Infrastrutture idriche: SCADA esposti e credenziali default

La sicurezza delle infrastrutture idriche americane è tornata sotto i riflettori per un motivo preoccupante: non servono tecniche sofisticate per mettere in ginocchio un impianto di trattamento acque. Bastano credenziali di default mai cambiate, un dispositivo SCADA esposto su Internet e qualche minuto di pazienza. Negli ultimi anni, campagne di attacco contro controllori industriali hanno dimostrato quanto sia fragile il confine tra il mondo digitale e la fornitura di servizi essenziali come l’acqua potabile. In questo articolo analizziamo cosa sta succedendo, chi sono gli attori coinvolti e, soprattutto, come le utility possono proteggersi.

Il problema non è la tecnologia, è la configurazione

Quando si parla di attacchi informatici, si immaginano spesso scenari complessi: malware avanzati, exploit zero-day, team di hacker altamente specializzati. La realtà, nel caso delle utility idriche, è molto più semplice e per questo più inquietante.

I sistemi di controllo industriale (ICS) e gli impianti SCADA che gestiscono pompe, valvole e livelli di pressione sono spesso collegati a Internet senza adeguate protezioni. Questo significa che un aggressore non ha bisogno di competenze avanzate per causare danni fisici reali, come:

La causa principale? Dispositivi esposti online, password di default mai modificate e accessi remoti privi di autenticazione forte. In pratica, la vulnerabilità è gestionale prima ancora che tecnologica, e questo allarga enormemente la platea di chi può sfruttarla.

Campagne reali: da CyberAv3ngers a Volt Typhoon

Non si tratta di scenari ipotetici. Negli ultimi anni sono emersi diversi casi concreti che dimostrano quanto sia reale questa minaccia.

Il caso Unitronics e CyberAv3ngers

Tra il 2023 e il 2024, il gruppo noto come CyberAv3ngers ha compromesso dispositivi Unitronics Vision utilizzati in diversi impianti idrici municipali. Il vettore d’attacco era sorprendentemente semplice: dispositivi esposti su Internet, spesso protetti solo da credenziali di default. Questo ha permesso l’accesso diretto ai controllori senza dover sfruttare vulnerabilità complesse.

Segnalazioni su controllori Rockwell/Allen-Bradley

Report più recenti, relativi a controllori MicroLogix di Rockwell Automation, descrivono casi in cui IP, password e file di progetto sono stati alterati da accessi non autorizzati, con impatti concreti sulla gestione della pressione in diversi impianti distribuiti in più stati americani.

Volt Typhoon e il pre-posizionamento strategico

Diverso, ma altrettanto preoccupante, è il caso di Volt Typhoon, un attore legato alla Cina che secondo un avviso congiunto di CISA, FBI e NSA ha mantenuto accesso persistente e occulto in infrastrutture critiche civili per anni. Non si tratta di sabotaggio immediato, ma di una strategia di “pre-posizionamento”: mantenere un accesso nascosto, pronto per essere attivato in caso di escalation geopolitica.

Perché le utility civili interessano anche il mondo militare

Un aspetto spesso sottovalutato riguarda la connessione tra infrastrutture civili e capacità militari. Le basi militari dipendono dai servizi civili per funzionare: acqua potabile, elettricità, telecomunicazioni e logistica.

Questo significa che compromettere un impianto idrico vicino a un’installazione militare può avere effetti indiretti ma significativi:

Per alcuni attori statali, colpire infrastrutture civili rappresenta una strategia a basso rischio: si ottiene un effetto destabilizzante senza attaccare direttamente obiettivi militari, riducendo il rischio di un’escalation evidente.

Attribuzione: un puzzle complesso

Uno degli aspetti più difficili in questo tipo di incidenti è capire chi ci sia davvero dietro un attacco. Gruppi molto diversi tra loro, come quelli filorussi, iraniani o legati alla Cina, utilizzano spesso gli stessi vettori tecnici di base: credenziali di default, dispositivi esposti, accessi remoti non protetti.

Questo crea una sorta di “terreno di gioco livellato” dove:

Per questo motivo, incidenti tecnicamente simili possono nascondere motivazioni e contesti geopolitici molto diversi tra loro.

Come proteggere le infrastrutture idriche: raccomandazioni pratiche

Fortunatamente, molte delle vulnerabilità descritte sono prevenibili con misure organizzative e tecniche relativamente semplici. Ecco le priorità principali:

Accanto agli aspetti tecnici, è fondamentale investire nella formazione del personale operativo: riconoscere tentativi di accesso sospetti, evitare l’uso di dispositivi USB non autorizzati e segnalare tempestivamente comportamenti anomali può fare la differenza tra un incidente contenuto e una crisi su larga scala.

Conclusione

La sicurezza delle utility idriche non è più solo una questione tecnica, ma una priorità strategica che coinvolge sicurezza nazionale, resilienza civile e capacità militare. Gli incidenti degli ultimi anni, dai dispositivi Unitronics compromessi fino alle campagne di pre-posizionamento di Volt Typhoon, dimostrano che la minaccia è concreta e in crescita.

La buona notizia è che molte delle vulnerabilità sfruttate sono note e prevenibili: eliminare l’esposizione diretta a Internet, sostituire le credenziali di default e implementare una segmentazione di rete robusta sono passi concreti che ogni utility può intraprendere fin da subito. Investire oggi in queste misure significa ridurre drasticamente il rischio di domani, proteggendo non solo la fornitura idrica ma l’intero ecosistema di infrastrutture critiche da cui dipendiamo quotidianamente.