "Free Connect / FCN", GitHub handle "boywhp") Infrastruttura: RedRelay (alias ORBWEAVER), ORB network multi-hop Artefatti noti: stn.exe (Windows), comando distintivo Linux collegato a "bulbature" Famiglia malware collegata: WHIPWEAVE Prodotti brevettati/registrati: Internet Security Access System, Multi-functional Security Proxy, Anti-traceability Network, Network Vulnerability Testing System, Android Secret Extraction System, Telegram Data Collection System, File Transfer Network Clienti riportati: unità PLA Cyberspace Force (distretto di Haidian, Pechino), Ministero della Pubblica Sicurezza Gruppi APT collegati: APT15 / Ke3chang / Vixen Panda / Red Vulture / Playful Dragon / Nylon Typhoon Designazioni interne citate: Unità 61046, VIII Ufficio CSFL’indagine di Intrusion Truth, pubblicata il 27 luglio 2026 e ripresa nei giorni successivi da Risky Business, GBHackers e altre testate di settore, si inserisce in un filone di ricerca ormai consolidato: dal caso i-Soon del 2024 alle rivelazioni su altri fornitori “fantasma” del ministero della Sicurezza di Stato, l’ecosistema dei contractor privati cinesi continua a produrre errori operativi sufficienti a far emergere, poco alla volta, l’architettura reale dietro le campagne di cyberspionaggio più persistenti contro obiettivi occidentali.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleUn impianto di spionaggio finora sconosciuto ha trasformato uno degli strumenti più banali della vita d’ufficio, il calendario di Microsoft 365, in un canale di comando e controllo. Si chiama HollowGraph, non sfrutta alcuna vulnerabilità software e per questo è quasi impossibile da rilevare con i controlli di rete tradizionali: il traffico che porta gli ordini dell’attaccante e i file rubati è, a tutti gli effetti, traffico legittimo verso le API di Microsoft Graph.A scoprirlo è stata Group-IB, che ha pubblicato l’analisi tecnica il 20 luglio 2026 dopo aver individuato l’impianto su almeno 12 macchine compromesse, di cui solo tre attivamente in comunicazione con l’attaccante durante la finestra di osservazione. Il traffico della vittima analizzata copre il periodo dal 3 giugno al 9 luglio 2026, e la casella di posta usata per l’esfiltrazione appartiene a un’organizzazione israeliana. Un’impronta piccola e selettiva, che i ricercatori leggono come spionaggio mirato piuttosto che criminalità opportunistica, anche se la tecnica potrebbe essere riutilizzata su scala molto più ampia.Il calendario come dead dropHollowGraph è una DLL .NET che supporta solo due comandi, get e send, e non contatta mai direttamente un server dell’attaccante per ricevere istruzioni. Al loro posto usa il calendario della casella compromessa come dead drop bidirezionale: per ricevere i comandi, interroga un evento specifico piazzato dall’operatore e datato 2050-05-13, una data così lontana nel futuro che nessun utente lo scoprirebbe mai scorrendo la propria agenda, e ne legge le istruzioni da un file allegato.Per l’esfiltrazione il processo si inverte: il malware cifra il file rubato, crea un proprio evento altrettanto lontano nel tempo e carica i dati come uno o più allegati. L’intero scambio è protetto da uno schema ibrido RSA più AES-256, con coppie di chiavi separate per il canale di comando in entrata e per quello di esfiltrazione in uscita. Chi osservasse solo i log di rete vedrebbe esclusivamente chiamate alle API Microsoft Graph, indistinguibili dal traffico generato da un client Outlook qualsiasi.Il secondo canale: DNS tunneling per restare viviPerché l’accesso a Graph resti valido nel tempo, HollowGraph mantiene un secondo canale, più grezzo ma altrettanto insidioso. Via DNS, il malware aggiorna periodicamente le credenziali dell’applicazione registrata su Entra ID (Azure AD): tenant ID, client ID, client secret e la casella di posta bersaglio. Questi valori vengono decodificati da record AAAA IPv6 restituiti da un dominio controllato dall’attaccante, cloudlanecdn[.]com, e scritti in un file camuffato da log di routine, logAzure.txt. A differenza del traffico sul calendario, qui le credenziali applicative viaggiano in chiaro, il che rende questo canale un punto di osservazione prezioso per i difensori.Chi c’è dietro: Cavern e l’ombra di TeheranGroup-IB collega HollowGraph al framework backdoor modulare Cavern con alta