Il 6 maggio 2025, CISA, FBI, Environmental Protection Agency e Department of Energy hanno emesso un alert congiunto avvertendo che operatori statunitensi di petrolio e gas naturale hanno intrusioni hacktiviste attive nei loro sistemi di controllo industriale. L’advisory non identificava zero-day e non nominava threat actor specifici. La tecnica descritta era l’uso di credenziali predefinite contro SCADA esposti a internet.
L’alert era scritto in modo ristretto: “CISA is increasingly aware of unsophisticated cyber actor(s) targeting ICS/SCADA systems within US critical infrastructure sectors (Oil and Natural Gas), specifically in Energy and Transportation Systems.” Le agenzie hanno rifiutato di identificare cosa avesse innescato la disclosure. CISA ha dichiarato pubblicamente che “poor cyber hygiene and exposed assets can escalate these threats, leading to significant consequences such as defacement, configuration changes, operational disruptions and, in severe cases, physical damage.”
I gruppi che l’advisory non nominava
Quando l’advisory e stato pubblicato, i principali threat actor erano gia ben documentati dalla comunita di threat intelligence. Tre cluster rappresentano la maggior parte delle intrusioni ICS oil and gas documentate.
Sector 16 e emerso pubblicamente nel gennaio 2025 quando ha pubblicato un video insieme a Z-Pentest che dimostrava l’accesso a un sistema SCADA che gestiva pompe petrolifere e serbatoi di stoccaggio in una struttura texana non nominata. Il filmato mostrava dati operativi live: livelli dei serbatoi, pressioni di pompe e casing, pannelli di gestione allarmi, controlli di shutdown management, interfacce valvole, dati di misurazione del flusso (incluse letture Lease Automatic Custody Transfer) e operazioni di gas lift. Entrambi i gruppi hanno incorporato i propri loghi nella registrazione. Il mese successivo, Sector 16 ha rivendicato separatamente accesso ai sistemi di raffreddamento del gas naturale di GEA in Germania. Nel gennaio 2025, in partnership con il gruppo hacktivista OverFlame, ha preso di mira impianti idroelettrici francesi gestiti da DYNELEC. Il programma Rewards for Justice del Dipartimento di Stato USA ha poi pubblicato una ricompensa fino a 500.000 dollari per informazioni che portino all’identificazione dei membri di Sector 16, citando violazioni del Computer Fraud and Abuse Act.
Z-Pentest aveva preceduto la partnership con Sector 16 con proprie rivendicazioni su campi petroliferi. Nel dicembre 2024 ha pubblicato screenshot che pretendevano di mostrare accesso a un sistema di controllo di un pozzo petrolifero statunitense, con setpoint dei serbatoi e metriche di vapor recovery visibili. Entro aprile 2025, Z-Pentest si era esteso oltre l’energia rivendicando accesso all’HMI di una valvola di diga a Bremanger, Norvegia, aprendo la valvola di minimo deflusso al 100% della capacita per circa quattro ore. L’attribuzione di quell’incidente e stata poi confermata dal Police Security Service (PST) norvegese.
CyberAv3ngers, operante come persona dell’Islamic Revolutionary Guard Corps Cyber Electronic Command (IRGC-CEC) iraniano, prendeva di mira utility idriche dal 2023 e si e espanso a PLC Rockwell Automation in strutture idriche, energetiche e governative statunitensi all’inizio del 2026 nella campagna documentata dall’advisory congiunto AA26-097A.
L’attacco e semplice perche non deve essere complicato
Ogni intrusione documentata in questo cluster segue lo stesso modello. Gli operatori scansionano intervalli IP pubblici alla ricerca di endpoint virtual network computing (VNC) e HMI esposti a internet. Si autenticano usando credenziali predefinite o facilmente indovinabili. Una volta dentro, interagiscono direttamente con l’interfaccia operativa: modificando setpoint, disabilitando allarmi, cambiando credenziali per bloccare gli operatori e registrando catture schermo per la pubblicazione su Telegram. Non c’e malware custom, nessun movimento laterale attraverso reti aziendali e nessuna infrastruttura di persistenza degna di questo nome. L’accesso e l’exploit.
Questo e possibile perche una larga quota della tecnologia operativa nel settore oil and gas e connessa direttamente a internet, spesso come conseguenza legacy di implementazioni di monitoraggio remoto fatte prima che i requisiti di cybersecurity si mettessero al passo. Gli operatori oil and gas non sono soggetti a standard obbligatori di sicurezza ICS equivalenti a NERC CIP, che si applica alle utility elettriche. La maturita di sicurezza risultante e incoerente nel settore.
Dicembre 2025: le agenzie hanno nominato i gruppi
Il 9 dicembre 2025, CISA e FBI, insieme a NSA e partner internazionali inclusi il Centre for Cyber Security canadese, hanno pubblicato l’advisory AA25-343A nominando formalmente gli attori che l’advisory di maggio aveva caratterizzato solo come “unsophisticated”: Cyber Army of Russia Reborn (CARR), Z-Pentest, NoName057(16) e Sector 16. L’advisory ha confermato che questi gruppi avevano causato conseguenze operative confermate, incluso danno fisico in alcuni casi. I settori presi di mira includevano Water and Wastewater Systems, Food and Agriculture ed Energy. L’advisory di dicembre ha documentato la stessa catena d’attacco VNC-default-credential, aggiungendo che i gruppi talvolta lanciavano attacchi DDoS contemporanei contro le reti bersaglio per distrarre gli operatori durante la manipolazione SCADA.
Mitigazioni
Entrambi gli advisory convergono sulla stessa breve lista di controlli. I dispositivi OT non dovrebbero essere direttamente raggiungibili da internet pubblico. Le credenziali predefinite devono essere sostituite con password forti e uniche prima della messa in produzione e ruotate su qualsiasi sistema che sia stato esposto a internet senza di esse. L’accesso remoto dovrebbe essere limitato a reti private con autenticazione multi-fattore resistente al phishing. Le reti IT e OT dovrebbero essere segmentate usando una zona demilitarizzata. Gli operatori dovrebbero mantenere procedure documentate di funzionamento manuale e praticarle, cosi che il personale possa sostenere operazioni sicure durante un’interruzione del sistema di controllo. Il coordinamento con original equipment manufacturer e managed service provider e raccomandato per identificare implementazioni configurate male di cui gli operatori potrebbero non essere consapevoli.
Il tetto pratico del rischio da questi gruppi e determinato dal fatto che il sistema preso di mira sia raggiungibile da internet con autenticazione predefinita. Rimuovere questa condizione rimuove la superficie d’attacco per l’intero cluster.