L'8 ottobre 2026 l'FBI e il Dipartimento di Giustizia statunitense hanno annunciato il sequestro di domini usati dal gruppo Flax Typhoon per gestire due strumenti di attacco, Microscan e FishHub. L'operazione è accompagnata da un avviso congiunto di 58 pagine, basato su indagini di risposta agli incidenti dell'FBI e sostenuto da agenzie di Australia, Giappone, Regno Unito, Spagna, Nuova Zelanda e Canada. Per chi lavora in Europa il valore pratico non è nell'arresto di un'infrastruttura, che i gruppi statali ricostruiscono in fretta, ma nella descrizione dettagliata di come lavora questo attore.
I fatti verificati
Secondo le autorità statunitensi, Flax Typhoon opera tramite Integrity Technology Group, società di sicurezza con sede a Pechino che l'FBI indica come strettamente legata al governo cinese e, secondo la stampa specializzata, incaricata dal Ministero della Sicurezza di Stato. La stessa azienda era già stata colpita nel settembre 2024, quando il DOJ smantellò una botnet di oltre 200.000 dispositivi consumer (telecamere, videoregistratori, router).
I due strumenti sequestrati hanno funzioni diverse. Microscan è uno strumento di ricognizione che cerca sistemi vulnerabili; secondo la ricostruzione di The Record è in uso dal 2017 in script simili a quelli dei penetration test. FishHub serve per il phishing mirato e per scaricare malware sulle reti già violate: è stato usato contro circa 20 università taiwanesi. Le fonti citano inoltre EBurst, uno strumento per attacchi di password spraying contro account di posta su server Microsoft Exchange, e altri strumenti per accedere a email, calendari e contatti delle vittime.
Tra le vittime citate ci sono una società elettrica della Carolina del Sud, aeroporti in Giappone e Polonia, società taiwanesi del gas e dell'energia, una ONG multinazionale e organizzazioni governative, sanitarie e religiose nel Sud-est asiatico, colpite con il furto di email. Le fonti riportano anche che CISA e NSA descrivono un tratto ricorrente: il gruppo prende di mira dispositivi periferici (edge) poco monitorati, che consentono accessi lunghi e discreti, e si posiziona in infrastrutture critiche, anche in ambienti OT. Un portale gestito da persone legate alla società permetterebbe a terzi di accedere alle email rubate, secondo un avviso FBI dell'8 ottobre. Le fonti consultate non elencano CVE specifiche per questa operazione nell'articolo di riferimento; le segnalazioni di CVE collegate al gruppo, riportate da un'altra testata, riguardano vulnerabilità vecchie, e le abbiamo lasciate fuori perché non le abbiamo potute verificare su una fonte primaria.
Cosa significa per le aziende italiane
Tra le vittime elencate non compare l'Italia, e non vogliamo suggerire il contrario. Ma un aeroporto polacco colpito dimostra che il perimetro d'interesse comprende infrastrutture europee, e le vittime sono state scelte per vulnerabilità sfruttabili, più che per nazionalità. Il criterio è l'esposizione: dispositivi di bordo non aggiornati, interfacce di gestione raggiungibili da Internet, server di posta con password deboli.
Il secondo punto riguarda il tempo. Il sequestro dei domini interrompe un'infrastruttura, non la presenza di un attaccante già dentro una rete. Se l'accesso è stato ottenuto mesi fa tramite un router o un apparato VPN vecchio, il gruppo può rientrare con altri strumenti. Per questo la lettura più utile dell'avviso non è "il pericolo è passato", ma "andate a cercare ciò che questi strumenti lasciano": scansioni, tentativi di spraying sulla posta, apparati periferici mai aggiornati.
Il terzo punto è che gli strumenti descritti non sono sofisticati: password spraying e scansione di vulnerabilità note. Per una PMI o un ente locale, questo significa che l'autenticazione a più fattori sulla posta e l'inventario dei dispositivi esposti riducono davvero il rischio, senza bisogno di tecnologie complesse.
Contesto normativo
Per i soggetti NIS2 italiani, l'avviso è un riferimento utile per giustificare misure già dovute: gestione delle vulnerabilità, autenticazione a più fattori, monitoraggio e sicurezza della catena di fornitura. Soprattutto per gli operatori di energia, trasporti e telecomunicazioni, il rischio di pre-posizionamento in ambienti OT va considerato nell'analisi dei rischi. Ricordiamo che un incidente significativo va notificato al CSIRT Italia con un preallarme entro 24 ore. Se l'accesso a caselle email coinvolge dati personali, scatta la valutazione di data breach ai fini GDPR, con notifica al Garante entro 72 ore se dovuta.
Cosa fare subito
- Fare l'inventario dei dispositivi periferici (router, firewall, VPN, telecamere, NVR) raggiungibili da Internet e aggiornarne il firmware; sostituire quelli non più supportati.
- Attivare l'autenticazione a più fattori su Exchange e Microsoft 365 e bloccare l'autenticazione legacy; verificare nei log picchi di accessi falliti distribuiti su molti account, tipici del password spraying.
- Disabilitare l'esposizione diretta delle interfacce di gestione e usare VPN o filtri per indirizzi IP.
- Leggere l'avviso congiunto pubblicato dalle agenzie partecipanti e confrontare gli indicatori con i log di rete e di posta degli ultimi mesi.
- Nei settori critici, separare le reti IT e OT e monitorare le connessioni in uscita da apparati periferici.
- Preparare un piano di risposta che includa notifica a CSIRT Italia, Garante e clienti.