← Torna agli articoli

News · 28 February 2026

Russia: APT state-sponsored scansiona routers di critical infrastructure globale

Russia Scanning Critical Infrastructure Routers Globally

L’avviso

A febbraio 2026, CISA, NSA, e agenzie di paesi alleati (UK, Canada, Australia, Nuova Zelanda) hanno emesso un joint alert sulla attività di scanning su larga scala da attori russi state-sponsored:

Target: Routers di critical infrastructure (governo, energia, acqua, telecomunicazioni)

Metodo: Scanning automatizzato per identificare routers mal-configurati o vulnerabili

Scopo: Ottenere accesso persistente che possa essere activato durante un conflitto geopolitico


Il modello: pre-positioning

Il concetto di pre-positioning è una tattica militare cyberware:

Tempo di pace (2026):
- Scanning attivo di target
- Exploitazione di vulnerabilità
- Installazione di backdoor nascosta
- Permanenza silente

Inizio di conflitto:
- Activazione massiva di backdoor
- Disruption coordinata di critical infrastructure
- Disabilita avversario mentre conflitto avanza

Gli attori russi stanno apparentemente in Fase 1: mettono in posizione gli access point prima di usarli.


Vulnerabilità prese di mira

Target principali:

  • Configurazioni default non cambiate: username/password standard
  • Patch mancati: router non aggiornati
  • Weak authentication: credenziali facili da bruteforcing
  • Exposed management interfaces: console di amministrazione accessibili da internet

Settori colpiti

Settore Criticità
Energia Blackout potenziale
Governo Accesso a sistemi sensibili
Telecomunicazioni Disruption di comunicazioni
Acqua Disruption di servizi essenziali

Scala dell’attività

Il report suggerisce che gli attori russi stanno scansionando migliaia di indirizzi IP a livello globale, concentrandosi su:

  • Indirizzi IP noti come “router di infrastructure”
  • Segnature di banner che identificano il modello/versione del router

Difesa

Raccomandazioni CISA:

  1. Change default credentials su tutti i routers
  2. Applicare patch immediatamente
  3. Disabilitare remote management se non necessario
  4. Segmentazione di rete: isolars critical systems dietro firewall
  5. Monitoring: rilevare accessi anomali ai routers

Implicazioni geopolitiche

L’attività di scanning pubblica suggerisce:

  • Confidence: gli attori russi non hanno paura di essere rilevati
  • Pre-planning: preparazione per un possibile conflitto
  • Prevalenza: anche l’Italia e l’Europa sono probabilmente scansionate

Conclusione

CISA e gli alleati non hanno divulgato specifiche di vulnerabilità, per non aiutare attori malevoli. Però il messaggio è chiaro: critical infrastructure routers rimangono un vettore di attacco prioritario, e gli attori state-sponsored russi stanno attivamente pre-positioning.