Attacchi poco raffinati ma efficaci: ecco come gli hacker iraniani minacciano gli USA

Hacker iraniani e cyber warfare contro infrastrutture digitali negli Stati Uniti

Sommario

Nelle prime ore successive agli attacchi aerei americani e israeliani sull’Iran del 28 febbraio 2026, mentre il mondo osservava le traiettorie dei missili sul Medio Oriente, qualcosa di più silenzioso stava accadendo nell’ambito delle criptovalute.

Operativi delle Guardie della Rivoluzione Islamica (IRGC) hanno iniziato a spostare decine di milioni di dollari dai propri wallet cripto nelle prime ore, una cifra che nei giorni successivi sarebbe salita a centinaia di milioni.

La società di cyber intelligence RAKIA, che sviluppa piattaforme di analisi dati per governi e agenzie di sicurezza, ha tracciato questi movimenti in tempo reale, come riportato da Fox News Digital.

A quanto pare, tali fondi sono poi confluiti in wallet utilizzati da Hezbollah, dagli Houthi e in rifugi finanziari di esponenti del regime iraniano. Lo stesso regime che aveva trascorso anni a costruire un’operazione crypto da tre miliardi di dollari per finanziare i propri proxy stava usando quella stessa infrastruttura per evacuare la propria “cassa di guerra”.

A due mesi di distanza, è scattata la seconda fase di questa massiccia strategia finanziaria: l’IRGC ha rivolto i proxy contro gli americani e i loro alleati.

Come agiscono gli hacker iraniani

Gli hacker iraniani non si sono distinti per una particolare sofisticazione a livello tecnico. Le operazioni portate avanti sono considerate standard e hanno visto lo sfruttamento di password rubate, malware già noti agli esperti di sicurezza e infostealer venduti per pochi dollari sul dark web. Non si tratta dunque di tecnologie d’élite, ma strumenti largamente disponibili e facili da contrastare

Il primo bersaglio di rilievo è stato Kash Patel, direttore dell’FBI. Alla fine di marzo 2026, il gruppo pro-iraniano Handala, che il Dipartimento di Giustizia ha formalmente collegato al Ministero dell’Intelligence e Sicurezza iraniano (MOIS), ha violato il suo account email personale su Gmail, pubblicando oltre 300 email e fotografie. La maggior parte del materiale risale al periodo 2010-2012, con la più recente datata 2022.

Secondo NBC News, i metadati dei file indicano che l’intrusione era avvenuta prima dell’inizio della guerra: Handala aveva ottenuto accesso con largo anticipo, attendendo poi il momento più opportuno per diffondere il materiale.

L’11 marzo 2026, lo stesso collettivo di cybercriminali ha colpito Stryker, azienda con sede a Portage, Michigan, tra i principali produttori mondiali di tecnologie medicali con oltre 56.000 dipendenti e ricavi superiori a 25 miliardi di dollari nel 2025. Il gruppo ha dichiarato di aver cancellato i dati di oltre 200.000 dispositivi, tra server e smartphone sparsi in ben 79 paesi.

I dipendenti hanno trovato computer laptop e desktop aziendali basati su Microsoft Windows pressoché inutilizzabili, con un messaggio di Handala che compariva all’apertura del browser.

Le analisi forensi di Optiv hanno evidenziato che l’attacco ha sfruttato Microsoft Intune per interagire con i device connessi alla rete aziendale, richiedendo accesso a credenziali di livello amministratore per poi bloccare l’hardware. I ricercatori hanno inoltre rilevato sovrapposizioni significative tra Handala e il gruppo APT iraniano Scarred Manticore, noto anche come OilRig o APT34, entrambi collegati all’IRGC. 

Il Dipartimento per la Sicurezza Interna ha aperto un’indagine sull’incidente tramite la CISA. L’attacco a Stryker è considerato il più grave cyberattacco iraniano in tempo di guerra contro gli Stati Uniti di sempre.

