Vai al contenuto

Cybersecurity

Sandworm negli ambienti industriali: cosa raccontano davvero i dati

L'analisi di oltre 5 milioni di alert mostra come Sandworm prende di mira gli ambienti OT: settimane di segnali ignorati prima dell'impatto reale.

2 min di lettura
Sala di controllo industriale con allarmi di sicurezza informatica e indicatori di anomalia di rete

Tra i gruppi di minaccia che operano contro le infrastrutture industriali, Sandworm (noto anche come APT44) occupa una categoria a sé. Non si tratta di un collettivo ransomware che cerca un riscatto e si ritira quando viene scoperto: è un attore sponsorizzato da uno Stato, con un mandato esplicito a colpire i sistemi di controllo industriale e la disponibilità a provocare interruzioni fisiche dei processi produttivi. Una recente analisi basata su dati telemetrici reali aiuta a capire come si muove davvero, e perché molte difese arrivano in ritardo.

Cosa dicono i numeri

Il dataset analizzato comprende oltre 5,5 milioni di alert raccolti da dieci aziende industriali in sette Paesi, tra luglio 2025 e gennaio 2026. Da questa mole di segnali sono stati isolati 29 eventi riconducibili ad attività Sandworm. Alcuni dati colpiscono più di altri:

  • Circa 1,14 milioni di alert (il 20,6% del totale) provenivano direttamente da asset ICS.
  • 17 sistemi infetti hanno generato traffico verso 923 bersagli interni distinti.
  • In un caso estremo, un singolo host ha tentato di muoversi lateralmente verso 405 sistemi.
  • Tra i bersagli OT figuravano centinaia di stazioni di ingegneria e decine di HMI.

Il dato forse più istruttivo non riguarda l'attacco in sé, ma il tempo: ogni sistema compromesso aveva prodotto tra 20 e 155 giorni di alert prima dell'impatto, con una finestra media di 43 giorni. Settimane, a volte mesi, di segnali disponibili e non sfruttati.

Un avversario metodico, non sofisticato

Contrariamente all'immaginario dello zero-day, Sandworm in ambienti già compromessi riutilizza strumenti ampiamente documentati. Tre vittime mostravano la classica catena EternalBlue → DoublePulsar → WannaCry; quattro avevano canali di comando e controllo attivi basati su Cobalt Strike e Metasploit; una seconda ondata di infezioni ha sfruttato Log4Shell come vettore d'ingresso.

Anche il ritmo operativo è rivelatore: l'attività si concentra negli orari d'ufficio di Mosca, con picchi nel pomeriggio di mercoledì, e rallenta in corrispondenza di altre operazioni geopolitiche. Un avversario burocratico, prevedibile nei tempi, ma implacabile negli obiettivi.

Quando viene rilevato, questo attore non si disimpegna: accelera.

È la differenza sostanziale rispetto alla criminalità comune. Dopo lo scoperta, Sandworm tende a intensificare gravità, strumentazione e concentrazione sugli asset OT/ICS, invece di abbandonare il bersaglio.

La vera lacuna difensiva

Il quadro che emerge è chiaro: la debolezza non sta nella mancanza di tecnologie esotiche da parte dell'attaccante, ma nel non agire sui segnali già riconosciuti. Catene di exploit note e C2 attivi vengono trattati come rumore di fondo, mentre rappresentano avvertimenti strategici.

Da qui alcune priorità concrete:

  • Trattare gli alert ricorrenti come campanelli d'allarme, in particolare catene di exploit conosciute e traffico verso infrastrutture C2.
  • Irrigidire l'ambiente prima dell'attacco: gestione delle vulnerabilità, igiene delle credenziali, dismissione dei protocolli legacy.
  • Sorvegliare il movimento laterale, individuando scansioni anomale e autenticazioni sospette tra le reti.
  • Proteggere i sistemi adiacenti all'ICS, a partire dalle stazioni di ingegneria, che sono punti operativi critici.
  • Pianificare l'escalation post-rilevamento, senza aspettarsi che l'attaccante si ritiri.

L'angolo MON5

Questo è esattamente il terreno in cui la visibilità conta più della reazione. Senza un inventario completo degli asset OT è impossibile capire quali stazioni di ingegneria o HMI sono esposte, e quindi quali alert pesano davvero. Correlare le vulnerabilità con il contesto d'impianto trasforma migliaia di segnali indistinti in poche priorità azionabili: non tutti i sistemi vulnerabili sono ugualmente critici per il processo.

La piattaforma MON5 è progettata per monitorare le anomalie di rete e il movimento laterale senza interferire con la produzione, in modalità passiva. È proprio nella finestra media di 43 giorni di preavviso che si gioca la partita: chi vede le anomalie per tempo e le contestualizza ha settimane per contenere, anziché minuti per reagire.

Analisi e commento a cura di MON5 su ricerca e dati di pubblico dominio del settore OT/ICS.

Articoli correlati

Schema di canali C2 nascosti in una rete OT con traffico APT

Cybersecurity

Reti covert e canali C2 nascosti negli ambienti OT: come operano gli APT

Gli attori APT che prendono di mira ambienti industriali non entrano e agiscono subito: si stabiliscono silenziosamente, costruiscono canali di comando nascosti e attendono. Come funzionano e come rilevarli.

4 min di lettura
Schermo con codice malware e simboli di intelligenza artificiale che evidenziano la generazione automatizzata di payload

Cybersecurity

AI nella cybersecurity offensiva: dai payload alle operazioni APT

L'intelligenza artificiale non crea minacce autonome, ma rende gli attacchi piu veloci e variabili. Cosa cambia per chi difende ambienti OT.

2 min di lettura
Grafico di baseline del traffico di rete OT con deviazioni anomale evidenziate e calendario delle finestre di manutenzione

Cybersecurity

Anomaly detection in OT: costruire la baseline e gestire i falsi positivi

Le reti OT sono ripetitive e predicibili, in teoria l'ambiente ideale per l'anomaly detection. In pratica, i comportamenti legittimi anomali generano un rumore di falsi positivi che è la principale causa di fallimento dei progetti di monitoring industriale.

6 min di lettura

Hai la visibilità sulla tua rete OT?

MON5 mappa asset, vulnerabilità e anomalie in tempo reale — senza fermare la produzione.

MON5.EU

Cybersecurity OT (Operational Technology) per impianti produttivi. Mappa, identifica, monitora e proteggi la tua rete industriale.

🇮🇹MON5 S.R.L. · Italia
Bologna · Via Paolo Nanni Costa 20
Faenza · Corso Aurelio Saffi 21
P.IVA IT02725300392
🇱🇺AARG S.à.r.l. · Lussemburgo
49, Boulevard Royal
L-2449 Lussemburgo
VAT LU35998569
© 2026 MON5 · Tutti i diritti riservati
Get certifications
Coesione Italia 21-27 Emilia-Romagna · Co-funded by the European Union · Ministero delle Imprese · Regione Emilia-Romagna