{"id":286,"date":"2026-06-21T04:45:53","date_gmt":"2026-06-21T04:45:53","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/21\/russia-cyberattacchi-infrastrutture-critiche-europa-2026\/"},"modified":"2026-06-21T04:47:10","modified_gmt":"2026-06-21T04:47:10","slug":"russia-cyberattacchi-infrastrutture-critiche-europa-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/21\/russia-cyberattacchi-infrastrutture-critiche-europa-2026\/","title":{"rendered":"Russia Colpisce Acqua ed Energia in 6 Paesi UE: +50% Attacchi ICS [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Nel dicembre 2025, durante la notte di San Silvestro, i sistemi di controllo di parchi eolici, centrali a cogenerazione e impianti industriali polacchi si sono disconnessi in sequenza. L&#8217;obiettivo era preciso: provocare blackout di corrente e riscaldamento che avrebbero colpito milioni di cittadini nel momento pi\u00f9 vulnerabile dell&#8217;anno. Non \u00e8 successo per un soffio. Quattro mesi dopo, in Norvegia, una valvola di una diga si \u00e8 aperta da sola per quattro ore. In Danimarca, gli acquedotti di almeno un comune hanno subito accessi non autorizzati. In Svezia, un impianto di riscaldamento \u00e8 stato messo fuori uso. In totale, dall&#8217;inizio del 2022 a oggi, le agenzie di intelligence europee hanno documentato oltre <strong>150 incidenti<\/strong> di sabotaggio, cyberattacchi e operazioni di influenza collegati alla Russia contro infrastrutture critiche del continente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa non \u00e8 pi\u00f9 soltanto una guerra digitale: \u00e8 una guerra ibrida che punta a destabilizzare le societ\u00e0 europee senza attraversare un confine militare. L&#8217;escalation del primo semestre 2026 segna un salto qualitativo rispetto al passato: i gruppi hacker pro-russi sono passati dai tradizionali attacchi DDoS (Distributed Denial of Service) a operazioni distruttive contro sistemi OT (Operational Technology) e ICS (Industrial Control Systems), l&#8217;infrastruttura digitale che controlla centrali elettriche, acquedotti e reti ferroviarie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"polonia-il-blackout-sfiorato-del-dicembre-2025\">Polonia: Il Blackout Sfiorato del Dicembre 2025<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tra il 29 e il 30 dicembre 2025, un&#8217;ondata coordinata di cyberattacchi ha preso di mira l&#8217;infrastruttura energetica polacca in quella che le agenzie di sicurezza europee hanno definito la <strong>prima operazione ad alta intensit\u00e0 mai registrata contro uno stato membro dell&#8217;UE<\/strong>. Fino ad allora, attacchi di questa portata erano stati documentati soltanto in Ucraina, dove il gruppo GRU russo Sandworm ha spento le luci di Kiev in pi\u00f9 occasioni dal 2015 in avanti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gli attaccanti hanno colpito parchi eolici, impianti solari e centrali a cogenerazione, compromettendo sia i sistemi IT sia quelli OT. Il risultato: i sistemi di controllo industriale si sono disconnessi, alcune apparecchiature sono state danneggiate in modo <strong>irreparabile<\/strong> e le comunicazioni tra gli asset energetici e i gestori di rete si sono interrotte. Un blackout nazionale \u00e8 stato evitato, ma le intenzioni erano esplicite. <strong>Krzysztof Gawkowski<\/strong>, vice premier polacco e ministro per gli Affari Digitali, ha attribuito la campagna ad attori collegati alla Russia e ha confermato che nello stesso periodo una grande citt\u00e0 polacca (il cui nome non \u00e8 stato reso pubblico) ha rischiato di perdere l&#8217;approvvigionamento idrico per un attacco ai sistemi di gestione delle acque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In un rapporto separato, l&#8217;Agenzia per la Sicurezza Interna polacca (ABW) ha elencato gli attacchi agli acquedotti di <strong>cinque comuni<\/strong>: Jab\u0142onna Lacka, Szczytno, Ma\u0142dyty, Tolkmicko e Sierakowo. In tutti i casi, gli aggressori sono riusciti ad accedere ai sistemi di controllo degli impianti di trattamento delle acque. Il CERT francese (CERT-FR) ha classificato la campagna come &#8220;la prima di questo tipo per uno stato membro UE&#8221;, segnalando che la gravit\u00e0 delle operazioni era paragonabile agli attacchi condotti contro l&#8217;Ucraina negli anni precedenti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"norvegia-la-diga-sabotata-di-bremanger-aprile-2026\">Norvegia: La Diga Sabotata di Bremanger (Aprile 2026)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il 19 agosto 2025, la direttrice del Servizio di Sicurezza della Polizia Norvegese (PST), <strong>Beate Gang\u00e5s<\/strong>, ha annunciato che gli hacker russi sono probabilmente responsabili di un atto di sabotaggio alla diga di Bremanger, sul lago Risvatnet, nella Norvegia occidentale. L&#8217;incidente era avvenuto ad aprile 2026: qualcuno aveva aperto da remoto una delle valvole della diga, aumentando il flusso d&#8217;acqua per circa <strong>quattro ore<\/strong>. L&#8217;area circostante non ha subito danni diretti, ma l&#8217;episodio ha dimostrato la capacit\u00e0 degli attaccanti di interferire fisicamente con infrastrutture idrauliche critiche.