RISI

← News

Aggiornato 2026-05-24 · pubblicato per la prima volta 2025-12-19

La Danimarca attribuisce l'attacco del 2024 all'acquedotto di Køge a Z-Pentest collegato al GRU; tre tubature scoppiate, circa 500 famiglie colpite

Il Defence Intelligence Service danese ha attribuito il 19 dicembre 2025 un cyberattacco del 2024 contro Tureby Alkestrup Waterworks al gruppo di hacking filo-russo Z-Pentest. Gli attaccanti hanno avuto accesso a un HMI esposto a internet via VNC e manipolato i controlli della pressione idrica, facendo scoppiare tre tubature e interrompendo il servizio per circa 500 famiglie.

Alla fine del 2024, il gruppo di hacking filo-russo Z-Pentest ha avuto accesso all’interfaccia uomo-macchina di Tureby Alkestrup Waterworks a Køge, Danimarca, tramite una porta VNC esposta a internet protetta da una password debole o predefinita. Gli attaccanti hanno manipolato i controlli della pressione idrica tramite l’HMI, facendo scoppiare tre condotte idriche. Circa 50 famiglie a Køge hanno perso il servizio idrico per sette ore; circa 450 ulteriori famiglie hanno subito interruzioni di circa un’ora. Jan Hansen, responsabile dell’acquedotto, ha confermato l’attacco e riconosciuto che la utility era passata di recente a una configurazione di cybersecurity piu economica e meno sicura.

Il 19 dicembre 2025, il Defence Intelligence Service danese (DDIS) ha attribuito pubblicamente l’attacco a Z-Pentest, la prima volta in cui le autorita danesi hanno attribuito formalmente a un attore collegato alla Russia un cyberattacco che ha prodotto danni fisici all’infrastruttura. L’advisory coordinato CISA AA25-343A, pubblicato il 9 dicembre 2025 insieme a FBI, NSA e partner internazionali, descrive la metodologia standard di Z-Pentest: scansione di intervalli IP pubblici per servizi VNC sulle porte predefinite 5900-5910, brute-force di password deboli e poi manipolazione diretta dei controlli di processo tramite l’interfaccia HMI senza distribuire malware. L’advisory nomina i sistemi idrici e delle acque reflue come settore primario preso di mira. Il 10 dicembre 2025, il Department of Justice degli Stati Uniti ha confermato che CyberArmyofRussia_Reborn (CARR), l’organizzazione da cui i membri fondatori di Z-Pentest si erano separati nel settembre 2024, era “founded, funded, and directed” dal GRU.

L’incidente di Tureby e la prima operazione Z-Pentest confermata nell’archivio RISI con conseguenze documentate di danno fisico fuori dagli Stati Uniti. Il metodo di attacco, accesso HMI tramite VNC esposto a internet usando credenziali deboli o predefinite, corrisponde all’incidente CARR al meat plant di Los Angeles del novembre 2024 e alla campagna piu ampia documentata da CISA AA25-343A, che collega anche CARR a danni presso sistemi di acqua potabile statunitensi nello stesso periodo. Il record completo dell’incidente e disponibile qui.

Incidenti correlati nell'archivio

Fonti