Giovedì 8 ottobre 2026, poco dopo le 9 del mattino, il sito del Ministero degli Affari Esteri e della Cooperazione Internazionale (MAECI) ha iniziato a mostrare segni di sofferenza. Non un’intrusione, non un furto di dati: un’ondata di traffico anomalo pensata per mandare offline la Farnesina. Dietro l’attacco, secondo le prime ricostruzioni di stampa, c’è il collettivo filorusso NoName057(16), lo stesso nome che da tre anni compare ciclicamente nei bollettini di sicurezza di mezza Europa. Il sito ha retto. Ma l’episodio ha riacceso un dibattito che l’Italia, insieme alla Romania, vuole ora portare a Bruxelles: come si attribuisce in modo formale un attacco hacktivista, e cosa si fa dopo averlo fatto.
Cronologia dell’attacco alla Farnesina dell’8 ottobre 2026
La Farnesina ha confermato l’incidente con una nota diffusa nella stessa giornata: “da questa mattina il sito del Ministero degli Affari Esteri è stato oggetto di un attacco informatico, finora efficacemente mitigato dai sistemi di sicurezza, senza causare interruzioni di servizio” (esteri.it). Il ministero ha aggiunto che la situazione viene monitorata “in collaborazione con il Polo Strategico Nazionale e in coordinamento con le autorità competenti”. Nelle ore successive sono scattati controlli estesi ai siti di ambasciate e consolati italiani all’estero, per verificare se la stessa campagna avesse colpito anche le sedi diplomatiche.
Secondo la ricostruzione di Security Affairs, una lista di obiettivi diffusa attraverso l’infrastruttura DDoSia includeva, oltre al sito principale della Farnesina, cinque siti di ambasciate italiane e il consolato di Toronto. Non è stata confermata pubblicamente una compromissione riuscita di questi siti secondari: il dato certo, per ora, riguarda solo il tentativo contro il portale centrale del ministero, che non ha subito disservizi rilevabili dagli utenti.
Sul fronte interno, la gestione dell’episodio ha coinvolto la Polizia Postale, il Centro Nazionale Anticrimine Informatico per la Protezione delle Infrastrutture Critiche e l’Agenzia per la Cybersicurezza Nazionale (ACN), secondo quanto riportato da Euronews. Nessuna delle tre strutture ha pubblicato, al momento della scrittura, un bollettino tecnico separato con dettagli su vettore d’attacco, volume di traffico o infrastruttura botnet utilizzata.
Chi è NoName057(16) e perché colpisce siti istituzionali
NoName057(16) è un collettivo hacktivista filorusso attivo dal 2022, nato in coincidenza con l’inizio dell’invasione russa dell’Ucraina. Non è un gruppo di criminali informatici che cerca un riscatto, né un attore statale che cerca di penetrare reti riservate. Il suo obiettivo dichiarato è colpire la disponibilità dei siti pubblici di paesi percepiti come ostili a Mosca, mandandoli offline per qualche ora e rivendicando la paternità su canali Telegram con migliaia di iscritti.
Il meccanismo operativo si chiama DDoSia: un progetto che permette a chiunque, previa registrazione su un canale dedicato, di scaricare un piccolo software e prestare la banda del proprio dispositivo per bersagliare gli obiettivi del giorno. In cambio riceve una piccola somma in criptovaluta, proporzionale al “contributo” fornito. È un modello crowdsourcing applicato alla guerra cibernetica a bassa intensità: nessuna competenza tecnica richiesta, nessun rischio legale percepito dai partecipanti, un effetto cumulativo che può comunque saturare le infrastrutture di hosting di un ministero.
Secondo il gruppo di ricerca Insikt di Recorded Future, “tra il 1° luglio 2024 e il 14 luglio 2025 i ricercatori hanno osservato un’attività DDoSia di NoName057(16) rivolta a 3.776 host unici e 3.812 indirizzi IP distinti” (Recorded Future, luglio 2025). Lo stesso report precisa che “il settore pubblico e governativo ha rappresentato il 41,09% di tutti gli attacchi DDoSia osservati” condotti dal gruppo. Sono numeri che aiutano a capire perché un ministero degli esteri europeo, prima o poi, finisca quasi sempre in una di queste liste.