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La responsabilit\u00e0 \u00e8 stata attribuita all&#8217;<strong>Alleanza Z-Pentest<\/strong>, un gruppo di hacker ritenuto di possibile origine serba ma con chiare connessioni operative ai servizi di sicurezza russi. <strong>Ron Fabela<\/strong>, direttore della cybersicurezza industriale presso ABS Consulting, che aveva individuato un video pubblicato su Telegram che documentava l&#8217;attacco ad aprile, ha dichiarato: &#8220;Questo tipo di video \u00e8 tipico di Z-Pentest. Il gruppo ha una firma riconoscibile: dimostrare l&#8217;accesso fisico ai sistemi OT attraverso prove visive pubblicate online, creando paura senza necessariamente causare danni irreversibili nell&#8217;immediato.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;episodio norvegese si inserisce in un pattern gi\u00e0 documentato: nel 2024 la Danimarca aveva subito un attacco da parte di Z-Pentest a un acquedotto comunale, con accesso non autorizzato ai sistemi di controllo. L&#8217;attribuzione era stata resa pubblica a dicembre 2025 dal Servizio di Intelligence della Difesa danese (DDIS), nell&#8217;ambito di un aggiornamento sulla minaccia ibrida russa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"danimarca-elezioni-acquedotti-e-il-gruppo-noname057\">Danimarca: Elezioni, Acquedotti e il Gruppo NoName057<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">In Danimarca, la minaccia si \u00e8 manifestata su due fronti distinti. Il primo, gi\u00e0 citato, riguarda gli attacchi agli acquedotti. Il secondo \u00e8 pi\u00f9 sottile ma potenzialmente pi\u00f9 pericoloso per la tenuta democratica: nel <strong>novembre 2025<\/strong>, durante le elezioni locali danesi, il gruppo pro-russo <strong>NoName057(16)<\/strong> ha lanciato una campagna DDoS coordinata contro i siti ufficiali di pi\u00f9 partiti politici e contro il sito del Parlamento danese (Folketing). L&#8217;obiettivo era aumentare la sfiducia nelle istituzioni e creare confusione informativa nei giorni cruciali del voto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NoName057(16) \u00e8 uno dei gruppi hacktivisti pro-russi pi\u00f9 attivi in Europa, noto per colpire i paesi NATO in risposta agli aiuti militari e finanziari all&#8217;Ucraina. A differenza di Z-Pentest, che punta ai sistemi OT, NoName057 si specializza in operazioni DDoS ad alto impatto mediatico e operazioni di interferenza digitale. CERT-EU ha incluso entrambe le operazioni danesi nel proprio bollettino CB26-01, pubblicato a gennaio 2026, confermando i legami con servizi di intelligence russi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"svezia-la-transizione-dal-ddos-alla-distruzione-fisica\">Svezia: La Transizione dal DDoS alla Distruzione Fisica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il caso svedese \u00e8 forse il pi\u00f9 significativo dal punto di vista strategico, perch\u00e9 documenta il salto qualitativo nella tattica russa. Nel 2025, un impianto di riscaldamento nella Svezia occidentale \u00e8 stato colpito da un cyberattacco che ha causato danni fisici ai sistemi. L&#8217;indagine del governo svedese ha concluso che l&#8217;operazione \u00e8 stata condotta da un gruppo pro-russo con legami diretti con i servizi di sicurezza e intelligence russi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il ministro della Difesa Civile svedese <strong>Carl-Oskar Bohlin<\/strong> ha dichiarato pubblicamente: &#8220;I gruppi pro-russi che un tempo conducevano attacchi di denial-of-service ora tentano cyberattacchi distruttivi contro organizzazioni in Europa. Nell&#8217;ultimo anno, i metodi della Russia sono cambiati.&#8221; Questa dichiarazione riassume la traiettoria: da operazioni di disturbo a operazioni progettate per causare danni fisici reali, interruzioni di servizi essenziali e perdite economiche concrete.