{"id":202,"date":"2026-06-18T04:00:00","date_gmt":"2026-06-18T04:00:00","guid":{"rendered":"https:\/\/shattered.io\/it\/?p=202"},"modified":"2026-06-18T04:49:41","modified_gmt":"2026-06-18T04:49:41","slug":"sandworm-infrastrutture-energia-ue-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/18\/sandworm-infrastrutture-energia-ue-2026\/","title":{"rendered":"Sandworm: 30 Impianti UE, 500K Famiglie a Rischio [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Il 29 dicembre 2025, alle prime ore del mattino, un singolo threat actor ha colpito la Polonia con uno degli attacchi pi\u00f9 sofisticati mai registrati contro l&#8217;infrastruttura energetica di un paese membro della NATO. In poche ore, oltre 30 impianti eolici e fotovoltaici, due centrali di cogenerazione e un sistema di gestione dell&#8217;energia rinnovabile sono stati compromessi. Uno degli impianti colpiti forniva calore a quasi 500.000 famiglie, in una notte in cui le temperature erano scese a meno 15 gradi centigradi. Questo \u00e8 lo stato attuale della guerra ibrida russa contro l&#8217;Europa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nei mesi successivi, la Svezia, la Norvegia e la Danimarca hanno rivelato attacchi analoghi contro le loro infrastrutture energetiche e idriche. L&#8217;Atlantic Council ha documentato <strong>oltre 150 episodi di sabotaggio, cyberattacchi e operazioni di influenza<\/strong> riconducibili alla Russia in tutta Europa dal 2022. La fase degli attacchi DDoS dimostrativi \u00e8 finita: Sandworm e i suoi affiliati puntano ora a distruggere fisicamente le infrastrutture critiche europee.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lattacco-del-29-dicembre-2025-anatomia-di-unoperazione-distruttiva\">L&#8217;Attacco del 29 Dicembre 2025: Anatomia di un&#8217;Operazione Distruttiva<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CERT Polska ha pubblicato il rapporto ufficiale il 30 gennaio 2026, dopo settimane di analisi forense. I dati sono inequivocabili: il 29 dicembre 2025, nelle ore mattutine e pomeridiane, un singolo threat actor ha condotto attacchi coordinati contro obiettivi multipli nell&#8217;infrastruttura energetica polacca. Gli attacchi avevano un obiettivo <strong>puramente distruttivo<\/strong>, non di esfiltrazione di dati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La lista degli obiettivi colpiti include pi\u00f9 di 30 impianti eolici e fotovoltaici distribuiti su tutto il territorio nazionale, una grande centrale di cogenerazione (CHP) che alimentava il sistema di riscaldamento di quasi 500.000 famiglie, una societ\u00e0 manifatturiera privata, e il sistema SCADA utilizzato per gestire l&#8217;energia proveniente da fonti rinnovabili (RES). Quest&#8217;ultimo bersaglio era strategico: rendendo &#8220;cieco&#8221; il sistema di bilanciamento della rete rispetto al 25% della produzione energetica polacca (la quota delle rinnovabili), gli aggressori puntavano a innescare un collasso della frequenza di rete.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il tempismo non era casuale. La notte del 29 dicembre 2025, la Polonia registrava temperature di meno 15 gradi centigradi. Un blackout in quelle condizioni avrebbe avuto conseguenze umanitarie immediate. Il Primo Ministro polacco Donald Tusk, parlando a una conferenza stampa il 15 gennaio 2026, ha dichiarato: <strong>&#8220;Tutto indica che questi attacchi sono stati preparati da gruppi direttamente collegati ai servizi russi. La Polonia si \u00e8 difesa con successo e non ci sono state conseguenze negative come la destabilizzazione del sistema energetico nazionale o un blackout.&#8221;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La difesa ha retto, ma non senza danni. CERT Polska e l&#8217;Atlantic Council confermano che alcune apparecchiature industriali sono state <strong>danneggiate oltre la possibilit\u00e0 di riparazione<\/strong> e che le comunicazioni tra gli asset energetici e i loro operatori sono state degradate per ore. Nessun blackout, ma la dimostrazione che un&#8217;infrastruttura NATO \u00e8 vulnerabile a un attacco ICS\/SCADA di questa portata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il 30 dicembre, lo stesso giorno successivo all&#8217;attacco principale, il threat actor ha effettuato un secondo tentativo, questa volta contro una seconda centrale di cogenerazione e contro le reti di gestione centrale della rete elettrica. CERT Polska nota che tra i 29 e i 30 dicembre sono stati colpiti anche sistemi IT e OT (operational technology), con danni che si sono propagati dalle reti di comunicazione ai componenti fisici degli impianti. Alcune stazioni di controllo remoto per la gestione delle turbine eoliche hanno perso il collegamento con i sistemi centrali per ore.