I numeri del fenomeno: quanto pesano i DDoS hacktivisti sulla PA europea
Per inquadrare l’episodio della Farnesina serve guardare al quadro più ampio raccolto da ENISA, l’agenzia dell’Unione europea per la cybersicurezza, nel suo report dedicato alla pubblica amministrazione. Il documento, pubblicato a gennaio 2026, afferma che “NoName057(16) è risultato responsabile del 46% degli attacchi DDoS tra i 586 incidenti cyber pubblicamente riportati contro la pubblica amministrazione dell’UE nel periodo di riferimento” (ENISA, Public Administration Threat Landscape). Nessun altro singolo attore si avvicina a questa quota: NoName057(16) non è un gruppo tra tanti, è il principale generatore di rumore DDoS contro gli enti pubblici europei.
| Indicatore | Valore | Fonte | Periodo di riferimento |
|---|---|---|---|
| Quota di DDoS contro la PA UE attribuita a NoName057(16) | 46% su 586 incidenti pubblici | ENISA | Rapporto pubblicato gen. 2026 |
| Host unici colpiti dalla rete DDoSia | 3.776 host, 3.812 IP distinti | Recorded Future Insikt Group | lug. 2024 – lug. 2025 |
| Quota di attacchi DDoSia contro settore pubblico/governativo | 41,09% del totale | Recorded Future Insikt Group | lug. 2024 – lug. 2025 |
| Totale incidenti PA monitorati nel report ENISA | 586 incidenti pubblici | ENISA | Rapporto pubblicato gen. 2026 |
| Modello di reclutamento volontari | Crowdsourcing retribuito via Telegram | Recorded Future Insikt Group | 2025 |
Questi dati non riguardano uno scenario ipotetico: descrivono un’infrastruttura già operativa, con migliaia di partecipanti, che si attiva a comando contro bersagli scelti in base al calendario politico. Un vertice NATO, un annuncio di nuove sanzioni, una visita diplomatica: ciascuno di questi eventi tende a far salire il traffico malevolo contro i siti del paese coinvolto nei giorni immediatamente successivi.
La risposta della Farnesina e il ruolo dell’ACN
La comunicazione ufficiale italiana ha seguito un copione già visto in altri episodi simili: ammettere l’attacco, sottolineare che è stato mitigato, evitare di confermare l’attribuzione in modo formale. È una scelta prudente dal punto di vista diplomatico, ma lascia aperta una domanda tecnica rilevante: quali difese hanno effettivamente retto l’urto?
Il riferimento al Polo Strategico Nazionale, l’infrastruttura cloud pubblica italiana che ospita già numerosi servizi della pubblica amministrazione, suggerisce che parte della resilienza del sito sia legata alla migrazione verso ambienti con protezioni anti-DDoS integrate, piuttosto che a server legacy esposti direttamente su indirizzi IP pubblici senza scrubbing del traffico. Una web application firewall configurata con regole di rate limiting aggressive, unita a un livello di content delivery network capace di assorbire picchi di richieste, resta oggi la combinazione minima per sopravvivere a un attacco DDoSia di media intensità senza interruzioni visibili agli utenti.
# Esempio semplificato di regola di rate limiting
# applicabile a un reverse proxy o WAF davanti a un sito istituzionale
limit_req_zone $binary_remote_addr zone=anti_ddos:20m rate=10r/s;
server {
location / {
limit_req zone=anti_ddos burst=20 nodelay;
limit_req_status 429;
}
}
Non è questa la configurazione esatta usata dalla Farnesina, che non è stata resa pubblica, ma illustra il principio base con cui si tiene a bada un attacco volumetrico senza bloccare gli utenti legittimi: limitare il numero di richieste per singolo indirizzo IP e restituire un codice di errore controllato invece di lasciare che il server collassi.