In queste ultime settimane, però, il gruppo Handala è andato ancora oltre: lo scorso 18 marzo, per esempio, i cybercriminali hanno violato il sito di Yeshiva World News, uno dei portali di informazione ortodossa ebraica più letti negli Stati Uniti. L’offensiva ha portato gli hacker a sostituire l’homepage del sito con immagini della guida suprema iraniana.

Il Dipartimento di Giustizia ha documentato come il gruppo abbia usato la propria infrastruttura per inviare minacce di morte a giornalisti e dissidenti iraniani.

Il caso Fujairah e le contromosse dell’FBI

Il 4 maggio 2026, Handala ha rivendicato la penetrazione del porto emiratino di Fujairah, con la sottrazione di 430.000 documenti, incluse mappe dei gasdotti portuali consegnate alle unità missilistiche dell’IRGC, che avrebbero poi colpito il porto pochi minuti dopo. Sebbene non vi sia la certezza assoluta a riguardo, anche in questo caso il modus operandi sembra ricondurre al gruppo Handala, secondo gli analisti di RAKIA.

Gli Emirati Arabi Uniti hanno dichiarato di respingere tra 500.000 e 700.000 tentativi di attacco informatico al giorno, con un incremento notevole dopo il 28 febbraio, a testimonianza di come tutta la regione si trovi in una situazione critica.

Il direttore della cybersicurezza statunitense Sean Cairncross ha definito l’Iran un “perpetual bad actor” durante un’intervista al World Economy Summit di Semafor a Washington.

Negli scorsi mesi, alti funzionari dell’FBI hanno segnalato livelli persistentemente elevati di attività iraniana contro infrastrutture critiche negli Stati Uniti, in Israele e negli Emirati. La stessa agenzia, dal canto suo, non è di certo stata con le mani in mano, agendo attraverso il sequestro di diversi siti web associati a Handala, anche se il gruppo ha più volte ricostituito la propria presenza online dopo ogni intervento da parte dell’agenzia americana.

La vera minaccia risiede nel dark web

La catena di approvvigionamento che alimenta questi attacchi non si trova a Teheran, ma nei marketplace del dark web, dove infostealer vendono milioni di credenziali americane ogni mese. L’intelligence iraniana è una presenza costante in questo contesto, risultando allo stesso tempo acquirente e fornitore in questi mercati.

Nonostante il Dipartimento del Tesoro intervenga sanzionando comportamenti scorretti di wallet, l’FBI sequestri domini e il Dipartimento di Stato offra ricompense fino a 10 milioni di dollari, questi interventi vanno ad affrontare il sintomo, ma non la vera fonte di pericolo.

Il Cyber Command del Pentagono dispone già di competenze e strumenti per portare offline questi mercati, come ha dimostrato operando contro le infrastrutture ransomware. Il vero problema resta dunque il dark web e i siti/forum che vendono software malevolo: solo sradicando tali piattaforme sarà possibile contrastare in modo efficace i cybercriminali, siano essi iraniani o provenienti da altri paesi ostili.

Articoli Correlati

Ultime News

Protezione Dati

Oltre 560.000 dollari di crowdfunding per Hamas si fermano a un server di Londra

Il 1° settembre 2026 il Dipartimento di Giustizia degli Stati Uniti ha annunciato il sequestro di oltre 560.000 dollari in criptovalute e di infrastrutture web usate da Hamas per sollecitare e ricevere donazioni. L'annuncio…

ATTACCO DRONI GERMANIA
Europa

Scudo protettivo contro sabotaggi russi: Il piano di Dobrindt

Lo scenario geopolitico attuale vede gli attacchi ibridi della Russia — tra cui droni carichi di bombe contro gli aeroporti, agenti sul territorio, attacchi informatici alle reti e sabotaggi alle infrastrutture — come una…

Pillole Cyber

L’Intelligenza Artificiale al confine tra uomo e macchina

Intelligenza Artificiale e affetti: innamorarsi di una macchina è possibile? Tra i vari dilemmi posti dall’uso delle nuove tecnologie vi è quello relativo alla possibilità o meno di innamorarsi di un’Intelligenza Artificiale, pur sapendo…

Global

I budget per la cybersicurezza crescono rapidamente, ma le minacce dell’IA crescono più in fretta.