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sandworm-o-dragonfly-la-doppia-attribuzione-che-rivela-la-struttura-del-cyber-russo\">Sandworm o Dragonfly? La Doppia Attribuzione che Rivela la Struttura del Cyber Russo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attribuzione dell&#8217;attacco polacco ha prodotto due conclusioni apparentemente contrastanti che, in realt\u00e0, si completano. CERT Polska, analizzando l&#8217;infrastruttura utilizzata (server VPS compromessi, router, pattern di traffico e infrastruttura di anonimizzazione), ha individuato una sovrapposizione molto alta con il cluster di attivit\u00e0 noto come <strong>Static Tundra (Cisco), Berserk Bear (CrowdStrike), Ghost Blizzard (Microsoft) e Dragonfly (Symantec)<\/strong>. Questo gruppo \u00e8 associato a FSB Center 16, un&#8217;unit\u00e0 chiave del Servizio Federale di Sicurezza russo, come confermato da un alert dell&#8217;FBI pubblicato nell&#8217;agosto 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ESET, la pi\u00f9 grande azienda di cybersecurity dell&#8217;UE per ricerca in Europa orientale, ha analizzato il malware utilizzato nell&#8217;attacco e ha concluso che il responsabile \u00e8 con alta probabilit\u00e0 <strong>Sandworm, noto anche come APT44<\/strong>, il gruppo affiliato al GRU (l&#8217;intelligence militare russa) gi\u00e0 associato ad attacchi distruttivi in Ucraina, incluso il blackout della rete elettrica di Kyiv del 2015 e la creazione di NotPetya nel 2017. CERT Polska nota esplicitamente che questa \u00e8 <strong>&#8220;la prima attivit\u00e0 distruttiva pubblicamente descritta attribuita a questo cluster di attivit\u00e0&#8221;<\/strong> in riferimento a Static Tundra\/Dragonfly, suggerendo una possibile coordinazione operativa tra i due gruppi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La distinzione operativa tra Sandworm (GRU) e Dragonfly (FSB Center 16) riflette la struttura dell&#8217;apparato cyber russo: il GRU tende a operazioni pi\u00f9 audaci e distruttive, l&#8217;FSB si concentra sulla ricognizione e sul posizionamento a lungo termine nelle reti di infrastrutture critiche. L&#8217;attacco del 29 dicembre combina entrambi gli approcci: un lungo accesso preliminare seguito da un&#8217;azione distruttiva pianificata con precisione. La dualit\u00e0 dell&#8217;attribuzione potrebbe indicare che le due agenzie russe hanno cooperato in questa operazione, il che rappresenterebbe un&#8217;escalation significativa rispetto alle operazioni precedenti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"270-000-attacchi-in-polonia-nel-2025-il-contesto-numerico-della-minaccia\">270.000 Attacchi in Polonia nel 2025: Il Contesto Numerico della Minaccia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attacco di dicembre non \u00e8 stato un episodio isolato. Il Vice Ministro degli Affari Digitali polacco Pawe\u0142 Olszewski, parlando il 24 marzo 2026, ha rivelato che nel 2025 la Polonia ha subito <strong>270.000 cyberattacchi, un aumento di 2,5 volte rispetto all&#8217;anno precedente<\/strong>. La Polonia, per la sua posizione geografica e il suo supporto all&#8217;Ucraina, \u00e8 da anni il bersaglio principale dei cyberattacchi russi in Europa: nel primo anno dell&#8217;invasione aperta della Russia in Ucraina, i cyberattacchi contro la Polonia erano gi\u00e0 aumentati del 300%.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il dato di 270.000 attacchi annuali corrisponde a circa 740 attacchi al giorno, 31 ogni ora. La stragrande maggioranza sono attacchi di opportunit\u00e0 (phishing, DDoS, tentativi di exploit automatizzati), ma l&#8217;attacco del 29 dicembre rappresenta una categoria completamente diversa: un&#8217;operazione pianificata per mesi, con ricognizione preliminare delle reti SCADA, sviluppo di malware wiper personalizzato e coordinazione di attacchi simultanei su pi\u00f9 bersagli. I ricercatori di OMICRON Cybersecurity stimano che la fase di ricognizione dell&#8217;attacco polacco sia iniziata almeno sei mesi prima degli attacchi distruttivi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Olszewski ha definito l&#8217;incidente del 29 dicembre &#8220;senza precedenti tra i paesi NATO e UE&#8221;: per la prima volta, un attacco informatico ha causato danni fisici permanenti a impianti di generazione energetica in un paese dell&#8217;Alleanza Atlantica. Il fatto che l&#8217;attacco non abbia provocato un blackout non riduce la sua gravit\u00e0, ma ne sottolinea la natura: Sandworm e Dragonfly stavano testando le difese polacche e dimostrando le proprie capacit\u00e0, non cercando il massimo danno immediato.