NoName057(16) usa l’hacktivismo e gli attacchi DDoS per propaganda politica e destabilizzazione. Scopri le minacce e le strategie di difesa.
Negli ultimi anni il mondo dell’informatica ha subito numerosi attacchi da parte delle cybergang. Si tratta di gruppi hacker ben organizzati, capaci di colpire aziende e enti governativi, provocando ingenti gravi danni.
Le cybergang operano principalmente per ottenere denaro, tuttavia alcune sono spinte da motivazioni geopolitiche. È questo il caso di NoName057(16), un collettivo di hacker filorussi che ha sferrato numerosi attacchi contro l’Ucraina e i Paesi che la sostengono, sin dall’inizio del conflitto con la Russia.

In questo articolo vedremo nel dettaglio il fenomeno NoName057(16) e il suo modus operandi. In particolare, esamineremo:
Le origini di NoName057(16)
NoName057(16) è apparsa sulla scena cybercriminale a marzo del 2022, poche settimane dopo lo scoppio del conflitto nell’Europa orientale. Fin da subito, questa ha annunciato il suo impegno a contrastare le azioni ostili contro la Russia da parte delle nazioni schierate con l’Ucraina. Ha anche aggiunto di non voler colpire persone innocenti, rimanendo aperta alla collaborazione con chiunque condivida i suoi valori.
La strategia di NoName057(16) risiede nel lanciare attacchi DDoS (Distributed Denial of Service) contro enti governativi e infrastrutture critiche, per provocare gravi disservizi. I settori più colpiti sono stati:
- Aviazione;
- Finanza;
- Informatica;
- Logistica;
- Media;
- Trasporti;
Come altri collettivi cybercriminali, anche NoName057(16) rivendica i propri attacchi su gruppi e canali Telegram. La chat viene impiegata anche per altri scopi. Su tutti schernire le vittime dei propri attacchi e reclutare nuovi affiliati. Nonostante l’impegno di Telegram nell’eliminare gli account della cybergang, lo sforzo risulta vano, in quanto essa continua a crearne di nuovi.
Il progetto DDoSia
DDoSia è il tool impiegato dalla cybergang per lanciare attacchi DDoS in modo distribuito e automatizzato. Sviluppato in Golang, è progettato per essere multi-threading e cross-platform, che permette agli affiliati di partecipare agli attacchi indipendentemente dal sistema operativo utilizzato. Infatti, DDoSia supporta nativamente Windows, macOS, Linux e Android. A differenza dei classici botnet DDoS basati su dispositivi compromessi, il tool si affida a volontari che lo impiegano attivamente, elemento che li rende a tutti gli effetti cybermercenari.
Il reclutamento avviene tramite Telegram, dove utenti di qualsiasi livello tecnico possono aderire al progetto e scaricare il client. La maggior parte degli affiliati non ha competenze avanzate in sicurezza informatica e spesso ignora le implicazioni legali delle proprie azioni.
Lingue supportate e target geografico
DDoSia è disponibile in diverse lingue, tra cui:
- Russo;
- Inglese;
- Spagnolo;
- Italiano;
La scelta di queste lingue suggerisce una particolare attenzione a specifiche comunità e nazioni, probabilmente considerate obiettivi strategici o territori con un’alta concentrazione di affiliati.
Come funziona DDoSia?
Per partecipare agli attacchi DDoS orchestrati da NoName057(16), gli utenti devono seguire una procedura specifica:
- Registrarsi su Telegram e interagire con il bot @Not_Realy_DDoSia_Bot.
- Ottenere un Client ID per autenticarsi nel sistema.
- Scaricare il client di DDoSia compatibile con il proprio sistema operativo.
- Configurare e avviare il software.
- Utilizzare una VPN o altri strumenti di anonimizzazione per mascherare la propria identità.
Il client si connette a un server Command and Control (C2) gestito dalla cybergang, ricevendo in tempo reale gli obiettivi da attaccare. Il traffico malevolo viene quindi orchestrato in maniera distribuita, rendendo gli attacchi più difficili da mitigare.
Tecniche di attacco DDoS supportate
DDoSia permette di lanciare attacchi DDoS in modo completamente automatizzato, utilizzando diversi metodi:
- HTTP Flood. Il client genera un elevato numero di richieste HTTP GET/POST per saturare le risorse del server web bersaglio, causando rallentamenti o crash.
- UDP Flood. Attacco volumetrico che inonda i server di gioco, VoIP e DNS con pacchetti UDP, consumando la larghezza di banda e sovraccaricando la rete.
- TCP SYN Flood. Attacco che causa la saturazione delle connessioni TCP tramite un numero elevato di pacchetti SYN. In breve, le risorse del sistema bersaglio sono esaurite.
Struttura e operatività
L’interfaccia di DDoSia è stata progettata per essere estremamente semplice, cosa che permette anche agli utenti meno esperti di avviare attacchi senza difficoltà. Tuttavia, gli affiliati non scelgono gli obiettivi: le istruzioni vengono impartite direttamente dai gestori della cybergang attraverso il C2.
