Phishing e ransomware dominano ancora: nuove tattiche e vecchie falle nel mirino dei cybercriminali | Festina Lente - Notizie, recensioni e approfondimenti sull’intelligenza artificiale | Turtles AI

Phishing e ransomware dominano ancora: nuove tattiche e vecchie falle nel mirino dei cybercriminali
Il report Cisco Talos sul Q2 2025 fotografa un calo del phishing ma con attacchi più credibili, il ritorno in forza del ransomware con Qilin e Medusa, MFA aggirata in 4 casi su 10 e l’istruzione come settore più colpito
Editorial Team9 settembre 2025

 


Nel secondo trimestre 2025 il phishing resta il principale vettore iniziale (circa un terzo dei casi), pur in calo del 40% rispetto al trimestre precedente. Il 75% degli attacchi phishing origina da account compromessi. Il ransomware pesa per il 50% degli incidenti; emergono Qilin e Medusa; oltre il 40% dei casi coinvolge errori o bypass della MFA.

Punti chiave:

  • Phishing prima modalità d’accesso, in calo da Q1 a Q2
  • 75% delle campagne avviene tramite email da account interni o partner compromessi
  • Ransomware rappresenta metà degli incidenti, con nuovi attori come Qilin e Medusa
  • Oltre il 40% delle violazioni coinvolge problemi con l’autenticazione multifattoriale

Nel secondo trimestre dell’anno Cisco Talos ha evidenziato un panorama in cui il phishing, sebbene diminuito del 40 % rispetto a Q1, rimane comunque la principale via d’ingresso nelle reti compromesse, presente in circa un terzo degli incidenti. Gli attaccanti si affidano sempre più a messaggi inviati da account email interni o di partner aziendali compromessi, che costituiscono il 75 % dei casi di phishing analizzati, sfruttando la fiducia implicita per eludere i sistemi di sicurezza e indurre le vittime a inserire credenziali e token MFA su pagine fasulle.

Nel frattempo, il ransomware continua a rappresentare il 50 % di tutti gli incidenti di sicurezza, con l’apparizione per la prima volta del gruppo Qilin  capace di sfruttare nuovi strumenti, crittografie personalizzate, infrastrutture C2 nascoste su Backblaze, e metodi sofisticati di esfiltrazione con CyberDuck  accanto ad attori storici come Chaos e Medusa. Le campagne Qilin spesso iniziano da credenziali rubate, proseguono con movimenti laterali via strumenti di accesso remoto (TeamViewer, AnyDesk, VNC e simili) e implementano persistenza automatica attivata a ogni reboot o login, obbligando le vittime a ricostruire interi domini Active Directory e resettare tutte le password.

Un terzo degli attacchi ransomware ha fatto uso di PowerShell 1.0, versione obsoleta che offre scarse difese, nessuna integrazione con AMSI o log avanzati, e consente agli attori di aggirare antivirus ed esecuzione sicura  Cisco Talos raccomanda quindi l’adozione di PowerShell 5.0 o successivi.
Il settore dell’Istruzione risulta il più colpito in questo trimestre, invertendo il precedente andamento e precedendo manifattura, costruzioni e pubblica amministrazione tra le industrie più bersagliate.

Sul fronte dell’autenticazione multifattoriale, oltre il 40 % degli incidenti coinvolge problemi legati a MFA: configurazioni errate, assenza del sistema o tentativi di aggiramento da parte degli attaccanti. Talos suggerisce di attivare MFA in modo corretto, monitorare l’uso di codici di bypass, nuovi dispositivi registrati, account esenti da MFA o modifiche sospette all’accesso, per limitare abusi e aumentare la resilienza aziendale.

Infine, Rapid7 registra una proliferazione di gruppi ransomware: 65 attivi in Q2 (il 14,5 % in meno rispetto al trimestre precedente), con affiliazioni in movimento, uscite (es. RansomHub) e arrivi (DragonForce, NightSpire) in una scena in rapida evoluzione, dove Qilin sta guadagnando terreno tra i “top player” della categoria.