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-svezia-rivela-dai-ddos-agli-attacchi-con-capacita-distruttiva\">La Svezia Rivela: dai DDoS agli Attacchi con Capacit\u00e0 Distruttiva<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il 16 aprile 2026, il Ministro della Difesa Civile svedese Carl-Oskar Bohlin ha tenuto una conferenza stampa a Stoccolma con un annuncio significativo: il governo svedese aveva concluso che un cyberattacco del 2025 contro un impianto di riscaldamento nella Svezia occidentale era stato condotto da <strong>un gruppo filo-russo con legami con i servizi di sicurezza e intelligence russi<\/strong>. Le autorit\u00e0 svedesi hanno esplicitamente collegato l&#8217;incidente agli attacchi polacchi di dicembre e a operazioni simili in Norvegia e Danimarca.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La dichiarazione pi\u00f9 rilevante di Bohlin riguarda l&#8217;evoluzione tattica: <strong>&#8220;I gruppi filo-russi che un tempo conducevano attacchi denial-of-service stanno ora tentando cyberattacchi distruttivi contro organizzazioni in Europa.&#8221;<\/strong> Questa frase cattura il cambio di paradigma che ENISA e le agenzie di intelligence europee stavano osservando da mesi: la transizione dagli attacchi dimostrativi (DDoS, defacement) alle operazioni con capacit\u00e0 fisicamente distruttive. L&#8217;obiettivo non \u00e8 pi\u00f9 interrompere un sito web per qualche ora. L&#8217;obiettivo \u00e8 danneggiare permanentemente le infrastrutture fisiche.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;impianto di riscaldamento svedese colpito serviva una citt\u00e0 nella Svezia occidentale. Come nel caso polacco, il targeting di infrastrutture di teleriscaldamento in inverno massimizza l&#8217;impatto potenziale sulla popolazione civile. Si tratta di una tattica deliberata: creare una minaccia concreta ai cittadini comuni senza attraversare la soglia di un attacco militare diretto. Il governo svedese non ha divulgato il nome dell&#8217;impianto colpito n\u00e9 la portata esatta dei danni per ragioni di sicurezza operativa, ma ha confermato che i sistemi di controllo dell&#8217;impianto erano stati compromessi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"norvegia-danimarca-e-i-primi-mesi-del-2026-il-pattern-si-allarga\">Norvegia, Danimarca e i Primi Mesi del 2026: il Pattern si Allarga<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La conferenza stampa di Bohlin ha confermato che la campagna non si limita alla Polonia e alla Svezia. Le autorit\u00e0 svedesi hanno collegato esplicitamente il loro incidente ad attacchi analoghi in <strong>Norvegia e Danimarca<\/strong>. TechCrunch, nel suo report sui peggiori attacchi del 2026 pubblicato il 7 giugno 2026, documenta una diga norvegese compromessa con conseguente fuoriuscita d&#8217;acqua, e impianti di trattamento delle acque polacchi colpiti nei primi mesi del 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa distribuzione geografica non \u00e8 casuale. I bersagli si trovano tutti in paesi della NATO o dell&#8217;UE che hanno fornito supporto militare o politico significativo all&#8217;Ucraina. La scelta di infrastrutture idriche ed energetiche, invece di obiettivi militari o governativi, riflette la logica della guerra ibrida: creare incertezza, dimostrare vulnerabilit\u00e0, aumentare il costo politico del supporto a Kyiv, senza fornire un pretesto inequivocabile per la risposta militare. Il protocollo SCADA delle dighe norvegesi e degli impianti idrici polacchi \u00e8, in molti casi, decenni meno recente dei sistemi colpiti e molto pi\u00f9 difficile da proteggere retroattivamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nei primi mesi del 2026, sempre secondo le fonti di intelligence europee, si \u00e8 registrata anche l&#8217;Operazione Neusploit: a gennaio 2026, APT28 (GRU Unit 26165, noto anche come Fancy Bear) ha condotto una campagna multi-fase contro governi nell&#8217;Europa centrale e orientale, installando backdoor su sistemi governativi. L&#8217;operazione \u00e8 distinta dagli attacchi alle infrastrutture critiche, ma fa parte della stessa campagna complessiva di pressione ibrida che la Russia sta conducendo contro i paesi che supportano Kyiv.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tabella-degli-incidenti-campagna-russa-contro-le-infrastrutture-critiche-europee-2025-2026\">Tabella degli Incidenti: Campagna Russa contro le Infrastrutture Critiche Europee (2025-2026)<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Data<\/th><th>Paese<\/th><th>Settore<\/th><th>Obiettivi<\/th><th>Impatto<\/th><th>Attribuzione<\/th><\/tr><\/thead><tbody><tr><td>29-30 dic 2025<\/td><td>Polonia<\/td><td>Energia (rinnovabile)<\/td><td>30+ impianti eolici\/FV, 2 CHP, sistema RES SCADA<\/td><td>Danni fisici a apparecchiature; 500.000 famiglie a rischio; no blackout<\/td><td>Sandworm\/APT44 (GRU) + Dragonfly\/FSB Center 16<\/td><\/tr><tr><td>2025 (Q4)<\/td><td>Svezia<\/td><td>Energia termica<\/td><td>Impianto di riscaldamento, Svezia occidentale<\/td><td>Sistemi di controllo