Comunicato stampa
Set
22

Il nuovo Threat Report di WatchGuard rivela come gli strumenti AI stiano favorendo il passaggio dalle campagne malware di massa agli attacchi mirati nel primo semestre 2026

Il calo del volume degli attacchi di rete nasconde attività di probing più estese, maggiori capacità di evasione e una persistente esposizione delle connessioni TLS

Milano, 22 settembre 2026 - WatchGuard® Technologies, leader globale nella cybersecurity unificata per i Managed Service Provider (MSP), ha annunciato oggi i risultati del suo più recente Global Threat Report. Il report, pubblicato con cadenza semestrale, rivela che gli attaccanti stanno sfruttando strumenti supportati dall'intelligenza artificiale per passare rapidamente da campagne di massa, caratterizzate da elevati volumi e facilmente rilevabili, a malware specificamente sviluppati per le singole vittime, attività di probing più estese ma a bassa intensità e tecniche di accesso basate sulle credenziali.

Basato su dati di threat intelligence aggregati e anonimizzati provenienti dai prodotti WatchGuard per la sicurezza di rete e degli endpoint, il report evidenzia che gli attaccanti stanno utilizzando malware sempre più sofisticati mentre diminuisce l'attività complessiva legata agli exploit di rete. Sebbene il volume totale degli attacchi di rete sia diminuito del 79%, il malware mai rilevato in precedenza sugli endpoint è aumentato di oltre il 2.000% su base annua e quasi il 96% delle minacce endpoint osservate nel periodo analizzato è comparso su una sola macchina.

Questi segnali apparentemente divergenti indicano che gli attaccanti stanno utilizzando Malware-as-a-Service, automazione e intelligenza artificiale per testare un maggior numero di vulnerabilità su un numero più ampio di reti, creare su larga scala payload unici destinati a vittime specifiche e aggirare i tradizionali controlli di sicurezza.

Gli attaccanti non sono diventati meno pericolosi solo perché è diminuito il numero complessivo degli alert. Stanno utilizzando tutti gli strumenti a loro disposizione per diventare più selettivi e precisi”, ha dichiarato Corey Nachreiner, Chief Information Security Officer di WatchGuard. “I dati più recenti mostrano il passaggio da payload riutilizzabili e attività di scansione ad alto volume a malware personalizzati per singoli sistemi, attività di probing diffuse e condotte lentamente e accessi basati sulle credenziali, capaci di aggirare le difese perimetrali. Per gli MSP, questo rende essenziali una visibilità unificata, l'ispezione TLS, il rilevamento basato sull'AI, solidi controlli delle identità e una capacità di risposta continua per proteggere efficacemente i clienti su larga scala.”

Oltre al crescente divario tra volume e varietà degli attacchi, il report evidenzia altri trend significativi:

  • Cambiano le tecniche di accesso iniziale – I dati mostrano che gli attaccantiutilizzano sempre più spesso account attendibili e strumenti nativi per muoversi attraverso i diversi livelli di sicurezza. Le rilevazioni relative a PowerShell sono diminuite sensibilmente, mentre accesso alle credenziali, persistenza, accesso remoto ed evasione delle difese sono emersi come i principali temi nelle attività di threat hunting durante la prima metà dell'anno.
  • Reti apparentemente più tranquille vengono sondate in modo più esteso – Sebbene il numero medio degli attacchi di rete sia diminuito, sono aumentate le firme IPS uniche e i primi dieci attacchi hanno rappresentato una quota inferiore dell'attività complessiva. Una firma generica relativa alle web shell è diventata l'attacco di rete più diffuso a livello mondiale, raggiungendo il 75% delle macchine in Belgio e quasi il 60% in Italia e negli Stati Uniti.
  • Gli attaccanti continuano a sfruttare vecchie vulnerabilità – La vulnerabilità centrale a cui fanno riferimento le 50 principali firme di attacco di rete analizzate nel report risale al 2014, mentre 31 delle 44 firme associate a CVE prendono di mira vulnerabilità vecchie di almeno dieci anni. Le SQL injection, da sole, hanno rappresentato oltre il 17% delle rilevazioni degli attacchi di rete.
  • La cifratura rimane il canale di distribuzione privilegiato – Il 95% del malware è stato distribuito attraverso connessioni TLS, ma soltanto il 20% dei dispositivi implementati ispeziona il traffico cifrato. Il malware evasivo ha rappresentato quasi un terzo di tutte le rilevazioni e il 36% delle minacce individuate attraverso l'ispezione TLS sui dispositivi dotati di sistemi avanzati di protezione dal malware.
  • Il ransomware rimane un'economia attiva e altamente competitiva – L'ecosistema ransomware sta attraversando contemporaneamente un processo di consolidamento e l'ingresso di nuovi operatori. Le rilevazioni sugli endpoint sono diminuite di oltre il 68% su base annua, nonostante le attività pubbliche di estorsione abbiano raggiunto livelli record. WatchGuard ha monitorato 41 nuovi gruppi ransomware nel primo semestre 2026, mentre i primi otto gruppi hanno rappresentato oltre la metà delle quasi 5.000 rivendicazioni pubbliche di estorsione registrate.

I risultati rafforzano la necessità di adottare strategie di difesa multilivello che combinino sistemi di prevenzione delle intrusioni, protezione avanzata degli endpoint, sicurezza delle identità e monitoraggio continuo.

I team di sicurezza e gli MSP dovrebbero inoltre dare priorità alla correzione delle vulnerabilità più datate e alla gestione dei dispositivi perimetrali non più supportati, applicare l'autenticazione multifattore (MFA) e controlli degli accessi Zero Trust e misurare non soltanto il volume complessivo degli alert, ma anche la portata e la varietà degli attacchi.

WatchGuard Global Threat Report è disponibile QUI: https://www.watchguard.com/wgrd-resource-center/security-report-h1-2026

Informazioni su WatchGuard Technologies, Inc.

WatchGuard Technologies è leader a livello globale nella sicurezza informatica unificata, con soluzioni progettate appositamente per i fornitori di servizi gestiti (MSP). Da oltre 30 anni, WatchGuard definisce il modo in cui gli MSP forniscono sicurezza su larga scala, promuovendo processi di innovazione continua per essere sempre un passo avanti alle principali evoluzioni del panorama delle minacce. 

La Unified Security Platform® di WatchGuard, basata sull'intelligenza artificiale, offre una protezione Zero Trust per le reti, gli endpoint e le identità in un'unica piattaforma integrata, consentendo agli MSP di ridurre le complessità operative, migliorare i risultati di sicurezza ed espandere le loro attività in modo più efficiente. 

Scelta da più di 25.000 MSP che proteggono oltre 1,5 milioni di clienti in tutto il mondo, WatchGuard offre ai suoi partner la possibilità concreta di fornire risultati di sicurezza solidi e misurabili per i clienti di tutto il mondo. 

Scopri di più su WatchGuard.com, segui WatchGuard su LinkedIn o visita il WatchGuard Cybersecurity Hub per informazioni sulle minacce in tempo reale.  

WatchGuard è un marchio registrato di WatchGuard Technologies, Inc. Tutti gli altri marchi sono di proprietà dei rispettivi proprietari.