confidenza, sulla base della sintassi di comando condivisa e di corrispondenze nella logica di tasking interna. Cavern era stato documentato all’inizio di luglio da Check Point, che lo ha attribuito a un cluster legato al Ministero dell’Intelligence e della Sicurezza iraniano (MOIS) soprannominato Cavern Manticore, con sovrapposizioni note verso i gruppi iraniani MuddyWater e Lyceum.Il legame però riguarda il codice, non necessariamente l’operatore di questa specifica campagna: Group-IB è stata esplicita nel dire di non poter attribuire con sicurezza questa attività a un attore già noto, segnalando solo una sovrapposizione a bassa confidenza con Lyceum, sottogruppo dell’iraniano OilRig. La geografia della vittima, un’organizzazione israeliana, viene trattata dai ricercatori come dato sul bersaglio e non come prova di attribuzione.Va detto che nascondere il comando e controllo dentro servizi Microsoft fidati non è una novità assoluta: caselle Outlook, cartelle bozze e OneDrive sono già stati abusati in passato con logiche simili. Ciò che rende HollowGraph interessante è aver scelto l’angolo cieco più remoto possibile, un evento di calendario piantato 24 anni nel futuro, in un momento in cui la difesa si concentra sempre di più sul monitoraggio delle identità cloud e delle applicazioni OAuth piuttosto che sui contenuti stessi delle caselle di posta.Perché conta per i difensoriNon c’è una vulnerabilità Microsoft da patchare: HollowGraph vive su un account compromesso e sulle normali funzionalità dell’API Graph, il che è esattamente ciò che lo rende difficile da individuare. Il lavoro va fatto sul piano dell’identità e dei permessi applicativi, non su quello delle patch. Group-IB raccomanda di restringere e verificare le applicazioni OAuth con credenziali client che possono raggiungere Graph, allertare sulla creazione di nuovi client secret e applicare la consueta igiene su Entra ID: Conditional Access, rotazione delle credenziali e rilevamento di token anomali.Cercare eventi di calendario con data remota 2050-05-13Verificare oggetti che siano un GUID nudo o seguano schemi tipo Event ID: o Boss{..}ID{..}Individuare allegati con nome File{n}.txtAuditare le modifiche al calendario generate da un’applicazione anziché da una persona (eventi creati, allegati caricati, oggetti rinominati via app)Monitorare query DNS AAAA insolitamente frequenti verso un singolo dominio, con sottodomini lunghi e ad alta entropiaCercare il dominio cloudlanecdn[.]com e il file di configurazione logAzure.txtL’operatore dietro questa campagna resta senza nome, e il traffico della vittima risultava ancora attivo il 9 luglio. Vale la pena controllare fin da ora quegli eventi datati nel remoto futuro: è esattamente lì che nessun analista avrebbe mai pensato di guardare.Indicatori di compromissioneDominio C2 (DNS tunneling): cloudlanecdn[.]com File di configurazione: logAzure.txt Evento calendario esca: data 2050-05-13 Pattern oggetto evento: GUID nudo / "Event ID:" / "Boss{..}ID{..}" Allegati di comando: File{n}.txt Framework correlato: Cavern (Cavern Manticore / MOIS-linked, overlap MuddyWater e Lyceum) Finestra di attività osservata: 3 giugno - 9 luglio 2026 Set completo di IoC e hash: report tecnico Group-IB, "HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels"
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleMentre i missili iraniani cadevano sulle basi americane in Iraq e Bahrain nella primavera del 2026, qualcun altro stava già facendo il lavoro sporco a monte: individuare dove dormivano, mangiavano e lavoravano i soldati statunitensi. Non con un drone o un informatore, ma con un protocollo di telecomunicazioni progettato negli anni ’70 per instradare chiamate tra centrali telefoniche. Un’indagine del progetto no-profit Mobile Surveillance Monitor, ripresa dal Financial Times e da TechCrunch, sostiene che Teheran abbia sfruttato sistematicamente le debolezze di SS7 per tracciare il personale militare USA in Medio Oriente prima e durante il conflitto con Israele e Stati Uniti.Un protocollo vecchio quanto la Guerra Fredda tecnologicaSignaling System 7 (SS7) è l’infrastruttura di segnalazione che dagli anni ’70 permette agli operatori di rete 2G e 3G di scambiarsi informazioni su instradamento di chiamate, SMS e roaming. Il problema è noto da oltre un decennio agli specialisti di sicurezza delle telecomunicazioni: SS7 si basa su un modello di fiducia reciproca tra operatori che non prevede autenticazione robusta tra le reti. Chiunque abbia accesso — legittimo o comprato sul mercato grigio della sorveglianza — a un nodo SS7 può inviare query di tipo “Send Routing Information” (SRI) per ottenere la cella a cui è agganciato un numero di telefono, ottenendo così una localizzazione approssimativa del dispositivo, ovunque nel mondo, senza che l’utente se ne accorga.