compromessi; servizio di riscaldamento interrotto<\/td><td>Gruppo filo-russo con legami FSB\/intelligence (gov. svedese)<\/td><\/tr><tr><td>2025-2026<\/td><td>Norvegia<\/td><td>Infrastruttura idrica<\/td><td>Diga (nome classificato)<\/td><td>Fuoriuscita d&#8217;acqua; rischio per la popolazione<\/td><td>Russia-linked (indagine in corso)<\/td><\/tr><tr><td>2025-2026<\/td><td>Danimarca<\/td><td>Energia<\/td><td>Infrastrutture energetiche (dettagli non divulgati)<\/td><td>Non divulgato pubblicamente<\/td><td>Russia-linked (indagine in corso)<\/td><\/tr><tr><td>Gen 2026<\/td><td>Europa centrale\/orientale<\/td><td>Governo\/IT<\/td><td>Sistemi governativi, paesi UE<\/td><td>Backdoor installate; campagna di spionaggio attiva<\/td><td>APT28\/Fancy Bear (GRU Unit 26165), &#8220;Operation Neusploit&#8221;<\/td><\/tr><tr><td>Q1 2026<\/td><td>Polonia<\/td><td>Acqua<\/td><td>Impianti di trattamento delle acque<\/td><td>Sistemi SCADA compromessi; risposta di emergenza attivata<\/td><td>Russia-linked (indagine in corso)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-cinque-principali-gruppi-apt-russi-attivi-in-europa-confronto\">I Cinque Principali Gruppi APT Russi Attivi in Europa: Confronto<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Gruppo<\/th><th>Affiliazione<\/th><th>Specializzazione<\/th><th>Obiettivi principali<\/th><th>Attacchi noti in Europa<\/th><th>Minaccia 2026<\/th><\/tr><\/thead><tbody><tr><td>Sandworm \/ APT44<\/td><td>GRU (intelligence militare)<\/td><td>Attacchi distruttivi ICS\/SCADA, wiper malware<\/td><td>Energia, industria, difesa<\/td><td>Polonia dic. 2025; blackout Ucraina 2015-2022; NotPetya 2017<\/td><td>Critica<\/td><\/tr><tr><td>Dragonfly \/ Berserk Bear \/ Ghost Blizzard \/ Static Tundra<\/td><td>FSB Center 16<\/td><td>Ricognizione a lungo termine, accesso ICS<\/td><td>Energia, acqua, infrastrutture critiche<\/td><td>Polonia dic. 2025; reti energetiche UE 2014-2026<\/td><td>Critica<\/td><\/tr><tr><td>APT28 \/ Fancy Bear<\/td><td>GRU Unit 26165<\/td><td>Spionaggio, influenza, backdoor<\/td><td>Governo, difesa, politica<\/td><td>Operation Neusploit gen. 2026; hack parlamenti UE; MP italiani (2024)<\/td><td>Alta<\/td><\/tr><tr><td>Gamaredon \/ Armageddon<\/td><td>FSB<\/td><td>Spionaggio, accesso persistente<\/td><td>Ucraina e paesi vicini, paesi NATO<\/td><td>Operazioni continue dal 2013; target UE in crescita dal 2022<\/td><td>Alta<\/td><\/tr><tr><td>Turla \/ Snake<\/td><td>FSB Center 16<\/td><td>Spionaggio avanzato, rootkit, firmware implant<\/td><td>Diplomatici, governi, difesa<\/td><td>Operazioni documentate in Germania, Francia, Italia<\/td><td>Alta<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"150-incidenti-dal-2022-la-guerra-ibrida-come-strategia-sistematica\">150 Incidenti dal 2022: la Guerra Ibrida Come Strategia Sistematica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Atlantic Council ha documentato <strong>oltre 150 episodi<\/strong> tra sabotaggi fisici, cyberattacchi e operazioni di influenza riconducibili alla Russia in tutta Europa dal febbraio 2022. Questa cifra deve essere interpretata nel suo contesto strategico: non si tratta di attacchi opportunistici casuali, ma di una campagna coordinata che punta a pressare i governi europei, testare la resilienza delle infrastrutture NATO\/UE e dimostrare una capacit\u00e0 di proiezione del potere al di sotto della soglia del conflitto armato diretto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La logica \u00e8 quella della negazione plausibile e dell&#8217;escalation controllata. Mosca sa che un attacco informatico che provoca un blackout regionale in Polonia \u00e8 difficilmente interpretabile come casus belli ai sensi dell&#8217;Articolo 5 del Trattato NATO, almeno nell&#8217;attuale contesto politico. Allo stesso tempo, dimostra agli alleati europei di Kyiv che supportare l&#8217;Ucraina ha un costo reale per le loro popolazioni. L&#8217;evoluzione dagli attacchi DDoS agli attacchi con wiper malware contro ICS\/SCADA rappresenta un&#8217;escalation significativa: si \u00e8 passati dall&#8217;interruzione temporanea dei servizi al danno fisico permanente alle infrastrutture.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il WEF Global Cybersecurity Outlook 2026, pubblicato a gennaio 2026, ha rilevato che il <strong>31% degli intervistati dichiarava bassa fiducia nella capacit\u00e0 di risposta ai grandi incidenti informatici<\/strong>, in aumento dal 26% dell&#8217;anno precedente. Il dato riflette la crescente consapevolezza della vulnerabilit\u00e0 sistemica delle infrastrutture critiche europee. Lo stesso report cita specificamente il cyberattacco agli aeroporti europei del settembre 2025 come esempio paradigmatico: un attacco ransomware al software MUSE di Collins Aerospace ha paralizzato i sistemi di check-in a Heathrow, Bruxelles e Berlino, causando 29 cancellazioni di voli in poche ore e costringendo i passeggeri al check-in manuale. Thales, in un report citato dalla BBC, ha calcolato un <strong>aumento del 600% degli attacchi al settore dell&#8217;aviazione<\/strong> nell&#8217;anno precedente al settembre 2025.