Operation PRISMEX: APT28 Colpisce Ucraina e Alleati NATO con Steganografia, Zero-Day e Sabotaggi Logistici
L'8 aprile 2026, i ricercatori di Zscaler ThreatLabz e Google Threat Intelligence Group hanno pubblicato l'analisi completa di una campagna APT28 che rappresenta una delle operazioni di cyber-spionaggio russe più sofisticate mai documentate contro l'Europa. Battezzata Operation PRISMEX, la campagna è attiva almeno da settembre 2025 e combina lo sfruttamento di vulnerabilità zero-day, malware inedito con steganografia avanzata, abuso di servizi cloud legittimi per il comando e controllo (C2) e un targeting chirurgico che va ben oltre il classico spionaggio: logistica ferroviaria in Polonia, trasporti marittimi in Romania e Slovenia, servizi meteorologici in Ucraina, partner NATO coinvolti nelle iniziative di fornitura munizioni in Slovacchia e Repubblica Ceca. Non è solo intelligence: è preparazione di terreno per operazioni distruttive.
Chi È APT28 e Perché È il Braccio Cyber del GRU
APT28 — noto anche come Forest Blizzard, Fancy Bear, Pawn Storm, Sofacy, Sednit e STRONTIUM — è l'unità cyber dell'intelligence militare russa (GRU, Unità 26165). Attivo dal 2004, è responsabile di alcune delle operazioni cyber più impattanti della storia recente: l'hack del Comitato Nazionale Democratico (2016), l'attacco al Bundestag tedesco (2015), la compromissione dell'Agenzia Mondiale Antidoping (WADA), l'operazione contro TV5Monde in Francia. Dal 2022, con l'invasione dell'Ucraina, APT28 ha intensificato drasticamente le operazioni contro Kiev e i suoi alleati, passando dallo spionaggio puro a campagne con componenti distruttive integrate.
Lo Zero-Day CVE-2026-21509: Armato Prima della Patch
Il vettore di accesso iniziale di PRISMEX è lo sfruttamento della vulnerabilità CVE-2026-21509 in Microsoft Office — una falla critica (CVSS 7.8) nella gestione dei file RTF che consente l'esecuzione di codice remoto attraverso il caricamento di un oggetto COM (Shell.Explorer.1) che dovrebbe essere bloccato. Microsoft ha rilasciato una patch di emergenza fuori ciclo il 26 gennaio 2026, e CISA ha immediatamente aggiunto la vulnerabilità al catalogo KEV con scadenza di remediation al 16 febbraio 2026.
Ma il dato più allarmante è la timeline: l'infrastruttura di attacco di APT28 era già operativa il 12 gennaio 2026 — esattamente due settimane prima della divulgazione pubblica della vulnerabilità. Questo significa che il GRU disponeva dello zero-day prima che Microsoft ne fosse a conoscenza, o che ha sviluppato l'exploit con una rapidità impressionante. In entrambi i casi, dimostra capacità offensive di primo livello. Insieme a CVE-2026-21509, la campagna ha sfruttato anche CVE-2026-21513, un'altra vulnerabilità di recente divulgazione.
L'infrastruttura C2 di APT28 per Operation PRISMEX era operativa il 12 gennaio 2026 — 14 giorni prima che Microsoft divulgasse CVE-2026-21509. Il GRU aveva lo zero-day prima del vendor. CISA ha imposto remediation entro il 16 febbraio 2026 per tutte le agenzie federali USA.
I Bersagli: Dalla Logistica Militare ai Servizi Meteorologici
Il targeting di PRISMEX rivela la strategia russa con chiarezza cristallina. In Ucraina, i bersagli includono organi esecutivi centrali del governo, servizi di idrometereologia (previsioni meteo — cruciali per la pianificazione militare), settore della difesa e servizi di emergenza. In Polonia, il target è la logistica ferroviaria — il principale corridoio terrestre per il trasporto di equipaggiamento militare e aiuti verso l'Ucraina. In Romania, Slovenia e Turchia, i bersagli sono i trasporti marittimi e le infrastrutture di trasporto. In Slovacchia e Repubblica Ceca, i target sono i partner logistici coinvolti nelle iniziative di fornitura munizioni all'Ucraina.
