Attacco informatico al Dipartimento del Tesoro USA: compromessi sistemi governativi. Scopri chi c’è dietro e quali sono le conseguenze.
Negli ultimi tempi, le istituzioni governative sono diventate bersagli privilegiati dei cybercriminali. La ragione è ovvia: gestiscono un’enorme quantità di dati sensibili, spesso legati alla sicurezza nazionale, alla diplomazia e all’economia. Proteggere queste informazioni è fondamentale, ma un singolo punto debole nella catena di fornitura può trasformarsi in una falla devastante.

È esattamente ciò che è accaduto con l’attacco informatico al Dipartimento del Tesoro, avvenuto a dicembre 2024, quando un gruppo di hacker ha compromesso un software utilizzato dall’ente governativo, esponendo una quantità significativa di dati. L’evento ha sollevato interrogativi critici sulla sicurezza informatica nelle istituzioni statali e ha evidenziato, ancora una volta, quanto le minacce alla supply chain possano colpire anche le organizzazioni più protette.
Ma vediamo nel dettaglio come si è svolto l’attacco e quali conseguenze ha avuto per il governo degli Stati Uniti.
Dinamica dell’attacco informatico al Dipartimento del Tesoro
L’attacco ha avuto luogo nella prima settimana di dicembre 2024, quando i cybercriminali hanno compromesso la piattaforma BeyondTrust Remote Support, un servizio progettato per consentire assistenza remota sicura a utenti e dispositivi. Tuttavia, una falla critica nel sistema ha permesso agli attaccanti di ottenere accesso non autorizzato ai sistemi governativi.
Le vulnerabilità sfruttate nell’attacco
Gli attaccanti hanno sfruttato due vulnerabilità zero-day nella piattaforma, all’epoca ancora sconosciute:
- CVE-2024-12356. Permette di eseguire comandi non autorizzati da remoto e di caricare file malevoli.
- CVE-2024-12686. Vulnerabiltà di tipo command injection che consente di iniettare comandi arbitrari all’interno di un sito web.
Sfruttando queste falle, gli attaccanti sono riusciti a sottrarre una chiave crittografica utilizzata da BeyondTrust per le API della piattaforma. Grazie a questa chiave, hanno bypassato i protocolli di sicurezza, ottenendo accesso non autorizzato alle workstation e agli uffici del Dipartimento del Tesoro.
Esfiltrazione dei dati e uffici colpiti
Una volta ottenuto il controllo sui sistemi target, gli attaccanti hanno esfiltrato un numero imprecisato di documenti non classificati dai dispositivi compromessi. Tuttavia, secondo le dichiarazioni ufficiali, non sono riusciti a compromettere sistemi classificati né ad accedere alle e-mail governative riservate.
Gli uffici colpiti includono:
- Office of Foreign Assets Control. Responsabile dell’amministrazione e applicazione delle sanzioni economiche.
- Office of the Secretary of the Treasury. Supervisiona operazioni di alto livello all’interno del Dipartimento del Tesoro.
- Office of Financial Research. Analizza i rischi finanziari e gestisce dati critici per il sistema economico.
Inoltre, i cybercriminali hanno avuto accesso a informazioni relative al Comitato sugli Investimenti Esteri negli Stati Uniti (CFIUS), un organismo che valuta le implicazioni per la sicurezza nazionale derivanti dagli investimenti stranieri.
Target di alto profilo coinvolti
Tra i dispositivi compromessi figurano troviamo inoltre anche quelli appartenenti a figure chiave del Dipartimento, tra cui:
- Janet Yellen, ex Segretaria del Tesoro;
- Wally Adeyemo, ex Vice Segretario;
- Brad Smith, ex Sottosegretario ad interim;
La reazione all’attacco: indagini e misure di sicurezza
Dopo aver identificato la compromissione, la piattaforma BeyondTrust Remote Support è stata immediatamente disattivata. Nella seconda metà di dicembre, le vulnerabilità sono state corrette e BeyondTrust ha rilasciato una patch per il software.
Parallelamente, il Dipartimento del Tesoro ha avviato un’indagine in collaborazione con:
- CISA (Cybersecurity and Infrastructure Security Agency);
- FBI;
- Investigatori privati specializzati in cybersecurity;
Conseguenze e rischi futuri
L’attacco rimane ancora oggetto di indagine, ma oltre al furto di documenti sensibili, le preoccupazioni del Dipartimento riguardano anche:
- Esposizione di comunicazioni interne. Potenziali fughe di informazioni governative riservate.
- Tentativi di spionaggio sulle sanzioni statunitensi. Possibili interferenze straniere nelle decisioni economiche e diplomatiche.
