Alla fine del 2024, il gruppo di hacking filo-russo Z-Pentest ha avuto accesso all’interfaccia uomo-macchina di Tureby Alkestrup Waterworks a Køge, Danimarca, tramite una porta VNC esposta a internet protetta da una password debole o predefinita. Gli attaccanti hanno manipolato i controlli della pressione idrica tramite l’HMI, facendo scoppiare tre condotte idriche. Circa 50 famiglie a Køge hanno perso il servizio idrico per sette ore; circa 450 ulteriori famiglie hanno subito interruzioni di circa un’ora. Jan Hansen, responsabile dell’acquedotto, ha confermato l’attacco e riconosciuto che la utility era passata di recente a una configurazione di cybersecurity piu economica e meno sicura.
Il 19 dicembre 2025, il Defence Intelligence Service danese (DDIS) ha attribuito pubblicamente l’attacco a Z-Pentest, la prima volta in cui le autorita danesi hanno attribuito formalmente a un attore collegato alla Russia un cyberattacco che ha prodotto danni fisici all’infrastruttura. L’advisory coordinato CISA AA25-343A, pubblicato il 9 dicembre 2025 insieme a FBI, NSA e partner internazionali, descrive la metodologia standard di Z-Pentest: scansione di intervalli IP pubblici per servizi VNC sulle porte predefinite 5900-5910, brute-force di password deboli e poi manipolazione diretta dei controlli di processo tramite l’interfaccia HMI senza distribuire malware. L’advisory nomina i sistemi idrici e delle acque reflue come settore primario preso di mira. Il 10 dicembre 2025, il Department of Justice degli Stati Uniti ha confermato che CyberArmyofRussia_Reborn (CARR), l’organizzazione da cui i membri fondatori di Z-Pentest si erano separati nel settembre 2024, era “founded, funded, and directed” dal GRU.
L’incidente di Tureby e la prima operazione Z-Pentest confermata nell’archivio RISI con conseguenze documentate di danno fisico fuori dagli Stati Uniti. Il metodo di attacco, accesso HMI tramite VNC esposto a internet usando credenziali deboli o predefinite, corrisponde all’incidente CARR al meat plant di Los Angeles del novembre 2024 e alla campagna piu ampia documentata da CISA AA25-343A, che collega anche CARR a danni presso sistemi di acqua potabile statunitensi nello stesso periodo. Il record completo dell’incidente e disponibile qui.