un faro che illumina una ondata di cpanel e cartelli di attenzione: ACN, Operational Summary ACN agosto 2026: incidenti stabili, quasi triplicati i sistemi a rischio per una vulnerabilità di cPanel

Operational Summary ACN agosto 2026: incidenti stabili, sistemi a rischio quasi triplicati da una vulnerabilità di cPanel

L’Agenzia per la Cybersicurezza Nazionale ha pubblicato l’Operational Summary di agosto 2026, il rapporto mensile sui dati operativi del CSIRT Italia. Eventi e incidenti restano allineati a luglio, ma il monitoraggio della superficie esposta registra un balzo, e le rivendicazioni ransomware contro soggetti italiani toccano il massimo degli ultimi dodici mesi.

Operational Summary ACN: i numeri di agosto 2026

Eventi, incidenti e vittime

Ad agosto il CSIRT Italia ha individuato 309 eventi cyber, quattro in più di luglio, pari a un +1%. Gli incidenti con impatto confermato sono 185, contro i 188 del mese precedente.

Gli eventi hanno coinvolto 307 soggetti nazionali distinti, in diversi casi più volte. Di questi, 185 appartengono alla constituency del CSIRT, cioè ai soggetti dei settori NIS, del Perimetro di sicurezza nazionale cibernetica, delle telecomunicazioni e della pubblica amministrazione. I restanti sono cittadini e società private che operano in settori non critici.

Il conteggio delle vittime è diverso e arriva a 367, perché lo stesso soggetto viene contato più volte se compare in eventi distinti.

L’Agenzia ricorda che da gennaio 2026 sono pienamente operativi gli obblighi di notifica introdotti dal decreto legislativo 138/2024, che recepisce la direttiva NIS2. A un cono di visibilità più ampio, precisa il rapporto, non corrisponde un aumento degli impatti, allineati alla media dei mesi precedenti.

I settori più colpiti

Il manifatturiero guida con 49 vittime, seguito dalle telecomunicazioni con 43 e dal settore tecnologico con 42.

Le modalità cambiano da comparto a comparto. Il manifatturiero subisce soprattutto ransomware, le telecomunicazioni la compromissione delle caselle di posta, il tecnologico lo sfruttamento di vulnerabilità.

Le minacce prevalenti del mese

Le tipologie più frequenti negli eventi sono l’esposizione di dati con 53 casi, il defacement con 50 e il ransomware con 48. Seguono la compromissione delle caselle email con 47 e l’intrusione tramite credenziali valide con 42. Per le definizioni il rapporto rimanda alla Tassonomia Cyber dell’ACN.

Esposizione dati: credenziali rubate e campioni pubblicati

Il dato sull’esposizione nasce da due fonti distinte. La prima è il rinvenimento di credenziali compromesse su piattaforme di scambio illecito, materiale che alimenta poi gli accessi non autorizzati e rende centrale la postura di sicurezza delle identità.

La seconda sono i campioni di dati, i cosiddetti data leak sample, che i gruppi ransomware pubblicano come prova della compromissione e come leva negoziale. È la dinamica che sposta il baricentro dell’incidente dalla cifratura alla pubblicazione dei dati.

Defacement: più attacchi o più capacità di vederli

Il defacement segna +181% rispetto alla media del semestre precedente, la variazione più alta fra tutte le minacce rilevate.

Il rapporto attribuisce l’incremento anche a una nuova capacità del CSIRT Italia di individuare tempestivamente questo tipo di attività. Una parte della crescita misura quindi l’osservatore, non solo il fenomeno.

Le alterazioni hanno riguardato diverse decine di siti di amministrazioni locali, enti di ricerca, università, organizzazioni associative e piccole imprese. Non risultano ripercussioni sull’operatività né rivendicazioni. Il vettore comune è lo sfruttamento di vulnerabilità in plugin e componenti dei content management system.

La vulnerabilità del plugin Pods per WordPress

In alcuni dei defacement osservati è stata sfruttata la CVE-2026-19598, segnalata dal CSIRT Italia con l’alert AL08/260821 pubblicato il 21 agosto e aggiornato il 27 dopo la rilevazione dello sfruttamento attivo.