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La Svezia ha anche documentato il coinvolgimento di <strong>APT28<\/strong>, il gruppo collegato al GRU russo, in operazioni di spionaggio contro obiettivi governativi e di difesa svedesi nel 2025. Questo si \u00e8 aggiunto alla pressione gi\u00e0 esercitata sulla Finlandia, la Norvegia e i paesi baltici, che si trovano sulla prima linea geografica della minaccia russa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tabella-principali-attacchi-russi-alle-infrastrutture-critiche-ue-2024-2026\">Tabella: Principali Attacchi Russi alle Infrastrutture Critiche UE (2024-2026)<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Paese<\/th><th>Data<\/th><th>Obiettivo<\/th><th>Gruppo Attaccante<\/th><th>Impatto<\/th><\/tr><\/thead><tbody><tr><td>Polonia<\/td><td>29-30 Dic 2025<\/td><td>Rete elettrica (eolico, solare, cogenerazione)<\/td><td>Attori Russia-linked<\/td><td>Sistemi OT\/IT offline, danni irreparabili a impianti<\/td><\/tr><tr><td>Polonia<\/td><td>2025 (multipli)<\/td><td>Acquedotti in 5 comuni<\/td><td>Non attribuito<\/td><td>Accesso ai sistemi ICS di trattamento acque<\/td><\/tr><tr><td>Norvegia<\/td><td>Apr 2026<\/td><td>Diga di Bremanger (Lago Risvatnet)<\/td><td>Z-Pentest Alliance<\/td><td>Valvola aperta per 4 ore, nessun danno civile immediato<\/td><\/tr><tr><td>Danimarca<\/td><td>2024<\/td><td>Acquedotto comunale<\/td><td>Z-Pentest Alliance<\/td><td>Accesso non autorizzato ai sistemi di controllo<\/td><\/tr><tr><td>Danimarca<\/td><td>Nov 2025<\/td><td>Siti Parlamento e partiti politici<\/td><td>NoName057(16)<\/td><td>DDoS durante elezioni locali<\/td><\/tr><tr><td>Svezia<\/td><td>2025<\/td><td>Impianto di riscaldamento (ovest Svezia)<\/td><td>Gruppo Russia-linked<\/td><td>Danni fisici ai sistemi, impianto fuori servizio<\/td><\/tr><tr><td>Germania<\/td><td>Ago 2024<\/td><td>Controllo del traffico aereo (DFS)<\/td><td>APT28 (GRU)<\/td><td>Disruzione sistemi IT, attribuita il 12 Dic 2025<\/td><\/tr><tr><td>Francia\/Romania<\/td><td>2025<\/td><td>Servizi postali e sistemi idrici<\/td><td>Gruppi pro-russi<\/td><td>Disruzione operativa documentata da CERT-EU<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-gruppi-hacker-pro-russi-chi-sono-e-come-operano\">I Gruppi Hacker Pro-Russi: Chi Sono e Come Operano<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;ecosistema dei gruppi hacktivisti pro-russi \u00e8 cresciuto significativamente dall&#8217;invasione dell&#8217;Ucraina. Nel solo primo trimestre 2026, le agenzie di sicurezza hanno stimato l&#8217;esistenza di almeno <strong>60 gruppi individuali attivi<\/strong>, ciascuno con specializzazioni tattiche diverse. Secondo un&#8217;analisi di Cyble Research, nel primo trimestre 2025 i gruppi pi\u00f9 attivi contro infrastrutture critiche europee erano cinque: <strong>NoName057(16), Hacktivist Sandworm, Z-Pentest, Sector 16 e Overflame<\/strong>. Tutti e cinque hanno preso di mira principalmente nazioni allineate alla NATO e paesi che sostengono l&#8217;Ucraina.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Z-Pentest Alliance<\/strong> \u00e8 il gruppo pi\u00f9 pericoloso per le infrastrutture OT. A differenza dei gruppi DDoS tradizionali, Z-Pentest dimostra competenze in ambito ICS\/SCADA (Supervisory Control and Data Acquisition), sistemi specializzati che controllano fisicamente pompe, valvole, generatori e interruttori di rete. Il gruppo pubblica video delle proprie intrusioni su Telegram per massimizzare l&#8217;impatto psicologico, documentando l&#8217;accesso fisico ai sistemi senza necessariamente causare danni catastrofici immediati. L&#8217;obiettivo primario \u00e8 la deterrenza e la dimostrazione di capacit\u00e0.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Sandworm<\/strong>, operante sotto l&#8217;egida del GRU (intelligence militare russa), rimane il gruppo pi\u00f9 sofisticato e distruttivo. Responsabile degli attacchi alle reti elettriche ucraine nel 2015 e nel 2016, Sandworm ha sviluppato malware specifici per sistemi ICS, incluso Industroyer2. In primavera 2024, CERT-UA ha documentato attacchi di Sandworm a quasi <strong>20 impianti energetici ucraini<\/strong>, con infezioni che hanno colpito fornitori di energia, acqua e riscaldamento in <strong>10 regioni<\/strong> del paese. Il modello operativo ucraino viene ora replicato in Europa occidentale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>APT28<\/strong> (noto anche come Fancy Bear), anch&#8217;esso collegato al GRU, si \u00e8 concentrato maggiormente su operazioni di spionaggio e interferenza elettorale. L&#8217;attribuzione da parte del governo tedesco dell&#8217;attacco al Controllo del Traffico Aereo Tedesco (DFS) ad agosto 2024 ha confermato che APT28 non esita a colpire sistemi di sicurezza critica. Lo stesso gruppo \u00e8 responsabile della campagna di operazioni informative (Storm-1516) che ha tentato di influenzare le elezioni federali tedesche del febbraio 2025.