Nel primo semestre 2026 il volume complessivo degli attacchi di rete è diminuito del 79%, ma il malware mai rilevato prima sugli endpoint è cresciuto di oltre il 2.000% su base annua, e quasi il 96% delle minacce endpoint osservate è comparso su una sola macchina. È il quadro che emerge dal Global Threat Report semestrale di WatchGuard Technologies, secondo cui gli attaccanti stanno usando intelligenza artificiale, automazione e Malware-as-a-Service per abbandonare le campagne di massa a favore di attacchi costruiti sulla singola vittima.
Il report si basa su dati di threat intelligence aggregati e anonimizzati raccolti dai prodotti WatchGuard per la sicurezza di rete e degli endpoint. Per il vendor i due dati, solo in apparenza contraddittori, descrivono lo stesso fenomeno: gli strumenti basati sull’AI consentono di sondare più vulnerabilità su un numero maggiore di reti con attività a bassa intensità, generare su larga scala payload diversi per ogni obiettivo e aggirare i controlli tradizionali basati sulle firme. Una tendenza che conferma quanto l’AI stia comprimendo i tempi degli attacchi e rendendoli meno visibili.
Meno alert non significa meno rischio
Secondo Corey Nachreiner, chief information security officer di WatchGuard, il calo del numero di alert non va letto come un segnale di minore pericolosità: gli attaccanti stanno diventando più selettivi. I dati, spiega, mostrano il passaggio da payload riutilizzabili e scansioni ad alto volume a malware personalizzato per singoli sistemi, attività di probing lente e diffuse e accessi basati sulle credenziali in grado di superare le difese perimetrali. Per i Managed Service Provider questo rende indispensabili visibilità unificata, ispezione del traffico TLS, rilevamento basato sull’AI, controlli sulle identità e capacità di risposta continua. Un tema, quello della velocità con cui l’AI accelera gli attacchi, che sta ridefinendo le priorità dei team di sicurezza.
Credenziali e strumenti nativi al posto degli exploit
Cambiano anche le tecniche di accesso iniziale. Gli attaccanti ricorrono sempre più spesso ad account attendibili e a strumenti già presenti nei sistemi per muoversi tra i diversi livelli di difesa. Le rilevazioni legate a PowerShell sono diminuite sensibilmente, mentre accesso alle credenziali, persistenza, accesso remoto ed evasione delle difese sono stati i temi dominanti delle attività di threat hunting nel semestre. Un quadro coerente con la crescente pressione sui sistemi di autenticazione aziendale.
Web shell, colpito quasi il 60% dei sistemi in Italia
Il calo del numero medio di attacchi di rete nasconde un’attività di sondaggio più ampia: sono aumentate le firme IPS uniche rilevate e le dieci minacce più frequenti rappresentano una quota inferiore del totale. Una firma generica relativa alle web shell è diventata l’attacco di rete più diffuso al mondo, raggiungendo il 75% delle macchine in Belgio e quasi il 60% in Italia e negli Stati Uniti.
Vulnerabilità vecchie di dieci anni ancora nel mirino
Gli attaccanti continuano a sfruttare falle note da tempo. La vulnerabilità mediana a cui fanno riferimento le 50 principali firme di attacco di rete risale al 2014, e 31 delle 44 firme associate a una CVE colpiscono vulnerabilità vecchie di almeno dieci anni. Le SQL injection, da sole, valgono oltre il 17% delle rilevazioni di rete. Un dato che si affianca alle analisi secondo cui gli hacker puntano ormai a interi ecosistemi di fornitori più che alle singole CVE.
Il 95% del malware viaggia su connessioni cifrate
La cifratura resta il canale di distribuzione preferito: il 95% del malware è arrivato attraverso connessioni TLS, ma solo il 20% dei dispositivi installati ispeziona il traffico cifrato. Il malware evasivo ha rappresentato quasi un terzo di tutte le rilevazioni e il 36% delle minacce individuate tramite ispezione TLS sui dispositivi dotati di protezione avanzata dal malware.
Ransomware: meno rilevazioni, estorsioni record
Il ransomware resta un mercato attivo e competitivo, attraversato allo stesso tempo da consolidamento e dall’ingresso di nuovi operatori. Le rilevazioni sugli endpoint sono diminuite di oltre il 68% su base annua, mentre le estorsioni pubbliche hanno toccato livelli record. Nel semestre WatchGuard ha censito 41 nuovi gruppi ransomware, mentre i primi otto hanno generato oltre la metà delle quasi 5.000 rivendicazioni pubbliche registrate. Una dinamica che riflette la trasformazione del ransomware in una vera industria dell’estorsione.
Le indicazioni per aziende e MSP
Secondo WatchGuard, i risultati rafforzano la necessità di strategie di difesa multilivello che combinino prevenzione delle intrusioni, protezione avanzata degli endpoint, sicurezza delle identità e monitoraggio continuo. Team di sicurezza e MSP dovrebbero inoltre dare priorità alla correzione delle vulnerabilità più datate e alla sostituzione dei dispositivi perimetrali non più supportati, applicare autenticazione multifattore e controlli di accesso Zero Trust e, soprattutto, misurare non solo il volume degli alert ma anche l’ampiezza e la varietà degli attacchi. Indicazioni in linea con l’approccio alla cyber resilienza come priorità strategica delle imprese già illustrato dal vendor.