Questo schema di targeting non è casuale: il GRU sta mappando l'intera catena logistica del supporto occidentale all'Ucraina. Ferrovie polacche, porti rumeni, servizi meteo ucraini, fornitori di munizioni cechi e slovacchi — ogni nodo della supply chain militare è sotto sorveglianza. E la presenza di capacità distruttive nel toolkit (non solo strumenti di spionaggio) indica che questa mappatura serve a preparare azioni di sabotaggio in caso di escalation.
- Ucraina: organi esecutivi centrali, idrometereologia, difesa, servizi di emergenza
- Polonia: logistica ferroviaria — corridoio principale per forniture militari a Kiev
- Romania, Slovenia, Turchia: trasporti marittimi e infrastrutture di trasporto
- Slovacchia, Repubblica Ceca: partner per iniziative di fornitura munizioni
- Partner NATO: organizzazioni militari e di supporto logistico
Anatomia Tecnica: MiniDoor, PixyNetLoader e la Suite PRISMEX
La catena di infezione inizia con documenti RTF armati che sfruttano CVE-2026-21509. Le esche di social engineering sono localizzate nelle lingue dei paesi target: ucraino, rumeno, slovacco, polacco. Dopo lo sfruttamento, la campagna si biforca in due percorsi distinti.
Il primo percorso deploya MiniDoor — una variante ridotta del backdoor NotDoor (attribuito ad APT28 da Lab52 nel settembre 2025). MiniDoor è un progetto VBA malevolo per Microsoft Outlook che modifica le impostazioni del registro di Windows per indebolire i controlli di sicurezza di Outlook, consentendo la raccolta silenziosa delle email della vittima e la loro esfiltrazione verso l'infrastruttura dell'attaccante. L'obiettivo è chiaro: intercettare le comunicazioni email di funzionari governativi, militari e logistici.
Il secondo percorso è più elaborato e deploya la suite PRISMEX completa. La catena inizia con PixyNetLoader, una DLL proxy che estrae il payload .NET del secondo stadio da un'immagine PNG ("SplashScreen.png") utilizzando un algoritmo proprietario chiamato "Bit Plane Round Robin" — una forma avanzata di steganografia LSB (Least Significant Bit). Il payload viene eseguito interamente in memoria, senza mai toccare il disco. PixyNetLoader stabilisce la persistenza attraverso il COM hijacking nel registro di Windows, iniettandosi in explorer.exe, e crea un task schedulato "OneDriveHealth" che riavvia Explorer e cancella le tracce.
La steganografia di PRISMEX nasconde payload malevoli nei pixel di immagini PNG usando un algoritmo "Bit Plane Round Robin". Il malware viene estratto ed eseguito interamente in memoria — nessun file malevolo viene mai scritto su disco, rendendo il rilevamento estremamente difficile per gli antivirus tradizionali basati su firma.
Covenant Grunt e C2 via Filen API: L'Abuso del Cloud
Il componente finale della catena PRISMEX è un impianto Covenant Grunt — un framework di comando e controllo open-source. La particolarità è il canale di comunicazione: invece di utilizzare server C2 tradizionali (facilmente identificabili e bloccabili), l'impianto comunica attraverso l'API di Filen, un servizio di cloud storage cifrato end-to-end. Questo abuso di un servizio cloud legittimo rende il traffico C2 praticamente indistinguibile dal normale traffico cloud aziendale.
L'uso di Filen API per il C2 non è nuovo per APT28: Sekoia lo aveva già documentato nell'Operation Phantom Net Voxel nel settembre 2025. Ma la sua persistenza nella campagna PRISMEX conferma che il GRU ha adottato stabilmente questa tecnica come parte del suo arsenale standard. Per i difensori, questo significa che bloccare i domini C2 tradizionali non è più sufficiente: serve visibilità sul traffico verso servizi cloud, con analisi comportamentale per distinguere l'uso legittimo dall'abuso.
