Russia Scanning Critical Infrastructure Routers Globally
L’avviso
A febbraio 2026, CISA, NSA, e agenzie di paesi alleati (UK, Canada, Australia, Nuova Zelanda) hanno emesso un joint alert sulla attività di scanning su larga scala da attori russi state-sponsored:
Target: Routers di critical infrastructure (governo, energia, acqua, telecomunicazioni)
Metodo: Scanning automatizzato per identificare routers mal-configurati o vulnerabili
Scopo: Ottenere accesso persistente che possa essere activato durante un conflitto geopolitico
Il modello: pre-positioning
Il concetto di pre-positioning è una tattica militare cyberware:
Tempo di pace (2026):
- Scanning attivo di target
- Exploitazione di vulnerabilità
- Installazione di backdoor nascosta
- Permanenza silente
Inizio di conflitto:
- Activazione massiva di backdoor
- Disruption coordinata di critical infrastructure
- Disabilita avversario mentre conflitto avanza
Gli attori russi stanno apparentemente in Fase 1: mettono in posizione gli access point prima di usarli.
Vulnerabilità prese di mira
Target principali:
- Configurazioni default non cambiate: username/password standard
- Patch mancati: router non aggiornati
- Weak authentication: credenziali facili da bruteforcing
- Exposed management interfaces: console di amministrazione accessibili da internet
Settori colpiti
| Settore | Criticità |
|---|---|
| Energia | Blackout potenziale |
| Governo | Accesso a sistemi sensibili |
| Telecomunicazioni | Disruption di comunicazioni |
| Acqua | Disruption di servizi essenziali |
Scala dell’attività
Il report suggerisce che gli attori russi stanno scansionando migliaia di indirizzi IP a livello globale, concentrandosi su:
- Indirizzi IP noti come “router di infrastructure”
- Segnature di banner che identificano il modello/versione del router
Difesa
Raccomandazioni CISA:
- Change default credentials su tutti i routers
- Applicare patch immediatamente
- Disabilitare remote management se non necessario
- Segmentazione di rete: isolars critical systems dietro firewall
- Monitoring: rilevare accessi anomali ai routers
Implicazioni geopolitiche
L’attività di scanning pubblica suggerisce:
- Confidence: gli attori russi non hanno paura di essere rilevati
- Pre-planning: preparazione per un possibile conflitto
- Prevalenza: anche l’Italia e l’Europa sono probabilmente scansionate
Conclusione
CISA e gli alleati non hanno divulgato specifiche di vulnerabilità, per non aiutare attori malevoli. Però il messaggio è chiaro: critical infrastructure routers rimangono un vettore di attacco prioritario, e gli attori state-sponsored russi stanno attivamente pre-positioning.