È la stessa classe di debolezza usata in passato da broker di sorveglianza commerciale e da servizi di intelligence per intercettare SMS di autenticazione a due fattori o localizzare dissidenti. Ciò che rende il caso iraniano rilevante non è la tecnica in sé, già documentata, ma la scala e il tempismo: un uso operativo in tempo di guerra, contro obiettivi militari di una potenza nucleare.La scoperta: un’impennata di query SS7 nel GolfoGary Miller, ricercatore che ha fondato Mobile Surveillance Monitor e collabora con il Citizen Lab dell’Università di Toronto, ha rilevato un’impennata anomala di “SS7 ping” — richieste ripetute di localizzazione — su reti di telecomunicazione di diversi paesi mediorientali. L’attività sarebbe iniziata a ridosso dell’operazione aerea congiunta USA-Israele contro i siti nucleari iraniani, per poi intensificarsi nei primi giorni del conflitto, quando l’Iran ha lanciato missili e droni contro le posizioni americane nella regione.I segnali intercettati indicherebbero un interesse mirato per numeri associati a basi militari e hotel utilizzati da personale e contractor statunitensi in Iraq, Bahrain e altri paesi della regione — non una raccolta indiscriminata, ma query concentrate su specifiche fasce numeriche e reti locali note per essere frequentate da soggetti occidentali.Non solo SS7: l’ad-tech come arma di sorveglianzaIl report segnala un secondo livello di raccolta, complementare a SS7: l’uso di tecnologie pubblicitarie commerciali (l’ecosistema RTB, “real-time bidding”) per identificare smartphone tramite advertising ID (IDFA/GAID) e correlarli, attraverso data broker, a posizioni geografiche precise. È la stessa superficie di rischio già segnalata da anni riguardo alla possibilità per chiunque compri dataset pubblicitari di ricostruire pattern di movimento di individui specifici — qui però applicata, secondo i ricercatori, a fini di targeting militare in un teatro di guerra attivo.La combinazione delle due tecniche — segnalazione telefonica di rete e dati pubblicitari commerciali — rappresenta un salto di sofisticazione rispetto alle classiche operazioni SS7 isolate: un attore statale che integra fonti SIGINT tradizionali con l’enorme mole di dati commerciali normalmente destinata al marketing.Timeline essenzialeFine febbraio 2026: primo aumento rilevato delle query SS7 sospette, in coincidenza con l’avvio della campagna aerea USA-Israele contro l’Iran.Marzo-aprile 2026: intensificazione del tracciamento durante lo scambio di attacchi missilistici e con droni contro le posizioni statunitensi in Iraq e Bahrain.14 luglio 2026: pubblicazione del report da parte del Financial Times, ripreso da TechCrunch, Security Boulevard e altre testate di settore.Due righe per i difensoriPer chi si occupa di sicurezza delle telecomunicazioni e di protezione del personale ad alto rischio (militari, diplomatici, giornalisti in zone di conflitto, dirigenti esposti), il caso ribadisce alcuni punti che il settore conosce ma fatica a far diventare prassi diffusa:Le difese SS7 lato operatore (firewall di segnalazione, filtri su messaggi SRI-SM/PSI provenienti da reti non attendibili) restano disomogenee a livello globale, specialmente in aree di conflitto dove la cooperazione tra operatori è debole.Il personale ad alto rischio dovrebbe evitare la SIM del proprio operatore domestico quando si muove in teatri sensibili, preferendo dispositivi dedicati, SIM locali “pulite” o soluzioni di comunicazione satellitare/crittografata che non transitano su rete 2G/3G tradizionale.La disattivazione del roaming 2G/3G e l’uso forzato di reti 4G/5G con autenticazione più robusta riduce, senza eliminarla, l’esposizione a query SS7 (il 4G usa Diameter, comunque non immune da abusi simili).Gli advertising ID dei dispositivi militari o di personale