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-ruolo-di-enisa-e-la-risposta-europea-nis2-alla-prova-dei-fatti\">Il Ruolo di ENISA e la Risposta Europea: NIS2 alla Prova dei Fatti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ENISA ha organizzato Cyber Europe 2026 il 10-11 giugno 2026, l&#8217;8a edizione della serie di esercitazioni pan-europee per la risposta a crisi informatiche nei settori ferroviario e marittimo, con <strong>oltre 950 esperti dai 27 stati membri<\/strong> e da Svizzera, Norvegia, Regno Unito e Ucraina. L&#8217;esercitazione ha testato procedure di risposta agli incidenti e meccanismi di condivisione delle informazioni in scenari di crisi transfrontaliera. Sul proprio sito, ENISA ha dichiarato: <strong>&#8220;La nostra missione principale \u00e8 compiere un passo avanti significativo nel rafforzamento della preparazione informatica delle infrastrutture critiche dell&#8217;UE, contribuendo a un&#8217;Europa pi\u00f9 sicura e resiliente.&#8221;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I dati dell&#8217;ENISA Threat Landscape 2024 mostrano che il <strong>settore dei trasporti era il secondo pi\u00f9 colpito in Europa nel 2024<\/strong>, con l&#8217;11% di tutti gli incidenti informatici a livello globale e il 15% di quelli diretti contro obiettivi UE. Il settore energetico, bersaglio primario degli attacchi russi del dicembre 2025, non \u00e8 da meno. Il rapporto ENISA NIS360 2024 ha segnalato che il settore marittimo si trova nella &#8220;zona di rischio&#8221; in termini di maturit\u00e0 rispetto alla criticit\u00e0, mentre il settore ferroviario si trova al limite di tale zona. In altri termini, queste infrastrutture sono al tempo stesso critiche e insufficientemente protette.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La Direttiva NIS2, entrata in vigore nell&#8217;ottobre 2024, obbliga le organizzazioni nei settori di alta criticit\u00e0 (energia, trasporti, acqua, infrastrutture digitali) a implementare misure obbligatorie di sicurezza informatica e a notificare gli incidenti significativi entro 24 ore. Il Lussemburgo ha dichiarato che la sua partecipazione a Cyber Europe 2026 era specificamente orientata a testare la conformit\u00e0 con i requisiti NIS2. Tuttavia, l&#8217;implementazione della direttiva rimane disomogenea tra gli stati membri, e molte organizzazioni nel settore delle rinnovabili, come le fattorie eoliche polacche attaccate, operano con sistemi OT\/SCADA molto pi\u00f9 difficili da proteggere rispetto ai sistemi IT tradizionali.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"perche-gli-impianti-rinnovabili-sono-un-bersaglio-ideale-per-sandworm\">Perch\u00e9 gli Impianti Rinnovabili Sono un Bersaglio Ideale per Sandworm<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La specificit\u00e0 tecnica degli attacchi contro le fattorie eoliche e fotovoltaiche polacche rivela perch\u00e9 il settore delle rinnovabili \u00e8 diventato un bersaglio di elezione per gli attori statali russi. Gli impianti di energia rinnovabile condividono una serie di vulnerabilit\u00e0 strutturali che li rendono particolarmente esposti agli attacchi ICS\/SCADA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La distribuzione geografica \u00e8 il primo fattore: una fattoria eolica con 50 turbine su un&#8217;area di 10 km quadrati non pu\u00f2 avere personale di sicurezza in loco a ogni turbina. Il controllo avviene da remoto tramite protocolli industriali (Modbus, DNP3, IEC 61850) che in molti casi sono stati progettati prima che la cybersecurity fosse una priorit\u00e0 industriale. L&#8217;integrazione con le reti IT aziendali per la fatturazione, il monitoraggio e la manutenzione predittiva crea ponti tra la rete OT (operativa) e la rete IT (informativa), permettendo agli aggressori di muoversi dall&#8217;una all&#8217;altra. Il software di gestione SCADA per gli impianti rinnovabili spesso proviene da fornitori con cicli di patch lenti e supporto a lungo termine limitato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;analisi di CERT Polska suggerisce che l&#8217;accesso iniziale agli impianti polacchi \u00e8 avvenuto settimane, probabilmente mesi, prima degli attacchi del 29 dicembre. I server VPS e i router compromessi utilizzati mostrano un pattern di ricognizione estesa. Sandworm non ha bussato alla porta il 29 dicembre: era gi\u00e0 dentro, aspettando il momento di massimo impatto. La temperatura di meno 15 gradi centigradi e il picco di consumo energetico delle festivit\u00e0 natalizie rappresentavano quel momento.