Attacco cyber russo alla rete elettrica polacca: un segnale preoccupante

Un attacco informatico attribuito al gruppo Sandworm, legato all'intelligence militare russa, ha colpito la rete elettrica polacca a fine dicembre 2025. L'attacco, fallito, ha utilizzato un nuovo malware "wiper" per cancellare sistemi e provocare blackout. Eset, in un report pubblicato oggi, ricostruisce l'episodio e attribuisce l'operazione a Sandworm con "confidenza media", evidenziando la continuità con altre campagne di wiper già documentate in passato.

L'attacco, definito dal ministro dell'energia polacco Milosz Motyka come "il più forte attacco all’infrastruttura energetica da anni", non ha causato interruzioni del servizio. Tuttavia, rappresenta un segnale preoccupante per l'Unione Europea, in quanto si tratta di un tentativo di usare un wiper distruttivo contro la rete di un Paese Nato.

L'episodio arriva a dieci anni dal primo blackout provocato da malware in Ucraina, anch'esso attribuito a Sandworm. Gli esperti sottolineano come questo attacco possa essere una prova generale di possibili escalation del conflitto e un modo per leggere il caso polacco non come incidente isolato, ma come tappa di una storia che parte almeno dal 2015.

ANALISI TECNICA

L'attacco alla rete elettrica polacca di fine dicembre 2025, attribuito al gruppo Sandworm legato all'intelligence militare russa, evidenzia un aumento significativo dell'attività cyber russa contro Paesi NATO ed europei. L'obiettivo era quello di disabilitare i sistemi e provocare blackout attraverso l'utilizzo di un nuovo malware “wiper” denominato DynoWiper (Win32/KillFiles.NMO).

  • Malware: DynoWiper, classificato come "wiper", è progettato per cancellare i file sui sistemi colpiti e impedirne l'avvio, con l'obiettivo di interrompere il funzionamento della rete elettrica.
  • Tecniche utilizzate: L'analisi del malware e delle tecniche impiegate da parte dei ricercatori di Eset attribuisce l'attacco a Sandworm con "confidenza media", in linea con altre campagne di wiper documentate in passato.
  • Obiettivi: L'operazione ha preso di mira gli obiettivi energetici del Paese, come riportato da Reuters e confermato dal ministro dell'energia polacco Milosz Motyka.
  • Conseguenze: Nonostante l'attacco non abbia causato interruzioni del servizio elettrico, rappresenta un tentativo significativo di utilizzare un malware distruttivo contro la rete di un Paese NATO.

L'attacco polacco segue una storia precedente di attacchi simili in Ucraina. Nel 2015 e nel 2016, Sandworm ha colpito le infrastrutture energetiche ucraine, causando blackout su larga scala. Secondo Claudio Telmon del Clusit, questi attacchi potrebbero essere considerati prove generali per un'eventuale escalation delle ostilità.

Contesto: DI MERCATO / SICUREZZA

L'attività cyber russa ha registrato un significativo aumento negli ultimi mesi, con attacchi mirati a Paesi NATO ed europei, in particolare infrastrutture critiche come quelle energetiche e le reti elettriche.

Un esempio recente è l'attacco (fallito) di fine dicembre 2025 alla rete elettrica polacca, attribuito al gruppo Sandworm, legato all'intelligence militare russa. Il gruppo ha tentato di utilizzare un nuovo malware "wiper" per cancellare sistemi e provocare blackout.

  • Il report Eset del 10 gennaio 2026 analizza la dinamica dell'attacco, attribuendolo a Sandworm con "confidenza media" in base alla continuità con altre campagne di wiper documentate in passato.
  • Secondo Reuters, l'operazione ha preso di mira "obiettivi energetici" in Polonia e il ministro dell'energia Milosz Motyka l'ha descritta come "il più forte attacco all'infrastruttura energetica da anni".
  • Il primo ministro Donald Tusk ha precisato che l'attacco non ha causato interruzioni del servizio, ma resta comunque un tentativo di usare un wiper distruttivo contro la rete di un Paese NATO.

Eset sottolinea che l'operazione è avvenuta in coincidenza con il decimo anniversario del primo blackout provocato da malware in Ucraina, a sua volta attribuito a Sandworm. Questo evidenzia come l'attacco polacco non sia un incidente isolato, ma una tappa di una storia che parte almeno dal 2015.

