Il settore marittimo e dello shipping europeo è entrato stabilmente nel raggio d'azione di Mustang Panda, gruppo di cyber-spionaggio associato da diversi ricercatori a interessi cinesi e noto anche con denominazioni quali Earth Preta e RedDelta. Secondo il quadro delineato dall'Agenzia dell'Unione europea per la cybersicurezza (ENISA), nel 2025 l'attore ha condotto campagne persistenti contro organizzazioni del comparto in almeno sette Stati membri.
Le informazioni disponibili indicano soprattutto finalità di spionaggio e raccolta informativa. Non emergono, allo stato attuale, elementi sufficienti per attribuire alla campagna effetti distruttivi o interruzioni operative su larga scala. ENISA non ha reso pubblici i nomi delle organizzazioni coinvolte, un dettaglio che invita a distinguere le evidenze tecniche dalle ipotesi sugli obiettivi specifici.
Perché il comparto marittimo è strategico
Porti, compagnie di navigazione, operatori logistici e fornitori condividono dati commerciali, documenti di trasporto, piani di viaggio e informazioni sulle catene di approvvigionamento. L'accesso a questi sistemi può offrire una visione dettagliata dei flussi di merci e delle relazioni economiche, oltre a produrre informazioni utili in ambito geopolitico.
La superficie di attacco è ampliata dall'integrazione tra reti informatiche aziendali, piattaforme logistiche, sistemi portuali e componenti operative. A questo si aggiunge una filiera estesa di fornitori e accessi remoti, nella quale una singola credenziale compromessa può diventare il punto di ingresso verso dati e servizi condivisi.
Una minaccia persistente, non un episodio isolato
Mustang Panda è osservato da anni in operazioni contro enti pubblici, organizzazioni diplomatiche e infrastrutture di interesse strategico. Le campagne attribuite al gruppo ricorrono spesso a messaggi di spear phishing, documenti-esca e strumenti di accesso remoto, adattando temi e contenuti al profilo delle vittime. La focalizzazione sul dominio marittimo mostra come gli attori di spionaggio selezionino settori capaci di fornire informazioni economiche e operative di lungo periodo.
Le valutazioni di attribuzione restano probabilistiche: nomi, infrastrutture e strumenti possono cambiare e più gruppi possono condividere tecniche simili. Per questo le organizzazioni dovrebbero basare la risposta sugli indicatori tecnici e sui comportamenti osservati, senza affidarsi soltanto all'identità attribuita all'attaccante.
Le misure di difesa prioritarie
Per gli operatori del comparto è opportuno rafforzare l'autenticazione a più fattori, limitare gli accessi remoti e segmentare le reti aziendali da quelle operative. Il monitoraggio degli account privilegiati, dei flussi anomali e dell'esecuzione di strumenti non autorizzati può ridurre il tempo necessario a individuare una compromissione.
La gestione del rischio deve includere anche fornitori, agenti portuali e partner logistici. Verifiche periodiche sugli accessi di terze parti, copie di sicurezza testate e procedure manuali di continuità operativa aiutano a contenere l'impatto di un incidente. La condivisione tempestiva degli indicatori con i CSIRT nazionali e con le strutture di settore resta infine essenziale per riconoscere campagne che attraversano più Paesi e organizzazioni.