sensibile dovrebbero essere disattivati o randomizzati sistematicamente, e le app non essenziali rimosse prima di operazioni in teatri a rischio.Il caso si inserisce in un pattern più ampio: dal 2014 a oggi, ricercatori indipendenti e vendor di sicurezza mobile hanno ripetutamente dimostrato che SS7 resta uno dei punti ciechi più sottovalutati della sicurezza nazionale, proprio perché la sua debolezza non risiede in un bug patchabile ma nell’architettura stessa di fiducia tra operatori, difficile da riformare su scala globale in tempi brevi.Indicatori e pattern di rilevamentoNon essendo un malware ma un abuso di protocollo, non esistono IoC nel senso classico. I pattern che i team SOC delle telco e i CERT dovrebbero monitorare includono:# Pattern di rilevamento abuso SS7 (indicativi, non esaustivi) - Volume anomalo di messaggi SRI / SRI-SM verso uno stesso MSISDN o range di MSISDN in un intervallo di tempo ristretto (query ripetute = tentativo di tracciamento continuo) - Richieste PSI (Provide Subscriber Info) o ATI (Any Time Interrogation) originate da Global Title esterni non associati a roaming legittimo dell'abbonato - Origine dei messaggi SS7 da reti GT (Global Title) storicamente associate a broker di sorveglianza o a operatori "shell" con traffico legittimo minimo - Correlazione temporale tra query SS7 e attivazione di advertising ID dello stesso dispositivo in piattaforme RTB di terze parti - Assenza di firewall SS7/SIGTRAN conforme alle raccomandazioni GSMA FS.11 e FS.19La GSMA pubblica da anni linee guida (FS.11, FS.19) per il filtraggio del traffico di segnalazione: la loro adozione disomogenea, soprattutto fuori dai mercati occidentali, resta il vero tallone d’Achille che un attore statale come l’Iran può — e a quanto pare sa — sfruttare con costi minimi e attribuzione tutt’altro che scontata.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleNon servono droni, satelliti spia o infiltrati sul campo: bastano un videocitofono smart lasciato con la password di fabbrica e una connessione a Internet. Le agenzie di intelligence olandesi AIVD (General Intelligence and Security Service) e MIVD (Military Intelligence and Security Service) hanno rivelato che hacker legati allo stato russo hanno compromesso migliaia di telecamere IP e sistemi di videocitofonia lungo le rotte logistiche usate dalla NATO e dall’Ucraina per il trasporto di aiuti militari occidentali, trasformando dispositivi domestici e commerciali in una rete di sorveglianza capillare sul territorio europeo.Un’operazione di OSINT armata su scala industrialeSecondo quanto riportato inizialmente dal Telegraph e ripreso da Kyiv Post, Pravda e diverse testate di settore, l’obiettivo dell’operazione russa era raccogliere intelligence in tempo reale sui tipi e sui volumi di armamenti inviati a Kyiv dagli alleati occidentali. A differenza delle tradizionali tecniche di sorveglianza satellitare o tramite drone, questa campagna sfrutta dispositivi IoT di consumo già presenti sul territorio: telecamere di sicurezza, citofoni smart e sistemi di videosorveglianza commerciale posizionati, spesso per puro caso logistico, lungo strade e valichi utilizzati per i convogli di aiuti militari.Le due agenzie olandesi hanno confermato che un numero limitato di telecamere situate direttamente lungo le rotte logistiche nei Paesi Bassi risultava compromesso, e che le organizzazioni proprietarie dei dispositivi sono state avvisate per adottare contromisure. Il fenomeno, però, non si limita al territorio olandese: secondo l’advisory, la campagna ha interessato più Paesi membri della NATO e la stessa Ucraina, delineando un quadro di sorveglianza distribuita su tutta la catena di rifornimento occidentale verso il fronte.Le tecniche: niente exploit sofisticati, solo superficie d’attacco enormeIl dato più inquietante emerso dall’advisory congiunto non riguarda la sofisticazione tecnica — che qui è minima — ma la scala e la facilità dell’operazione. “Quando una telecamera IP viene identificata, un attaccante può provare ad accedervi via Internet: spesso è relativamente facile, perché molte telecamere connesse alla rete sono insufficientemente protette”, si legge nel rapporto delle agenzie olandesi. Gli operatori russi si sono affidati sistematicamente a password di default lasciate dal produttore, firmware