RISI

← News

Aggiornato 2026-04-29

Stryker conferma un impatto materiale sul Q1 da un attacco wiper Intune collegato all'Iran

Il Form 8-K/A del 9 aprile di Stryker ha dichiarato il pieno ripristino operativo e un impatto materiale sugli utili del Q1 2026 causato dall'attacco wiper Handala dell'11 marzo. Il caso estende il modello Norsk Hydro di fermi manifatturieri industriali di più settimane guidati dall'IT, questa volta tramite abuso della gestione cloud degli endpoint Microsoft Intune.

Stryker Corporation ha depositato il Form 8-K/A il 9 aprile 2026, confermando che l’attacco wiper dell’11 marzo documentato nel record dell’incidente Stryker Handala Intune wiper ha avuto un impatto materiale sugli utili del Q1 2026, ribadendo al tempo stesso che la guidance per l’intero 2026 (EPS rettificato da 14,90 a 15,10 dollari, crescita organica delle vendite dall’8 al 9,5%) non è stata interessata. Il filing ha inoltre dichiarato pienamente ripristinati la rete manifatturiera globale della società e il flusso di ordini e spedizioni. Una cifra specifica in dollari per il trimestre è attesa con la pubblicazione degli utili della società il 30 aprile 2026.

L’attacco in sé è stato un’operazione da manuale di abuso di funzionalità. Tra le 05:00 e le 08:00 UTC dell’11 marzo, l’alias hacktivista allineato all’Iran Handala ha usato credenziali compromesse di amministratore globale Intune ed Entra per inviare comandi di wipe remoto e reset del sistema operativo su scala aziendale nell’impronta di Stryker in 79 paesi. Non è stato necessario distribuire malware. Le pagine di login sono state deturpate con il logo Handala e messaggi Telegram hanno presentato l’operazione come ritorsione per un attacco missilistico del 28 febbraio in Iran e per l’acquisizione nel 2019 da parte di Stryker del produttore israeliano di impianti ortopedici OrthoSpace. Palo Alto Networks Unit 42, incaricata della risposta all’incidente, attribuisce il cluster a Void Manticore e in ultima istanza al Ministry of Intelligence and Security iraniano.

Sul piano operativo, l’attacco richiama l’incidente Norsk Hydro LockerGoga del 2019 e le ricadute manifatturiere guidate dall’IT di NotPetya presso Maersk nel 2017. Lo stabilimento Stryker di Cork, Irlanda, ha mandato a casa circa 5.000 dipendenti; più siti sono tornati a carta e penna; il National Health Service del Regno Unito ha segnalato ritardi negli ordini di forniture chirurgiche; e il servizio LifeNet di trasmissione EKG cardiaca è stato temporaneamente disconnesso da ospedali in via precauzionale. I PLC e gli HMI del piano di produzione non sono stati compromessi direttamente, ma la perdita dell’ambiente Microsoft della società è stata sufficiente a fermare l’output per circa quattro settimane in 79 paesi.

La prossima call sugli utili del 30 aprile è il punto di svolta regolatorio del caso. Una cifra quantificata di impatto materiale sui risultati Q1 di un produttore industriale globale Tier-1 diventerà il benchmark finanziario più diretto finora per una disruption OT-adjacent guidata da cloud MDM, e un riferimento per i consigli di amministrazione che ora trattano gli ambienti amministrativi Intune, Workspace ONE e Jamf come controlli Tier-0. I difensori stanno già estraendo la lezione che Stryker sta assorbendo pubblicamente: gli account privilegiati di gestione cloud degli endpoint devono essere trattati come identità crown-jewel, con MFA resistente al phishing, accesso condizionale, elevazione just-in-time e alerting su operazioni di wipe massivo o reset del sistema operativo.

Incidenti correlati nell'archivio

Fonti