Un attacco ransomware ha colpito diversi aeroporti europei tramite il fornitore esterno Collins Aerospace. Vediamo cosa è successo davvero.

Il 21 settembre 2025 si sono verificati rallentamenti e interruzioni operative in diversi aeroporti europei. I disservizi hanno riguardato in particolare le procedure di check-in, causando ritardi e congestioni in scali di primaria importanza. Inizialmente attribuiti a guasti tecnici generici, gli episodi sono stati rapidamente associati a un incidente informatico di più ampia portata.

  1. Cos’è successo durante l’attacco agli aeroporti
  2. Impatto dell’attacco e vittime accertate
  3. Punti deboli dell’infrastruttura aeroportuale
  4. Prevenzione e difesa per le infrastrutture aeroportuali
attacco aeroporti europei image

Questo problema ha coinvolto direttamente l’infrastruttura che regola le procedure di imbarco e gestione passeggeri. Pur essendo centrale per la corretta operatività di un’aeroporto, essa passa spesso inosservata. La notizia ha immediatamente riacceso l’attenzione sulla vulnerabilità delle infrastrutture critiche quando dipendono da fornitori esterni e sistemi altamente interconnessi.

Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.

Cos’è successo durante l’attacco agli aeroporti

Il 21 settembre 2025, diversi aeroporti in Europa hanno registrato malfunzionamenti simultanei nei sistemi di check-in. I disservizi hanno interessato scali di grandi dimensioni come Heathrow, Berlino e Bruxelles, causando code, ritardi e numerose cancellazioni. L’origine del problema è stata individuata rapidamente in un attacco informatico che ha colpito un fornitore terzo cruciale per le operazioni aeroportuali.

Il fornitore colpito

Il bersaglio dell’attacco è stato Collins Aerospace, azienda statunitense che fornisce soluzioni digitali per la gestione dei flussi passeggeri, tra cui sistemi di check-in condivisi. Molti aeroporti europei si affidano a questa infrastruttura per il coordinamento tra compagnie aeree e terminal. La compromissione del provider ha avuto un effetto a catena su tutte le realtà che dipendono dai suoi servizi.

La tecnica di attacco

L’incidente è stato ricondotto a un attacco ransomware, confermato anche da fonti vicine all’ENISA (European Union Agency for Cybersecurity). Non sono stati divulgati i dettagli del malware utilizzato, ma la modalità di propagazione ha reso evidente che l’obiettivo fosse paralizzare l’intera catena di servizio. Il ransomware ha colpito i server centrali di Collins Aerospace, interrompendo la disponibilità dei servizi digitali senza necessità di compromettere direttamente le reti aeroportuali locali.

Tempistiche e propagazione del disservizio

Avvenuto alle prime ore del 21 settembre, l’attacco ha generato disservizi documentati per almeno 48 ore. In diversi casi, si è registrata una parziale ripresa delle attività aeroportuali solo il 23 settembre, mentre si sono dovute attendere le prime ore del 24 settembre per una ripresa completa. L’incidente ha messo in evidenza la fragilità di un modello basato sull’esternalizzazione delle funzioni operative, in cui un singolo punto di fallimento può ripercuotersi su scala continentale.

Impatto dell’attacco e vittime accertate

Il ransomware che ha colpito Collins Aerospace ha avuto ripercussioni dirette su una serie di aeroporti europei che si appoggiano ai suoi sistemi di check-in condiviso. Tra gli scali colpiti figurano Heathrow (Regno Unito), Bruxelles (Belgio) e Berlino Brandenburg (Germania). Diverse compagnie aeree operanti negli hub coinvolti hanno confermato ritardi nelle procedure di imbarco e disservizi generalizzati nei terminal.

Aeroporti coinvolti in Europa

Oltre ai tre scali principali, fonti locali riportano anomalie anche in aeroporti minori della rete europea, dove Collins Aerospace gestisce l’infrastruttura tecnica di front office per i vettori. Tuttavia, non tutte le strutture hanno riportato lo stesso livello di impatto. In alcuni casi, i sistemi di backup hanno permesso una parziale continuità operativa, mentre in altri l’interruzione è stata totale.