obsoleti e mai aggiornati, e configurazioni di fabbrica mai modificate dagli utenti finali.Molti dei dispositivi compromessi sono telecamere IP economiche di produzione cinese, in particolare modelli Hikvision e Dahua — marchi già oggetto in passato di segnalazioni per vulnerabilità di sicurezza e per preoccupazioni geopolitiche legate al loro utilizzo in infrastrutture sensibili. Una volta ottenuto l’accesso, gli aggressori hanno impiegato software di riconoscimento immagini per analizzare automaticamente i flussi video alla ricerca di veicoli militari e per identificarne il carico, automatizzando quello che altrimenti avrebbe richiesto osservazione umana costante.Il contesto più ampio: la guerra ibrida contro la logistica occidentaleQuesta campagna di compromissione delle telecamere si inserisce in un pattern più ampio di iniziative russe volte a mappare, disturbare o neutralizzare i vantaggi tecnologici che sostengono lo sforzo bellico ucraino. Un’inchiesta congiunta di The Insider, Der Spiegel e Le Monde, citata da Kyiv Post, ha rivelato che Russia e Cina hanno discusso segretamente, nell’ambito del terzo Forum di cooperazione tecnico-militare Cina-Russia tenutosi a Guangzhou, piani per neutralizzare la costellazione satellitare Starlink, da cui l’Ucraina dipende fortemente per comunicazioni e intelligence in tempo reale sul campo di battaglia.Le slide trapelate, attribuite alla China Aerospace Science and Technology Corporation (CASC), delineavano un approccio multi-dominio contro Starlink: mezzi fisici per distruggere satelliti in orbita bassa, jamming elettromagnetico dei segnali e operazioni cyber pensate per caricare payload malevoli attraverso i terminali utente. Il documento proponeva inoltre una vera e propria “alleanza di sicurezza” tra Pechino e Mosca, con condivisione di intelligence e collaborazione su tecnologie chiave per contrastare il dominio strategico statunitense nello spazio.Letta in questo contesto, la compromissione delle telecamere IP appare come un tassello a basso costo ma ad alto valore informativo di una strategia più ampia: se Starlink rappresenta il bersaglio ad alta quota della guerra ibrida russa, le migliaia di dispositivi IoT scarsamente protetti lungo le rotte logistiche europee rappresentano il fronte a bassa quota, silenzioso e diffuso, della stessa battaglia per la superiorità informativa.Due righe pratiche per i difensoriPer i team di sicurezza, in particolare in ambito enterprise, logistico e delle infrastrutture critiche, questa vicenda è un promemoria brutale di quanto i dispositivi IoT di consumo restino l’anello debole della catena, specialmente quando dislocati in prossimità di asset sensibili o rotte strategiche. Le raccomandazioni delle agenzie olandesi, applicabili anche al contesto italiano ed europeo in generale, si concentrano su igiene di base della sicurezza IoT piuttosto che su contromisure avanzate:Cambiare immediatamente le password di default su tutte le telecamere IP, videocitofoni smart e dispositivi di videosorveglianza connessi a Internet.Aggiornare il firmware dei dispositivi IoT con regolarità, verificando la disponibilità di patch presso il produttore.Segmentare la rete in modo che le telecamere IP non abbiano accesso diretto a Internet né alla rete aziendale principale, utilizzando VLAN dedicate.Per le organizzazioni logistiche che operano lungo rotte sensibili, effettuare un censimento dei dispositivi IoT esposti pubblicamente tramite piattaforme come Shodan o Censys.Segnalare alle autorità nazionali competenti (in Italia, CSIRT-Italia) eventuali dispositivi sospetti o comportamenti anomali di rete rilevati su telecamere aziendali.Valutare con attenzione l’adozione di dispositivi IoT di produttori con precedenti riscontrati di vulnerabilità sistemiche, specialmente in contesti a rischio geopolitico elevato.La vicenda dimostra ancora una volta che l’intelligence russa non ha bisogno di zero-day costosi o di infrastrutture offensive sofisticate quando l’anello debole è semplicemente la scarsa igiene di sicurezza di milioni di dispositivi IoT di consumo lasciati esposti online con le impostazioni di fabbrica. È una lezione che vale ben oltre il contesto bellico ucraino, e che riguarda direttamente chiunque gestisca infrastrutture di videosorveglianza connesse in rete.