Infrastrutture idriche: SCADA esposti e credenziali default
La sicurezza delle infrastrutture idriche americane è tornata sotto i riflettori per un motivo preoccupante: non servono tecniche sofisticate per mettere in ginocchio un impianto di trattamento acque. Bastano credenziali di default mai cambiate, un dispositivo SCADA esposto su Internet e qualche minuto di pazienza. Negli ultimi anni, campagne di attacco contro controllori industriali hanno dimostrato quanto sia fragile il confine tra il mondo digitale e la fornitura di servizi essenziali come l’acqua potabile. In questo articolo analizziamo cosa sta succedendo, chi sono gli attori coinvolti e, soprattutto, come le utility possono proteggersi.
Il problema non è la tecnologia, è la configurazione
Quando si parla di attacchi informatici, si immaginano spesso scenari complessi: malware avanzati, exploit zero-day, team di hacker altamente specializzati. La realtà, nel caso delle utility idriche, è molto più semplice e per questo più inquietante.
I sistemi di controllo industriale (ICS) e gli impianti SCADA che gestiscono pompe, valvole e livelli di pressione sono spesso collegati a Internet senza adeguate protezioni. Questo significa che un aggressore non ha bisogno di competenze avanzate per causare danni fisici reali, come:
- Perdita di pressione nella rete idrica
- Allagamenti causati da valvole manipolate
- Rischio di erogazione di acqua non trattata correttamente
La causa principale? Dispositivi esposti online, password di default mai modificate e accessi remoti privi di autenticazione forte. In pratica, la vulnerabilità è gestionale prima ancora che tecnologica, e questo allarga enormemente la platea di chi può sfruttarla.
Campagne reali: da CyberAv3ngers a Volt Typhoon
Non si tratta di scenari ipotetici. Negli ultimi anni sono emersi diversi casi concreti che dimostrano quanto sia reale questa minaccia.
Il caso Unitronics e CyberAv3ngers
Tra il 2023 e il 2024, il gruppo noto come CyberAv3ngers ha compromesso dispositivi Unitronics Vision utilizzati in diversi impianti idrici municipali. Il vettore d’attacco era sorprendentemente semplice: dispositivi esposti su Internet, spesso protetti solo da credenziali di default. Questo ha permesso l’accesso diretto ai controllori senza dover sfruttare vulnerabilità complesse.
Segnalazioni su controllori Rockwell/Allen-Bradley
Report più recenti, relativi a controllori MicroLogix di Rockwell Automation, descrivono casi in cui IP, password e file di progetto sono stati alterati da accessi non autorizzati, con impatti concreti sulla gestione della pressione in diversi impianti distribuiti in più stati americani.
Volt Typhoon e il pre-posizionamento strategico
Diverso, ma altrettanto preoccupante, è il caso di Volt Typhoon, un attore legato alla Cina che secondo un avviso congiunto di CISA, FBI e NSA ha mantenuto accesso persistente e occulto in infrastrutture critiche civili per anni. Non si tratta di sabotaggio immediato, ma di una strategia di “pre-posizionamento”: mantenere un accesso nascosto, pronto per essere attivato in caso di escalation geopolitica.
Perché le utility civili interessano anche il mondo militare
Un aspetto spesso sottovalutato riguarda la connessione tra infrastrutture civili e capacità militari. Le basi militari dipendono dai servizi civili per funzionare: acqua potabile, elettricità, telecomunicazioni e logistica.
Questo significa che compromettere un impianto idrico vicino a un’installazione militare può avere effetti indiretti ma significativi:
- Riduzione della prontezza operativa
- Problemi igienico-sanitari per il personale
- Difficoltà nella manutenzione di equipaggiamenti
- Necessità di attivare risorse alternative, con costi e tempi aggiuntivi
Per alcuni attori statali, colpire infrastrutture civili rappresenta una strategia a basso rischio: si ottiene un effetto destabilizzante senza attaccare direttamente obiettivi militari, riducendo il rischio di un’escalation evidente.
Attribuzione: un puzzle complesso
Uno degli aspetti più difficili in questo tipo di incidenti è capire chi ci sia davvero dietro un attacco. Gruppi molto diversi tra loro, come quelli filorussi, iraniani o legati alla Cina, utilizzano spesso gli stessi vettori tecnici di base: credenziali di default, dispositivi esposti, accessi remoti non protetti.
Questo crea una sorta di “terreno di gioco livellato” dove:
- Attori opportunistici possono sfruttare le stesse falle di attori statali strutturati
- Lo stesso asset esposto può essere compromesso da più soggetti in momenti diversi
- L’attribuzione richiede intelligence aggiuntiva, non solo analisi delle tecniche utilizzate
Per questo motivo, incidenti tecnicamente simili possono nascondere motivazioni e contesti geopolitici molto diversi tra loro.
Come proteggere le infrastrutture idriche: raccomandazioni pratiche
Fortunatamente, molte delle vulnerabilità descritte sono prevenibili con misure organizzative e tecniche relativamente semplici. Ecco le priorità principali:
- Eliminare l’esposizione diretta di PLC e HMI su Internet, utilizzando jump-host e canali di accesso sicuri
- Sostituire tutte le credenziali di default con password uniche e complesse, applicando policy di rotazione regolari
- Segmentare le reti IT/OT con firewall, zone DMZ e controlli di flusso rigorosi
- Abilitare l’autenticazione multifattore (MFA) per VPN, portali di gestione e account privilegiati
- Mantenere un inventario aggiornato degli asset ICS/SCADA e monitorare costantemente le esposizioni su Internet
- Monitorare le modifiche ai PLC, con alert automatici su cambi di configurazione, password o logiche di controllo
- Conservare backup offline dei progetti PLC e procedure documentate per il ripristino in sicurezza
- Coordinarsi con le agenzie competenti come CISA, FBI ed EPA per ricevere avvisi tempestivi e indicatori di compromissione
Accanto agli aspetti tecnici, è fondamentale investire nella formazione del personale operativo: riconoscere tentativi di accesso sospetti, evitare l’uso di dispositivi USB non autorizzati e segnalare tempestivamente comportamenti anomali può fare la differenza tra un incidente contenuto e una crisi su larga scala.
Conclusione
La sicurezza delle utility idriche non è più solo una questione tecnica, ma una priorità strategica che coinvolge sicurezza nazionale, resilienza civile e capacità militare. Gli incidenti degli ultimi anni, dai dispositivi Unitronics compromessi fino alle campagne di pre-posizionamento di Volt Typhoon, dimostrano che la minaccia è concreta e in crescita.
La buona notizia è che molte delle vulnerabilità sfruttate sono note e prevenibili: eliminare l’esposizione diretta a Internet, sostituire le credenziali di default e implementare una segmentazione di rete robusta sono passi concreti che ogni utility può intraprendere fin da subito. Investire oggi in queste misure significa ridurre drasticamente il rischio di domani, proteggendo non solo la fornitura idrica ma l’intero ecosistema di infrastrutture critiche da cui dipendiamo quotidianamente.