RISI

← News

Aggiornato 2026-04-29

Un honeypot Forescout mostra come il gruppo hacktivista TwoNet abbia costruito una falsa vittoria contro una utility idrica

La disclosure di ricerca pubblicata da Forescout ad aprile documenta un gruppo hacktivista allineato alla Russia che entra in un HMI esca per il trattamento dell'acqua con credenziali predefinite, trasmette subito l'accesso su Telegram e abbandona il canale entro poche settimane. Il caso è una rara prova primaria del modello gonfia-e-sparisci che ha alimentato mesi di false rivendicazioni di attacchi ICS.

I Vedere Labs di Forescout hanno pubblicato a fine aprile 2026 una ricerca che documenta la compromissione, avvenuta nel settembre 2025, di un HMI esca per il trattamento dell’acqua gestito come parte di una rete OT honeypot di lungo periodo. L’intruso era TwoNet, un alias hacktivista filo-russo apparso su Telegram nel gennaio 2025 con un focus DDoS e passato a settembre a rivendicare accessi ICS. Nel giro di poche ore dalla violazione dell’honeypot, TwoNet ha pubblicato screenshot sul proprio canale Telegram presentando l’accesso come un colpo riuscito contro una vera utility idrica statunitense. Il canale è poi rimasto silenzioso ed è stato abbandonato entro poche settimane. Forescout ha rifiutato di divulgare la geografia esatta dell’esca.

La meccanica dell’intrusione è deliberatamente ordinaria. TwoNet si è autenticato all’HMI usando credenziali predefinite che l’honeypot era configurato per accettare, poi ha eseguito ricognizione con moduli Metasploit, ha tentato modifiche dei setpoint tramite codici funzione Modbus e ha sondato servizi S7Comm e S7Comm-Plus su PLC esca adiacenti. Non c’erano zero-day, strumenti nuovi o profondità operativa oltre l’accesso iniziale. L’attaccante ha trascorso circa 30 minuti nell’ambiente.

La ricerca ha valore editoriale perché è una delle registrazioni da fonte primaria più pulite del modello gonfia-e-sparisci che ha sostenuto un volume costante di rivendicazioni hacktiviste non verificate contro utility idriche dal 2023. Il modello richiama l’alias Telegram Cyber Army of Russia Reborn (CARR), che Mandiant ha poi collegato al GRU Sandworm durante l’incidente di overflow del serbatoio a Muleshoe, Texas, nel 2024, e la prima campagna CyberAv3ngers contro Unitronics documentata nella compromissione di Aliquippa, Pennsylvania, del 2023. La differenza è che quegli incidenti erano reali; il valore di TwoNet è che l’artefatto, gli screenshot e la vanteria sono ora pubblici, citati da fonti e falsificabili, cosa rara nello spazio delle rivendicazioni hacktiviste.

Per i difensori, l’implicazione pratica è datare ogni screenshot Telegram rispetto alla condizione effettiva della utility nominata. La disciplina raccomandata dal Multi-State ISAC, ossia richiedere una dichiarazione di stato autorevole alla utility nominata prima di trattare uno screenshot hacktivista come incidente, è ora supportata da un caso documentato in cui lo screenshot era reale, l’accesso era reale e la vittima era un’esca gestita da Forescout.

Incidenti correlati nell'archivio

Fonti