Attacco hacker alla Farnesina, nel mirino il sito del ministero: offensiva attribuita al gruppo filorusso NoName057(16)

Attacco hacker alla Farnesina, nel mirino il sito del ministero: offensiva attribuita al gruppo filorusso NoName057(16)

Attacco hacker alla Farnesina, nel mirino il sito del ministero: offensiva attribuita al gruppo filorusso NoName057(16)

Il sito del ministero degli Affari Esteri è stato preso di mira da un attacco informatico nella mattinata di giovedì 8 ottobre. La Farnesina ha comunicato che l’offensiva è stata «efficacemente mitigata» dai sistemi di protezione e che non ha provocato disservizi. La situazione, ha aggiunto il ministero, è stata monitorata costantemente in collaborazione con il Polo Strategico Nazionale e in raccordo con le autorità competenti.

L’attacco sarebbe riconducibile al gruppo filorusso NoName057(16), che avrebbe rivendicato l’operazione. Le prime ricostruzioni parlano di un’azione di tipo DDoS, acronimo di Distributed Denial of Service: il sito preso di mira viene raggiunto da un elevato numero di richieste, spesso generate in modo automatizzato, con l’obiettivo di sovraccaricare i sistemi e impedirne o rallentarne l’accesso. In questo caso, le difese informatiche avrebbero contenuto il traffico anomalo, consentendo al portale di continuare a funzionare.

La Polizia postale si è occupata dell’incidente fin dalle prime ore della giornata. Sono stati attivati anche il Centro nazionale anticrimine informatico per la protezione delle infrastrutture critiche e l’Agenzia per la cybersicurezza nazionale, che ha contattato il ministero. Sono inoltre in corso verifiche sui siti delle sedi diplomatiche e consolari italiane all’estero, per accertare se abbiano subito tentativi di attacco analoghi

Chi è NoName057(16)

NoName057(16) è un collettivo filorusso che ha condotto campagne informatiche contro Paesi e istituzioni europee, spesso prendendo di mira Stati che sostengono l’Ucraina. Le sue azioni sono state talvolta coordinate con eventi politici e diplomatici di particolare rilievo: la scelta dei bersagli e dei momenti contribuisce a dare alle campagne una valenza politica e propagandistica, oltre all’obiettivo immediato di interrompere o rendere meno accessibili i servizi online

In Svizzera, il gruppo ha colpito siti web nel giugno 2023, in concomitanza con il videomessaggio del presidente ucraino Volodymyr Zelensky al Parlamento. Nel giugno 2024, nuovi attacchi hanno accompagnato il vertice per la pace in Ucraina al Bürgenstock. Nei Paesi Bassi, invece, azioni attribuite al collettivo hanno coinciso con il vertice Nato del giugno 2025. Si tratta di episodi che mostrano come gli attacchi DDoS possano essere utilizzati per attirare l’attenzione su una posizione politica e colpire simbolicamente istituzioni o Paesi coinvolti nel dibattito internazionale.

Secondo Europol, il gruppo ha coinvolto sostenitori russofoni e ha fatto ricorso a strumenti automatizzati per lanciare attacchi DDoS. Tra questi è stato segnalato DDoSia, un programma che consente anche a persone con competenze tecniche limitate di partecipare alle operazioni. Il reclutamento avverrebbe attraverso canali filorussi, forum e applicazioni di messaggistica. Pagamenti in criptovalute, classifiche e riconoscimenti possono incentivare la partecipazione, trasformandola in una competizione e accompagnandola a una retorica di “difesa” della Russia.

L’operazione internazionale Eastwood

NoName057(16) era già stato colpito nel luglio 2025 dall’operazione internazionale Eastwood, coordinata da Europol ed Eurojust e condotta con la partecipazione di autorità di diversi Paesi, tra cui l’Italia. L’intervento si è svolto tra il 14 e il 17 luglio e ha preso di mira l’infrastruttura utilizzata dal gruppo per le proprie attività. Secondo Europol, l’operazione ha interrotto oltre cento sistemi informatici e messo fuori servizio una parte importante dei server centrali della rete; Eurojust ha inoltre riferito dello smantellamento di una botnet e dell’emissione di mandati di arresto.

L’attacco alla Farnesina riporta l’attenzione sulla capacità di queste reti di continuare o riprendere le proprie attività anche dopo interventi delle autorità. Colpire i server e identificare i partecipanti può ridurre le capacità operative del gruppo, ma non elimina necessariamente ogni possibilità di riorganizzazione. Per questo le operazioni di polizia devono accompagnarsi a un lavoro continuativo di monitoraggio, cooperazione internazionale e protezione dei servizi esposti.

Le difese e la risposta della Farnesina

Per contenere un DDoS, le difese informatiche devono individuare e filtrare il traffico malevolo prima che esaurisca le risorse dei sistemi. Tra le misure di protezione rientrano i servizi anti-DDoS, i sistemi di sicurezza per le applicazioni web e le reti che distribuiscono i contenuti su più server. Le indicazioni dell’Agenzia per la cybersicurezza nazionale comprendono misure di mitigazione per gli attacchi volumetrici e per quelli diretti alle applicazioni.

Accanto agli strumenti tecnologici sono importanti la preparazione del personale, le procedure da attivare durante un incidente e gli accordi con i fornitori, che possono contribuire a intervenire rapidamente. Il CSIRT Italia, il gruppo nazionale di risposta agli incidenti informatici, svolge attività di supporto e coordinamento e diffonde allerte e indicazioni tecniche ai soggetti coinvolti. Nel caso della Farnesina, il ministero ha dichiarato di aver operato insieme al Polo Strategico Nazionale e in raccordo con le autorità competenti.

Il ministro degli Esteri Antonio Tajani ha definito la cybersicurezza un elemento centrale della riforma della Farnesina approvata lo scorso anno. «Abbiamo rafforzato negli ultimi mesi le nostre capacità di prevenzione, monitoraggio e risposta alle minacce, adottando tutte le necessarie contromisure anche sul piano tecnologico», ha dichiarato. Tajani ha ricordato di aver illustrato le attività della Sala operativa Csirt anche al ministro degli Esteri tedesco Johann Wadephul, durante una sua recente visita a Roma

La proposta italiana in Europa

La Farnesina ha annunciato che l’Italia intende lavorare con la Romania e con altri Stati membri per presentare, nelle prossime riunioni europee, proposte di designazione degli attori responsabili di attacchi informatici, compresi quelli contro istituzioni italiane. L’iniziativa punta a rafforzare la risposta comune europea e a valutare possibili conseguenze politiche per i responsabili individuati. Il comunicato, però, indica un percorso da avviare: non annuncia nuove sanzioni già approvate in relazione all’attacco dell’8 ottobre.

Quello alla Farnesina non è il primo episodio di quest’anno. A febbraio Tajani aveva riferito di un attacco sventato contro diverse sedi del ministero degli Esteri, a partire da quella di Washington, e contro alcuni siti legati alle Olimpiadi invernali di Milano-Cortina, compresi portali di alberghi nell’area di Cortina d’Ampezzo. Anche in quell’occasione l’attacco era stato indicato come di matrice russa.

Per ora, il dato verificabile comunicato dal ministero è che le protezioni hanno mitigato l’attacco senza provocare disservizi e che il sito ha continuato a funzionare. Proseguono il monitoraggio e le verifiche sui portali delle sedi diplomatiche italiane all’estero. Resta invece da completare il lavoro di accertamento sulle modalità dell’operazione e sulle responsabilità effettive.

Scopri di più da Economia X Finanza

Abbonati ora per continuare a leggere e avere accesso all'archivio completo.

Continua a leggere