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-devono-fare-le-organizzazioni-italiane-di-fronte-a-questa-minaccia\">Cosa Devono Fare le Organizzazioni Italiane di Fronte a Questa Minaccia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Italia non \u00e8 immune da questa campagna. Il CSIS ha documentato che nel marzo 2024, hacker cinesi avevano preso di mira parlamentari italiani dell&#8217;Inter-Parliamentary Alliance on China, mentre i gruppi russi hanno una storia consolidata di operazioni contro infrastrutture europee. L&#8217;Italia possiede infrastrutture critiche con le stesse vulnerabilit\u00e0 ICS\/SCADA identificate in Polonia. Operatori come Terna (rete di trasmissione), Enel, A2A, Hera e i gestori delle reti idriche regionali gestiscono sistemi di controllo industriale che rientrano nell&#8217;ambito della Direttiva NIS2 e che condividono molte delle caratteristiche degli impianti polacchi colpiti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le organizzazioni italiane nei settori di alta criticit\u00e0 devono prioritariamente affrontare tre aree di rischio. Prima: la segmentazione della rete OT\/IT. Molti impianti energetici e idrici italiani non hanno ancora implementato una separazione efficace tra i sistemi operativi (SCADA, DCS) e le reti IT aziendali. Seconda: la visibilit\u00e0 OT. Senza un sistema di monitoraggio continuo delle reti industriali, un attore come Sandworm pu\u00f2 rimanere nascosto per mesi prima di agire. Terza: la gestione delle patch per i sistemi ICS. I cicli di aggiornamento per i sistemi di controllo industriale sono tipicamente molto pi\u00f9 lenti rispetto ai sistemi IT, lasciando vulnerabilit\u00e0 note non corrette per anni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <a href=\"\/it\/cyber-resilience-act-2026\/\">Cyber Resilience Act dell&#8217;UE<\/a>, entrato in vigore nel 2024, aggiunge requisiti di sicurezza by-design per i prodotti con elementi digitali, inclusi i componenti utilizzati negli impianti industriali. Le organizzazioni che integrano questi requisiti nelle loro procedure di acquisto oggi avranno un vantaggio significativo nei prossimi anni. L&#8217;ACN (Agenzia per la Cybersicurezza Nazionale) ha emesso linee guida specifiche per gli operatori NIS2 italiani, ma la conformit\u00e0 richiede investimenti significativi in strumenti di monitoraggio OT e in formazione del personale.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-previsioni-come-evolvera-la-minaccia-entro-fine-2027\">5 Previsioni: Come Evolver\u00e0 la Minaccia Entro Fine 2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Gli attacchi distruttivi contro le infrastrutture energetiche europee aumenteranno del 40-60% entro fine 2026.<\/strong> La campagna russa ha dimostrato che questi attacchi producono effetti geopolitici misurabili a un costo operativo molto basso per Mosca. Non esiste alcun segnale che questa strategia venga abbandonata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Sandworm espander\u00e0 il targeting alle reti di trasmissione ad alta tensione (HV) entro il 2027.<\/strong> Gli attacchi del dicembre 2025 hanno colpito le estremit\u00e0 della rete (produzione rinnovabile). Il passo successivo logico \u00e8 prendere di mira i nodi di trasmissione, dove un&#8217;interruzione pu\u00f2 cascadare sull&#8217;intera rete nazionale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Almeno due paesi UE subiranno attacchi alle infrastrutture idriche con impatto documentato su decine di migliaia di persone entro fine 2026.<\/strong> Gli impianti di trattamento delle acque hanno sistemi SCADA spesso molto pi\u00f9 datati e mal protetti rispetto agli impianti energetici, e il pattern norvegese\/polacco indica che questo settore \u00e8 gi\u00e0 nel mirino.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. L&#8217;UE aumenter\u00e0 il budget ENISA di almeno il 30% entro il 2027 per potenziare la capacit\u00e0 di risposta agli incidenti nelle infrastrutture critiche.<\/strong> Le pressioni politiche generate dagli attacchi alle infrastrutture civili stanno creando le condizioni per un aumento significativo degli investimenti nella difesa informatica europea.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Entro il 2027, almeno 10 paesi UE avranno implementato sistemi di monitoraggio OT obbligatori per le infrastrutture critiche, modellati sul framework sviluppato da CERT Polska dopo il dicembre 2025.<\/strong> L&#8217;incidente polacco sta diventando il caso di studio di riferimento per la cybersecurity delle reti energetiche in Europa, e il framework di risposta sviluppato da Varsavia sar\u00e0 probabilmente adottato come modello a livello UE.