Corrispondenza diplomatica russa. Verbali riservati dell’ufficio del primo ministro pakistano. Documenti legati alle visite di capi di stato stranieri nelle Filippine. Una presunta comunicazione proveniente dal Vaticano nei giorni successivi alla morte di Papa Francesco. Sono solo alcuni dei materiali che, secondo un’inchiesta del Wall Street Journal basata su un trove di documenti interni, sarebbero transitati attraverso la pipeline di intelligence-as-a-service costruita da ZRON, azienda cinese con sede a Zhengzhou che si presenta pubblicamente come fornitore di piattaforme per la formazione in cybersecurity. Dietro quella facciata, i documenti descrivono qualcosa di diverso: un servizio che trasforma dati governativi sottratti in report di intelligence pronti per il cliente, con l’intelligenza artificiale usata per velocizzare l’ultimo miglio del processo.
Un altro tassello dell’ecosistema cinese degli “hacker a contratto”
Il caso ZRON (Zhengzhou Zhirong Network Technology Co.) si inserisce in un filone di rivelazioni che dal leak di i-Soon del febbraio 2024 in avanti ha progressivamente mostrato come parte dell’apparato di sicurezza cinese si appoggi a una galassia di appaltatori privati per attività di hacking-for-hire e raccolta di intelligence. Il Wall Street Journal, che ha pubblicato la sua ricostruzione il 16 settembre 2026 dopo aver esaminato il materiale, descrive aziende come ZRON come realtà “in evoluzione verso agenzie di intelligence privata a servizio completo” — non più semplici fornitori di exploit o accessi, ma operatori capaci di raccogliere, elaborare e confezionare informazioni finite per clienti istituzionali.
La fuga di notizie: da un canale Telegram alla verifica giornalistica
La storia dei documenti ZRON inizia mesi prima della pubblicazione del WSJ. Il 17 giugno 2026 un utente con lo pseudonimo “penguinbrew” ha annunciato la messa in vendita di un pacchetto di dati attribuiti all’azienda, poi ridistribuito attraverso un canale Telegram denominato “ZRONLEAKS” e verificato tramite messaggi firmati PGP e un’identità XMPP. Il 20 giugno il collettivo di analisi VECERT ha pubblicato una prima disamina dei contenuti, etichettandoli esplicitamente come non confermati. Solo con l’inchiesta del Wall Street Journal — che ha potuto esaminare log di chat aziendali, report di intelligence e persino una presentazione commerciale pensata per potenziali clienti — il materiale ha ricevuto una verifica giornalistica indipendente, pur con il caveat che nessun governo citato ha confermato pubblicamente l’autenticità dei documenti o la compromissione dei propri sistemi.
Questo è un punto che vale la pena sottolineare per un pubblico tecnico: a differenza di un’analisi malware con IoC verificabili, qui si parla di un presunto leak di documenti aziendali interni. Provenienza, autenticità e reale accesso non autorizzato ai sistemi target restano, allo stato attuale, non confermati in modo indipendente — un limite che non toglie valore all’inchiesta, ma che va tenuto presente nella lettura.
Un ecosistema di sorveglianza per mobile e desktop
Al netto delle cautele sull’attribuzione, il contenuto tecnico descritto nei documenti è coerente con quanto osservato in leak analoghi del settore cinese dell’offensive security as a service. Il materiale include riferimenti a una piattaforma di controllo per dispositivi Android — una dashboard centralizzata con funzioni di geolocalizzazione, raccolta SMS, cronologia chiamate, rubrica contatti, file memorizzati e monitoraggio delle connessioni di rete — affiancata da una console per sistemi Windows con capacità di gestione file, monitoraggio remoto ed esecuzione di task su macchine compromesse. Insieme, i due strumenti disegnano un ecosistema di sorveglianza pensato per coprire simultaneamente dispositivi mobili e postazioni di lavoro, il tipico “kit” da fornitore di accessi per conto terzi.
