Stryker Corporation: attacco wiper Handala Microsoft Intune, collegato all'Iran
- Anno dell'evento
- 2026
- Affidabilità
- Confirmed
- Paese
- United States
- Settore
- Manufacturing
- Tipo di attacco
- Targeted Attack
Descrizione
L'11 marzo 2026 Stryker Corporation, uno dei maggiori produttori mondiali di dispositivi medici (circa 22 miliardi di dollari di ricavi, 79 paesi, circa 52.000 dipendenti), è stata colpita da un cyberattacco di classe wiper che ha abusato della piattaforma cloud di gestione endpoint Microsoft Intune per inviare comandi di wipe remoto e reset del sistema operativo su scala aziendale a workstation, server e dispositivi mobili tra le 05:00 e le 08:00 UTC. L'attacco non ha richiesto la distribuzione di malware: gli aggressori hanno ottenuto credenziali di amministratore globale Intune / Entra e hanno usato funzionalità native di gestione Microsoft per rendere inutilizzabile l'ambiente Microsoft globale, inclusa la deturpazione della pagina di login Entra della società.
L'alias hacktivista allineato all'Iran Handala, collegato da Palo Alto Networks Unit 42 e dal tracking Microsoft al cluster Void Manticore e, in ultima istanza, al Ministry of Intelligence and Security (MOIS) iraniano, ha rivendicato la responsabilità su Telegram, descrivendo l'attacco come una ritorsione legata a un attacco missilistico del 28 febbraio 2026 contro una scuola iraniana e citando l'acquisizione da parte di Stryker, nel 2019, del produttore israeliano di impianti ortopedici OrthoSpace. Stryker ha divulgato l'incidente lo stesso giorno tramite SEC Form 8-K e ha incaricato Unit 42 della risposta all'incidente. Il 9 aprile 2026 la società ha presentato un Form 8-K/A confermando il pieno ripristino operativo e affermando che l'incidente ha avuto un impatto materiale sugli utili del primo trimestre 2026 (cifra specifica da quantificare nella call sugli utili del 30 aprile).
Impatto
La rete di produzione globale e la pipeline di ordini/spedizioni sono state interrotte per circa quattro settimane in 79 paesi. I clienti di forniture chirurgiche, incluso il Servizio sanitario nazionale del Regno Unito, hanno riscontrato ritardi negli ordini che hanno influenzato le operazioni cliniche; il servizio di trasmissione dell'ECG cardiaco LifeNet è stato temporaneamente interrotto dagli ospedali precauzionali. Solo dallo stabilimento di Cork, in Irlanda, sono stati rimandati a casa circa 5.000 dipendenti; alcuni siti sono tornati ai flussi di lavoro basati su carta e penna. I risultati finanziari del primo trimestre del 2026 hanno subito un impatto significativo secondo gli 8-K/A di Stryker; La guidance per l’intero anno 2026 è stata riaffermata in quanto non avrà impatti concreti.
Fonti
- https://www.sec.gov/Archives/edgar/data/310764/000119312526102460/d76279d8k.htm
- https://www.stocktitan.net/sec-filings/SYK/8-k-a-stryker-corp-amends-material-event-report-2607c58bac6d.html
- https://krebsonsecurity.com/2026/03/iran-backed-hackers-claim-wiper-attack-on-medtech-firm-stryker/
- https://www.bleepingcomputer.com/news/security/medtech-giant-stryker-offline-after-iran-linked-wiper-malware-attack/
- https://www.cybersecuritydive.com/news/stryker-Iran-cyberattack-material-impact-earnings/817211/
- https://unit42.paloaltonetworks.com/iranian-cyberattacks-2026/
- https://www.medtechdive.com/news/strykers-manufacturing-shipping-disrupted-after-cyberattack/814667/
- https://www.stryker.com/us/en/about/news/2026/a-message-to-our-customers-03-2026.html