WatchGuard Technologies ha reso noti i risultati del suo più recente Global Threat Report. Quello che si vede è un rapido passaggio da campagne di attacco di massa, caratterizzate da alti volumi e facile rilevabilità, a minacce altamente mirate. Secondo quanto emerso, gli attaccanti stanno sfruttando strumenti supportati dall’intelligenza artificiale per sviluppare malware specifico per le singole vittime, condurre attività di probing più estese ma a bassa intensità e implementare tecniche di accesso basate sulle credenziali. Il report è stato elaborato sulla base dell’analisi di dati di threat intelligence aggregati e anonimizzati, provenienti dai prodotti WatchGuard per la sicurezza delle reti e degli endpoint. Le statistiche delineano uno scenario in cui l’attività complessiva legata agli exploit di rete risulta in diminuzione, registrando un calo del 79% nel volume totale. Parallelamente, le rilevazioni indicano che il malware mai riscontrato in precedenza sugli endpoint ha segnato un incremento su base annua che supera il 2.000%, con il dato significativo che quasi il 96% delle minacce endpoint osservate nel periodo di riferimento è comparso su un singolo dispositivo.
WatchGuard: AI e malware rendono gli attacchi più mirati
Questi indicatori, apparentemente divergenti, suggeriscono un impiego crescente di Malware-as-a-Service, automazione e intelligenza artificiale da parte dei cybercriminali. Tali risorse vengono utilizzate per testare un numero maggiore di vulnerabilità su un perimetro di reti più vasto, generando su larga scala payload unici per aggirare i tradizionali controlli di sicurezza e colpire bersagli ben definiti. Corey Nachreiner, Chief Information Security Officer di WatchGuard, ha precisato che la diminuzione del volume complessivo degli allarmi non corrisponde a una minore pericolosità degli attori delle minacce. Al contrario, questi ultimi stanno impiegando tutti gli strumenti a loro disposizione per affinare la precisione e la selettività delle operazioni. Nachreiner ha sottolineato come i dati più recenti confermino l’abbandono di payload riutilizzabili e scansioni ad alto volume, a favore di malware personalizzato per i singoli sistemi, attività di probing lente e diffuse, nonché accessi basati sulle credenziali capaci di eludere le difese perimetrali. Per i Managed Service Provider, risulta quindi essenziale adottare architetture che prevedano una visibilità unificata, l’ispezione TLS, il rilevamento basato sull’intelligenza artificiale, solidi controlli delle identità e capacità di risposta continua, al fine di garantire la protezione su vasta scala. L’indagine evidenzia ulteriori tendenze di rilievo, tra cui una marcata evoluzione delle tecniche di accesso iniziale.
Credenziali e identità diventano il nuovo bersaglio
I dati raccolti mostrano che i criminali informatici fanno sempre più affidamento su account attendibili e strumenti nativi per muoversi attraverso i vari livelli di sicurezza delle infrastrutture. Contestualmente, si è registrata una sensibile diminuzione delle rilevazioni relative all’uso di PowerShell, mentre l’accesso alle credenziali, la persistenza, l’accesso remoto e l’evasione delle difese sono emersi come i temi predominanti nelle attività di threat hunting durante la prima metà dell’anno.
Meno attacchi, ma reti sondate più in profondità
In conclusione, il documento rileva che le reti solo apparentemente più tranquille vengono in realtà sondate in modo molto più approfondito ed esteso. Nonostante la contrazione del numero medio degli attacchi di rete, le firme IPS uniche sono in aumento, e i primi dieci attacchi rappresentano ora una quota inferiore dell’attività complessiva rispetto al passato. A dimostrazione di questa diffusione capillare, una firma generica relativa alle web shell è divenuta l’attacco di rete più diffuso a livello mondiale, interessando il 75% delle macchine in Belgio e sfiorando il 60% dei dispositivi sia in Italia che negli Stati Uniti.