- CVE-2026-21509 + CVE-2026-21513: exploit zero-day per Microsoft Office via file RTF armati
- MiniDoor: email stealer via progetto VBA malevolo in Outlook, variante di NotDoor
- PixyNetLoader: loader con steganografia LSB in PNG, esecuzione in-memory, COM hijacking
- EhStoreShell.dll: DLL proxy con evasione sandbox (Sleep check, validazione processi)
- Covenant Grunt: impianto C2 open-source con comunicazione via Filen API (cloud E2E)
- Persistenza: COM hijacking in explorer.exe + task schedulato "OneDriveHealth"
- Crittografia: XOR con chiave lunga per i payload, steganografia per il trasporto
- Evasione: payload serviti solo a IP nella regione geografica target + corretto User-Agent
Da Spionaggio a Sabotaggio: Il Cambio di Paradigma
L'elemento più significativo di PRISMEX non è la sofisticazione tecnica — che pure è notevole — ma il cambio di paradigma operativo che rappresenta. Storicamente, le campagne APT28 contro l'Europa erano focalizzate sullo spionaggio: raccolta di intelligence diplomatica, militare e politica. PRISMEX segna il passaggio a un modello duale: spionaggio e pre-posizionamento per azioni distruttive.
La presenza di capacità distruttive nel toolkit, combinata con il targeting della logistica di supporto militare, indica che il GRU non sta solo raccogliendo informazioni — sta preparando la capacità di interrompere i flussi di armi, munizioni e supporto logistico all'Ucraina attraverso attacchi cyber. Ferrovie polacche bloccate, porti rumeni paralizzati, servizi meteo ucraini compromessi — scenari che fino a ieri erano teorici, oggi hanno un'infrastruttura di attacco pronta all'uso.
Questo si inserisce in un pattern più ampio: Sandworm (un'altra unità GRU) ha già colpito la rete elettrica europea e le infrastrutture energetiche ucraine. PRISMEX estende la minaccia dalla rete elettrica alla catena logistica. Insieme, le due unità coprono l'intero spettro delle infrastrutture critiche necessarie allo sforzo bellico.
Implicazioni per l'Italia e l'Europa
L'Italia non è tra i target diretti di PRISMEX finora documentati, ma è esposta per tre ragioni. Prima: l'Italia è un hub logistico NATO nel Mediterraneo — basi, porti e corridoi di transito che supportano operazioni NATO sono obiettivi naturali per il GRU. Seconda: le stesse vulnerabilità sfruttate (CVE-2026-21509 in Microsoft Office) sono presenti in ogni organizzazione italiana — PA, difesa, aziende. Terza: il report SUPO finlandese del 2026 conferma che le operazioni cyber russe si estendono a tutti gli stati membri UE/NATO, non solo ai paesi di confine.
Per le organizzazioni europee, PRISMEX dimostra che la minaccia russa non è limitata all'Ucraina. Qualsiasi entità coinvolta — anche indirettamente — nel supporto logistico, nella fornitura di equipaggiamento o nelle iniziative di aiuto all'Ucraina è un potenziale bersaglio. E la direttiva NIS2, che entrerà pienamente in vigore nel 2026, richiede esplicitamente che le entità essenziali e importanti gestiscano i rischi derivanti dalla supply chain — esattamente la superficie di attacco che PRISMEX prende di mira.
