RISI

← Torna al database

Campagna multisettoriale di interruzione dei PLC CyberAv3ngers, collegata all'Iran, contro le infrastrutture critiche degli Stati Uniti

Anno dell'evento
2026
Affidabilità
Confirmed
Paese
United States
Settore
Water and Wastewater Systems
Tipo di attacco
Targeted Attack

Descrizione

Almeno a partire da marzo 2026, gli attori APT affiliati all’Iran collegati al Cyber ​​Electronic Command dell’IRGC – identificati come CyberAv3ngers (alias Shahid Kaveh Group / Storm-0784) – hanno condotto attacchi continui contro i PLC Rockwell Automation/Allen-Bradley esposti a Internet e distribuiti nelle infrastrutture critiche degli Stati Uniti. Un avviso congiunto di FBI, CISA, NSA, EPA, DOE e US Cyber Command ha confermato formalmente la campagna il 7-8 aprile 2026. Gli aggressori hanno utilizzato l'infrastruttura VPS noleggiata caricata con Rockwell Studio 5000 Logix Designer per connettersi ai dispositivi esposti (CompactLogix, Micro850), modificare in modo dannoso i file di progetto e manipolare i dati visualizzati sui display HMI/SCADA. La campagna ha fatto seguito agli attacchi congiunti USA-Israele contro l’Iran alla fine di febbraio 2026 ed è coerente con le ritorsioni informatiche da parte di attori statali iraniani. Gli indicatori suggeriscono inoltre di prendere di mira i PLC Siemens S7. L'infrastruttura di attacco ha utilizzato le porte 44818, 2222, 102, 22 e 502; Dropbear SSH è stato distribuito per la persistenza. Al momento della divulgazione, circa 5.600 dispositivi SCADA Rockwell/Allen-Bradley erano ancora esposti a Internet in tutto il mondo.

Impatto

Numerose vittime nei settori dell’acqua e delle acque reflue, dell’energia e delle amministrazioni municipali hanno confermato interruzioni operative e perdite finanziarie. L'avviso non nomina le organizzazioni interessate. Una precedente campagna correlata dello stesso attore ha confermato la compromissione di almeno 75 dispositivi PLC.

Fonti