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ics-ot-attacchi-ai-sistemi-industriali-aumentati-del-50-in-un-mese\">ICS\/OT: Attacchi ai Sistemi Industriali Aumentati del 50% in un Mese<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">I dati pubblicati da Cyble Research nel rapporto sul Q1 2025 mostrano un trend allarmante: gli attacchi hacktivisti ai sistemi ICS\/OT sono cresciuti del <strong>50% nel solo mese di marzo 2025<\/strong>. Questo salto \u00e8 stato attribuito all&#8217;intensificarsi delle operazioni pro-russe contro le nazioni NATO, in risposta ai pacchetti di aiuti militari all&#8217;Ucraina approvati in quel periodo. Il settore energetico e i servizi di pubblica utilit\u00e0 si sono confermati come il principale bersaglio degli attacchi ICS nel primo trimestre, davanti al governo, alle banche e alle telecomunicazioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La differenza rispetto al passato non riguarda solo la frequenza, ma la sofisticazione. I gruppi pro-russi stanno sfruttando sistemi ICS\/OT esposti direttamente su Internet, molti dei quali appartengono a piccoli comuni o utility locali privi di personale specializzato in cybersicurezza OT. Secondo il rapporto di Virtual Routes pubblicato a giugno 2026, il settore idrico europeo \u00e8 particolarmente vulnerabile: la maggior parte degli acquedotti comunali non ha implementato l&#8217;autenticazione a pi\u00f9 fattori (MFA) sui sistemi di controllo remoto, non dispone di soluzioni di segmentazione di rete adeguate e non effettua patch regolari sui sistemi SCADA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La convergenza IT\/OT ha amplificato il problema. Sistemi SCADA che in passato operavano in reti isolate (air-gapped) sono stati progressivamente connessi a reti aziendali e a Internet per ragioni di efficienza operativa e monitoraggio remoto. Questo ha creato una superficie di attacco vastamente pi\u00f9 ampia, senza che le pratiche di sicurezza OT si siano evolute di conseguenza. Molti sistemi industriali comunicano ancora con protocolli datati degli anni &#8217;90 (Modbus, DNP3) privi di meccanismi di autenticazione o crittografia nativi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tabella-confronto-tra-i-principali-gruppi-hacker-pro-russi-attivi-in-europa\">Tabella: Confronto tra i Principali Gruppi Hacker Pro-Russi Attivi in Europa<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Gruppo<\/th><th>Affiliazione<\/th><th>Specializzazione<\/th><th>Obiettivi Principali<\/th><th>Metodi Chiave<\/th><\/tr><\/thead><tbody><tr><td>Z-Pentest Alliance<\/td><td>Pro-Russia (poss. origine serba)<\/td><td>Sistemi OT\/ICS\/SCADA<\/td><td>Acquedotti, dighe, utility<\/td><td>Accesso fisico remoto, video Telegram<\/td><\/tr><tr><td>NoName057(16)<\/td><td>Hacktivista pro-Russia<\/td><td>DDoS, interferenza elettorale<\/td><td>Governo, parlamenti, media<\/td><td>DDoS coordinato, campagne Telegram<\/td><\/tr><tr><td>Sandworm (GRU)<\/td><td>GRU russo (intelligence militare)<\/td><td>Malware ICS distruttivo<\/td><td>Reti elettriche, energia<\/td><td>Industroyer2, wiper, supply chain<\/td><\/tr><tr><td>APT28 \/ Fancy Bear<\/td><td>GRU russo (intelligence militare)<\/td><td>Spionaggio, interferenza elezioni<\/td><td>Governo, difesa, trasporti<\/td><td>Phishing avanzato, malware su misura<\/td><\/tr><tr><td>Sector 16<\/td><td>Pro-Russia<\/td><td>Attacchi ICS, petrolio e gas<\/td><td>Energia, industria pesante<\/td><td>Accesso HMI, manipolazione set-point<\/td><\/tr><tr><td>Overflame<\/td><td>Pro-Russia<\/td><td>DDoS, defacement<\/td><td>Media, NATO, infrastrutture minori<\/td><td>DDoS, pressione psicologica<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"munich-security-report-2026-i-cyberattacchi-sono-il-rischio-1-nel-g7\">Munich Security Report 2026: I Cyberattacchi Sono il Rischio #1 nel G7<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il Munich Security Report 2026, uno dei documenti di riferimento pi\u00f9 autorevoli per l&#8217;analisi della sicurezza globale, ha segnato una svolta storica: <strong>per la prima volta, i cyberattacchi sono stati classificati come il rischio di sicurezza