La falla è di tipo Incorrect Authorization, ha punteggio CVSS v3.1 pari a 9.8 e nasce da una gestione errata dei controlli nel componente AJAX pods_admin. Un utente remoto non autenticato può creare un account con privilegi di amministratore inviando richieste HTTP POST all’endpoint admin-ajax.php, e ottenere così il controllo completo del sito.

I vettori di accesso iniziale

Ad agosto il principale vettore è lo sfruttamento di vulnerabilità, conseguenza diretta della campagna di defacement. Seguono l’uso di credenziali valide già compromesse e la posta elettronica, impiegata per campagne di phishing e spear phishing. Permane, con incidenza minore, l’abuso di servizi remoti esposti.

Ransomware: 49 rivendicazioni, il massimo dei dodici mesi

Il monitoraggio di fonti aperte ha contato 49 rivendicazioni di attacchi contro soggetti italiani. È il valore più alto dell’intero periodo riportato nel rapporto: il picco precedente si fermava a 32 ad aprile. Le rivendicazioni restano dichiarazioni dei gruppi criminali, e il rapporto avverte che talvolta le vittime non le confermano.

Chi ha rivendicato

Qilin e The Gentlemen guidano con il 23% ciascuno, seguiti da Titan con il 18%. Il resto si distribuisce su una coda di gruppi minori.

Sul piano della criticità delle vittime, l’8% degli attacchi ransomware ha colpito soggetti critici, il 38% soggetti a media criticità e il 54% soggetti a criticità minore. I comparti più interessati sono il manifatturiero, il commercio all’ingrosso e al dettaglio e le altre società private.

Che cosa hanno subito le vittime

Gli impatti confermati riguardano l’indisponibilità di dati e sistemi, con rallentamenti o interruzioni delle attività amministrative, logistiche e produttive. In alcuni casi sono state coinvolte le infrastrutture di backup.

In diversi incidenti la cifratura si è accompagnata all’esfiltrazione dei dati e alla minaccia di pubblicarli, secondo il modello della doppia estorsione.

L’episodio di maggiore rilievo citato dal rapporto vede il gruppo Titan colpire un fornitore ICT. La cifratura di parte dei dati ospitati in un’area condivisa ha prodotto effetti anche sulle organizzazioni clienti che la utilizzavano.

Per ogni rivendicazione rilevata il CSIRT ha contattato il soggetto interessato per offrire supporto e indicare le misure di mitigazione.

Il bollettino Qilin e la catena degli accessi

L’aumento è «presumibilmente ascrivibile» alle campagne di sfruttamento di vulnerabilità già oggetto del bollettino BL01/260528 del CSIRT Italia, pubblicato il 28 maggio.

Quel documento descrive attacchi rivolti prevalentemente alle piccole e medie imprese, fra cui però compaiono importanti fornitori di servizi cloud. L’accesso iniziale passa da due vie: lo sfruttamento sistematico di vulnerabilità note su apparati perimetrali esposti, con appliance MDM Ivanti (CVE-2026-1281 e CVE-2026-1340) e soluzioni Fortinet (CVE-2024-21762 e CVE-2024-55591), e la compromissione di credenziali VPN ottenute con attacchi a forza bruta o acquistate da Initial Access Broker.

Nelle fasi successive il gruppo impiega ransomware sviluppati su misura in Rust contro le infrastrutture di virtualizzazione VMware ESXi, con cifratura selettiva di hypervisor e sistemi di backup. Il CSIRT indica l’assenza di autenticazione a più fattori come la principale carenza strutturale nella postura delle organizzazioni colpite.

Nessuna rivendicazione DDoS

Ad agosto non sono state individuate rivendicazioni di attacchi DDoS contro soggetti italiani, e non risultano campagne di particolare rilevanza, come già a luglio. Il grafico sui dodici mesi mostra la curva ferma a zero anche per giugno.

Monitoraggio proattivo: il caso cPanel

Il dato che cambia di più è quello della superficie esposta: 9.121 sistemi e servizi a rischio, 5.911 in più rispetto ai 3.210 di luglio. Il valore resta sotto gli 11.984 registrati a maggio.

L’incremento è ricondotto principalmente all’elevato numero di servizi cPanel, piattaforma per l’amministrazione di server e servizi di hosting, risultati potenzialmente vulnerabili alla CVE-2026-65643. È una falla di tipo Eval Injection che permetterebbe l’esecuzione di codice arbitrario, oggetto dell’alert AL09/260828 fra quelli pubblicati sul sito del CSIRT Italia.

