
Che cosa è successo
Tra il 31 agosto e il 2 settembre 2025 Jaguar Land Rover (JLR) è stata colpita da un grave attacco informatico che ha interessato i propri sistemi IT a livello globale. La natura tecnica dell’attacco non è stata resa pubblica in modo completo da JLR. L’azienda non ha, in particolare, confermato ufficialmente che si sia trattato di un attacco ransomware, né ha comunicato nel dettaglio il vettore iniziale utilizzato dagli aggressori o le modalità con cui questi siano riusciti a penetrare nella propria infrastruttura. È però accertato che gli attaccanti siano riusciti ad accedere ai sistemi aziendali e che alcuni dati siano stati coinvolti nella compromissione. Per contenere l’incidente e impedirne un'ulteriore propagazione, JLR ha adottato una misura drastica: lo spegnimento preventivo di una parte molto ampia dei propri sistemi informatici globali. La conseguenza è stata l'interruzione pressoché immediata delle attività produttive e di numerosi processi aziendali collegati.
Non è stata ufficialmente accertata l'identità degli autori dell'attacco. Nei giorni immediatamente successivi, tuttavia, un gruppo che si presentava con il nome “Scattered Lapsus$ Hunters” ne ha rivendicato la responsabilità, pubblicando anche immagini che sembravano mostrare l'accesso a sistemi interni di JLR. Il nome richiamava tre gruppi o comunità cybercriminali già noti – Scattered Spider, Lapsus$ e ShinyHunters – caratterizzati, in diversi precedenti attacchi, anche dall'impiego di tecniche di social engineering finalizzate a ottenere credenziali o accessi privilegiati. La rivendicazione non equivale però a un'attribuzione certa: JLR e le autorità britanniche non hanno pubblicamente identificato in via definitiva gli autori dell'attacco.
Il caso presenta inoltre alcune analogie con altri importanti attacchi verificatisi nel Regno Unito nel corso del 2025, tra cui quelli contro Marks & Spencer e Co-op, associati dalla stampa specializzata e dagli investigatori all'ecosistema criminale riconducibile a Scattered Spider.
L’incidente ha avuto una portata eccezionale. JLR ha dovuto interrompere la produzione dei veicoli e avviare un complesso processo di verifica, bonifica e riattivazione controllata dei sistemi. La produzione è ripartita gradualmente soltanto dall’8 ottobre 2025 e ha richiesto ulteriore tempo per tornare ai livelli ordinari.
Secondo il Cyber Monitoring Centre (CMC) britannico, l'incidente avrebbe generato un impatto economico complessivo stimato in circa 1,9 miliardi di sterline, coinvolgendo direttamente o indirettamente oltre 5.000 organizzazioni britanniche. Il CMC lo ha classificato come evento sistemico di Categoria 3 e lo ha indicato come, con ogni probabilità, il singolo evento cyber economicamente più dannoso mai verificatosi nel Regno Unito.
Quali sono state le conseguenze
L’incidente ha avuto una portata eccezionale. JLR ha dovuto interrompere la produzione dei veicoli e avviare un complesso processo di verifica, bonifica e riattivazione controllata dei sistemi. La produzione è ripartita gradualmente soltanto dall’8 ottobre 2025 e ha richiesto ulteriore tempo per tornare ai livelli ordinari.
Secondo il Cyber Monitoring Centre (CMC) britannico, l’incidente avrebbe generato un impatto economico complessivo stimato in circa 1,9 miliardi di sterline, coinvolgendo direttamente o indirettamente oltre 5.000 organizzazioni britanniche. Il CMC lo ha classificato come evento sistemico di Categoria 3 e lo ha indicato come, con ogni probabilità, il singolo evento cyber economicamente più dannoso mai verificatosi nel Regno Unito.
L’attacco ha mostrato quanto la dipendenza dai sistemi digitali possa trasformare rapidamente un incidente informatico in un problema operativo su larga scala.
JLR produce normalmente circa 1.000 veicoli al giorno nei propri stabilimenti britannici. Il prolungato fermo dei sistemi ha quindi determinato l’interruzione delle linee produttive, ritardi nelle attività commerciali e un impatto rilevante sui volumi di produzione e vendita.
Le conseguenze non si sono però limitate a Jaguar Land Rover.
Intorno a un grande produttore automobilistico opera infatti una vasta rete di fornitori, molti dei quali dipendono in misura significativa dagli ordini e dai programmi produttivi del cliente principale. Con il protrarsi dello stop di JLR, diverse imprese della filiera hanno iniziato a ridurre gli orari di lavoro, sospendere attività o segnalare difficoltà finanziarie.
L’impatto è stato tale da richiedere l’intervento del Governo britannico, che ha avviato un confronto diretto con JLR e con le imprese della supply chain e ha successivamente annunciato una garanzia pubblica destinata a consentire finanziamenti fino a 1,5 miliardi di sterline a sostegno dell’azienda e della sua filiera.
Un singolo incidente cyber si è così trasformato in un problema di continuità produttiva capace di propagarsi ben oltre il perimetro dell’organizzazione direttamente colpita.
I principali insegnamenti
La cybersecurity è anche continuità operativa
Un attacco informatico non comporta necessariamente soltanto il furto di informazioni.
Quando i sistemi digitali controllano ordini, produzione, logistica, pagamenti, rapporti con i fornitori o distribuzione, la loro indisponibilità può arrivare a bloccare direttamente l’attività aziendale.
La sicurezza informatica deve quindi essere considerata anche all’interno dei piani di business continuity e disaster recovery.
Occorre prepararsi anche allo scenario di indisponibilità prolungata dei sistemi
Spegnere sistemi compromessi può essere indispensabile per contenere un attacco. Il problema diventa allora capire quanto a lungo l'organizzazione possa continuare a operare senza di essi.
È utile chiedersi in anticipo:
- quali processi dipendono completamente dai sistemi informatici;
- quali sistemi devono essere ripristinati per primi;
- quali attività possono proseguire temporaneamente con procedure alternative;
- quanto tempo occorre realmente per ricostruire ambienti compromessi in condizioni di sicurezza.
Backup, procedure di ripristino e piani di emergenza devono quindi essere non soltanto predisposti, ma periodicamente verificati e testati.
Il rischio cyber si propaga lungo la supply chain
Il caso JLR evidenzia anche un’altra caratteristica fondamentale del rischio digitale: l’interdipendenza.
Un fornitore può avere sistemi perfettamente funzionanti e non essere stato direttamente attaccato, ma trovarsi comunque nell’impossibilità di lavorare perché un cliente strategico ha interrotto la produzione.
La gestione della cybersecurity deve quindi comprendere anche la valutazione delle dipendenze da clienti e fornitori critici e delle conseguenze che un incidente presso uno di essi potrebbe avere sulla propria organizzazione.
Preparare la risposta è importante quanto cercare di prevenire l’attacco
Nessuna organizzazione può garantire che un incidente informatico non si verificherà mai.
Diventa quindi fondamentale sapere come reagire: chi deve prendere le decisioni, quali sistemi isolare, come comunicare con dipendenti, clienti e fornitori, quali soggetti esterni coinvolgere e secondo quali priorità ripristinare le attività.
Il caso Jaguar Land Rover mostra con particolare evidenza che la resilienza informatica non consiste soltanto nel difendersi dagli attacchi, ma anche nella capacità di continuare o riprendere le attività essenziali nel minor tempo possibile quando un attacco riesce comunque a verificarsi.
In estrema sintesi , un cyberattacco può fermare materialmente il business, quindi cybersecurity e business continuity non possono più essere considerate separatamente.