- Compromissione dell’infrastruttura tecnica. Rischi legati a backdoor persistenti o vulnerabilità ancora sconosciute.
Attualmente, non ci sono prove che indichino un accesso continuativo da parte degli attaccanti, ma la minaccia non può essere esclusa del tutto.
Le dichiarazioni del governo americano
Il 30 dicembre 2024, il Dipartimento del Tesoro ha notificato ufficialmente al Congresso l’attacco informatico subito, attraverso una lettera formale. Successivamente, il 5 marzo 2025, ha attribuito l’operazione a un gruppo di hacker sostenuti dalla Cina, specificando che l’attacco è stato eseguito da APT27, collettivo noto anche come Silk Typhoon.
Questa dichiarazione è stata poi inclusa in un atto d’accusa formale rilasciato dallo U.S. Attorney Office, che ha identificato i membri di APT27 come direttamente responsabili della compromissione dei sistemi del Dipartimento del Tesoro. Le accuse sostengono che il gruppo abbia agito per conto del Ministero della Sicurezza dello Stato (MSS) e del Ministero della Sicurezza Pubblica (MPS) della Repubblica Popolare Cinese, confermando il carattere state-sponsored dell’attacco.
Mao Ning, portavoce del Ministero degli Esteri cinese, ha respinto ogni accusa, dichiarando:
La Cina si è sempre opposta a qualsiasi forma di attacco hacker. Queste accuse sono diffamatorie e prive di ogni fondamento.
Pechino ha quindi negato qualsiasi coinvolgimento, definendo le affermazioni del governo americano parte di una campagna di disinformazione.
Altri attacchi informatici contro gli USA
L’attacco al Dipartimento del Tesoro non è un caso isolato, ma si inserisce in un contesto più ampio di operazioni condotte da gruppi di hacker legati alla Repubblica Popolare Cinese. Secondo il Dipartimento della Giustizia, gli stessi attori responsabili della violazione del Dipartimento del Tesoro hanno condotto operazioni di cyberespionaggio su larga scala, colpendo oltre 100 organizzazioni statunitensi nel corso di almeno un decennio.
Nel 2023 e 2024, il gruppo Volt Typhoon, anch’esso sostenuto da Pechino, ha compromesso infrastrutture critiche negli Stati Uniti. Questo attacco si è distinto per l’uso di piccoli router domestici e aziendali per creare una botnet, sfruttando tecniche stealth per evitare il rilevamento.
A novembre 2024, il CISA e l’FBI hanno pubblicato un rapporto in cui hanno rivelato che il gruppo Silk Typhoon (APT27) ha preso di mira diversi provider di telecomunicazioni statunitensi, compromettendo sistemi chiave per la gestione delle reti.
Il parere degli esperti
L’attacco al Dipartimento del Tesoro ha suscitato forti reazioni nel settore della cybersecurity, con diverse figure di spicco che hanno espresso preoccupazioni sulla sicurezza delle infrastrutture governative.
Anne Neuberger, Vice Consigliere per la Sicurezza Nazionale degli Stati Uniti per la Cybersicurezza e le Tecnologie Emergenti, ha sottolineato la necessità di adottare misure di protezione più stringenti:
Non lasceremmo mai le nostre case e i nostri uffici incustoditi. Eppure le aziende che gestiscono la nostra infrastruttura critica spesso non applicano pratiche di base per la cybersicurezza. Applicare misure di cybersecurity adeguate renderebbero i nostri sistemi più difficili da attaccare per Paesi e criminali.
Jake Williams, Vicepresidente per la ricerca e lo sviluppo della società Hunter Strategy, ha evidenziato come l’attacco possa essere più grave di quanto riportato ufficialmente:
L’impatto potrebbe essere più significativo di un semplice accesso a pochi documenti non classificati. Dobbiamo considerare il rischio che gli attaccanti abbiano lasciato backdoor attive nei sistemi compromessi.
Infine, Tom Hegel, ricercatore senior presso SentinelOne, ha sottolineato la ripetitività di queste operazioni:
Questo incidente si inserisce in uno schema ben documentato di attacchi condotti da gruppi hacker sponsorizzati dallo Stato cinese. La tendenza all’abuso di servizi di terze parti è una costante che le aziende di cybersecurity dovrebbero affrontare con maggiore urgenza.
Queste dichiarazioni rafforzano ancora una volta l’importanza di proteggere le infrastrutture critiche da minacce persistenti avanzate (APT), soprattutto quando l’origine degli attacchi è legata a Stati stranieri. La necessità di una maggiore collaborazione tra enti governativi e aziende di cybersecurity non è mai stata così urgente.



