Nelle prime ore successive agli attacchi aerei americani e israeliani sull’Iran del 28 febbraio 2026, mentre il mondo osservava le traiettorie dei missili sul Medio Oriente, qualcosa di più silenzioso stava accadendo nell’ambito delle criptovalute.
Operativi delle Guardie della Rivoluzione Islamica (IRGC) hanno iniziato a spostare decine di milioni di dollari dai propri wallet cripto nelle prime ore, una cifra che nei giorni successivi sarebbe salita a centinaia di milioni.
La società di cyber intelligence RAKIA, che sviluppa piattaforme di analisi dati per governi e agenzie di sicurezza, ha tracciato questi movimenti in tempo reale, come riportato da Fox News Digital.
A quanto pare, tali fondi sono poi confluiti in wallet utilizzati da Hezbollah, dagli Houthi e in rifugi finanziari di esponenti del regime iraniano. Lo stesso regime che aveva trascorso anni a costruire un’operazione crypto da tre miliardi di dollari per finanziare i propri proxy stava usando quella stessa infrastruttura per evacuare la propria “cassa di guerra”.
A due mesi di distanza, è scattata la seconda fase di questa massiccia strategia finanziaria: l’IRGC ha rivolto i proxy contro gli americani e i loro alleati.
Come agiscono gli hacker iraniani
Gli hacker iraniani non si sono distinti per una particolare sofisticazione a livello tecnico. Le operazioni portate avanti sono considerate standard e hanno visto lo sfruttamento di password rubate, malware già noti agli esperti di sicurezza e infostealer venduti per pochi dollari sul dark web. Non si tratta dunque di tecnologie d’élite, ma strumenti largamente disponibili e facili da contrastare
Il primo bersaglio di rilievo è stato Kash Patel, direttore dell’FBI. Alla fine di marzo 2026, il gruppo pro-iraniano Handala, che il Dipartimento di Giustizia ha formalmente collegato al Ministero dell’Intelligence e Sicurezza iraniano (MOIS), ha violato il suo account email personale su Gmail, pubblicando oltre 300 email e fotografie. La maggior parte del materiale risale al periodo 2010-2012, con la più recente datata 2022.
Secondo NBC News, i metadati dei file indicano che l’intrusione era avvenuta prima dell’inizio della guerra: Handala aveva ottenuto accesso con largo anticipo, attendendo poi il momento più opportuno per diffondere il materiale.
L’11 marzo 2026, lo stesso collettivo di cybercriminali ha colpito Stryker, azienda con sede a Portage, Michigan, tra i principali produttori mondiali di tecnologie medicali con oltre 56.000 dipendenti e ricavi superiori a 25 miliardi di dollari nel 2025. Il gruppo ha dichiarato di aver cancellato i dati di oltre 200.000 dispositivi, tra server e smartphone sparsi in ben 79 paesi.
I dipendenti hanno trovato computer laptop e desktop aziendali basati su Microsoft Windows pressoché inutilizzabili, con un messaggio di Handala che compariva all’apertura del browser.
Le analisi forensi di Optiv hanno evidenziato che l’attacco ha sfruttato Microsoft Intune per interagire con i device connessi alla rete aziendale, richiedendo accesso a credenziali di livello amministratore per poi bloccare l’hardware. I ricercatori hanno inoltre rilevato sovrapposizioni significative tra Handala e il gruppo APT iraniano Scarred Manticore, noto anche come OilRig o APT34, entrambi collegati all’IRGC.
Il Dipartimento per la Sicurezza Interna ha aperto un’indagine sull’incidente tramite la CISA. L’attacco a Stryker è considerato il più grave cyberattacco iraniano in tempo di guerra contro gli Stati Uniti di sempre.
In queste ultime settimane, però, il gruppo Handala è andato ancora oltre: lo scorso 18 marzo, per esempio, i cybercriminali hanno violato il sito di Yeshiva World News, uno dei portali di informazione ortodossa ebraica più letti negli Stati Uniti. L’offensiva ha portato gli hacker a sostituire l’homepage del sito con immagini della guida suprema iraniana.
Il Dipartimento di Giustizia ha documentato come il gruppo abbia usato la propria infrastruttura per inviare minacce di morte a giornalisti e dissidenti iraniani.
Il caso Fujairah e le contromosse dell’FBI
Il 4 maggio 2026, Handala ha rivendicato la penetrazione del porto emiratino di Fujairah, con la sottrazione di 430.000 documenti, incluse mappe dei gasdotti portuali consegnate alle unità missilistiche dell’IRGC, che avrebbero poi colpito il porto pochi minuti dopo. Sebbene non vi sia la certezza assoluta a riguardo, anche in questo caso il modus operandi sembra ricondurre al gruppo Handala, secondo gli analisti di RAKIA.
Gli Emirati Arabi Uniti hanno dichiarato di respingere tra 500.000 e 700.000 tentativi di attacco informatico al giorno, con un incremento notevole dopo il 28 febbraio, a testimonianza di come tutta la regione si trovi in una situazione critica.
Il direttore della cybersicurezza statunitense Sean Cairncross ha definito l’Iran un “perpetual bad actor” durante un’intervista al World Economy Summit di Semafor a Washington.
Negli scorsi mesi, alti funzionari dell’FBI hanno segnalato livelli persistentemente elevati di attività iraniana contro infrastrutture critiche negli Stati Uniti, in Israele e negli Emirati. La stessa agenzia, dal canto suo, non è di certo stata con le mani in mano, agendo attraverso il sequestro di diversi siti web associati a Handala, anche se il gruppo ha più volte ricostituito la propria presenza online dopo ogni intervento da parte dell’agenzia americana.
La vera minaccia risiede nel dark web
La catena di approvvigionamento che alimenta questi attacchi non si trova a Teheran, ma nei marketplace del dark web, dove infostealer vendono milioni di credenziali americane ogni mese. L’intelligence iraniana è una presenza costante in questo contesto, risultando allo stesso tempo acquirente e fornitore in questi mercati.
Nonostante il Dipartimento del Tesoro intervenga sanzionando comportamenti scorretti di wallet, l’FBI sequestri domini e il Dipartimento di Stato offra ricompense fino a 10 milioni di dollari, questi interventi vanno ad affrontare il sintomo, ma non la vera fonte di pericolo.
Il Cyber Command del Pentagono dispone già di competenze e strumenti per portare offline questi mercati, come ha dimostrato operando contro le infrastrutture ransomware. Il vero problema resta dunque il dark web e i siti/forum che vendono software malevolo: solo sradicando tali piattaforme sarà possibile contrastare in modo efficace i cybercriminali, siano essi iraniani o provenienti da altri paesi ostili.






