pi\u00f9 grave nell&#8217;intero G7<\/strong>. Questa percezione non \u00e8 pi\u00f9 limitata agli esperti tecnici, ma si \u00e8 diffusa tra i cittadini e i governi dei paesi pi\u00f9 industrializzati del mondo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il rapporto descrive come la Russia stia &#8220;mescolando sempre pi\u00f9 tattiche cyber e cinetiche nelle sue operazioni di sorveglianza, sabotaggio e attacchi alle reti energetiche europee&#8221;. La distinzione tra sicurezza informatica e sicurezza energetica &#8220;ha effettivamente cessato di esistere&#8221; per le nazioni sul fianco orientale e settentrionale dell&#8217;Europa. La Finlandia, l&#8217;Estonia, la Lettonia e la Lituania sentono questa convergenza con pi\u00f9 urgenza immediata, ma la traiettoria \u00e8 chiara: la minaccia si sposta verso ovest e verso sud.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le agenzie di intelligence occidentali stimate che la Russia potrebbe ricostituire le proprie capacit\u00e0 militari per un&#8217;operazione contro uno stato confinante entro <strong>6 mesi<\/strong> da un eventuale cessate il fuoco in Ucraina, e per una guerra regionale nel Mar Baltico entro <strong>2 anni<\/strong>. In questo scenario, gli attacchi alle infrastrutture critiche europee servono a testare le capacit\u00e0 difensive dei paesi NATO, identificare vulnerabilit\u00e0 e creare dipendenze strategiche da sfruttare in un futuro scenario di escalation.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-risposta-dellue-cert-eu-enisa-e-il-cyber-diplomacy-toolbox\">La Risposta dell&#8217;UE: CERT-EU, ENISA e il Cyber Diplomacy Toolbox<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La risposta istituzionale europea alla minaccia \u00e8 aumentata ma rimane frammentata. CERT-EU, l&#8217;agenzia responsabile della protezione delle istituzioni UE, ha pubblicato a gennaio 2026 il bollettino di intelligence CB26-01, in cui afferma che &#8220;i servizi di intelligence russi continueranno con alta probabilit\u00e0 le operazioni cyber e fisiche contro i governi europei e le infrastrutture critiche almeno fino alla met\u00e0 del 2026&#8221;. \u00c8 la prima volta che CERT-EU formula una valutazione predittiva di questa chiarezza nel testo pubblico di un bollettino ufficiale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;ENISA (Agenzia dell&#8217;Unione Europea per la Cybersicurezza) ha ampliato il proprio mandato nell&#8217;ambito del Cyber Solidarity Act, ma le risorse dedicate al settore OT\/ICS rimangono insufficienti rispetto alla portata della minaccia. Il rapporto di Virtual Routes suggerisce tre interventi prioritari per l&#8217;UE: il lancio di un programma di &#8220;igiene cyber&#8221; per le utility idriche (con finanziamenti dedicati all&#8217;MFA, segmentazione di rete e patching); la creazione di un Centro ISAC europeo per il settore idrico per la condivisione di intelligence sulle minacce; e il maggiore utilizzo del Cyber Diplomacy Toolbox, lo strumento UE che consente sanzioni e attribuzioni pubbliche per rispondere agli attacchi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quest&#8217;ultimo punto \u00e8 cruciale: nonostante lo strumento esista dal 2017 e sia stato usato in risposta a NotPetya e WannaCry, il suo utilizzo per attacchi al settore idrico \u00e8 stato minimo. La logica degli attaccanti sfrutta esattamente questa riluttanza a rispondere diplomaticamente ad attacchi che causano danni limitati ma dimostrano capacit\u00e0 significative. Il NCSC britannico ha segnalato a giugno 2026 che le infrastrutture del Regno Unito sono sotto &#8220;pressione cyber sostenuta&#8221; da Russia, Cina e Iran, un campanello d&#8217;allarme che rispecchia esattamente il panorama europeo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"litalia-nel-mirino-campagne-hacktiviste-e-vulnerabilita-ot\">L&#8217;Italia nel Mirino: Campagne Hacktiviste e Vulnerabilit\u00e0 OT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Italia non \u00e8 immune da questa minaccia. Secondo il rapporto Cyble sul Q1 2025, l&#8217;Italia \u00e8 uno dei principali bersagli delle campagne hacktiviste pro-russe in Europa, insieme a Francia e Spagna. La Penisola \u00e8 nel mirino per la sua posizione di paese NATO, per il sostegno politico all&#8217;Ucraina espresso dal governo e per la presenza di infrastrutture portuali, energetiche e ferroviarie strategicamente rilevanti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel gennaio 2025, un gruppo filo-russo ha rivendicato un attacco DDoS a