Press Release
Sep
22

Il nuovo Threat Report di WatchGuard rivela come gli strumenti AI stiano favorendo il passaggio dalle campagne malware di massa agli attacchi mirati nel primo semestre 2026

Il calo del volume degli attacchi di rete nasconde attività di probing più estese, maggiori capacità di evasione e una persistente esposizione delle connessioni TLS

Milano, 22 settembre 2026 - WatchGuard® Technologies, leader globale nella cybersecurity unificata per i Managed Service Provider (MSP), ha annunciato oggi i risultati del suo più recente Global Threat Report. Il report, pubblicato con cadenza semestrale, rivela che gli attaccanti stanno sfruttando strumenti supportati dall'intelligenza artificiale per passare rapidamente da campagne di massa, caratterizzate da elevati volumi e facilmente rilevabili, a malware specificamente sviluppati per le singole vittime, attività di probing più estese ma a bassa intensità e tecniche di accesso basate sulle credenziali.

Basato su dati di threat intelligence aggregati e anonimizzati provenienti dai prodotti WatchGuard per la sicurezza di rete e degli endpoint, il report evidenzia che gli attaccanti stanno utilizzando malware sempre più sofisticati mentre diminuisce l'attività complessiva legata agli exploit di rete. Sebbene il volume totale degli attacchi di rete sia diminuito del 79%, il malware mai rilevato in precedenza sugli endpoint è aumentato di oltre il 2.000% su base annua e quasi il 96% delle minacce endpoint osservate nel periodo analizzato è comparso su una sola macchina.

Questi segnali apparentemente divergenti indicano che gli attaccanti stanno utilizzando Malware-as-a-Service, automazione e intelligenza artificiale per testare un maggior numero di vulnerabilità su un numero più ampio di reti, creare su larga scala payload unici destinati a vittime specifiche e aggirare i tradizionali controlli di sicurezza.

Gli attaccanti non sono diventati meno pericolosi solo perché è diminuito il numero complessivo degli alert. Stanno utilizzando tutti gli strumenti a loro disposizione per diventare più selettivi e precisi”, ha dichiarato Corey Nachreiner, Chief Information Security Officer di WatchGuard. “I dati più recenti mostrano il passaggio da payload riutilizzabili e attività di scansione ad alto volume a malware personalizzati per singoli sistemi, attività di probing diffuse e condotte lentamente e accessi basati sulle credenziali, capaci di aggirare le difese perimetrali. Per gli MSP, questo rende essenziali una visibilità unificata, l'ispezione TLS, il rilevamento basato sull'AI, solidi controlli delle identità e una capacità di risposta continua per proteggere efficacemente i clienti su larga scala.”

Oltre al crescente divario tra volume e varietà degli attacchi, il report evidenzia altri trend significativi:

  • Cambiano le tecniche di accesso iniziale – I dati mostrano che gli attaccantiutilizzano sempre più spesso account attendibili e strumenti nativi per muoversi attraverso i diversi livelli di sicurezza. Le rilevazioni relative a PowerShell sono diminuite sensibilmente, mentre accesso alle credenziali, persistenza, accesso remoto ed evasione delle difese sono emersi come i principali temi nelle attività di threat hunting durante la prima metà dell'anno.
  • Reti apparentemente più tranquille vengono sondate in modo più esteso – Sebbene il numero medio degli attacchi di rete sia diminuito, sono aumentate le firme IPS uniche e i primi dieci attacchi hanno rappresentato una quota inferiore dell'attività complessiva. Una firma generica relativa alle web shell è diventata l'attacco di rete più diffuso a livello mondiale, raggiungendo il 75% delle macchine in Belgio e quasi il 60% in Italia e negli Stati Uniti.
  • Gli attaccanti continuano a sfruttare vecchie vulnerabilità – La vulnerabilità centrale a cui fanno riferimento le 50 principali firme di attacco di rete analizzate nel report risale al 2014, mentre 31 delle 44 firme associate a CVE prendono di mira vulnerabilità vecchie di almeno dieci anni. Le SQL injection, da sole, hanno rappresentato oltre il 17% delle rilevazioni degli attacchi di rete.
  • La cifratura rimane il canale di distribuzione privilegiato – Il 95% del malware è stato distribuito attraverso connessioni TLS, ma soltanto il 20% dei dispositivi implementati ispeziona il traffico cifrato. Il malware evasivo ha rappresentato quasi un terzo di tutte le rilevazioni e il 36% delle minacce individuate attraverso l'ispezione TLS sui dispositivi dotati di sistemi avanzati di protezione dal malware.
  • Il ransomware rimane un'economia attiva e altamente competitiva – L'ecosistema ransomware sta attraversando contemporaneamente un processo di consolidamento e l'ingresso di nuovi operatori. Le rilevazioni sugli endpoint sono diminuite di oltre il 68% su base annua, nonostante le attività pubbliche di estorsione abbiano raggiunto livelli record. WatchGuard ha monitorato 41 nuovi gruppi ransomware nel primo semestre 2026, mentre i primi otto gruppi hanno rappresentato oltre la metà delle quasi 5.000 rivendicazioni pubbliche di estorsione registrate.

I risultati rafforzano la necessità di adottare strategie di difesa multilivello che combinino sistemi di prevenzione delle intrusioni, protezione avanzata degli endpoint, sicurezza delle identità e monitoraggio continuo.

I team di sicurezza e gli MSP dovrebbero inoltre dare priorità alla correzione delle vulnerabilità più datate e alla gestione dei dispositivi perimetrali non più supportati, applicare l'autenticazione multifattore (MFA) e controlli degli accessi Zero Trust e misurare non soltanto il volume complessivo degli alert, ma anche la portata e la varietà degli attacchi.

WatchGuard Global Threat Report è disponibile QUI: https://www.watchguard.com/wgrd-resource-center/security-report-h1-2026

About WatchGuard Technologies, Inc.

WatchGuard Technologies is a global leader in unified cybersecurity, purpose‑built for managed service providers (MSPs). For more than 30 years, WatchGuard has defined how MSPs deliver security at scale, continuously innovating to stay ahead of every major shift in the threat landscape. 

WatchGuard’s AI‑powered Unified Security Platform® delivers Zero Trust‑aligned network, endpoint, and identity protection in a single, integrated platform, enabling MSPs to reduce operational complexity, improve security outcomes, and grow their businesses more efficiently. 

Trusted by more than 25,000 MSPs protecting over 1.5 million customers worldwide, WatchGuard enables partners to deliver strong, measurable security outcomes for customers across the globe. 

Learn more at WatchGuard.com, follow WatchGuard on LinkedIn, or visit the WatchGuard CyberSecurity Hub for real-time threat insights.

WatchGuard is a registered trademark of WatchGuard Technologies, Inc. All other marks are property of their respective owners.