Comunicado de prensa
Sep
22

Il nuovo Threat Report di WatchGuard rivela come gli strumenti AI stiano favorendo il passaggio dalle campagne malware di massa agli attacchi mirati nel primo semestre 2026

Il calo del volume degli attacchi di rete nasconde attività di probing più estese, maggiori capacità di evasione e una persistente esposizione delle connessioni TLS

Milano, 22 settembre 2026 - WatchGuard® Technologies, leader globale nella cybersecurity unificata per i Managed Service Provider (MSP), ha annunciato oggi i risultati del suo più recente Global Threat Report. Il report, pubblicato con cadenza semestrale, rivela che gli attaccanti stanno sfruttando strumenti supportati dall'intelligenza artificiale per passare rapidamente da campagne di massa, caratterizzate da elevati volumi e facilmente rilevabili, a malware specificamente sviluppati per le singole vittime, attività di probing più estese ma a bassa intensità e tecniche di accesso basate sulle credenziali.

Basato su dati di threat intelligence aggregati e anonimizzati provenienti dai prodotti WatchGuard per la sicurezza di rete e degli endpoint, il report evidenzia che gli attaccanti stanno utilizzando malware sempre più sofisticati mentre diminuisce l'attività complessiva legata agli exploit di rete. Sebbene il volume totale degli attacchi di rete sia diminuito del 79%, il malware mai rilevato in precedenza sugli endpoint è aumentato di oltre il 2.000% su base annua e quasi il 96% delle minacce endpoint osservate nel periodo analizzato è comparso su una sola macchina.

Questi segnali apparentemente divergenti indicano che gli attaccanti stanno utilizzando Malware-as-a-Service, automazione e intelligenza artificiale per testare un maggior numero di vulnerabilità su un numero più ampio di reti, creare su larga scala payload unici destinati a vittime specifiche e aggirare i tradizionali controlli di sicurezza.

Gli attaccanti non sono diventati meno pericolosi solo perché è diminuito il numero complessivo degli alert. Stanno utilizzando tutti gli strumenti a loro disposizione per diventare più selettivi e precisi”, ha dichiarato Corey Nachreiner, Chief Information Security Officer di WatchGuard. “I dati più recenti mostrano il passaggio da payload riutilizzabili e attività di scansione ad alto volume a malware personalizzati per singoli sistemi, attività di probing diffuse e condotte lentamente e accessi basati sulle credenziali, capaci di aggirare le difese perimetrali. Per gli MSP, questo rende essenziali una visibilità unificata, l'ispezione TLS, il rilevamento basato sull'AI, solidi controlli delle identità e una capacità di risposta continua per proteggere efficacemente i clienti su larga scala.”

Oltre al crescente divario tra volume e varietà degli attacchi, il report evidenzia altri trend significativi:

  • Cambiano le tecniche di accesso iniziale – I dati mostrano che gli attaccantiutilizzano sempre più spesso account attendibili e strumenti nativi per muoversi attraverso i diversi livelli di sicurezza. Le rilevazioni relative a PowerShell sono diminuite sensibilmente, mentre accesso alle credenziali, persistenza, accesso remoto ed evasione delle difese sono emersi come i principali temi nelle attività di threat hunting durante la prima metà dell'anno.
  • Reti apparentemente più tranquille vengono sondate in modo più esteso – Sebbene il numero medio degli attacchi di rete sia diminuito, sono aumentate le firme IPS uniche e i primi dieci attacchi hanno rappresentato una quota inferiore dell'attività complessiva. Una firma generica relativa alle web shell è diventata l'attacco di rete più diffuso a livello mondiale, raggiungendo il 75% delle macchine in Belgio e quasi il 60% in Italia e negli Stati Uniti.
  • Gli attaccanti continuano a sfruttare vecchie vulnerabilità – La vulnerabilità centrale a cui fanno riferimento le 50 principali firme di attacco di rete analizzate nel report risale al 2014, mentre 31 delle 44 firme associate a CVE prendono di mira vulnerabilità vecchie di almeno dieci anni. Le SQL injection, da sole, hanno rappresentato oltre il 17% delle rilevazioni degli attacchi di rete.
  • La cifratura rimane il canale di distribuzione privilegiato – Il 95% del malware è stato distribuito attraverso connessioni TLS, ma soltanto il 20% dei dispositivi implementati ispeziona il traffico cifrato. Il malware evasivo ha rappresentato quasi un terzo di tutte le rilevazioni e il 36% delle minacce individuate attraverso l'ispezione TLS sui dispositivi dotati di sistemi avanzati di protezione dal malware.
  • Il ransomware rimane un'economia attiva e altamente competitiva – L'ecosistema ransomware sta attraversando contemporaneamente un processo di consolidamento e l'ingresso di nuovi operatori. Le rilevazioni sugli endpoint sono diminuite di oltre il 68% su base annua, nonostante le attività pubbliche di estorsione abbiano raggiunto livelli record. WatchGuard ha monitorato 41 nuovi gruppi ransomware nel primo semestre 2026, mentre i primi otto gruppi hanno rappresentato oltre la metà delle quasi 5.000 rivendicazioni pubbliche di estorsione registrate.

I risultati rafforzano la necessità di adottare strategie di difesa multilivello che combinino sistemi di prevenzione delle intrusioni, protezione avanzata degli endpoint, sicurezza delle identità e monitoraggio continuo.

I team di sicurezza e gli MSP dovrebbero inoltre dare priorità alla correzione delle vulnerabilità più datate e alla gestione dei dispositivi perimetrali non più supportati, applicare l'autenticazione multifattore (MFA) e controlli degli accessi Zero Trust e misurare non soltanto il volume complessivo degli alert, ma anche la portata e la varietà degli attacchi.

WatchGuard Global Threat Report è disponibile QUI: https://www.watchguard.com/wgrd-resource-center/security-report-h1-2026

Acerca de WatchGuard Technologies

WatchGuard Technologies es líder mundial en ciberseguridad unificada y diseñada para proveedores de servicios administrados (MSP). Desde hace más de 30 años, WatchGuard define la manera en que los MSP ofrecen seguridad a escala e innova continuamente para mantenerse a la vanguardia de cada cambio importante en el panorama de las amenazas. 

La Unified Security Platform® de WatchGuard, impulsada por IA, ofrece protección de identidades, endpoints y redes alineada con Zero Trust en una plataforma única e integrada, lo que permite a los MSP reducir la complejidad operativa, mejorar los resultados de seguridad y hacer crecer sus negocios de manera más eficiente. 

Gracias a la confianza de más de 25.000 MSP que protegen a más de 1,5 millones de clientes en todo el mundo, WatchGuard permite a los partners ofrecer resultados de seguridad sólidos y medibles para clientes de todo el mundo. 

Obtenga más información en WatchGuard.com, siga a WatchGuard en LinkedIn, o visite el Centro de ciberseguridad de WatchGuard para conocer insights sobre las amenazas en tiempo real.  

WatchGuard es una marca registrada de WatchGuard Technologies, Inc. Todas las demás marcas son propiedad de sus respectivos dueños.