siti governativi italiani, inclusi ministeri, servizi pubblici e piattaforme di trasporto a Roma e Palermo, in risposta all&#8217;incontro tra la premier Giorgia Meloni e il presidente ucraino Zelensky. L&#8217;attacco ha avuto impatti limitati, ma ha dimostrato la capacit\u00e0 di colpire servizi pubblici in modo coordinato. Il CNAIPIC (Centro Nazionale Anticrimine Informatico per la Protezione delle Infrastrutture Critiche) ha gestito l&#8217;incidente, ma la velocit\u00e0 di risposta ha evidenziato lacune nella preparazione di molti enti locali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La vulnerabilit\u00e0 principale per l&#8217;Italia riguarda le infrastrutture idriche dei comuni minori, molte delle quali ancora gestite con sistemi SCADA datati, privi di aggiornamenti di sicurezza recenti e con interfacce di gestione accessibili da Internet senza sistemi di autenticazione robusta. La direttiva NIS2, recepita in Italia con una base di <strong>12.000 aziende<\/strong> obbligate, include le utility idriche tra i soggetti essenziali, ma l&#8217;implementazione pratica dei requisiti di sicurezza OT resta indietro rispetto alle scadenze previste.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dal-ddos-alla-distruzione-fisica-perche-il-2026-e-diverso\">Dal DDoS alla Distruzione Fisica: Perch\u00e9 il 2026 \u00e8 Diverso<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per comprendere la portata del cambiamento in atto, \u00e8 utile tracciare la linea di evoluzione degli attacchi russi alle infrastrutture critiche europee negli ultimi quattro anni. Dal 2022 al 2023, la strategia dominante era il DDoS: attacchi volumetrici progettati per rendere irraggiungibili siti web governativi, bancari e mediali nei paesi che sostenevano l&#8217;Ucraina. Fastidiosi, ma reversibili in poche ore.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dal 2024 in poi, la tattica ha subito un&#8217;evoluzione significativa. I gruppi pi\u00f9 capaci hanno investito in competenze OT e hanno iniziato a colpire sistemi SCADA. La soglia di complessit\u00e0 tecnica per questi attacchi \u00e8 pi\u00f9 alta rispetto al DDoS, ma il potenziale impatto \u00e8 incomparabilmente superiore: un impianto di trattamento delle acque manipolato potrebbe alterare la composizione chimica dell&#8217;acqua potabile di un&#8217;intera citt\u00e0, una centrale elettrica compromessa potrebbe causare blackout prolungati durante l&#8217;inverno. Dall&#8217;inizio del 2022 a oggi, le agenzie europee hanno documentato oltre <strong>150 incidenti<\/strong> riconducibili alla Russia, che spaziano da operazioni cyber pure a sabotaggio fisico di cavi sottomarini, ferrovie e gasdotti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Atlantic Council ha analizzato questo pattern e ha concluso che rappresenta &#8220;un approccio pi\u00f9 propenso al rischio nell&#8217;ambito di una campagna sostenuta per fare pressione sugli stati europei che sostengono l&#8217;Ucraina, testarne la resilienza, creare incertezza e dimostrare capacit\u00e0 senza provocare un confronto militare diretto&#8221;. In altre parole: una guerra che si combatte sotto la soglia del conflitto armato, ma con effetti concreti e misurabili sulle vite dei cittadini europei.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-previsioni-per-il-2026-2027\">5 Previsioni per il 2026-2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sulla base dei dati raccolti e delle tendenze in atto, ecco cinque scenari ritenuti probabili per i prossimi 12-18 mesi:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Espansione geografica degli attacchi OT verso l&#8217;Europa meridionale.<\/strong> Finora, i casi documentati di attacchi ai sistemi industriali si sono concentrati su Polonia, Svezia e Norvegia. Il 2026-2027 vedr\u00e0 probabilmente un&#8217;intensificazione delle operazioni contro infrastrutture di Italia, Spagna e Portogallo, paesi NATO con infrastrutture idriche ed energetiche pi\u00f9 frammentate e meno protette a livello OT.<\/li><li><strong>Primo incidente con impatto fisico grave su territorio UE.<\/strong> La progressione tattica rende probabile che entro 18 mesi si verifichi un incidente con un impatto fisico significativo su territorio UE: un blackout prolungato di ore (non minuti), un acquedotto fuori servizio per pi\u00f9 giorni, o danni a un impianto energetico che richiedano settimane di riparazione.<\/li><li><strong>Maggiore utilizzo del Cyber Diplomacy Toolbox.