RISI

← News

Aggiornato 2026-05-16 · pubblicato per la prima volta 2026-04-29

CyberAv3ngers collegati all'Iran intensificano la campagna Rockwell PLC contro infrastrutture critiche USA

Un advisory congiunto di sei agenzie del 7 aprile ha confermato che attori affiliati all'Iran stanno interrompendo operazioni PLC in settori idrico, energia e governo municipale degli Stati Uniti tramite dispositivi Rockwell Automation esposti a internet. Ricerche successive di Censys e Unit 42 hanno poi mappato la superficie di esposizione globale e documentato un forte aumento post-advisory del traffico di scansione iraniano.

Il 7 aprile 2026, FBI, CISA, NSA, EPA, Department of Energy e US Cyber Command hanno emesso l’advisory congiunto AA26-097A, confermando che attori APT affiliati all’Iran avevano interrotto la funzione di controllori logici programmabili Rockwell Automation e Allen-Bradley in più settori di infrastrutture critiche statunitensi almeno da marzo. Le apparecchiature prese di mira includevano le famiglie di controller CompactLogix e Micro850. Le agenzie hanno attribuito l’attività ad attori allineati all’IRGC Cyber Electronic Command e tracciati sotto gli alias CyberAv3ngers, Shahid Kaveh Group, Storm-0784 e UNC5691. Alcune vittime, secondo l’advisory, hanno subito disruption operativa e perdite finanziarie. La campagna è documentata come operazione attiva nel record dell’incidente della campagna PLC multisettoriale del 2026.

La tecnica colpisce per la sua moderazione. Gli operatori hanno noleggiato infrastruttura VPS, installato il software di engineering legittimo di Rockwell (Studio 5000 Logix Designer e FactoryTalk) e si sono collegati a PLC esposti a internet su EtherNet/IP alla porta 44818, poi hanno modificato file di progetto e manipolato dati mostrati su schermate HMI e SCADA. Non è stato usato alcuno zero-day. Le agenzie hanno inoltre segnalato indicatori secondari su PLC Siemens S7 e notato Dropbear SSH per persistenza sull’infrastruttura di supporto. CVE-2021-22681, il bypass di autenticazione Rockwell corretto per la prima volta cinque anni prima, è stato aggiunto al catalogo Known Exploited Vulnerabilities della CISA all’inizio di marzo 2026 come precursore della disclosure congiunta.

Censys ha pubblicato dati di scansione indipendenti entro due giorni dall’advisory. I suoi ricercatori hanno identificato 5.219 host esposti a internet a livello globale che rispondevano a EtherNet/IP e si autoidentificavano come dispositivi Rockwell o Allen-Bradley. Gli Stati Uniti rappresentano il 74,6% di tale esposizione (3.891 host), con esposizione secondaria rilevante in Spagna, Taiwan e Italia. Censys ha anche catalogato servizi co-esposti sugli stessi host, incluse 771 istanze di VNC che fornivano accesso desktop remoto diretto a workstation operatore.

Palo Alto Networks Unit 42 ha aggiornato il proprio brief sulle minacce iraniane il 17 aprile riclassificando l’attività sotto il cluster CL-STA-1128 e registrando un netto cambio post-advisory nella telemetria di scansione. Unit 42 ha riferito che il traffico da spazio IP iraniano è salito a circa 300.000 servizi al giorno dopo l’8 aprile, rispetto a una baseline di circa 20.000 a fine febbraio. Il passaggio del cluster dal targeting Unitronics (il modello Aliquippa 2023) alle piattaforme Rockwell riflette una decisione deliberata di scalare: la base installata Rockwell tra le utility idriche statunitensi è superiore di un ordine di grandezza.

Il 15 maggio 2026, CNN ha riferito di un filone parallelo della stessa campagna. Funzionari USA hanno divulgato che hacker avevano violato sistemi automatic tank gauge (ATG) esposti a internet e senza password presso distributori di carburante in più stati USA, alterando le letture del livello carburante mostrate sui display dei serbatoi senza modificare i volumi fisici di carburante. I funzionari hanno indicato l’Iran come il principale sospettato, citando la sua storia documentata di targeting dei sistemi dei serbatoi carburante, pur avvertendo che prove forensi scarse potrebbero impedire un’attribuzione definitiva. L’episodio è registrato come record separato di incidente ATG presso stazioni di servizio; amplia l’ambito registrato della campagna da PLC di livello engineering al bersaglio molto più morbido della telemetria retail-fuel non autenticata, dove il rischio dominante è una perdita non rilevata più che un’interruzione della fornitura.

Tra le vittime confermate del 2026, nessuna organizzazione è stata nominata pubblicamente nell’advisory stesso, anche se l’incidente ransomware dell’impianto idrico di Minot, North Dakota due settimane prima e il più ampio evento di overflow del serbatoio a Muleshoe, Texas, del gennaio 2024 attribuito a Sandworm sono gli analoghi documentati più vicini per la modalità di disruption operativa descritta dalle agenzie. Il takeaway per i difensori è stretto e duro. Le porte di engineering esposte a internet sono la campagna; monitoraggio dell’integrità dei file di progetto, controlli di egress EtherNet/IP e rimozione di Studio 5000 da qualsiasi jump host raggiungibile da internet sono i controlli.

Incidenti correlati nell'archivio

Fonti