RISI

← News

Aggiornato 2025-12-22

L'autorita idrica nazionale romena colpita da ransomware BitLocker; 1.000 sistemi IT cifrati in 10 uffici regionali

Administrația Națională Apele Române (Romanian Waters) ha subito un attacco ransomware BitLocker il 21-22 dicembre 2025, con circa 1.000 sistemi cifrati, inclusi server GIS, email, database e workstation in 10 degli 11 uffici regionali. L'infrastruttura idrotecnica, dighe, difese contro le alluvioni e operazioni di dispacciamento, e stata confermata non interessata. Nessun attaccante ha rivendicato la responsabilita.

Nel weekend del 21-22 dicembre 2025, attaccanti hanno cifrato circa 1.000 sistemi informatici presso Administrația Națională Apele Române (Romanian Waters), l’autorita nazionale romena per la gestione delle acque. L’attacco ha raggiunto l’organizzazione centrale e 10 dei suoi 11 uffici regionali, disabilitando server di sistemi informativi geografici (GIS), database, email, servizi web, workstation Windows e server DNS. Il metodo era BitLocker, lo strumento Windows di cifratura completa del disco: abusando di una funzionalita legittima del sistema operativo invece di distribuire ransomware custom, gli attaccanti hanno evitato il rilevamento basato su signature. Una nota di riscatto chiedeva contatto entro sette giorni; nessun attaccante o gruppo ransomware ha rivendicato la responsabilita e non e stato divulgato alcun importo di pagamento.

La National Directorate of Cyber Security (DNSC) della Romania ha confermato che le tecnologie operative non sono state interessate. Le strutture idrotecniche, dighe, opere di laminazione delle piene e infrastrutture di difesa dalle alluvioni, hanno continuato a funzionare normalmente per tutta la durata dell’incidente. Il dispacciamento e il coordinamento di tali strutture sono passati a comunicazioni telefoniche e radio dopo l’interruzione IT. La National Cyber Security Directorate ha dichiarato che “le strutture idrotecniche sono sicure e sono gestite localmente da personale sul posto coordinato tramite i centri di dispacciamento”. Il National Cyberint Center del SRI, la DNSC e altre agenzie di sicurezza romene hanno aperto un’indagine. Il vettore di accesso iniziale non era stato identificato al momento della disclosure.

Romanian Waters gestisce i bacini fluviali del paese, il monitoraggio del rischio di alluvioni e l’allocazione delle risorse idriche. La disruption della sua infrastruttura GIS incide sulla consapevolezza situazionale dell’agenzia durante gli eventi di piena, un rischio operativo significativo in un paese in cui il bacino del Danubio e i fiumi carpatici sono soggetti ad alluvioni stagionali, anche se nessun evento meteo avverso ha coinciso con questo incidente. L’attacco segue altri due impatti ransomware significativi contro operatori romeni di infrastrutture critiche nel giro di pochi giorni: l’attacco ransomware Gentlemen al Complexul Energetic Oltenia del 26 dicembre e la successiva violazione Qilin del gasdotto Conpet a inizio febbraio 2026. Tutti e tre sono stati contenuti ai livelli IT amministrativi senza compromissione confermata di OT o sistemi di processo, ma la concentrazione suggerisce che gli operatori romeni di infrastrutture critiche stiano operando sotto pressione ransomware sostenuta.

La tecnica BitLocker-as-ransomware riduce quasi a zero l’impronta degli strumenti dell’attaccante ma limita le opzioni di ripristino: senza la chiave di recupero BitLocker, detenuta dall’attaccante, i volumi cifrati non possono essere sbloccati se non tramite una ricostruzione completa da backup. Bitdefender ha documentato questa tecnica in precedenza nel 2025 con il nome ShrinkLocker, trovandola usata da piu threat actor non affiliati contro obiettivi manifatturieri, farmaceutici e governativi in Romania, Indonesia e Giordania. Il rischio strutturale per le utility idriche che eseguono sistemi GIS e di dispacciamento su infrastruttura Windows e lo stesso di qualsiasi operatore dipendente dall’IT: un attaccante che raggiunge il domain controller puo abilitare BitLocker in un’intera organizzazione senza distribuire un singolo pezzo di malware nuovo.

Incidenti correlati nell'archivio

Fonti