Quali siti sono stati presi di mira oltre al portale centrale
Il dettaglio più interessante, e meno coperto dai titoli dei giornali internazionali, riguarda l’estensione della lista di obiettivi. Un attacco DDoSia raramente punta a un solo URL: i canali Telegram del gruppo pubblicano elenchi che includono contemporaneamente il sito del ministero principale, le pagine di singole ambasciate, e talvolta anche portali di enti collegati come ministero dell’Interno o della Difesa, secondo quanto emerso dall’analisi della lista diffusa nei giorni dell’attacco.
Per la rete diplomatica italiana questo significa un perimetro da monitorare molto più ampio del solo sito centrale: decine di sedi all’estero, spesso con infrastrutture informatiche gestite localmente e con livelli di protezione disomogenei. Un’ambasciata in un paese con connettività limitata non ha necessariamente accesso alle stesse protezioni anti-DDoS di livello enterprise disponibili a Roma, il che rende questi nodi periferici il punto più debole della catena anche quando il sito principale resiste senza problemi.
Perché l’Italia è un obiettivo ricorrente dal 2022
L’attacco dell’8 ottobre non nasce dal nulla. Dal 2022, da quando l’Italia ha aderito in modo compatto alle sanzioni contro Mosca e ha continuato a fornire sostegno militare e finanziario a Kiev, i siti istituzionali italiani sono entrati periodicamente nelle liste bersaglio di collettivi filorussi. Ministeri, enti regionali, società di trasporto pubblico e infrastrutture portuali sono stati colpiti a più riprese, quasi sempre con la stessa dinamica: picco di traffico, disservizio temporaneo o nullo, rivendicazione pubblica sui canali social del gruppo, nessuna conseguenza legale per gli autori materiali.
Quello che cambia nel tempo non è la tattica, rimasta sostanzialmente identica, ma la frequenza e la capacità di coordinamento geopolitico degli attacchi. Un ministero degli esteri che gestisce al contempo la presidenza di tavoli internazionali o negoziati diplomatici sensibili diventa un bersaglio più appetibile nei giorni in cui quei temi sono sui titoli dei giornali, indipendentemente dal reale valore strategico dell’intrusione.
L’appello dell’Italia all’UE per l’attribuzione congiunta
L’elemento politicamente più rilevante della vicenda riguarda quello che l’Italia ha deciso di fare dopo aver mitigato l’attacco. Secondo le fonti citate da Security Affairs ed Euronews, Roma lavorerà con la Romania e altri stati membri per presentare proposte ai prossimi vertici europei finalizzate a identificare o designare formalmente i responsabili di questi attacchi contro le istituzioni dei paesi UE.
Il nodo tecnico-diplomatico è noto da anni a chi lavora in questo settore: attribuire con certezza legale un attacco DDoS a un gruppo specifico, e poi collegare quel gruppo a uno sponsor statale, è un processo lento e spesso inconcludente. I canali Telegram di NoName057(16) rivendicano gli attacchi pubblicamente, ma una rivendicazione social non equivale a una prova forense accettata in sede diplomatica o giudiziaria. L’Unione europea dispone già di un quadro per le sanzioni cyber, il cosiddetto cyber diplomacy toolbox, ma l’attivazione di misure restrittive contro individui o entità richiede un’attribuzione che resista a eventuali contestazioni legali, non solo un sospetto condiviso tra servizi di intelligence.
La proposta italo-romena punta quindi a costruire un meccanismo più rapido e più condiviso. Se più paesi membri raccolgono prove simili sugli stessi autori, la pressione politica per arrivare a una designazione comune cresce, anche senza attendere che ogni singolo stato completi un’indagine autonoma.