Dove entra l’intelligenza artificiale
La parte più interessante per chi segue l’evoluzione delle minacce non è tanto la componente di accesso — malware per il controllo remoto di dispositivi esistono da anni — quanto la fase successiva: secondo il WSJ, ZRON impiegava intelligenza artificiale per “rendere le informazioni governative straniere presumibilmente rubate più fruibili per i clienti tra polizia e sicurezza”. In pratica, un modello viene usato per classificare i documenti raccolti, ricostruire correlazioni temporali tra eventi diversi e generare rapporti analitici strutturati, riducendo drasticamente il lavoro umano necessario per trasformare un dump di email o allegati rubati in un prodotto di intelligence leggibile da un analista o un decisore. È lo stesso principio che rende gli LLM utili per la sintesi di grandi moli di testo applicato, in questo caso, a un flusso di dati ottenuti — secondo l’accusa implicita dei documenti — tramite accesso non autorizzato. Non sono invece disponibili, negli estratti pubblicati finora, dettagli tecnici sul modello specifico utilizzato, sul fornitore o sulle eventuali misure di controllo dell’accuratezza dei report generati.
Bersagli senza distinzione tra rivali e alleati
Uno degli aspetti più rilevanti dal punto di vista geopolitico è l’ampiezza e l’eterogeneità dei bersagli citati nei documenti. Oltre ai casi già menzionati — corrispondenza diplomatica russa, materiali legati al governo pakistano, dati su visite di leader stranieri nelle Filippine, dati di passaporto e richieste di visto relativi a funzionari pakistano-americani — analisi indipendenti del leak iniziale hanno indicato un perimetro geografico molto più ampio, comprendente Indonesia, India, Thailandia, Taiwan, Kazakistan, Kirghizistan, Russia, Filippine, Grecia, Brasile, Giappone e Stati Uniti. Il dettaglio della Russia è particolarmente significativo: mostra come, nella logica di un’industria dell’intelligence a contratto, anche un partner strategico formale può finire tra gli obiettivi se un cliente interno lo richiede. È lo stesso schema già emerso con il leak i-Soon, dove tra i target comparivano paesi ufficialmente in buoni rapporti con Pechino.
Due righe per i difensori
Per ministeri, rappresentanze diplomatiche e organizzazioni internazionali, il caso ZRON — anche mantenendo tutte le cautele sull’attribuzione — è un promemoria di un rischio strutturale: le comunicazioni ufficiali non vanno protette solo dal furto in sé, ma dal fatto che un intero mercato di fornitori privati esiste specificamente per trasformare quel furto in un prodotto di intelligence vendibile, con un ciclo di elaborazione oggi accelerato dall’IA generativa. Le contromisure pratiche restano quelle note ma spesso disattese: autenticazione a più fattori resistente al phishing per gli account di posta diplomatica e governativa, segmentazione rigorosa tra sistemi di gestione documentale sensibili e reti generiche, monitoraggio degli accessi anomali alle caselle di posta (specie orari e IP insoliti), e formazione mirata del personale diplomatico sul rischio di spear phishing da parte di fornitori di accesso per conto terzi, non solo da APT statali “diretti”.
Elementi di riferimento
Nota: non essendo un'analisi malware, non sono disponibili IoC tecnici
verificabili. Di seguito i soli riferimenti utili per attività OSINT
di monitoraggio, così come emersi dal leak e dalla copertura giornalistica.
Azienda citata: Zhengzhou Zhirong Network Technology Co. ("ZRON")
Sede: Zhengzhou, provincia dello Henan, Cina
Facciata pubblica dichiarata: piattaforme di formazione in cybersecurity
Canale di distribuzione del leak: Telegram "ZRONLEAKS"
Pseudonimo iniziale del leaker: "penguinbrew"
Verifica identità: firma PGP + identificativo XMPP
Timeline:
- 17 giugno 2026: annuncio vendita dati
- 20 giugno 2026: prima analisi pubblica (VECERT, non confermata)
- 16 settembre 2026: inchiesta Wall Street Journal
Stato di verifica: NON confermato da terze parti indipendenti o dai governi citati