<\/strong> La pressione politica interna nei paesi colpiti spinger\u00e0 l&#8217;UE a utilizzare pi\u00f9 frequentemente lo strumento per attribuire pubblicamente attacchi e imporre sanzioni. Si stima che nei prossimi 12 mesi vengano effettuate almeno 3-5 attribuzioni pubbliche formali per attacchi alle infrastrutture critiche UE.<\/li><li><strong>Istituzione di un ISAC europeo per il settore idrico.<\/strong> Le raccomandazioni del rapporto Virtual Routes e le pressioni politiche post-incidenti porteranno all&#8217;avvio formale di un Centro ISAC europeo per il settore idrico entro il 2027, con finanziamenti nell&#8217;ambito del programma UE Horizon Europe o del Digital Europe Programme.<\/li><li><strong>Convergenza tra AI e attacchi OT.<\/strong> I gruppi hacker pi\u00f9 sofisticati inizieranno a integrare strumenti di intelligenza artificiale per automatizzare la ricognizione di sistemi SCADA esposti su Internet, riducendo i tempi di intrusione e personalizzando gli attacchi in base alle caratteristiche specifiche degli impianti target. Questa convergenza potrebbe moltiplicare la scala e la frequenza degli attacchi contro utility con difese OT inadeguate.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"copertura-correlata\">Copertura Correlata<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/cyber-europe-2026-esercitazione-trasporti\/\">Cyber Europe 2026: 5.000 Esperti Testano la Risposta UE su Ferrovie e Porti<\/a><\/li><li><a href=\"\/it\/fortinet-threat-report-2026-ransomware-389-percento\/\">Fortinet Report 2026: 640 Miliardi di Attacchi, Ransomware +389%<\/a><\/li><li><a href=\"\/it\/direttiva-nis2-italia-2026\/\">NIS2 Italia 2026: 12.000 Aziende e Sanzioni fino a \u20ac10M<\/a><\/li><li><a href=\"\/it\/dragonforce-ransomware-580-vittime-italia-2026\/\">DragonForce: 580 Vittime nel 2026, Italia al 5\u00b0 Posto<\/a><\/li><li><a href=\"\/it\/attacco-commissione-europea-350gb\/\">Attacco alla Commissione UE: 350 GB Rubati [2026]<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fonti\">Fonti<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/cert.europa.eu\/publications\/threat-intelligence\/cb26-01\/\" target=\"_blank\" rel=\"noopener\">CERT-EU Cyber Brief CB26-01, gennaio 2026<\/a><\/li><li><a href=\"https:\/\/www.atlanticcouncil.org\/dispatches\/dispatches-from-the-front-lines-of-russia-linked-cyberattacks-on-europe\/\" target=\"_blank\" rel=\"noopener\">Atlantic Council: Cyberattacks on Europe 2026, aprile 2026<\/a><\/li><li><a href=\"https:\/\/industrialcyber.co\/reports\/rise-in-hacktivist-threats-to-critical-sector-as-pro-russian-groups-cause-50-rise-in-ics-ot-attacks-in-march\/\" target=\"_blank\" rel=\"noopener\">Industrial Cyber \/ Cyble Research: +50% ICS\/OT Attacks March 2025<\/a><\/li><li><a href=\"https:\/\/www.csoonline.com\/article\/4042449\/russia-linked-european-attacks-renew-concerns-over-water-cybersecurity.html\" target=\"_blank\" rel=\"noopener\">CSO Online: Russia-linked Attacks on European Water Infrastructure<\/a><\/li><li><a href=\"https:\/\/industrialcyber.co\/reports\/virtual-routes-highlights-europes-water-systems-under-siege-from-cyber-attacks-provides-policy-recommendations\/\" target=\"_blank\" rel=\"noopener\">Industrial Cyber \/ Virtual Routes: Europe Water Systems Under Siege, giugno 2026<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-russia-e-infrastrutture-critiche-europee\">FAQ: Russia e Infrastrutture Critiche Europee<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-paesi-europei-sono-stati-colpiti-dagli-attacchi-russi-alle-infrastrutture-critiche-nel-2025-2026\">Quali paesi europei sono stati colpiti dagli attacchi russi alle infrastrutture critiche nel 2025-2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">I casi documentati con attribuzione pubblica includono Polonia (rete elettrica e acquedotti in 5 comuni), Norvegia (diga di Bremanger), Danimarca (acquedotto e siti elettorali), Svezia (impianto di riscaldamento) e Germania (controllo traffico aereo). Francia e Romania hanno subito disruzioni a servizi postali e sistemi idrici nel 2025. Dall&#8217;inizio del 2022, si contano oltre 150 incidenti in tutta Europa collegati alla Russia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cose-la-z-pentest-alliance-e-perche-e-pericolosa-per-le-infrastrutture-idriche\">Cos&#8217;\u00e8 la Z-Pentest Alliance e perch\u00e9 \u00e8 pericolosa per le infrastrutture idriche?