Indicatori di Compromissione e TTPs MITRE ATT&CK
- T1190 (Exploit Public-Facing Application): sfruttamento CVE-2026-21509 e CVE-2026-21513
- T1566.001 (Spearphishing Attachment): documenti RTF armati con esche localizzate
- T1559.001 (COM Hijacking): persistenza via manipolazione registro COM in explorer.exe
- T1574.002 (DLL Side-Loading/Proxying): EhStoreShell.dll come proxy DLL legittima
- T1027.003 (Steganography): payload nascosti in immagini PNG con algoritmo Bit Plane Round Robin
- T1055 (Process Injection): iniezione in explorer.exe tramite COM hijacking
- T1567 (Exfiltration Over Web Service): C2 via Filen API (cloud storage cifrato E2E)
- T1053.005 (Scheduled Task): task "OneDriveHealth" per persistenza e cleanup
- T1114 (Email Collection): MiniDoor ruba email via progetto VBA malevolo in Outlook
- T1562.001 (Impair Defenses): modifica registro per indebolire controlli sicurezza Outlook
Raccomandazioni Operative
- 1.Patch immediata CVE-2026-21509: aggiornare tutte le installazioni Microsoft Office. Office 2021/LTSC 2024/Microsoft 365 sono protetti automaticamente. Office 2016 richiede KB5002713 manuale. Verificare anche CVE-2026-21513.
- 2.Monitoraggio COM hijacking: controllare le chiavi di registro HKCU\Software\Classes\CLSID per oggetti COM sospetti, in particolare Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}). Alertare su modifiche non autorizzate.
- 3.Rilevamento PixyNetLoader: cercare la DLL EhStoreShell.dll in %programdata%\USOPublic\Data\User\ e il task schedulato "OneDriveHealth". Entrambi sono indicatori di compromissione ad alta affidabilità.
- 4.Analisi traffico cloud: implementare visibilità sul traffico verso Filen (filen.io) e altri servizi di cloud storage cifrato. L'uso di Filen API come canale C2 richiede analisi comportamentale, non solo blocco di domini.
- 5.Protezione email avanzata: monitorare i progetti VBA in Outlook per modifiche non autorizzate. MiniDoor opera come progetto VBA malevolo — la maggior parte delle organizzazioni non ha visibilità su questa superficie di attacco.
- 6.Segmentazione della logistica: le organizzazioni coinvolte in supply chain militare o di supporto all'Ucraina devono implementare segmentazione di rete rafforzata e monitoraggio dedicato per il traffico verso l'Europa orientale.
- 7.Threat hunting con IOC PRISMEX: utilizzare gli indicatori pubblicati da Zscaler ThreatLabz e Google GTIG per cercare attivamente segni di compromissione nei log di rete, endpoint e email.
- 8.Formazione anti-phishing mirata: il personale di organizzazioni logistiche, di trasporto e governative deve ricevere formazione specifica sulle esche RTF localizzate utilizzate da APT28.
Conclusione: Il GRU Prepara il Campo di Battaglia Digitale
Operation PRISMEX dimostra che il GRU ha compiuto il salto qualitativo dallo spionaggio digitale alla preparazione di operazioni di sabotaggio contro la catena logistica NATO. La combinazione di zero-day armati prima della patch, steganografia avanzata, abuso di servizi cloud legittimi e targeting chirurgico della supply chain militare rappresenta il livello più alto di minaccia cyber state-sponsored che l'Europa abbia affrontato dal 2022.
La lezione per l'Europa è brutale nella sua semplicità: ogni organizzazione che tocca la catena logistica di supporto all'Ucraina — dalle ferrovie ai porti, dai servizi meteo ai fornitori di munizioni — è già nel mirino del GRU. E il GRU non si limita più a guardare: si sta posizionando per agire. La differenza tra spionaggio e sabotaggio, oggi, è solo una questione di ordini da Mosca.
Fonti primarie: Zscaler ThreatLabz — Operation Neusploit (gennaio 2026), The Hacker News — APT28 PRISMEX (8 aprile 2026), Security Affairs — APT28 PRISMEX (8 aprile 2026), Picus Security — CVE-2026-21509 Analysis, Microsoft MSRC — CVE-2026-21509 Advisory (26 gennaio 2026), CISA KEV Catalog, SecurityWeek — APT28 weaponizes Office vulnerability, CSO Online — Russian hackers exploit Office bug, SUPO Finland — National Security Overview 2026, Sekoia — Operation Phantom Net Voxel (settembre 2025).