Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
GreyNoise ha registrato un aumento concentrato di tentativi di exploit della vulnerabilità CVE-2021-36260 contro DVR Hikvision ubicati in Ucraina, attivo dal 21 settembre al 1 ottobre 2026. L'attività, condotta da quattro indirizzi IP con geofencing esclusivo sul territorio ucraino, si è interrotta bruscamente dopo nove giorni. Nessun payload è stato installato: ogni richiesta si limitava al comando test, un pattern che non corrisponde a un attacco di sfruttamento monetario ma a una ricognizione sistematica di dispositivi accessibili.
- Nove giorni di spike: dal 21 settembre al 1 ottobre 2026 quattro IP hanno mirato esclusivamente a sensori in Ucraina, con attività precedente "quasi zero" da luglio 2026.
- Tre dei quattro IP sono exit node PureVPN in Lituania (AS56630), valutati da GreyNoise come attribuibili a un'unica entità; il quarto è un IP domestico ucraino, collegato a bassa confidenza.
- CVE-2021-36260 ha CVSS 3.1 9.8 Critical ed è nel catalogo CISA KEV dal 10 gennaio 2022: command injection non autenticata nel web server di prodotti Hikvision.
- L'assenza di payload e il geofencing esclusivo distinguono l'operazione dal cybercrimine convenzionale e la avvicinano a pattern di ricognizione pre-kinetic documentati in contesti di conflitto.
Il meccanismo: command injection su DVR già nella mira da quattro anni
La vulnerabilità CVE-2021-36260 è una command injection non autenticata nel web server di alcuni prodotti Hikvision. Secondo il record ufficiale NVD, il punteggio CVSS 3.1 è 9.8 con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H: accesso da rete senza autenticazione, complessità bassa, impatto massimo su confidenzialità, integrità e disponibilità. La presenza nel catalogo CISA KEV dal 10 gennaio 2022 conferma la storia di sfruttamento attivo noto.
Gli attori hanno utilizzato il template nuclei pubblico "Hikvision IP camera/NVR - Remote Command Execution", uno strumento di scanning automatizzato che riduce la barriera tecnica all'exploit. La scelta di un template pubblico, piuttosto che di un exploit proprietario, non esclude sofisticazione: indica una valutazione del costo-opportunità dell'operazione, dove l'obiettivo è la copertura geografica e non l'occultamento dell'origine tecnica.
La firma di rete: PureVPN, geofencing e interruzione improvvisa
Tre dei quattro IP attivi — 195.238.124.178, 195.238.124.181, 195.238.124.188 — appartengono a AS56630, identificati da GreyNoise come exit node commerciali di PureVPN con sede in Lituania. GreyNoise valuta questa porzione di attività come attribuibile a un'unica entità. Il quarto indirizzo è un IP domestico ucraino, non nominato, il cui collegamento con i tre exit node è a bassa confidenza.
La fonte documenta un geofencing esclusivo: i quattro IP non hanno tentato exploit su sensori GreyNoise al di fuori dell'Ucraina. Prima del picco, da luglio 2026, i tentativi di questa specifica vulnerabilità contro l'Ucraina erano "quasi zero" e nessuno proveniva dai quattro indirizzi identificati. Dopo il 1 ottobre 2026, zero tentativi sono stati registrati dagli stessi IP.
"The activity coincides with an escalation in Russian strikes across the country." — GreyNoise
L'assenza di payload come dato significativo
Ogni richiesta registrata dai quattro IP conteneva lo stesso comando test, senza installazione di payload. Questo pattern esclude categorie di minaccia come il ransomware o il cryptojacking, dove l'obiettivo è l'impatto immediato o il profitto. Il comando test verifica l'esecuzione remota di codice senza alterare lo stato del dispositivo: è la firma di un reconnaissance puro, non di un exploitation.
La fonte non specifica quanti o quali dispositivi in Ucraina siano stati effettivamente compromessi. I dati di GreyNoise riguardano tentativi sui propri sensori, non su infrastrutture ucraine reali. Questo limite metodologico è rilevante: l'attività osservata misura l'intenzione e la capacità, non il risultato.
Perché è importante
Il dossier non specifica misure correttive relative all'incidente. La fonte non documenta se i dispositivi target siano stati successivamente protetti, né fornisce indicazioni su azioni difensive intraprese dagli operatori ucraini. Il brief non elenca entità aggiuntive compromesse, catene di movimento laterale, o impatti su sistemi downstream.
Ciò che il dossier documenta è la struttura operativa: exit node VPN commerciale per mascheramento dell'origine, geofencing esclusivo per concentrazione geografica, template pubblico per efficienza di scanning, assenza di payload per minimizzare il rilevamento. Questi elementi, combinati, costituiscono un pattern riconoscibile anche senza attribution all'attore finale.
La coincidenza temporale con l'escalation dei bombardamenti russi in Ucraina è registrata dalla fonte con cautela esplicita. "GreyNoise cannot say whether the two are connected": la correlazione esiste, la causalità no. Per i difensori, questo significa che la risposta non può fondarsi su indicatori di compromissione tradizionali — payload, malware, beacon — ma deve considerare il reconnaissance stesso come fase di un processo più ampio.
Domande e risposte
Perché CVE-2021-36260, con patch disponibile dal 2021, rimane sfruttabile?
Il dossier non specifica i motivi della presenza di dispositivi non patchati in Ucraina. In contesti di conflitto prolungato, la manutenzione di sistemi IoT distribuiti geograficamente è compromessa da interruzioni di energia, danneggiamento fisico delle infrastrutture e ridistribuzione del personale tecnico. La fonte non documenta queste condizioni come cause verificate.
L'uso di PureVPN esclude un attore nation-state?
Il dossier non fornisce elementi per escludere o confermare l'identità dell'attore. L'uso di VPN commerciali è una tecnica di mascheramento accessibile a attori di ogni livello di sofisticazione. GreyNoise valuta l'attività dai tre exit node come attribuibile a un'unica entità, ma non ne determina la natura (statale, criminale, altro).
Perché l'attività si è interrotta il 1 ottobre?
La fonte non spiega l'arresto improvviso dopo nove giorni. Possibili ipotesi — raggiungimento dell'obiettivo di ricognizione, cambio di infrastruttura, rilevazione — non sono documentate nel brief e non vanno enunciate come fatti.
Fonti
- https://www.greynoise.io/blog/hikvision-camera-exploitation-attempts-ukraine
- https://nvd.nist.gov/vuln/detail/CVE-2021-36260
- https://www.greynoise.io/government
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.