>
▾ G11 Media: | ChannelCity | ImpresaCity | SecurityOpenLab | Italian Channel Awards | Italian Project Awards | Italian Security Awards | ...

Fase Nomination: lascia il tuo voto agli Italian Security Awards 2026

Malware costruito su misura, exploit vecchi ancora efficaci

Il volume degli attacchi cala ma la loro unicità esplode: malware costruito per una sola vittima e vulnerabilità decennali ancora pienamente sfruttate.

Malware costruito su misura, exploit vecchi ancora efficaci
Tecnologie/Scenari

Nel secondo trimestre del 2026 il 95,72% del malware bloccato era progettato per una sola vittima; nello stesso periodo gli attacchi di rete bloccati sono crollati del 79%. A rivelarlo è il Global Threat Report di WatchGuard Technologies relativo ai primi sei mesi del 2026. I numeri definiscono una situazione di netta contrapposizione fra la riduzione del volume delle minacce e l’impennata della loro unicità. A confermarlo è anche un altro dato: il malware mai rilevato in precedenza sugli endpoint è aumentato del 21,57% tra il quarto trimestre 2025 e il primo trimestre 2026, e di un ulteriore 8% nel trimestre successivo.

Secondo gli esperti la causa di questo cambiamento è dovuta da una parte al Malware-as-a-Service e dall’altra all’automazione assistita dagli LLM, che ha reso conveniente e accessibile la realizzazione di un payload diverso per ogni vittima, che peraltro è anche più difficile da identificare.

Non stupisce invece il calo degli attacchi di rete, che con la dissoluzione del perimetro aziendale non costituisce più l’unica via di accesso ai target dei cybercriminali. Anzi, è più facile portare avanti l’attacco entrando da un endopint, con credenziali rubate, o con i molti espedienti che si vedono negli attacchi diffusi degli ultimi anni. Fra i tanti punti di ingresso preferiti dagli attaccanti c’è lo sfruttamento delle vulnerabilità: dal report risulta che 31 delle 44 firme collegate a una CVE prendono di mira falle vecchie di almeno un decennio, e nessuna a una vulnerabilità divulgata negli ultimi 2 anni. Non fanno eccezione i bug più celeri, come per esempio Log4Shell, che resta tuttora all'ottavo posto a quasi cinque anni dalla divulgazione. Tra le tecniche più datate del web hacking torna protagonista l’SQL injection.

Chi supera la fase di accesso iniziale sceglie quasi sempre lo stesso canale per la consegna del payload: il 95% del malware è transitato su connessioni TLS cifrate; il 28% ha eluso il rilevamento basato su firme.

Sul lato endpoint, la quota di alert innescati da motori comportamentali e di machine learning è salita dal 40% circa nel primo trimestre a oltre il 67% nel secondo, mentre ogni altra tecnologia di rilevamento è calata. Lo spostamento si riflette anche nei vettori d'attacco. Le rilevazioni legate a Windows sono cresciute di quasi il 23% tra il quarto trimestre 2025 e il primo del 2026, mentre gli script (trainati quasi per intero da PowerShell), sono scesi di circa il 20%. Cambiano anche le tecniche di exploit rilevate sugli endpoint. RemoteAPCInjection, di norma la tecnica più osservata, è crollata perdendo oltre 20 punti percentuali, superata dal process hollowing (RunPE), balzato al 77,1% di tutte le rilevazioni di exploit. Nello stesso periodo i tentativi di AmsiBypass, pensati per aggirare l'Antimalware Scan Interface di Windows, sono aumentati di quasi quattordici volte.

Dall’analisi dei dati di threat hunting risulta anche un cambio di priorità tra i due trimestri: nel primo, la tattica ATT&CK più segnalata è stata il credential access, nel secondo trimestre il baricentro si è spostato sulla persistenza, con le chiavi di registro AutoStart e le cartelle di avvio automatico in testa alle rilevazioni. Altrimenti detto: gli attaccanti aggirano i controlli con credenziali valide e una volta dentro lavorano con gli strumenti già presenti sul sistema.

Le tracce delle campagne più note del semestre convergono sui vettori d'attacco legati agli strumenti di sviluppo. Le rilevazioni collegate a Git sono esplose nel primo trimestre in coincidenza con la compromissione di repository GitHub attribuita alla campagna TeamPCP, per poi azzerarsi nel secondo, quando il testimone passa alle rilevazioni NodeJS legate al cluster TamperedChef.

Sul fronte dell'impatto finale sulle vittime, le rilevazioni di ransomware sugli endpoint protetti da WatchGuard sono tornate a crescere, dell'11,67% tra il quarto trimestre 2025 e il primo del 2026 e di un ulteriore 6% circa nel trimestre successivo, pur restando su volumi assoluti bassi. In forte crescita è invece l'ecosistema dell'estorsione pubblica: nei primi sei mesi del 2026 sono comparsi 41 nuovi gruppi ransomware e gli otto più attivi hanno rivendicato oltre la metà delle quasi 5.000 estorsioni pubbliche censite nel semestre, con Qilin e The Gentlemen da soli responsabili del 23,30% degli attacchi complessivi. Molte di queste operazioni seguono il modello ransomware-as-a-service, in cui gli affiliati usano l'infrastruttura di un gruppo in cambio di una percentuale sul riscatto, tipicamente tra l'80 e il 90% a favore dell'affiliato stesso.

Tag correlati

Esplora altri articoli su questi argomenti

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato

Notizie correlate

Iscriviti alla nostra newsletter

Soluzioni B2B per il Mercato delle Imprese e per la Pubblica Amministrazione

Iscriviti alla newsletter

>
www.securityopenlab.it - 8.5.7 - 4.6.4