ROMA – L’anno appena concluso ha segnato una svolta preoccupante nel panorama della sicurezza informatica italiana. Secondo il recente “Report riepilogativo sulle tendenze delle campagne malevole analizzate dal CERT-AGID nel 2025“, pubblicato il 10 febbraio 2026, i criminali del web hanno affinato le loro tecniche, puntando dritto ai servizi essenziali dei cittadini e sfruttando canali di comunicazione finora ritenuti “sicuri”.
Con ben 3.620 campagne malevole censite e oltre 51.000 indicatori di compromissione condivisi, il 2025 si è distinto per la comparsa di minacce inedite e un uso sempre più pervasivo dell’Intelligenza Artificiale.
La novità: il finto PagoPA e l’incubo delle multe
La notizia più eclatante dell’ultimo anno è l’esordio massiccio del phishing a tema PagoPA. Per la prima volta, i cyber-criminali hanno sfruttato il portale nazionale dei pagamenti verso la Pubblica Amministrazione per ingannare gli utenti.
Advertising
La trappola: False e-mail di sollecito per presunte sanzioni stradali.
L’obiettivo: Reindirizzare la vittima su pagine contraffatte per rubare i dati della carta di credito
Le rilevazioni del CERT-AGID indicano che questo trend, iniziato a marzo, ha raggiunto il picco a maggio, totalizzando 328 campagne specifiche.
PEC e Intelligenza Artificiale: l’evoluzione del rischio
Un dato allarmante riguarda la Posta Elettronica Certificata (PEC). Quello che dovrebbe essere il baluardo della comunicazione ufficiale è diventato un vettore d’attacco privilegiato, con un incremento di circa l’80% rispetto al 2024. Gli hacker non si limitano a creare nuovi indirizzi, ma spesso compromettono caselle legittime per diffondere malware come MintsLoader.
A peggiorare il quadro è l’irruzione dell’Intelligenza Artificiale. L’IA non viene solo usata per scrivere e-mail di phishing impeccabili, prive dei classici errori grammaticali che un tempo fungevano da campanello d’allarme, ma viene impiegata dai gruppi ransomware come leva estorsiva: i dati rubati vengono minacciati di essere usati per addestrare modelli IA, un nuovo tipo di pressione psicologica sulle vittime.
I numeri dell’offensiva
Il report evidenzia come il settore mobile sia sempre più sotto assedio, specialmente per gli utenti Android, dove le infezioni sono aumentate del 55%, spesso veicolate tramite falsi aggiornamenti di app bancarie inviati via SMS.
Nel corso del 2025 il CERT-AGID ha censito un totale di 3.620 campagne malevole, condividendo con la propria constituency 51.530 Indicatori di Compromissione (IoC).
Advertising
Nel periodo analizzato si è osservata una massiccia diffusione del phishing a tema PagoPA (328 campagne), basata su falsi solleciti di pagamento per presunte sanzioni stradali. Parallelamente, è aumentato in modo significativo l’abuso della PEC come vettore di campagne malevole (circa +80%, 103 eventi), impiegata sia per phishing, spesso mirato al furto di credenziali bancarie, sia per la distribuzione di malware, con MintsLoader tra le minacce più ricorrenti.
Pur a fronte di una riduzione complessiva dello smishing rispetto al 2024 (circa -23%), cresce l’incidenza delle campagne SMS orientate alla distribuzione di malware. Si registra inoltre un incremento delle campagne basate sulla tecnica ClickFix (circa 70) e la conferma degli infostealer come tipologia di malware più diffusa. Le campagne rivolte a dispositivi Android risultano in aumento (circa +55%), con infezioni frequentemente innescate da smishing.
Le esche usate per veicolare malware restano sostanzialmente in continuità con gli anni passati, con il tema “Ordine” al primo posto. Infine, sul versante dell’esposizione di dati, sono state rilevate 89 compromissioni contenti informazioni di interesse per la constituency, derivate principalmente alla diffusione illecita di database.
I dati, acquisiti durante i check-in estivi, sono finiti nel mercato nero del web, costringendo le autorità a potenziare i protocolli di verifica per servizi come lo SPID.
“L’analisi si concentra esclusivamente su attività che hanno interessato il territorio italiano,” specifica il CERT-AGID nel report, sottolineando come la difesa proattiva sia ormai l’unica via per contrastare una criminalità che corre alla velocità degli algoritmi.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Bajram Zeqiri è un esperto di cybersecurity, cyber threat intelligence e digital forensics con oltre vent'anni di esperienza, che unisce competenze tecniche, visione strategica creare la resilienza cyber per le PMI. Fondatore di ParagonSec e collaboratore tecnico per Red Hot Cyber, opera nella delivery e progettazione di diversi servizi cyber, SOC, MDR, Incident Response, Security Architecture, Engineering e Operatività. Aiuta le PMI a trasformare la cybersecurity da un costo a leva strategica per le PMI.
Aree di competenza:Cyber threat intelligence, Incident response, Digital forensics, Malware analysis, Security architecture, SOC/MDR operations, OSINT research
Dopo il successo delle scorse edizioni, Red Hot Cyber è lieta di annunciare una nuova live-class del corso "Dark Web & Cyber Threat Intelligence". A differenza dei corsi e-learning pre-registrati, queste lezioni online in tempo reale, condotte dal professor Pietro Melillo, offrono un’esperienza formativa interattiva e coinvolgente, ideale per approfondire i contenuti e affrontare casi pratici.
Le Live Class sono progettate per garantire un apprendimento mirato e personalizzato, con un massimo di 14 partecipanti per sessione. Questo consente di adattare il percorso formativo alle esigenze specifiche, ma anche di mantenere alta la qualità: i posti sono limitati e nelle scorse edizioni sono andati in sold-out due settimane prima dell’inizio. Prenota subito per assicurarti il tuo posto!
Docente: Pietro Melillo, PhD presso l’Università del Sannio e docente presso IUSI University
Livello: Intermedio
Durata: 15 ore in Live Class con docente dal vivo
Prerequisiti: Navigazione Internet e conoscenze base di sicurezza informatica
Certificazione : Cyber Threat Intelligence Professional (CTIP) previo superamento dell’esame finale
Opportunità post-corso: Accesso al laboratorio operativo DarkLab per attività pratiche di intelligence
Al termine del corso, potrai accedere all’esclusivo Laboratorio di Intelligence DarkLab, un ambiente operativo dove mettere in pratica le competenze acquisite. Sarà l’occasione per sperimentare attività di investigazione nel Dark Web, analisi delle minacce e redazione di report di intelligence e ricerche approfondite.