Confronto con altri episodi DDoS contro istituzioni europee nel 2026
L’episodio della Farnesina non è isolato nel panorama europeo del 2026. Nei mesi precedenti la Norvegia ha affrontato una campagna simile, rivendicata da un collettivo che si è presentato come “Server Killers”, che ha messo fuori uso per tre giorni dieci servizi pubblici legati all’agenzia per la digitalizzazione norvegese DigDir. Pur trattandosi di un attore diverso da NoName057(16), lo schema operativo è identico: traffico volumetrico, rivendicazione pubblica, nessuna richiesta di riscatto.
| Paese | Periodo | Obiettivo | Gruppo rivendicato | Esito riportato |
|---|---|---|---|---|
| Italia | 8 ottobre 2026 | Sito Farnesina, liste di ambasciate e consolati | NoName057(16) | Mitigato, nessuna interruzione di servizio confermata |
| Norvegia | 2026 | Portali legati a DigDir, agenzia digitalizzazione | “Server Killers” | 10 servizi pubblici fuori uso per 3 giorni |
| Media UE (periodo monitorato) | Rapporto ENISA gen. 2026 | Pubblica amministrazione in generale | NoName057(16) principale attore | 46% dei DDoS contro la PA attribuiti al gruppo |
Il confronto mostra una differenza di esito importante. Dove l’Italia dichiara una mitigazione riuscita senza disservizi, la Norvegia ha subito un’interruzione concreta di tre giorni su dieci servizi. La variabile decisiva, con ogni probabilità, non è la determinazione dell’attaccante ma la maturità dell’infrastruttura di difesa messa in campo dal paese bersaglio prima che l’attacco arrivasse.
L’impatto sulla spesa in cybersicurezza della pubblica amministrazione
Ogni episodio di questo tipo, anche quando si conclude senza danni visibili, ha un effetto concreto sui budget IT della pubblica amministrazione. La scadenza del recepimento della direttiva NIS2 ha già spinto molti enti pubblici italiani a rivedere i propri contratti di protezione perimetrale, includendo servizi di scrubbing del traffico e content delivery network con capacità anti-DDoS dedicata, tipicamente erogati da provider cloud internazionali o da consorzi pubblici come il Polo Strategico Nazionale.
Il problema, segnalato più volte da chi si occupa di sicurezza negli enti locali, è la disomogeneità: mentre un ministero con un ufficio sicurezza dedicato può permettersi contratti di protezione multilivello, migliaia di piccoli comuni e enti periferici restano esposti con configurazioni minime, spesso identiche a quelle di un sito privato di dimensioni modeste. Finché la soglia minima di protezione richiesta dalla normativa resta disomogenea nell’applicazione pratica, gli attacchi hacktivisti continueranno a trovare bersagli facili anche in un paese che, come dimostra il caso Farnesina, può permettersi di difendere bene i suoi nodi più visibili.
Cosa dicono i dati di ENISA e Recorded Future sul fenomeno
Tornando ai numeri raccolti dai due centri di ricerca citati in apertura, emerge un quadro che va oltre il singolo episodio italiano. Il report ENISA sulla pubblica amministrazione descrive un ecosistema di 586 incidenti pubblicamente documentati, con un singolo attore responsabile di quasi la metà degli attacchi di tipo DDoS. Recorded Future, da parte sua, fotografa un’infrastruttura attiva ininterrottamente per oltre un anno, capace di colpire quasi quattromila host distinti con un modello di reclutamento che abbassa drasticamente la barriera d’ingresso per chi vuole partecipare a una campagna di attacco senza competenze tecniche.
La combinazione di questi due elementi, concentrazione su un singolo attore dominante e modello di reclutamento a bassissima soglia, spiega perché i DDoS hacktivisti restino una delle categorie di incidente più difficili da contenere a livello strutturale. Non esiste un singolo punto di infrastruttura da colpire per fermare il fenomeno, perché la rete di dispositivi coinvolti è distribuita su migliaia di volontari sparsi in più paesi.
Le previsioni per i prossimi mesi
- Gli attacchi DDoS contro ministeri degli esteri e ambasciate europee aumenteranno di frequenza nei prossimi mesi, seguendo il calendario di vertici diplomatici e annunci su sanzioni e sostegno militare a Kiev.
- La proposta italo-romena su un meccanismo di attribuzione congiunta a livello UE verrà discussa nei prossimi consigli europei dedicati alla cybersicurezza, ma difficilmente porterà a sanzioni immediate: il processo di designazione formale resta lungo.
