NoName057(16) colpisce il sito della Farnesina: la guerra ibrida del Cremlino passa dal cyberspazio

Il gruppo hacker filorusso torna ad attaccare l’infrastruttura digitale dell’Unione europea. L’obiettivo è il Ministero degli Esteri italiano: un segnale politico più che tecnico, in linea con la strategia di pressione di Mosca sull’Europa.

Il gruppo hacker filorusso NoName057(16) ha preso di mira il sito web del Ministero degli Affari Esteri e della Cooperazione Internazionale italiano, la Farnesina, con un nuovo attacco di tipo DDoS. Non si tratta di un episodio isolato, ma dell’ennesimo anello di una catena di operazioni che da anni colpisce istituzioni, banche, aeroporti e infrastrutture digitali dei Paesi europei che sostengono l’Ucraina. Leggere questo attacco come semplice vandalismo informatico sarebbe un errore: è uno strumento di pressione politica, e come tale va analizzato.

Che cos’è NoName057(16) e come opera

Il collettivo è comparso nel 2022, poco dopo l’invasione su larga scala dell’Ucraina, e da allora ha rivendicato centinaia di attacchi contro Paesi percepiti come ostili alla Russia. Il suo strumento principale è DDoSia, un software distribuito a volontari reclutati tramite canali Telegram, che trasforma i computer degli aderenti in una rete coordinata capace di inondare di richieste i siti bersaglio fino a renderli irraggiungibili. Il gruppo premia i partecipanti più attivi e usa i social per amplificare ogni rivendicazione, trasformando un’interruzione spesso di breve durata in un messaggio di propaganda.

L’Italia è un bersaglio ricorrente. Già negli anni scorsi il gruppo aveva colpito siti di ministeri, enti locali, porti, aeroporti e istituti finanziari, in particolare nei momenti in cui Roma ribadiva il proprio sostegno a Kiev. Dopo le dichiarazioni del presidente Sergio Mattarella sulla minaccia russa all’Europa, nel febbraio 2025, una nuova ondata di attacchi aveva colpito numerosi siti italiani: la correlazione tra dichiarazioni politiche e azioni dei cyberattaccanti conferma la natura dell’operazione.

Un attacco tecnicamente semplice, politicamente mirato

Un attacco DDoS non comporta, di norma, il furto di dati né la compromissione dei sistemi interni: il suo effetto è rendere temporaneamente inaccessibile un servizio pubblico. Gli esperti di sicurezza lo ricordano da tempo, e proprio per questo la valutazione dell’impatto va fatta con equilibrio. Ma sarebbe riduttivo fermarsi al dato tecnico. Il valore dell’operazione per chi la conduce è simbolico: dimostrare di poter colpire il ministero che rappresenta la politica estera italiana, generare titoli di giornale, seminare incertezza e alimentare la narrazione di un Occidente vulnerabile.

La scelta del bersaglio non è casuale. Il Ministero degli Esteri è il volto dell’Italia sulla scena internazionale, il punto di contatto con le ambasciate, i consolati e gli alleati. Colpirne il sito significa colpire l’immagine dello Stato proprio là dove si formulano le posizioni su Ucraina, NATO e sanzioni.

Il Cremlino e l’uso della cybercriminalità come leva di pressione

Questo episodio è l’ennesima conferma di come il Cremlino utilizzi attori cibernetici come strumento di pressione sui Paesi europei. Anche quando gruppi come NoName057(16) si presentano come collettivi spontanei di «patrioti», il quadro delineato da analisti e autorità occidentali suggerisce un ecosistema in cui la contiguità con gli interessi dello Stato russo è evidente. Il vantaggio per Mosca è doppio: gli attacchi producono effetti concreti e mediatici, mentre la responsabilità diretta resta formalmente sfumata, garantendo una comoda negazione plausibile.