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Z-Pentest Alliance \u00e8 un gruppo hacker pro-russo, probabilmente di origine serba, specializzato in sistemi OT e ICS. A differenza dei gruppi DDoS tradizionali, Z-Pentest accede fisicamente ai sistemi di controllo di acquedotti, dighe e impianti industriali, documentando la propria capacit\u00e0 con video pubblicati su Telegram. Ha colpito un acquedotto danese nel 2024 e la diga norvegese di Bremanger nell&#8217;aprile 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-significa-laumento-del-50-degli-attacchi-ics-ot-nel-marzo-2025\">Cosa significa l&#8217;aumento del 50% degli attacchi ICS\/OT nel marzo 2025?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il dato di Cyble Research indica che nel marzo 2025 gli attacchi hacktivisti ai sistemi di controllo industriale sono aumentati del 50% rispetto al mese precedente. Il salto \u00e8 correlato all&#8217;intensificarsi delle operazioni pro-russe in risposta ai nuovi pacchetti di aiuti militari all&#8217;Ucraina. Il settore energia e utility \u00e8 rimasto il comparto pi\u00f9 colpito nel primo trimestre 2025.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-si-sta-difendendo-lue-dagli-attacchi-alle-infrastrutture-critiche\">Come si sta difendendo l&#8217;UE dagli attacchi alle infrastrutture critiche?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le principali misure includono: i bollettini di intelligence di CERT-EU (CB26-01), i requisiti OT della direttiva NIS2, il Cyber Resilience Act per i prodotti connessi e l&#8217;esercitazione Cyber Europe 2026. Il Cyber Diplomacy Toolbox dell&#8217;UE consente attribuzioni pubbliche e sanzioni, ma resta sottoutilizzato per gli attacchi al settore idrico rispetto a quanto sarebbe necessario.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"litalia-e-a-rischio-di-attacchi-russi-alle-infrastrutture-critiche\">L&#8217;Italia \u00e8 a rischio di attacchi russi alle infrastrutture critiche?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec. Il rapporto Cyble Q1 2025 identifica l&#8217;Italia tra i principali bersagli hacktivisti pro-russi in Europa. Nel gennaio 2025, siti governativi italiani sono stati colpiti da attacchi DDoS. La principale vulnerabilit\u00e0 riguarda i sistemi SCADA obsoleti degli acquedotti comunali minori, molti accessibili da Internet senza MFA o segmentazione di rete adeguata.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-prevede-la-nis2-per-la-protezione-delle-infrastrutture-idriche-italiane\">Cosa prevede la NIS2 per la protezione delle infrastrutture idriche italiane?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La direttiva NIS2, recepita in Italia con una platea di 12.000 aziende obbligate, include le utility idriche tra i &#8220;soggetti essenziali&#8221;. I requisiti includono: un sistema di gestione della sicurezza (ISMS), misure specifiche per i sistemi OT\/ICS, incident reporting entro 24 ore, valutazione del rischio dei fornitori e test di sicurezza periodici. Le sanzioni per la mancata conformit\u00e0 possono arrivare a 10 milioni di euro.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"perche-sandworm-e-considerato-la-minaccia-piu-grave-per-le-reti-energetiche-europee\">Perch\u00e9 Sandworm \u00e8 considerato la minaccia pi\u00f9 grave per le reti energetiche europee?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sandworm \u00e8 l&#8217;unico gruppo documentato ad aver spento fisicamente una rete elettrica nazionale, come ha fatto in Ucraina nel 2015 e nel 2016. Il gruppo ha sviluppato malware specifici per sistemi ICS (Industroyer, Industroyer2) e ha dimostrato la capacit\u00e0 di coordinare attacchi cyber con operazioni cinetiche (missili e droni). Nella primavera 2024 ha colpito quasi 20 impianti energetici ucraini in 10 regioni. Il fatto che stia ora trasferendo queste tattiche in Europa occidentale \u00e8 la ragione principale per cui il Munich Security Report 2026 classifica i cyberattacchi come il rischio #1 nel G7.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nel dicembre 2025, durante la notte di San Silvestro, i sistemi di controllo di parchi eolici, centrali a cogenerazione e impianti industriali polacchi si sono disconnessi in sequenza. L&#8217;obiettivo era\u2026<\/p>\n","protected":false},"author":7,"featured_media":287,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-286","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=286"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/286\/revisions"}],"predecessor-version":[{"id":288,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/286\/revisions\/288"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/287"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}