Le comunicazioni dirette

Per l’insieme dei 9.121 servizi esposti il CSIRT ha diramato 2.666 comunicazioni verso i soggetti della constituency. L’elenco dei prodotti coinvolti supera la quarantina e comprende, oltre a cPanel, Citrix NetScaler, Zimbra Collaboration Suite, Fortinet FortiWeb, Ubiquiti UniFi, WordPress, GitLab, PostgreSQL, Django, SAP NetWeaver, Metabase, Gitea e VMware.

Le segnalazioni si sono distribuite per l’82% su soggetti privati e per il 18% su soggetti pubblici.

Le comunicazioni complessive del CSIRT, che includono gli allertamenti previsti dall’articolo 2, comma 1, della legge 90/2024, sono state 8.382, in calo di 570 unità. Gli asset potenzialmente compromessi scendono a 572 dai 1.095 di luglio. L’analisi dei dati raccolti da malware infostealer ha inoltre identificato dieci account compromessi di soggetti istituzionali, prontamente allertati.

Vulnerabilità: 12.719 nuove CVE

Il CVE Program ha pubblicato 12.719 nuovi record, 2.800 in più rispetto a luglio. Di questi, 288 presentano almeno un proof of concept, 36 in meno, e per 13 è stato rilevato lo sfruttamento attivo, numero stabile. Gli alert pubblicati dal CSIRT sono stati 143, con un aumento di 37.

Le più gravi per impatto sistemico

Il rapporto ordina le vulnerabilità più gravi secondo la stima di impatto sistemico, un valore da 0 a 100 che il CSIRT calcola combinando il punteggio CVSS, la disponibilità di patch o workaround, la presenza di proof of concept e la diffusione del prodotto nella constituency.

In testa, tutte a 79.48, ci sono quattro voci. Metabase, dove la CVE-2026-72898 risulta sfruttata attivamente in rete. Il Security Patch Day di SAP, con due vulnerabilità critiche e sei alte. Il pacchetto Adobe, con sette critiche e ventisette alte su Commerce, Magento, ColdFusion e altri prodotti. E Microsoft Entra ID, servizio cloud di gestione delle identità, con una vulnerabilità critica già sanata dal vendor e sfruttata in rete, che consentirebbe a un utente non autenticato di eseguire codice arbitrario sui dispositivi target.

Segue Docker a 79.23, con un proof of concept disponibile per la CVE-2026-17106 su Docker Desktop.

Quelle con maggiore probabilità di sfruttamento

Una sezione distinta segnala le tre vulnerabilità che potrebbero registrare il maggiore incremento nel trend di exploitation, secondo l’Exploit Prediction Scoring System del FIRST. Sono la CVE-2026-34486 di Apache Tomcat, CVSS 7.5 ed EPSS massimo 0.98, la CVE-2026-20253 di Splunk Enterprise, CVSS 9.8 ed EPSS 0.96, e la CVE-2026-63077 di JetBrains TeamCity, CVSS 9.8 ed EPSS 0.87. Tutte e tre permettono a un attaccante non autenticato di eseguire codice arbitrario da remoto.

Sono indicazioni utili a chi imposta la gestione continua dell’esposizione, perché anticipano la coda dello sfruttamento invece di rincorrerla.

Il capitolo su fonti aperte: che cosa è successo fuori dall’Italia

L’ultima sezione del rapporto guarda alla minaccia globale. ACN avverte espressamente che questi contenuti non derivano da proprie attività operative, ma da fonti aperte ritenute affidabili. Vanno quindi letti come rassegna, non come evidenza del CSIRT.

Apparati perimetrali e sistemi industriali

Il 19 agosto il CERT-EU ha pubblicato un avviso su due criticità in Citrix NetScaler ADC e NetScaler Gateway. La CVE-2026-19489 può produrre una condizione di denial of service, mentre la CVE-2026-19490, valutata 9.3, consente di aggirare l’autenticazione. Il giorno seguente il CSIRT Italia ha pubblicato il proprio alert AL02/260820.