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"approfondimenti-correlati\">Approfondimenti Correlati<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/cyber-europe-2026\/\">Cyber Europe 2026: 5.000 Esperti, Treni e Porti<\/a> (l&#8217;esercitazione ENISA di risposta a crisi nei trasporti)<\/li><li><a href=\"\/it\/commissione-europea-350gb-shinyhunters-2026\/\">Commissione Europea Hackerata Due Volte: 350 GB Rubati<\/a> (l&#8217;attacco di marzo 2026 all&#8217;infrastruttura cloud di Europa)<\/li><li><a href=\"\/it\/cyber-resilience-act-2026\/\">Cyber Resilience Act: 15M\u20ac e 3 Scadenze UE<\/a> (il regolamento UE per la sicurezza dei prodotti digitali)<\/li><li><a href=\"\/it\/cybersecurity-act-2-0-ue-2026\/\">Cybersecurity Act 2.0: ENISA e 28.700 Aziende UE<\/a> (il quadro normativo europeo per la certificazione della sicurezza)<\/li><li><a href=\"\/it\/oracle-peoplesoft-zero-day-cve-2026-35273\/\">Zero-Day Oracle PeopleSoft: CVSS 9.8, 68% Atenei<\/a> (come le vulnerabilit\u00e0 nei sistemi enterprise facilitano gli attacchi alle infrastrutture)<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Per approfondire la documentazione tecnica degli attacchi: il <a href=\"https:\/\/cert.pl\/en\/posts\/2026\/01\/incident-report-energy-sector-2025\/\" rel=\"noopener\" target=\"_blank\">rapporto di CERT Polska del 30 gennaio 2026<\/a> \u00e8 la fonte primaria pi\u00f9 dettagliata sull&#8217;attacco del 29 dicembre. L&#8217;analisi dell&#8217;Atlantic Council, <a href=\"https:\/\/www.atlanticcouncil.org\/dispatches\/dispatches-from-the-front-lines-of-russia-linked-cyberattacks-on-europe\/\" rel=\"noopener\" target=\"_blank\">Dispatches from the Front Lines of Russia-Linked Cyberattacks on Europe<\/a>, fornisce il contesto geopolitico pi\u00f9 ampio. L&#8217;<a href=\"https:\/\/apnews.com\/article\/poland-cyberattacks-2025-energy-system-russia-57ebc6e1c67654586c21f0936faa47d1\" rel=\"noopener\" target=\"_blank\">articolo di AP News<\/a> del 24 marzo 2026 documenta i dati ufficiali del governo polacco. La <a href=\"https:\/\/www.gov.pl\/web\/primeminister\/poland-stops-cyberattacks-on-energy-infrastructure\" rel=\"noopener\" target=\"_blank\">conferenza stampa ufficiale del Primo Ministro polacco<\/a> \u00e8 disponibile sul sito del governo. Le esercitazioni di risposta agli incidenti dell&#8217;UE sono coordinate da <a href=\"https:\/\/www.enisa.europa.eu\/topics\/skills-and-competences-for-companies\/cyber-europe\" rel=\"noopener\" target=\"_blank\">ENISA attraverso il programma Cyber Europe<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-sandworm-guerra-ibrida-e-infrastrutture-critiche-europee\">FAQ: Sandworm, Guerra Ibrida e Infrastrutture Critiche Europee<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-e-successo-esattamente-il-29-dicembre-2025-in-polonia\">Cosa \u00e8 successo esattamente il 29 dicembre 2025 in Polonia?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un singolo threat actor ha condotto attacchi coordinati e distruttivi contro oltre 30 impianti eolici e fotovoltaici, due centrali di cogenerazione e il sistema SCADA di gestione dell&#8217;energia rinnovabile polacca. L&#8217;attacco ha causato danni fisici permanenti ad alcune apparecchiature industriali e ha degradato le comunicazioni tra gli asset energetici e i loro operatori. Nessun blackout si \u00e8 verificato. CERT Polska ha pubblicato il rapporto ufficiale il 30 gennaio 2026, confermando la natura puramente distruttiva dell&#8217;operazione.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"chi-e-sandworm-e-perche-e-considerato-il-gruppo-apt-piu-pericoloso-al-mondo\">Chi \u00e8 Sandworm e perch\u00e9 \u00e8 considerato il gruppo APT pi\u00f9 pericoloso al mondo?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sandworm (APT44) \u00e8 affiliato al GRU, l&#8217;intelligence militare russa. Si specializza in attacchi distruttivi contro sistemi di controllo industriale (ICS) e infrastrutture critiche. Ha causato il blackout della rete elettrica ucraina nel 2015, ha creato NotPetya nel 2017 (oltre 10 miliardi di dollari di danni globali), e ha ora dimostrato capacit\u00e0 distruttive contro un&#8217;infrastruttura NATO. La sua pericolosit\u00e0 risiede nella combinazione di risorse statali illimitate, sofisticazione tecnica e un mandato esplicito a condurre operazioni distruttive.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"qual-e-la-differenza-operativa-tra-sandworm-e-dragonfly\">Qual \u00e8 la differenza operativa tra Sandworm e Dragonfly?