← Tutti gli articoli

· Graybridge Software

MicroScan e FishHub: gli USA bloccano due strumenti di hacking legati alla Cina

L'8 ottobre 2026 gli Stati Uniti hanno annunciato di aver interrotto l'operatività di due strumenti usati da gruppi cinesi sponsorizzati dallo Stato, tra cui Flax Typhoon, contro infrastrutture critiche. Cosa è emerso e cosa possono fare subito i responsabili OT e IT.

OT securityFlax TyphoonIoT botnetinfrastrutture critiche

Giovedì 8 ottobre 2026 gli Stati Uniti hanno annunciato di aver messo fuori uso due strumenti impiegati da gruppi di attacco sponsorizzati dallo Stato cinese. La notizia è stata ripresa il 9 ottobre da SecurityWeek. I due strumenti si chiamano MicroScan e FishHub e, secondo quanto riportato, sono stati utilizzati contro infrastrutture critiche negli USA e all'estero.

Una precisazione sul metodo: la descrizione dell'articolo di SecurityWeek parla di sequestro ("seized"), mentre il testo che abbiamo potuto consultare usa il termine "disruption". Le modalità legali e tecniche dell'operazione, quindi, non sono al momento confermate, e qui parliamo di interruzione dell'operatività.

I due strumenti e chi li ha costruiti

Entrambi gli strumenti sono stati sviluppati da Integrity Technology Group (Integrity Tech). Il loro ruolo è complementare:

  • MicroScan serve per la scansione delle vulnerabilità, cioè la ricognizione dei sistemi della vittima.
  • FishHub consente intrusioni nelle reti tramite spear phishing, ossia messaggi di posta mirati.

Tra i gruppi che li hanno usati figura Flax Typhoon, insieme ad altri gruppi APT cinesi.

La botnet IoT dietro la ricognizione

Secondo gli Stati Uniti, Integrity Tech avrebbe utilizzato una variante del malware Mirai per costruire una botnet di dispositivi IoT. Questa botnet avrebbe supportato la ricognizione condotta con MicroScan sulle reti delle vittime. In pratica, dispositivi compromessi e apparentemente banali diventano il punto di partenza da cui si osservano e si sondano reti più importanti.

Gli obiettivi noti

Tra i bersagli indicati ci sono una società elettrica statunitense, organizzazioni non governative e aeroporti in Giappone e Polonia. L'elenco prosegue con un obiettivo legato a Taiwan, ma il testo a nostra disposizione si interrompe lì: l'elenco completo delle vittime e gli eventuali indicatori tecnici vanno verificati nella fonte originale.

Perché riguarda chi gestisce reti industriali

Il punto per i responsabili di stabilimenti, utility e infrastrutture è che dispositivi IoT compromessi vengono usati per scansionare reti industriali e di servizio. Chiudere un'operazione non elimina il rischio: strumenti e tecniche simili possono essere ricostruiti, e la superficie esposta resta la stessa finché non viene ridotta.

Un'azione di contrasto riduce la capacità dell'attaccante, ma non chiude le porte che erano già aperte.

Cosa fare concretamente

Le indicazioni che emergono dalla vicenda coincidono con buone pratiche note di sicurezza OT:

  • Censire l'esposizione: verificare quali dispositivi OT e di edge risultano raggiungibili da internet e rimuovere o proteggere quelli che non devono esserlo.
  • Applicare le patch rapidamente, dando priorità ai sistemi accessibili dall'esterno.
  • Rafforzare la posta elettronica contro lo spear phishing, con filtraggio, autenticazione dei mittenti e formazione mirata.
  • Monitorare l'attività di scansione verso le proprie reti, in particolare sul perimetro e sui segmenti di confine tra IT e OT.
  • Tenere sotto controllo i dispositivi IoT, che possono essere compromessi e usati come base per la ricognizione.

Cosa resta da chiarire

Al 9 ottobre 2026 restano aperti alcuni punti: il metodo preciso dell'intervento, l'elenco completo delle vittime e gli indicatori di compromissione. Prima di aggiornare le regole di rilevamento o le procedure interne conviene consultare il testo integrale della fonte e le comunicazioni ufficiali delle autorità.