Phishing e ransomware dominano ancora: nuove tattiche e vecchie falle nel mirino dei cybercriminali | Festina Lente - Notizie, recensioni e approfondimenti sull’intelligenza artificiale | Turtles AI
Nel secondo trimestre 2025 il phishing resta il principale vettore iniziale (circa un terzo dei casi), pur in calo del 40% rispetto al trimestre precedente. Il 75% degli attacchi phishing origina da account compromessi. Il ransomware pesa per il 50% degli incidenti; emergono Qilin e Medusa; oltre il 40% dei casi coinvolge errori o bypass della MFA.
Punti chiave:
- Phishing prima modalità d’accesso, in calo da Q1 a Q2
- 75% delle campagne avviene tramite email da account interni o partner compromessi
- Ransomware rappresenta metà degli incidenti, con nuovi attori come Qilin e Medusa
- Oltre il 40% delle violazioni coinvolge problemi con l’autenticazione multifattoriale
Nel secondo trimestre dell’anno Cisco Talos ha evidenziato un panorama in cui il phishing, sebbene diminuito del 40 % rispetto a Q1, rimane comunque la principale via d’ingresso nelle reti compromesse, presente in circa un terzo degli incidenti. Gli attaccanti si affidano sempre più a messaggi inviati da account email interni o di partner aziendali compromessi, che costituiscono il 75 % dei casi di phishing analizzati, sfruttando la fiducia implicita per eludere i sistemi di sicurezza e indurre le vittime a inserire credenziali e token MFA su pagine fasulle.
Nel frattempo, il ransomware continua a rappresentare il 50 % di tutti gli incidenti di sicurezza, con l’apparizione per la prima volta del gruppo Qilin capace di sfruttare nuovi strumenti, crittografie personalizzate, infrastrutture C2 nascoste su Backblaze, e metodi sofisticati di esfiltrazione con CyberDuck accanto ad attori storici come Chaos e Medusa. Le campagne Qilin spesso iniziano da credenziali rubate, proseguono con movimenti laterali via strumenti di accesso remoto (TeamViewer, AnyDesk, VNC e simili) e implementano persistenza automatica attivata a ogni reboot o login, obbligando le vittime a ricostruire interi domini Active Directory e resettare tutte le password.
Un terzo degli attacchi ransomware ha fatto uso di PowerShell 1.0, versione obsoleta che offre scarse difese, nessuna integrazione con AMSI o log avanzati, e consente agli attori di aggirare antivirus ed esecuzione sicura Cisco Talos raccomanda quindi l’adozione di PowerShell 5.0 o successivi.
Il settore dell’Istruzione risulta il più colpito in questo trimestre, invertendo il precedente andamento e precedendo manifattura, costruzioni e pubblica amministrazione tra le industrie più bersagliate.
Sul fronte dell’autenticazione multifattoriale, oltre il 40 % degli incidenti coinvolge problemi legati a MFA: configurazioni errate, assenza del sistema o tentativi di aggiramento da parte degli attaccanti. Talos suggerisce di attivare MFA in modo corretto, monitorare l’uso di codici di bypass, nuovi dispositivi registrati, account esenti da MFA o modifiche sospette all’accesso, per limitare abusi e aumentare la resilienza aziendale.
Infine, Rapid7 registra una proliferazione di gruppi ransomware: 65 attivi in Q2 (il 14,5 % in meno rispetto al trimestre precedente), con affiliazioni in movimento, uscite (es. RansomHub) e arrivi (DragonForce, NightSpire) in una scena in rapida evoluzione, dove Qilin sta guadagnando terreno tra i “top player” della categoria.