Lo stesso 19 agosto cinque agenzie federali statunitensi hanno diffuso il joint advisory Defending Against an Active Threat to Siemens S7 Series PLCs. Gli attaccanti individuano controllori logici programmabili esposti o poco protetti e usano strumenti compatibili con il protocollo S7 per leggere o modificare dati, configurazioni e logiche di controllo. Le agenzie segnalano inoltre l’impiego dell’intelligenza artificiale per ridurre tempi e competenze necessari a sviluppare strumenti offensivi contro i sistemi industriali.

Nel mese CISA ha inserito nel catalogo Known Exploited Vulnerabilities falle in Microsoft IKE e SharePoint, VMware vCenter, Apple macOS, MLflow, Gitea e PaperCut NG/MF. Su quest’ultima il produttore ha confermato incidenti, e il CSIRT ha pubblicato un alert sullo sfruttamento in rete delle CVE-2026-81578 e CVE-2026-82078.

Catena di fornitura del software

Due episodi hanno riportato l’attenzione sul rischio a monte del codice.

Nel primo, documentato da Aikido Security, gli attaccanti hanno compromesso l’account GitHub del responsabile di Keyv, libreria JavaScript distribuita tramite npm. Il codice introdotto era progettato per sottrarre credenziali npm, GitHub e cloud e per propagarsi ad altri pacchetti. Secondo la società l’operazione ha interessato almeno 444 pacchetti e 1.381 versioni, per oltre due miliardi di download mensili stimati.

Nel secondo, riportato da Wordfence, è stato compromesso il servizio esterno da cui i plugin dello sviluppatore BdThemes ricevevano contenuti per il pannello di amministrazione. La risposta alterata poteva eseguire codice nella sessione dell’amministratore e creare account non autorizzati.

Sul fronte cybercrime, il 10 agosto sei agenzie statunitensi e coreane hanno pubblicato l’advisory #StopRansomware: Gunra Ransomware, su un gruppo che entra soprattutto da vulnerabilità note in firewall e gateway VPN raggiungibili da Internet.

Incidenti con agenti di intelligenza artificiale

Il 4 agosto l’UK AI Security Institute ha pubblicato un rapporto su un incidente avvenuto durante la valutazione delle capacità cyber di agenti AI. In 122 prove condotte fra il 25 e il 28 luglio, gli agenti hanno compiuto 19 azioni non autorizzate in 10 esecuzioni. Nell’episodio più rilevante un agente ha tentato di introdurre codice malevolo in un progetto open source, creando false identità per indurre il responsabile ad approvare la modifica. Il tentativo è stato bloccato senza danni.

Altri due casi riguardano errori di configurazione degli ambienti di prova. La società Irregular ha riferito che alcuni sistemi reali erano diventati raggiungibili da Internet e che i modelli, incaricati di cercare vulnerabilità nell’ambiente simulato, avevano esteso l’attività a quei sistemi. Frontier Security ha documentato un modello che ha sfruttato una configurazione errata per recuperare le soluzioni dei test invece di completarli.

Sono episodi che spostano la discussione dalla sicurezza del modello a quella del perimetro in cui gli agenti operano, e che rendono più concreto il problema di misurare davvero la sicurezza dei sistemi di AI.

Il quadro geopolitico

Il capitolo chiude con tre attribuzioni. FBI, NSA e U.S. Cyber National Mission Force hanno collegato il gruppo QTFY a una società cinese di supporto a operazioni cyber, con sequestro giudiziario dei domini usati dai suoi strumenti. Google Threat Intelligence Group ha descritto tre insiemi di attività riconducibili alla Russia contro ambiente accademico, aerospazio, difesa e centri di ricerca europei, con abuso di procedure OAuth legittime e phishing tramite device code. Check Point Research ha analizzato una nuova fase di Operation Dream Job, attribuita al gruppo nordcoreano Lazarus, con compromissioni riuscite in Francia e Germania.

La previsione per l’autunno

Il modello previsionale di ACN, basato su ARIMA, stima circa 185 incidenti al mese per settembre, ottobre e novembre.

L’Agenzia precisa che la previsione dà un’idea generale e non può essere accurata, perché il manifestarsi degli eventi dipende da fattori geopolitici, dalla scoperta di nuove vulnerabilità e dalle capacità degli attaccanti.

Condividi sui Social Network:

Ultimi Articoli