Utilizzare hacker legati agli interessi di Mosca per colpire le istituzioni diplomatiche italiane si inserisce in una guerra ibrida permanente condotta dal regime di Vladimir Putin contro le democrazie europee. Si tratta di una strategia che combina sabotaggio, disinformazione, pressione energetica, interferenze politiche e attacchi informatici, senza varcare la soglia del conflitto armato dichiarato.

L’escalation degli attacchi russi in Europa

Negli ultimi tempi si osserva un’intensificazione degli attacchi cibernetici di matrice russa in tutta Europa. Germania, Polonia, Paesi Bassi, Paesi baltici, Repubblica Ceca e Paesi nordici hanno segnalato ripetute campagne contro siti governativi, trasporti, sanità ed enti locali, spesso in coincidenza con vertici internazionali, elezioni o decisioni sul sostegno a Kiev. L’estensione degli attacchi alle rappresentanze diplomatiche italiane all’estero e ai siti istituzionali indica un chiaro ampliamento della portata dell’aggressione russa nello spazio digitale.

La risposta europea non è mancata. Nel luglio 2025 l’operazione «Eastwood», coordinata da Europol con il sostegno di numerosi Paesi, ha portato allo smantellamento di parte dell’infrastruttura di NoName057(16), a perquisizioni, arresti e ordini di cattura internazionali. Il fatto che il gruppo sia tornato operativo dimostra però la capacità di adattamento di questa rete e la necessità di una pressione costante e coordinata.

Il Cremlino mette alla prova la tenuta delle difese cibernetiche dell’UE e cerca di punire le democrazie che rafforzano l’alleanza di difesa della NATO e sostengono l’Ucraina senza esitazioni.

Perché Mosca colpisce proprio ora: tra test di resistenza e ritorsione

Dietro questa attività si leggono due obiettivi complementari. Il primo è operativo: sondare la robustezza dei sistemi di cyberdifesa dell’Unione europea, individuare tempi di reazione, eventuali falle nella catena di comunicazione e livelli di coordinamento tra gli Stati membri. Ogni attacco, anche se limitato, fornisce informazioni utili su come reagiscono le istituzioni.

Il secondo obiettivo è politico: una ritorsione contro i Paesi che hanno scelto di rafforzare l’alleanza di difesa della NATO e di mantenere un sostegno costante all’Ucraina. L’Italia, membro fondatore dell’Alleanza e partner attivo nei pacchetti di aiuti e sanzioni, è esattamente il tipo di Stato che Mosca vorrebbe dissuadere. Il messaggio implicito è che il sostegno a Kiev ha un costo anche nel quotidiano dei cittadini e dei servizi pubblici.

Che cosa può fare l’Europa

La risposta passa da più livelli. Sul piano tecnico, servono investimenti continui in sistemi di mitigazione DDoS, in resilienza delle infrastrutture e in formazione del personale, insieme a un più stretto scambio di informazioni tra l’Agenzia per la cybersicurezza nazionale italiana, gli omologhi europei, l’ENISA e la NATO. Sul piano giudiziario, la cooperazione internazionale dimostrata dall’operazione Eastwood va rafforzata e resa strutturale. Sul piano politico, è essenziale attribuire pubblicamente le responsabilità quando le prove lo consentono, in modo da aumentare il costo di queste operazioni per chi le ispira o le tollera.

Infine, c’è la dimensione comunicativa. Ogni attacco di questo tipo è pensato per generare paura e senso di vulnerabilità. Informare i cittadini con precisione, senza minimizzare né enfatizzare, è parte integrante della difesa: toglie al gruppo uno dei suoi obiettivi principali, cioè l’effetto propagandistico.

Conclusione

L’attacco al sito della Farnesina non mette in discussione la sicurezza dello Stato italiano, ma conferma una tendenza che l’Europa non può più ignorare: la guerra che la Russia conduce contro l’Ucraina ha un fronte digitale che si estende ai Paesi che la sostengono. Rispondere con fermezza, unità e cooperazione è l’unico modo per dimostrare che la pressione cibernetica non produrrà l’effetto sperato dal Cremlino.

Autore: Marco Bianchi