DDoSia sfrutta una combinazione di botnet, server proxy e VPN per rendere il traffico DDoS più difficile da tracciare. In particolare, le attività della cybergang sono più intense nelle seguenti aree geografiche:
- Russia;
- Europa dell’Est;
- Africa occidentale e centrale;
Guadagnare con DDoSia
La cybergang NoName057(16) incentiva la partecipazione agli attacchi DDoS attraverso un sistema di ricompense basato su criptovalute. Gli affiliati ricevono una valuta digitale interna chiamata dCoin, utilizzata come unità di pagamento per i servizi offerti alla rete criminale. I dCoin possono essere scambiati tramite il bot Telegram @CryptoBot e convertiti in TON (The Open Network), una criptovaluta con elevati livelli di privacy e decentralizzazione. TON offre transazioni anonime e difficili da tracciare, rendendo complesso per le autorità monitorare i flussi finanziari legati agli attacchi DDoS.
La possibilità di ottenere profitti in modo automatizzato ha reso DDoSia estremamente popolare tra gli aspiranti cybercriminali. Secondo stime OSINT, il numero di affiliati è cresciuto da circa 400 a oltre 10.000 nel giro di un anno, alimentando una delle più vaste reti di attaccanti DDoS attualmente operative.
Alcuni report di cybersecurity suggeriscono che NoName057(16) possa beneficiare di una copertura indiretta da parte del governo russo, sebbene non vi siano prove definitive. Questa ipotesi è sostenuta da diversi fattori:
- Mancanza di restrizioni governative. In Russia, gli affiliati possono eseguire attacchi DDoS senza la necessità di una VPN o strumenti di anonimizzazione avanzati.
- Propaganda filo-governativa. NoName057(16) spesso colpisce obiettivi strategici, in particolare siti web di Paesi ostili alla Russia, seguendo una narrativa coerente con la propaganda statale.
- Finanziamenti occulti. Sebbene non vi siano conferme ufficiali, alcuni ricercatori ipotizzano che parte dei fondi utilizzati per sostenere il progetto possa provenire da fonti legate ad ambienti governativi o entità statali.
Tuttavia, non esistono prove definitive di un coinvolgimento diretto del Cremlino. È possibile che NoName057(16) operi come un gruppo indipendente, ma tollerato dalle autorità, in quanto utile alla destabilizzazione informatica di entità straniere.
Gli attacchi di NoName057(16)
Grazie al progetto DDoSia, la cybergang può orchestrare attacchi DDoS su larga scala, colpendo istituzioni governative, aziende e infrastrutture critiche. Le operazioni della cybergang sono principalmente rivolte contro Ucraina e Stati Membri dell’Unione Europea, con particolare attenzione a:
- Francia
- Germania
- Italia
- Polonia
- Regno Unito
- Repubblica Ceca
- Spagna
Oltre ai Paesi europei, NoName057(16) ha eseguito operazioni contro obiettivi in Canada e Australia, nell’ambito della sua campagna di destabilizzazione informatica.
Attacchi in Italia: bersagli e impatti
L’Italia è stata uno dei Paesi più colpiti dalla cybergang, a causa del sostegno del governo italiano all’Ucraina e delle politiche filo-occidentali adottate nell’ultimo biennio.
Tra il 2022 e il 2023 si sono registrati i seguenti attacchi:
- Siti governativi e istituzionali (Camera, Ministeri della Difesa, Esteri e Trasporti);
- Aziende di trasporto pubblico (ATAC e ATM);
Nel 2024 il collettivo ha colpito i seguenti obiettivi:
- Sito ufficiale del Primo Ministro Giorgia Meloni;
- Ministero dell’Economia e delle Finanze;
- Ministero delle Infrastrutture e dei Trasporti;
Nel 2025 una nuova ondata di attacchi DDoS ha colpito pesantemente alcune infrastrutture critiche, tra cui:
- Aeroporti di Malpensa e Linate;
- Banca Intesa Sanpaolo;
- Porti di Taranto e Trieste;
Oltre agli attacchi informatici, NoName057(16) utilizza Telegram come strumento di propaganda e reclutamento. Il gruppo gestisce canali interamente in italiano, dove vengono diffuse notizie politiche e narrativi anti-occidentali, spesso classificando le azioni del governo italiano come “ostili alla Russia“. L’obiettivo è duplice, in quanto si cerca di influenzare l’opinione pubblica con campagne di disinformazione mirate, ma soprattutto attirare nuovi affiliati.
Conclusioni
Le operazioni di NoName057(16) rappresentano un chiaro esempio di come hacktivismo e cyberwarfare stiano diventando sempre più incisivi nel panorama geopolitico attuale. Le minacce informatiche non vanno sottovalutate. Sebbene gli attacchi DDoS non causino danni permanenti ai sistemi, il loro obiettivo principale è destabilizzare istituzioni, colpire infrastrutture critiche e amplificare tensioni politiche.
Gli attacchi informatici si stanno sempre più integrando nelle strategie di guerra ibrida, affiancando le operazioni militari tradizionali. Un’azione mirata contro i servizi critici di un Paese può comprometterne la stabilità e la sicurezza, rendendo essenziale una strategia di difesa solida. Pertanto, le istituzioni e le imprese devono essere pienamente consapevoli di queste minacce e dotarsi di soluzioni avanzate di cybersecurity per rispondere in modo tempestivo ed efficace agli attacchi informatici.