Claudio Telmon del Clusit spiega che possiamo aspettarci che i diversi soggetti stiano testando le difese dei potenziali avversari e avviando attività di infiltrazione utili per azioni di supporto a un conflitto in altri ambiti. L'Unione Europea sembra essere in una posizione più esposta rispetto ad altri paesi, non tanto per una maggiore o minore capacità di difesa nell'ambito specifico, quanto per la sua attuale posizione nello scenario internazionale.

Strategia: E DIFESA: Consigli pratici per l'utente/investitore

L'attività cyber russa, nel silenzio politico-mediatico, è aumentata negli ultimi mesi contro Paesi Nato ed europei. Gli attacchi hanno colpito sempre più spesso infrastrutture critiche, in particolare energia e reti elettriche.

Il caso più recente è l'attacco (fallito) di fine dicembre 2025 alla rete elettrica polacca, attribuito al gruppo Sandworm, legato all'intelligence militare russa. Il gruppo ha tentato di usare un nuovo malware “wiper” per cancellare sistemi e provocare blackout.

Un report di Eset chiarisce la dinamica dell'attacco. L'operazione ha preso di mira "obiettivi energetici" nel Paese e il ministro dell'energia Milosz Motyka l'ha descritta come “il più forte attacco all’infrastruttura energetica da anni”. Il primo ministro Donald Tusk ha precisato che l’attacco non ha causato interruzioni del servizio, ma resta il tentativo di usare un wiper distruttivo contro la rete di un Paese Nato.

Eset sottolinea che l'operazione è avvenuta in coincidenza con il decimo anniversario del primo blackout provocato da malware in Ucraina, a sua volta attribuito a Sandworm. È un modo per leggere il caso polacco non come incidente isolato, ma come tappa di una storia che parte almeno dal 2015.

Claudio Telmon del Clusit spiega: "Possiamo aspettarci che, come preparazione a possibili escalation delle ostilità, i diversi soggetti stiano non solo testando le difese dei potenziali avversari, ma stiano anche avviando delle attività di infiltrazione utili per azioni di supporto a un conflitto che si sviluppi in altri ambiti".

"Se guardiamo all’avvio del conflitto in Ucraina ad esempio, le azioni russe in questo ambito si sono sicuramente basate su una preparazione avviata molto tempo prima. L’Unione Europea da questo punto di vista sembra in una posizione più esposta di altri paesi, non tanto per una maggiore o minore capacità di difesa nell’ambito specifico, quanto per la sua attuale posizione nello scenario internazionale", aggiunge.

  • Consigli pratici per l'utente/investitore:
  • Mantenere i sistemi informatici aggiornati con le ultime patch di sicurezza.
  • Utilizzare password complesse e uniche per ogni account.
  • Attivare l'autenticazione a due fattori (2FA) ovunque possibile.
  • Essere consapevoli dei messaggi sospetti e non cliccare su link o allegati provenienti da fonti sconosciute.
  • Sfruttare strumenti di sicurezza come antivirus, firewall e software anti-malware.
  • Educarsi sulle minacce informatiche e sui migliori pratiche di sicurezza online.

L'aumento dell'attività cyber russa contro Paesi NATO ed europei, con un focus crescente su infrastrutture critiche come l'energia elettrica, rappresenta una preoccupazione significativa. L'attacco fallito alla rete elettrica polacca di fine dicembre 2025, attribuito al gruppo Sandworm, è un chiaro esempio di questa tendenza. L'utilizzo di malware distruttivi come DynoWiper evidenzia la volontà russa di causare disfunzioni e potenziali blackout.

Sebbene l'attacco polacco non abbia causato interruzioni del servizio, il suo scopo dimostrativo è innegabile. La normalizzazione del conflitto e l'aumento delle attività cibernetiche sono segnali di un potenziale escalation delle ostilità. È importante sottolineare che la preparazione a possibili escalation potrebbe includere test di difesa e infiltrazione per supportare future azioni militari.

L'Unione Europea, data la sua posizione nello scenario internazionale attuale, sembra essere particolarmente esposta a queste minacce. La storia degli attacchi cyber russi in Ucraina dal 2015 dimostra che l'attuale situazione non è un incidente isolato, ma una fase di un processo più ampio.

la previsione futura è chiara: se non si interviene con misure concrete per rafforzare le difese cibernetiche e aumentare la cooperazione internazionale, il rischio di attacchi sempre più audaci e devastanti aumenterà.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l'uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.