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sandworm (APT44) \u00e8 affiliato al GRU russo e si specializza in attacchi distruttivi ad alto impatto, con tempi brevi tra accesso iniziale e azione. Dragonfly (Berserk Bear, Static Tundra, Ghost Blizzard), affiliato all&#8217;FSB Center 16, preferisce la ricognizione a lungo termine e il posizionamento silenzioso nelle reti di infrastrutture critiche per mesi o anni. L&#8217;attacco polacco del dicembre 2025 ha mostrato infrastrutture tecniche sovrapposte tra i due gruppi, suggerendo una cooperazione operativa che rappresenta un&#8217;escalation rispetto alle operazioni precedenti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"litalia-e-a-rischio-di-attacchi-simili-a-quelli-subiti-dalla-polonia\">L&#8217;Italia \u00e8 a rischio di attacchi simili a quelli subiti dalla Polonia?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec. L&#8217;Italia possiede infrastrutture energetiche, idriche e di trasporto con le stesse vulnerabilit\u00e0 ICS\/SCADA identificate negli impianti polacchi. La Direttiva NIS2 impone obblighi di sicurezza specifici per le organizzazioni nei settori critici, ma l&#8217;implementazione \u00e8 ancora in corso. Operatori come Terna, Enel, A2A e i gestori delle reti idriche regionali sono teoricamente nel mirino di attori come Sandworm se la situazione geopolitica dovesse deteriorarsi. L&#8217;ACN (Agenzia per la Cybersicurezza Nazionale) ha emesso linee guida specifiche per gli operatori NIS2 italiani.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-significa-attacco-distruttivo-ics-scada-rispetto-a-un-attacco-ransomware\">Cosa significa &#8220;attacco distruttivo ICS\/SCADA&#8221; rispetto a un attacco ransomware?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un attacco ransomware cripta i dati e chiede un riscatto per ripristinarli: i sistemi sono bloccati ma recuperabili. Un attacco distruttivo ICS\/SCADA manipola i comandi inviati ai sistemi di controllo industriale per causare condizioni operative anomale che danneggiano fisicamente le apparecchiature, come avvenuto in Polonia. Il danno non \u00e8 recuperabile con il pagamento di un riscatto: le apparecchiature devono essere fisicamente sostituite, un processo che pu\u00f2 richiedere settimane e costare milioni di euro. Questo rende gli attacchi ICS distruttivi molto pi\u00f9 gravi degli attacchi ransomware tradizionali.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-deve-fare-unorganizzazione-che-opera-in-un-settore-critico-nis2-per-proteggersi-da-sandworm\">Cosa deve fare un&#8217;organizzazione che opera in un settore critico NIS2 per proteggersi da Sandworm?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le misure fondamentali sono: segmentazione rigorosa tra rete OT e rete IT con firewall industriali e zone DMZ; monitoraggio continuo delle reti OT con strumenti specializzati (es. Claroty, Dragos, Nozomi Networks); inventario completo degli asset ICS\/SCADA e gestione delle patch per i sistemi industriali; simulazioni di risposta agli incidenti che includano scenari di attacco a sistemi ICS; notifica tempestiva a CERT\/CSIRT nazionali in caso di anomalie. Il framework di risposta sviluppato da CERT Polska dopo l&#8217;attacco del dicembre 2025 \u00e8 un buon punto di partenza per le organizzazioni che devono costruire una postura di sicurezza OT robusta.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quanti-attacchi-informatici-ha-subito-la-polonia-nel-2025-e-perche-e-il-paese-piu-colpito-in-europa\">Quanti attacchi informatici ha subito la Polonia nel 2025 e perch\u00e9 \u00e8 il paese pi\u00f9 colpito in Europa?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La Polonia ha subito 270.000 cyberattacchi nel 2025, 2,5 volte pi\u00f9 che nel 2024, secondo il Vice Ministro degli Affari Digitali Pawe\u0142 Olszewski (dato comunicato il 24 marzo 2026). \u00c8 il paese pi\u00f9 colpito in Europa per tre ragioni: la sua posizione geografica come confine NATO con la Bielorussia (alleata della Russia), il suo essere il principale hub logistico per le forniture militari all&#8217;Ucraina, e il suo supporto politico e militare molto attivo a Kyiv. Nel 2022, i cyberattacchi contro la Polonia erano gi\u00e0 aumentati del 300% rispetto al 2021.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il 29 dicembre 2025, alle prime ore del mattino, un singolo threat actor ha colpito la Polonia con uno degli attacchi pi\u00f9 sofisticati mai registrati contro l&#8217;infrastruttura energetica di un\u2026<\/p>\n","protected":false},"author":3,"featured_media":203,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-202","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/202","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=202"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/202\/revisions"}],"predecessor-version":[{"id":204,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/202\/revisions\/204"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/203"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=202"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=202"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=202"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}