- Più enti pubblici italiani, soprattutto a livello regionale e locale, accelereranno l’adozione di servizi di mitigazione DDoS gestiti da provider cloud esterni per rispettare le scadenze NIS2.
- Il modello DDoSia a crowdsourcing verrà probabilmente imitato da altri collettivi hacktivisti, allargando il numero di gruppi capaci di generare traffico malevolo su larga scala senza competenze tecniche avanzate.
- Le sedi diplomatiche periferiche, con infrastrutture informatiche meno protette rispetto ai ministeri centrali, resteranno il punto più vulnerabile della rete diplomatica italiana ed europea.
Cosa possono imparare le aziende private da questo episodio
Pur trattandosi di un attacco a un’istituzione pubblica, l’episodio ha ricadute dirette anche per chi gestisce infrastrutture IT private. I principi di difesa restano gli stessi: separare il traffico legittimo da quello anomalo prima che raggiunga i server applicativi, distribuire il carico su più nodi geografici, e soprattutto testare in anticipo la capacità di assorbimento dell’infrastruttura, invece di scoprirla durante l’attacco reale.
Le aziende che operano nei settori più esposti a tensioni geopolitiche, come energia, trasporti, telecomunicazioni e finanza, dovrebbero considerare questo episodio come un promemoria concreto: un gruppo hacktivista non ha bisogno di uno zero-day o di una vulnerabilità sofisticata per causare un danno reputazionale. Gli basta un canale Telegram attivo e qualche migliaio di volontari disposti a far girare un piccolo software sul proprio dispositivo per qualche ora al giorno.
Domande frequenti
Cos’è successo esattamente alla Farnesina l’8 ottobre 2026?
Il sito del Ministero degli Affari Esteri ha subito un attacco informatico di tipo volumetrico, mitigato dai sistemi di sicurezza senza causare interruzioni di servizio confermate, secondo la nota ufficiale del ministero.
Chi ha rivendicato l’attacco?
La stampa internazionale, tra cui Euronews e Security Affairs, ha attribuito l’attacco al collettivo hacktivista filorusso NoName057(16). Il ministero non ha confermato formalmente l’attribuzione nella sua nota ufficiale.
È stato rubato qualche dato durante l’attacco?
No. Le ricostruzioni disponibili indicano un attacco di tipo DDoS, mirato a saturare il sito e renderlo inaccessibile, non un’intrusione con esfiltrazione di dati o compromissione dei sistemi interni.
Quali altri siti italiani sono stati presi di mira?
Secondo Security Affairs, una lista di obiettivi diffusa online includeva cinque siti di ambasciate italiane e il consolato di Toronto, oltre al portale centrale della Farnesina. Non è stata confermata una compromissione riuscita di questi siti secondari.
Cos’è il progetto DDoSia di NoName057(16)?
È un’infrastruttura che permette a volontari di scaricare un software e prestare la banda del proprio dispositivo per partecipare ad attacchi DDoS contro obiettivi scelti dal gruppo, in cambio di piccoli pagamenti in criptovaluta.
Cosa chiede l’Italia all’Unione europea dopo questo episodio?
Insieme alla Romania, l’Italia lavorerà per presentare ai prossimi vertici europei proposte per identificare o designare formalmente i responsabili di questi attacchi contro le istituzioni dei paesi membri.
Quanto è grande il fenomeno NoName057(16) in Europa?
Secondo ENISA, il gruppo è responsabile del 46% degli attacchi DDoS tra 586 incidenti pubblicamente riportati contro la pubblica amministrazione UE. Recorded Future stima che la sua rete DDoSia abbia colpito 3.776 host unici tra luglio 2024 e luglio 2025.
Come si proteggono i siti istituzionali da questo tipo di attacchi?
Le tecniche principali includono web application firewall con regole di rate limiting, content delivery network con capacità di scrubbing del traffico, e migrazione verso infrastrutture cloud pubbliche capaci di assorbire picchi di richieste, come il Polo Strategico Nazionale italiano.