La spesa per la sicurezza informatica continua a registrare una forte crescita, con oltre l'80% degli intervistati che prevede di aumentare i budget fino al 2027. Tuttavia, tale crescita viene diluita su un mandato…

INTEROPERABILITA
Diritto&Bit

La cultura dell’interoperabilità si scontra con i muri di gomma della burocrazia digitale

C’è un miraggio che pervade le politiche di digitalizzazione nel nostro Sistema Paese: l’interoperabilità tra piattaforme e sistemi diversi. Le Big Tech da anni riescono a correlare in tempo reale dati, comportamenti, preferenze e…

Cyberwar

MARINA COREA DEL SUD IA
Cyberwar

La Marina sudcoreana conduce il primo test di sminamento con l’IA

Il test congiunto con Hanwha Systems a Busan L'esercitazione, guidata congiuntamente dall'azienda della difesa sudcoreana Hanwha Systems, si è svolta presso una base navale nella città portuale sudorientale di Busan. L'operazione ha coinvolto il…

Droni-guerra
Cyberwar

Il Futuro della guerra: perché i droni non vinceranno i conflitti da soli

Nel contesto bellico odierno, oltre all’intelligenza artificiale, uno dei fattori più determinanti sembrano essere i droni. Se molti, più o meno esperti, vedono in questa tecnologia il futuro della guerra, esiste chi va controcorrente,…

Droni FPV
Cyberwar

Guerra in Libano: I Droni Killer FPV di Hezbollah che mettono in crisi Israele

I droni FPV (First Person View) a fibra ottica guidati dal gruppo armato Hezbollah, supportato dall'Iran, stanno rivoluzionando il campo di battaglia nel sud del Libano, infliggendo pesanti perdite e danni alle forze israeliane…

Spazio

Spazio

Volna Kupol Garant: Il nuovo sistema russo contro i satelliti Starlink

  Stando a quanto riportato sia da fonti russe che dalle controparti ucraine, citate poi da TechRadar, il complesso punta a interrompere in modo temporaneo le comunicazioni senza danneggiare fisicamente i satelliti. Volna Kupol…

Spazio

Palloni stratosferici e sciami di droni: la nuova frontiera Aerostar

Palloni stratosferici e sciami di droni: come Aerostar sta rivoluzionando la guerra aerea Una recente sperimentazione condotta da Aerostar sembra destinata a cambiare l’utilizzo dei palloni stratosferici, trasformandoli da piattaforme di sorveglianza a stazioni…

Spazio

Dal Programma 101 alla Luna: quando un computer italiano cambiò la storia

Il 20 luglio 1969 il mondo trattenne il respiro. Neil Armstrong e Buzz Aldrin posarono i piedi sulla Luna. Dietro quel successo c’erano razzi, astronauti e migliaia di ingegneri. Ma c’era anche un contributo…

Cavi Sottomarini

UNDERWATER DATA CENTER
Underwater

Data center sottomarini per l’IA: sono davvero sostenibili?

Il boom dell'intelligenza artificiale sta guidando una domanda senza precedenti di data center, sollevando preoccupazioni per il loro crescente consumo di energia, utilizzo di acqua e impronta di carbonio. Queste sfide spingono le aziende…

Underwater

Come il corridoio mediorientale sta riposizionando le reti Europa-Asia

Mentre i carichi di lavoro dell'IA, l'espansione del cloud e l'incertezza geopolitica rimodellano le reti globali, gli operatori cercano con sempre maggiore urgenza nuove rotte tra Europa e Asia. Un numero crescente di progetti…

CAVI SOTTOMARINI UE
Underwater

Sabotaggi e Sicurezza UE: Il piano Europeo per proteggere i cavi sottomarini

  Il 95% dei dati che collegano il mondo intero viaggia attraverso cavi adagiati silenziosamente sul fondo dell'oceano. Proteggere queste sottili linee di vetro e rame è una priorità evidente, eppure farlo richiede di…