Conseguenze operative e reputazionali

L’attacco ha confermato quanto la dipendenza da un fornitore terzo possa diventare un fattore critico in ambito aeroportuale. I disservizi hanno generato accumuli di passeggeri, ritardi a catena e, in alcuni casi, la cancellazione di voli. Anche se non sono emersi danni diretti alle reti aeroportuali, l’incidente ha avuto un considerevole impatto reputazionale su diversi gestori di scalo e vettori aerei coinvolti.

Punti deboli dell’infrastruttura aeroportuale

L’incidente che ha interessato Collins Aerospace ha riportato alla luce alcune fragilità note, ma spesso sottovalutate delle infrastrutture digitali in ambito aeroportuale. La complessità dei sistemi e la coesistenza di tecnologie eterogenee rendono difficile una gestione unitaria e coerente del rischio informatico.

In primis, la gestione dei servizi aeroportuali è in larga parte affidata a operatori esterni, spesso specializzati in funzioni verticali come il check-in o la gestione bagagli. Questa esternalizzazione riduce i costi, ma crea una catena di dipendenza difficile da controllare. Quando un anello viene compromesso, l’intero ecosistema ne risente.

In molte realtà aeroportuali, i sistemi di gestione sono integrati in modo orizzontale e non isolati per comparti funzionali. Questo significa che un malfunzionamento in un nodo periferico può avere ripercussioni anche su sistemi non direttamente collegati. La mancanza di segmentazione rende più difficile contenere un eventuale attacco.

Come se non bastasse, la maggior parte delle architetture digitali presenti negli aeroporti è ancora basata su hardware e software legacy. Si tratta di sistemi adattati nel tempo con patch successive, ma non progettati per fronteggiare minacce avanzate come le nuove generazioni di ransomware. La conseguenza è una superficie di attacco più estesa e una minore capacità di risposta.

Prevenzione e difesa per le infrastrutture aeroportuali

Come sempre accade in questi casi, prevedere un attacco informatico è pressoché impossibile. Tuttavia, per fronteggiarne la sua eventuale insorgenza, resta sempre una buona pratica implementare giuste misure di sicurezza. Di seguito sono riportate alcune misure adatte a tale scopo.

  • Valutare il livello di esposizione dei fornitori IT.
    Ogni terza parte connessa ai sistemi aeroportuali va trattata come potenziale vettore di compromissione. Vanno condotti audit periodici su contratti, processi e meccanismi di accesso.
  • Segmentare le reti e i servizi critici.
    I sistemi di check-in, gestione bagagli e accessi devono essere isolati da quelli amministrativi e pubblici, limitando la superficie di propagazione.
  • Dismettere gradualmente i componenti legacy.
    I sistemi obsoleti sono il punto più debole dell’intera infrastruttura. Ecco perché vanno identificati, isolati e sostituiti in modo progressivo.
  • Simulare attacchi e interruzioni a cadenza regolare.
    Le esercitazioni devono coinvolgere anche i fornitori esterni e valutare la risposta operativa e comunicativa dell’intero sistema.
  • Estendere il monitoraggio anche ai nodi periferici.
    Molti disservizi iniziano da piattaforme considerate “non critiche”. Il monitoraggio deve includere anche i servizi front-end e le interfacce condivise.

In conclusione

La vicenda di Collins Aerospace dimostra che un singolo fornitore compromesso basta per bloccare operazioni in più scali europei, causando ritardi, disservizi e perdita di controllo nei flussi operativi.

Più che un caso isolato, questo attacco va considerato come un avvertimento. Le infrastrutture digitali non possono più essere valutate solo per ciò che proteggono, ma anche per le connessioni che abilitano. In ambienti interdipendenti come quello aeroportuale, ogni anello debole ha il potenziale per diventare il punto di cedimento dell’intero sistema.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati