Dutch Teens Arrested for Allegedly Helping Russian Hackers

Two teenage boys were arrested in the Netherlands over suspicions of spying for pro-Russian hackers, Dutch authorities announced.

The two 17-year-old boys were allegedly approached by the hackers on Telegram, a messaging application popular among cybercriminals and state-sponsored threat actors.

According to local media, one of the boys was allegedly seen walking by Europol and Eurojust headquarters, and the Canadian embassy, while carrying a Wi-Fi sniffer, which is used to map Wi-Fi networks and intercept data.

Prosecutors confirmed the arrests, saying that the teens were suspected of links to “government-sponsored interference”.

One of the boys was placed on home bail, wearing an ankle monitor, while the other remained in custody. Their hearing should take place within two weeks.

According to media reports, the teen that remained in custody was arrested while doing his homework. The investigators executed a search warrant at his home and seized electronic equipment.

The boy’s father reportedly said that his son has a part-time job, is a heavy gamer and is computer savvy, with a fascination for hacking.

Similar incidents involving individuals recruited by Russian hackers were recently reported in Germany and Ukraine. The Russian threat actors reportedly lured teenagers into performing mild vandalism acts against official buildings, or to film government infrastructure.

Advertisement. Scroll to continue reading.

Related: Interpol Says 260 Suspects in Online Romance Scams Have Been Arrested in Africa

Related: European Airport Cyberattack Linked to Obscure Ransomware, Suspect Arrested

Related: Scattered Spider Suspect Arrested in US

Related: France Says Administrator of Cybercrime Forum XSS Arrested in Ukraine

https://www.securityweek.com/dutch-teens-arrested-for-allegedly-helping-russian-hackers/




Interpol Says 260 Suspects in Online Romance Scams Have Been Arrested in Africa

A crackdown on cybercrime coordinated by Interpol has led to the arrests across 14 African countries of 260 people suspected in online romance and extortion scams, the organization announced Friday.

The operation took place in July and August and focused on scams in which perpetrators build online romantic relationships to extract money from targets or blackmail them with explicit images, Interpol said.

Altogether the scams targeted more than 1,400 victims who lost nearly $2.8 million, the international police organization said.

“Cybercrime units across Africa are reporting a sharp rise in digital-enabled crimes such as sextortion and romance scams,” Cyril Gout, acting executive director of police services at Interpol, said in the statement.

“The growth of online platforms has opened new opportunities for criminal networks to exploit victims, causing both financial loss and psychological harm,” he added.

Interpol says Ghanaian authorities arrested 68 suspects in romance and sextortion scams. They are accused of using fake identities to trick victims into paying fake shipment fees and secretly recorded explicit videos for blackmail.

In Senegal, police arrested 22 suspects who allegedly posed as celebrities on social media and dating platforms to scam over 100 people out of around $34,000, Interpol said.

The organization also said authorities in Ivory Coast arrested 24 suspects accused of using fake profiles to obtain and blackmail victims with intimate images.

Advertisement. Scroll to continue reading.

Interpol, which has 196 member countries, is the world’s largest international police network to combat international crime. Headquartered in Lyon, France, it works to help national police forces communicate with each other and track suspects and criminals in areas like counterterrorism, financial crime, child pornography, cybercrime and organized crime.

In recent years it has grappled with new challenges including a growing caseload of cybercrime and child sex abuse, and increasing divisions among its member countries.

https://www.securityweek.com/interpol-says-260-suspects-in-online-romance-scams-have-been-arrested-in-africa/




Two Scattered Spider Suspects Arrested in UK; One Charged in US

Authorities in the UK have arrested and charged two individuals for their alleged roles in the infamous hacking group Scattered Spider. One of them has been charged in the US as well.

The suspects, Thalha Jubair, 19, from East London, and Owen Flowers, 18, from Walsall, West Midlands, were charged in the UK for a cyberattack on Transport for London (TfL) that disrupted certain services, with no actual impact on transportation.

Flowers was initially arrested in September 2024 in connection with the attack, but the investigators have uncovered evidence linking him to intrusions at US healthcare organizations and have now brought additional charges against him.

On Thursday, US law enforcement unsealed a complaint charging Jubair over his alleged involvement in over 120 cyberattacks against organizations worldwide, including 47 US entities.

According to the complaint, Jubair (aka ‘EarthtoStar’, ‘Brad’, ‘Austin’, and ‘@autistic’) and his co-conspirators used social engineering to hack into organizations’ networks, stole and encrypted data, and extorted the victims by demanding ransom payments in exchange for not leaking the stolen data online.

Between May 2022 and September 2025, the complaint alleges, Jubair and his co-conspirators hacked into at least 120 networks and received more than $115 million in ransom payments.

“These malicious attacks caused widespread disruption to U.S. businesses and organizations, including critical infrastructure and the federal court system, highlighting the significant and growing threat posed by brazen cybercriminals,” Acting Assistant Attorney General Matthew R. Galeotti said.

According to the complaint, Jubair was in control of wallets and servers in which approximately $36 million in cryptocurrency was stored. In July 2024, when authorities were seizing the servers, Jubair transferred approximately $8.4 million to another wallet.

Advertisement. Scroll to continue reading.

The US charged Jubair with computer fraud, wire fraud, and money laundering conspiracy. He faces up to 95 years in prison.

Over the past year, authorities have arrested, charged, and sentenced several other individuals for their alleged ties with the Scattered Spider group.

The latest arrests and charges were announced just as the Scattered Spider hacking group, also known as Octo Tempest, UNC3944, and 0ktapus, announced its retirement.

The cybersecurity industry is skeptical of the claims, and ReliaQuest has since found evidence that the cybercriminals continue to be active, with their latest attacks targeting the financial sector. 

Related: BreachForums Owner Sent to Prison in Resentencing

Related: US Announces Botnet Takedown, Charges Against Russian Administrators

Related: Developer Who Hacked Former Employer’s Systems Sentenced to Prison

Related: VP Harris Says US Agencies Must Show Their AI Tools Aren’t Harming People’s Safety or Rights

https://www.securityweek.com/two-scattered-spider-suspects-arrested-in-uk-one-charged-in-us/




Security by Obscurity nel contrasto al cybercrime: una strategia inadeguata per la cybersecurity moderna

Nel panorama contemporaneo della cybersecurity, caratterizzato da minacce in costante evoluzione e attacchi sempre più sofisticati, l’approccio noto come “security by obscurity” o “sicurezza tramite oscuramento” rappresenta una metodologia controversa e spesso inefficace. Questo articolo esamina criticamente tale strategia, analizzandone le limitazioni intrinseche, i rischi associati e le alternative più efficaci nel contesto della protezione contro il cybercrime. Attraverso un’analisi approfondita della letteratura scientifica e delle raccomandazioni istituzionali, si dimostra come la security by obscurity non debba mai costituire il pilastro principale di una strategia di cybersecurity.

Security by Obscurity: definizione e rischi nella cybersecurity moderna

La security by obscurity, definita come la pratica di nascondere i dettagli o i meccanismi di un sistema per migliorarne la sicurezza, ha radici storiche profonde nella crittografia militare e civile. Il principio di Kerckhoffs, formulato nel 1883, stabiliva che un sistema crittografico dovrebbe essere sicuro anche se tutto del sistema, eccetto la chiave, è di conoscenza pubblica³. Questo principio fondamentale ha plasmato l’approccio moderno alla cybersecurity, mettendo in discussione l’efficacia dell’oscuramento come strategia primaria di difesa.

Nel contesto odierno del cybercrime, dove il costo globale è stimato a quasi 1 trilione di dollari nel 2020, con un incremento superiore al 50% rispetto al 2018¹, è cruciale comprendere perché la security by obscurity rappresenti un approccio fondamentalmente inadeguato come strategia principale di protezione.

Definizione e caratteristiche della Security by Obscurity

Concetti fondamentali

La security by obscurity è la pratica di nascondere i dettagli o i meccanismi di un sistema per migliorarne la sicurezza, basandosi sul principio di nascondere qualcosa in piena vista, simile ai giochi di prestigio di un mago o all’uso del camuffamento². Questa metodologia diverge dai metodi di sicurezza tradizionali e si concentra sull’offuscare informazioni o caratteristiche per scoraggiare potenziali minacce.

Esempi pratici nel cybercrime

Nel panorama del cybercrime contemporaneo, la security by obscurity si manifesta in diverse forme:

  • Nascondere interfacce amministrative: Modificare gli URL di default delle pagine di amministrazione
  • Offuscamento del codice: Rendere difficile la lettura del codice sorgente
  • Port knocking: Nascondere servizi dietro sequenze di connessioni specifiche
  • Mascheramento delle tecnologie: Rimuovere header HTTP che rivelano versioni di software

L’Opposizione istituzionale alla Security by Obscurity

Raccomandazioni del NIST

Il National Institute of Standards and Technology (NIST) degli Stati Uniti raccomanda esplicitamente contro questa pratica: “La sicurezza del sistema non dovrebbe dipendere dalla segretezza dell’implementazione o dei suoi componenti”⁴. Questa posizione istituzionale si basa su evidenze empiriche e ricerche approfondite che dimostrano l’inefficacia dell’oscuramento come strategia primaria.

Common Weakness Enumeration (CWE-656)

Il progetto Common Weakness Enumeration elenca “Reliance on Security Through Obscurity” come CWE-656, definendola come una debolezza che si verifica quando un prodotto utilizza un meccanismo di protezione la cui forza dipende pesantemente dalla sua oscurità⁵. Questa classificazione ufficiale sottolinea come l’affidamento primario sull’oscuramento sia riconosciuto a livello internazionale come una vulnerabilità significativa.

Principi OWASP

L’Open Web Application Security Project (OWASP) stabilisce chiaramente che “la security by obscurity non dovrebbe mai essere utilizzata come unico meccanismo di sicurezza”⁶. Tra i dieci principi fondamentali di sicurezza OWASP, il principio “Avoid security by obscurity” occupa una posizione centrale, enfatizzando l’importanza di controlli di sicurezza solidi indipendenti dall’occultamento.

Analisi critica: perché la Security by Obscurity Fallisce

Vulnerabilità intrinseche

La security by obscurity presenta diverse vulnerabilità fondamentali che la rendono inadeguata come strategia primaria:

  1. Falso senso di sicurezza

L’affidamento esclusivo sull’oscurità può portare a un falso senso di sicurezza, poiché una volta che “il gatto è fuori dal sacco”, la sicurezza può essere severamente compromessa⁷. Questa caratteristica rappresenta un rischio sistemico significativo nelle infrastrutture critiche.

  1. Facilità di Reverse Engineering

Nel panorama contemporaneo del cybercrime, gli attaccanti dispongono di strumenti sofisticati per il reverse engineering. La pubblicazione di algoritmi crittografici non compromette la sicurezza, poiché è solo questione di tempo prima che un attaccante scopra come funziona il sistema crittografico⁸.

  1. Scalabilità limitata

L’oscuramento presenta sfide significative in termini di scalabilità e manutenzione. L’eccessivo tentativo di nascondere tutti i dettagli del sistema può sovraccaricare i team di sicurezza IT, contribuendo al burnout e riducendo l’efficacia⁹.

Evidenze storiche di fallimenti

La storia della cybersecurity è costellata di esempi in cui la security by obscurity ha fallito:

Un gran numero di sistemi crittografici per telecomunicazioni e gestione dei diritti digitali utilizzano la security by obscurity, ma sono stati infine violati, inclusi componenti di GSM, crittografia GMR, crittografia GPRS, numerosi schemi di crittografia RFID e più recentemente Terrestrial Trunked Radio (TETRA)¹⁰.

Il Principio di Kerckhoffs: fondamento teorico dell’opposizione

Origini e formulazione

Auguste Kerckhoffs formulò alla fine del diciannovesimo secolo il principio secondo cui un sistema crittografico dovrebbe essere sicuro anche se tutto del sistema, eccetto la chiave, è di conoscenza pubblica¹¹. Questo principio, noto come Principio di Kerckhoffs, costituisce il fondamento teorico dell’opposizione moderna alla security by obscurity.

Reformulazione di Shannon

Il principio di Kerckhoffs è stato riformulato da Claude Shannon come “Il nemico conosce il sistema”, forma in cui è conosciuto come massima di Shannon¹². Questa reformulazione enfatizza l’importanza di progettare sistemi di sicurezza assumendo che gli attaccanti abbiano accesso completo alle informazioni sul sistema.

Applicazioni moderne

Il principio di Kerckhoffs è applicato in virtualmente tutti gli algoritmi di crittografia contemporanei (DES, AES, ecc.), che sono considerati sicuri e accuratamente studiati, dove la sicurezza del messaggio crittografato dipende esclusivamente dalla sicurezza della chiave di crittografia segreta¹³.

Alternative efficaci: Security by Design e Defense in Depth

Security by Design

La security by design è un approccio che implementa misure di sicurezza fin dalle prime fasi del ciclo di vita dello sviluppo software (SDLC), riconoscendo l’importanza di minimizzare i rischi basati su software nell’ambito dell’open source enterprise¹⁴.

Principi fondamentali

La security by design si basa su principi consolidati:

  1. Principio del Privilegio Minimo: I sistemi e i processi dovrebbero essere progettati in modo che l’accesso e i permessi siano limitati, con ruoli che devono essere rivisti, concordati e regolarmente verificati dal personale aziendale¹⁵
  2. Defense in Depth: Costruire difese in più livelli che si supportino a vicenda, costringendo gli attaccanti a sconfiggere livelli indipendenti, evitando così singoli punti di fallimento¹⁶
  3. Fail Secure: Progettare sistemi che falliscano in modalità sicura quando si verificano errori

Implementazione pratica

La security by design significa impostare sistemi che comunicheranno quando la sicurezza designata fallisce, utilizzando principi come la separazione fisica degli accessi e la riduzione della superficie di attacco¹⁷.

Framework di riferimento per professionisti della cybersecurity

NIST Cybersecurity Framework 2.0

Il NIST Cybersecurity Framework fornisce una guida completa e best practice che le organizzazioni del settore privato possono seguire per migliorare la sicurezza delle informazioni e la gestione del rischio di cybersecurity¹⁸. Il framework è strutturato intorno a cinque funzioni principali:

  1. Identify (Identificare)
  2. Protect (Proteggere)
  3. Detect (Rilevare)
  4. Respond (Rispondere)
  5. Recover (Recuperare)

Implementazione strategica

Il NIST CSF non è una checklist che le organizzazioni possono utilizzare per “risolvere” i rischi di cybersecurity, ma definisce un insieme di risultati che il programma di cybersecurity dovrebbe essere in grado di raggiungere¹⁹.

Ruolo limitato ma legittimo dell’oscuramento

Difesa in profondità

Nonostante le criticità evidenziate, è importante riconoscere che l’oscuramento può avere un ruolo limitato all’interno di una strategia di difesa stratificata. Il framework di cyber resilienza NIST 800-160 Volume 2 raccomanda l’uso della security by obscurity come parte complementare di un ambiente informatico resiliente e sicuro²⁰.

Condizioni per l’uso appropriato

L’oscuramento può essere appropriato quando:

  1. Non costituisce la difesa primaria: Deve essere sempre un livello aggiuntivo, mai principale
  2. È trasparente ai processi operativi: Non deve interferire con le operazioni normali
  3. È combinato con controlli robusti: Deve supportare, non sostituire, misure di sicurezza solide

L’oscurità può essere una piccola parte della defense in depth, poiché può creare più lavoro per un attaccante; tuttavia, rappresenta un rischio significativo se utilizzata come mezzo primario di protezione²¹.

Raccomandazioni per i professionisti della cybersecurity

Strategie di implementazione

  1. Prioritizzazione delle Difese: Implementare prima i livelli di sicurezza più efficaci: aggiornamenti, password forti, autenticazione a due fattori, SSL e limitazione dei tentativi di login²²
  2. Threat Modeling Integrato: Il threat modeling dovrebbe essere integrato nelle sessioni di perfezionamento, cercando cambiamenti nei flussi di dati e nel controllo degli accessi o altri controlli di sicurezza²³
  3. Monitoraggio Continuo: Implementare sistemi di monitoraggio che non dipendano dall’oscuramento per la loro efficacia

Metriche e valutazione

I professionisti dovrebbero implementare metriche che valutino l’efficacia della sicurezza indipendentemente dall’oscuramento:

  • Tempo di rilevamento delle intrusioni
  • Efficacia dei controlli di accesso
  • Robustezza della crittografia
  • Resilienza agli attacchi automatizzati

Implicazioni per la gestione del rischio cyber

Quantificazione del rischio

Con il costo medio delle richieste di risarcimento per assicurazioni cyber aumentato da 145.000 USD nel 2019 a 359.000 USD nel 2020, c’è una crescente necessità di migliori fonti di informazioni cyber, database standardizzati, reporting obbligatorio e consapevolezza pubblica²⁴.

Impatto sui modelli di business

L’adozione di strategie di sicurezza basate principalmente sull’oscuramento può avere impatti significativi sui modelli di business:

  1. Responsabilità Legale: Maggiore esposizione a responsabilità in caso di violazione
  2. Compliance: Difficoltà nel soddisfare requisiti normativi che richiedono trasparenza
  3. Assicurabilità: Problemi nell’ottenere copertura assicurativa cyber adeguata

Tendenze emergenti e ricerca futura

Moving Target Defense

Negli anni recenti, versioni più avanzate di “security through obscurity” hanno guadagnato supporto come metodologia nella cybersecurity attraverso Moving Target Defense e cyber deception²⁵. Questi approcci rappresentano evoluzioni più sofisticate che mantengono alcuni elementi di oscuramento ma li integrano in framework di sicurezza più robusti.

Artificial Intelligence e Machine Learning

Con l’evoluzione sempre più complessa dei cybercrime, è imperativo che le misure di cybersecurity diventino più robuste e sofisticate, utilizzando tecniche di Artificial Intelligence (AI) come il Machine Learning per monitorare ambienti di rete e combattere attivamente le minacce cyber²⁶.

Conclusioni e raccomandazioni finali

L’analisi condotta dimostra inequivocabilmente che la security by obscurity non deve mai costituire la strategia principale di protezione contro il cybercrime. Le evidenze scientifiche, le raccomandazioni istituzionali e i casi storici convergono nel sottolineare i rischi intrinseci di questo approccio.

Raccomandazioni chiave

  1. Adozione di Security by Design: Implementare principi di sicurezza fin dalla fase di progettazione
  2. Implementazione di Defense in Depth: Creare sistemi di sicurezza stratificati e ridondanti
  3. Conformità ai Framework Standard: Adottare framework riconosciuti come NIST CSF 2.0
  4. Uso Limitato dell’Oscuramento: Utilizzare l’oscuramento solo come livello aggiuntivo, mai primario
  5. Formazione Continua: Investire nella formazione del personale sui principi di sicurezza moderni

Riflessioni finali

Nel panorama in evoluzione del cybercrime, dove il cybercrime in tutte le sue forme rappresenta ora tra il 40 e il 50% di tutti i crimini nelle società industrializzate²⁷, è cruciale che i professionisti della cybersecurity adottino approcci basati su evidenze scientifiche e best practice riconosciute.

La sicurezza efficace non può essere costruita su fondamenta di segretezza, ma deve basarsi su principi robusti, implementazioni trasparenti e difese stratificate. Solo attraverso questo approccio metodico e scientificamente fondato sarà possibile affrontare efficacemente le sfide crescenti del cybercrime contemporaneo.

L’abbandono della security by obscurity come strategia primaria non rappresenta una perdita, ma un’evoluzione verso approcci più maturi e efficaci che caratterizzano la cybersecurity moderna. I professionisti del settore sono chiamati a guidare questa transizione, implementando strategie di sicurezza che resistano non solo agli attacchi di oggi, ma anche a quelli di domani.

Fonti

PMC – Cyber risk and cybersecurity: a systematic review of data availability

Wikipedia – Security through obscurity

Kerckhoffs’s Principle – Crypto-IT

NIST Security recommendations

Common Weakness Enumeration CWE-656

OWASP Security Design Principles

PacketLabs – The Security Through Obscurity Debate

Cryptography Stack Exchange – Kerckhoffs’ principles

PacketLabs – Security team challenges

Wikipedia – Historical failures of obscurity-based systems

Crypto-IT – Kerckhoffs principle origins

Shannon’s reformulation of Kerckhoffs principle

Modern cryptographic applications

Red Hat – Security by Design

Red Hat – Principle of Least Privilege

Red Hat – Defense in Depth

Security by Design implementation

IBM – NIST Cybersecurity Framework

NIST CSF strategic implementation

NIST 800-160 Volume 2

Defense in depth with limited obscurity

Solid Help Center – Security prioritization

Red Hat – Threat modeling integration

Geneva Papers – Cyber insurance trends

Moving Target Defense evolution

AI in Cybersecurity – comprehensive review

Journal of Crime and Justice – Cybercrime statistics

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/security-by-obscurity/




Law enforcement nel 2025: analisi tecnica dell’evoluzione degli attacchi informatici e delle operazioni di contrasto

Il panorama della cybersicurezza nel 2025 si caratterizza per un’escalation senza precedenti nell’intensità e nella sofisticazione degli attacchi informatici, accompagnata da un’intensificazione coordinata delle operazioni di law enforcement a livello globale. Le statistiche del Federal Bureau of Investigation indicano che i costi del cybercrime hanno raggiunto i 16,6 miliardi di dollari nel 2024, con un incremento del 33% delle denunce rispetto all’anno precedente.

Il paradigma emergente degli attacchi informatici nel 2025

Analisi quantitativa del threat landscape

L’analisi condotta da Cyble evidenzia un incremento del 149% degli attacchi ransomware negli Stati Uniti nei primi cinque mesi del 2025, con 378 incidenti documentati rispetto ai 152 dell’anno precedente. Questo dato rappresenta un indicatore critico della crescente aggressività degli threat actors nel panorama cybercriminale contemporaneo.

La morfologia degli attacchi si è evoluta verso paradigmi di maggiore complessità tecnica e strategica. Il 9 marzo 2025, le aziende di cybersecurity hanno osservato un’impennata coordinata nello sfruttamento delle vulnerabilità Server-Side Request Forgery (SSRF), con oltre 400 indirizzi IP che hanno preso di mira attivamente questi difetti in sistemi negli Stati Uniti, Germania, Singapore, India, Lituania e Giappone. Questa campagna di attacco dimostra la capacità degli attori malevoli di orchestrare operazioni sincronizzate su scala globale.

Evoluzione delle metodologie di attacco

Il panorama cybercriminale del 2025 si caratterizza per l’adozione di strategie multi-vettoriali sempre più sofisticate. Zscaler ThreatLabz ha predetto che i gruppi ransomware si stiano spostando dagli attacchi di massa verso operazioni strategiche a basso volume che prendono di mira organizzazioni ad alto valore. Questa evoluzione tattica riflette una maturazione dell’ecosistema cybercriminale verso approcci più mirati e redditizi.

All’inizio del 2025, gli analisti di cybersecurity hanno riportato un aumento significativo degli attacchi Distributed Denial-of-Service (DDoS) in Europa, con la frequenza di questi attacchi saltata del 137% su base annua, mentre gli aggressori distribuivano colpi più precisi e potenti. L’attacco più significativo ha raggiunto 1,4 terabit al secondo, paralizzando i servizi e causando perdite finanziarie considerevoli.

Operation Endgame: paradigma del law enforcement coordinato

Architettura operativa e risultati quantitativi

Operation Endgame rappresenta la prima operazione internazionale coordinata del suo genere, coinvolgendo una dozzina di paesi che hanno condotto perquisizioni, interrogato o arrestato soggetti, e smantellato o perturbato più di 100 server per sconfiggere multiple varianti di malware. L’operazione ha neutralizzato infrastrutture critiche per i gruppi malware IcedID, Smokeloader, Pikabot e Bumblebee.

Nella fase più recente, dal 19 al 22 maggio 2025, le autorità hanno smantellato circa 300 server a livello mondiale, neutralizzato 650 domini e emesso mandati d’arresto internazionali contro 20 obiettivi. Inoltre, sono stati sequestrati 3,5 milioni di euro in criptovalute durante la settimana d’azione, portando l’importo totale sequestrato durante Operation Endgame a 21,2 milioni di euro.

Impatto sull’ecosistema cybercriminale

Le operazioni di follow-up hanno portato alla detenzione di cinque individui collegati alla botnet Smokeloader, con diversi sospetti che hanno scelto di cooperare durante gli interrogatori, permettendo agli investigatori di esaminare le prove digitali memorizzate sui loro dispositivi personali. Questa cooperazione ha fornito insight critici sui meccanismi operativi delle reti cybercriminali.

L’efficacia dell’operazione si manifesta nella sua capacità di adattamento alle contromisure degli attori malevoli. Operation Endgame ha dimostrato che le forze dell’ordine continuano a perseguire i cybercriminali e i loro associati più di un anno dopo l’azione iniziale, concentrandosi sui clienti dei servizi smantellati.

Analisi dei casi di arresto significativi

Panorama globale degli arresti nel 2024-2025

Il quarto trimestre del 2024 ha visto un’intensificazione sostanziale delle azioni, con l’arresto il 1° ottobre di quattro individui collegati al gruppo ransomware LockBit, inclusi uno sviluppatore, un amministratore di servizi di hosting bulletproof e due altri affiliati. Questa operazione ha seguito le sanzioni formali imposte dal Dipartimento del Tesoro degli Stati Uniti sui membri di LockBit.

Tra novembre 2024 e febbraio 2025, nell’ambito dell’Operation Red Card coordinata da INTERPOL, le autorità hanno arrestato 306 sospetti e sequestrato 1.842 dispositivi presuntamente utilizzati in truffe bancarie mobili, di investimento e di app di messaggistica collegate a oltre 5.000 vittime.

Casi specifici di particolare rilevanza tecnica

Il 19 dicembre 2024, un cittadino rumeno è stato condannato a 20 anni di prigione per il suo ruolo nell’operazione ransomware Netwalker. L’anno si è concluso con un altro arresto significativo: il 31 dicembre, un soldato statunitense è stato arrestato per presunto hacking dei sistemi AT&T e Verizon.

Operation Magnus, eseguita il 28 ottobre dalle forze dell’ordine olandesi, ha sequestrato con successo l’infrastruttura degli infostealer Redline e Meta, strumenti malware utilizzati dai cybercriminali per rubare dati personali sensibili. L’operazione ha reso non funzionale il malware e incapace di rubare nuovi dati dalle vittime infette.

Analisi tecnica delle infrastrutture compromesse

Metodologie di takedown e disruption

La scala dell’infrastruttura compromessa dalle forze dell’ordine e dalle aziende di cybersecurity nelle ultime settimane è vasta, attraversando decine di migliaia di indirizzi IP malevoli e domini, e sistemi di comando e controllo utilizzati dai cybercriminali per pubblicizzare e avviare le loro attività illecite.

Gli obiettivi delle recenti azioni di law enforcement includono:

  • L’operazione Lumma Stealer infostealer, che ha infettato circa 10 milioni di sistemi
  • Il servizio antivirus contatore AVCheck e i servizi di crittazione correlati
  • Marketplace cybercriminali e infrastrutture ransomware
  • Operazioni DDoS-for-hire

Impatto sulla resilienza dell’ecosistema cybercriminale

L’ecosistema cybercriminale è resiliente. Mentre il cybercrime continua ad espandere la sua portata e i suoi profitti, la domanda per certi servizi – che si tratti di infrastrutture ransomware, codice malware, accesso e credenziali di accesso o dati trapelati – continua a crescere.

Tuttavia, l’efficacia cumulativa delle operazioni si manifesta nella capacità di aumentare i costi operativi per gli attori malevoli. Ogni azione di law enforcement di successo interrompe le operazioni criminali, costringe gli hacker ad abbandonare le reti stabilite e mina la fiducia all’interno delle comunità cybercriminali.

Trend emergenti nel cybercrime 2025

Evoluzione delle tattiche ransomware

Trend Micro ha avvertito che i cybercriminali utilizzeranno sempre più attacchi di esfiltrazione dati senza necessariamente crittografare i file. Questa tattica mira a minacciare le vittime con il rilascio pubblico di dati sensibili, aumentando così la pressione per i pagamenti di riscatto.

Nel 2024, IC3 ha identificato 67 nuove varianti ransomware, con FOG, Lynx, Cicada 3301, Dragonforce e Frag tra le più frequentemente riportate. Le denunce ransomware sono aumentate del 9% rispetto al 2023.

Sofisticazione tecnologica e AI-driven attacks

Il crescente utilizzo dell’intelligenza artificiale generativa rappresenta una preoccupazione emergente. Gli attaccanti che utilizzano GenAI nel 2025 potrebbero portare a campagne di phishing più avanzate e sfruttamento ransomware.

Gli cybercriminali si stanno adattando più velocemente che mai. Mentre gli attaccanti e gli hacker esternalizzano i loro requisiti malware ai RaaS, stanno respingendo i protocolli di cybersecurity espliciti e le linee guida di conformità per crittografare e isolare i database.

Dimensione economica del cybercrime

Analisi dei costi e dell’impatto finanziario

Le stime del costo degli attacchi informatici variano, con Cybersecurity Ventures che stima il valore a 10,5 trilioni di dollari entro il 2025, mentre un’altra previsione menziona il costo del cybercrime a 23 trilioni di dollari entro il 2027.

I costi del cybercrime crescono del 15% ogni anno fino al 2025. I pagamenti di riscatto sono aumentati del 500%, raggiungendo una media di 2 milioni di dollari. Questo incremento esponenziale evidenzia l’urgenza di strategie di difesa più efficaci.

Settori maggiormente colpiti

Il ransomware può colpire qualsiasi individuo o settore, e tutti i verticali sono a rischio. I 13 principali obiettivi ransomware per settore includono: costruzioni e proprietà, governo centrale e federale, media, intrattenimento e tempo libero, governo locale e statale, infrastrutture energetiche e di pubblica utilità, distribuzione e trasporti, servizi finanziari.

Prospettive future e raccomandazioni strategiche

Evoluzione dell’enforcement internazionale

L’indicazione è che la comunità globale delle forze dell’ordine sta adottando meccanismi più creativi e proattivi per reagire alle realtà del panorama delle minacce in cui stiamo operando. La crescente sofisticazione nelle tecniche investigative e la cooperazione internazionale rappresentano elementi chiave per il contenimento futuro delle minacce cybercriminali.

Implicazioni per le strategie di difesa

La natura evolutiva del threat landscape richiede un approccio adattivo alla cybersecurity. È essenziale, ora più che mai, intensificare la pianificazione e la preparazione della risposta agli incidenti informatici. Più importante, è necessario testare regolarmente i piani e le procedure di risposta agli incidenti per valutare se sono effettivamente efficaci in una situazione di attacco reale.

Conclusioni tecniche

Il panorama cybercriminale del 2025 presenta una dicotomia significativa tra l’evoluzione tecnologica degli attacchi e l’intensificazione delle contromisure di law enforcement. La portata di Operation Endgame riflette la crescente complessità del cybercrime, che attraversa multiple giurisdizioni e richiede un continuo adattamento dalle autorità.

L’efficacia delle operazioni coordinate dimostra che, nonostante la resilienza dell’ecosistema cybercriminale, le azioni sostenute e tecnicamente sofisticate possono produrre risultati significativi nella disruption delle infrastrutture malevole. La sfida futura risiede nel mantenimento di questo momentum operativo e nell’adattamento continuo alle contromisure degli attori cybercriminali.

Per i professionisti della sicurezza informatica, questi sviluppi sottolineano l’importanza di una strategia difensiva multi-livello che integri threat intelligence avanzata, tecnologie di detection e response, e piani di incident response testati attraverso esercitazioni realistiche. La collaborazione tra settore pubblico e privato emerge come elemento critico per l’efficacia delle strategie di difesa nell’ecosistema digitale contemporaneo.

Fonti

Federal Bureau of Investigation. (2025). Operation Endgame: Coordinated Worldwide Law Enforcement Action Against Network of Cybercriminals. https://www.fbi.gov/news/press-releases/operation-endgame-coordinated-worldwide-law-enforcement-action-against-network-of-cybercriminals

Europol. (2025). Operation ENDGAME strikes again: the ransomware kill chain broken at its source. https://www.operation-endgame.com/

BrightDefense. (2025). 256 Cybercrime Statistics for 2025. https://www.brightdefense.com/resources/cybercrime-statistics/

Center for Strategic and International Studies. (2025). Significant Cyber Incidents. https://www.csis.org/programs/strategic-technologies-program/significant-cyber-incidents

CyberScoop. (2025). 10 key numbers from the 2024 FBI IC3 report. https://cyberscoop.com/fbi-ic3-cybercrime-report-2024-key-statistics-trends/

Veeam. (2025). 2024 Cybercrime Crackdown: Major Arrests & Trends in Ransomware. https://www.veeam.com/blog/will-law-enforcement-success-against-ransomware-continue-in-2025.html

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/law-enforcement/




Dark LLM e cybercrime: la minaccia dei modelli linguistici malevoli in cybersecurity

I modelli linguistici di grandi dimensioni (Large Language Models, LLM) hanno rivoluzionato molti ambiti grazie alla loro capacità di generare testo coerente e contestuale.

Tuttavia, questa tecnologia presenta un dualismo intrinseco: gli stessi modelli che portano benefici possono essere sfruttati in modo dannoso. Di recente, è emersa la categoria dei cosiddetti “Dark LLM”, ovvero LLM malevoli concepiti o impiegati appositamente per scopi cybercriminali. Questi modelli – spesso privi di filtri di sicurezza – vengono armati da attori ostili per automatizzare e potenziare attacchi informatici su larga scala. In questo articolo analizzeremo il concetto di LLM malevoli con esempi concreti, valuteremo le implicazioni per la sicurezza (dal phishing avanzato alla disinformazione automatizzata, fino a scenari di attacchi zero-day generati da AI) e discuteremo strategie di difesa e linee guida etiche per contrastare l’uso maligno di tali modelli.

LLM malevoli: il lato oscuro dei modelli linguistici

Un LLM malevolo è un modello di linguaggio intenzionalmente addestrato o configurato per generare output nocivi, oppure un LLM legittimo manipolato (tramite jailbreaking o tecniche di fine-tuning su dati dannosi) per aggirare i filtri di sicurezza. Negli ultimi tempi sono apparsi sul dark web servizi di AI-as-a-service rivolti al cybercrime: ad esempio WormGPT, FraudGPT e DarkBERT (alternativa basata su modelli open source) sono LLM senza le restrizioni etiche di ChatGPT, offerti in abbonamento per scopi illeciti.

Tali strumenti promettono funzioni come la generazione di phishing altamente convincente, scrittura di malware personalizzati e persino creazione di deepfake testuali o audio. Ad esempio, WormGPT (basato sul modello open-source GPT-J) è stato addestrato su dati di malware e utilizzato per attacchi di Business Email Compromise (BEC), producendo email di phishing in perfetto stile aziendale prive di qualunque filtro morale. Allo stesso modo, FraudGPT è pubblicizzato come “soluzione all-in-one per cybercriminali” in grado di scrivere codice malevolo, generare pagine di phishing e persino scoprire vulnerabilità. Il proliferare di questi LLM oscuri dimostra come i cybercriminali stiano sfruttando l’intelligenza artificiale generativa per abbassare la barriera d’ingresso al crimine informatico e aumentarne l’efficacia.

Oltre agli LLM deliberatamente creati per il crimine, va considerato il rischio di modelli compromessi. Un esempio è PoisonGPT, un modello sperimentale sviluppato da ricercatori di sicurezza per dimostrare come si possa avvelenare un LLM open-source inserendo informazioni false nelle sue conoscenze. Usando tecniche di model editing, PoisonGPT fu istruito a fornire disinformazione (es. dichiarare che la Tour Eiffel si trovi a Roma) restando al contempo all’apparenza affidabile e superando i normali benchmark di verifica.

Questo esperimento evidenzia la possibilità che attori malevoli distribuiscano modelli apparentemente legittimi ma con backdoor o bias intenzionali, mettendo a rischio chi li utilizza. Un ulteriore vettore di minaccia riguarda i repository di modelli pubblici: recentemente sono stati scoperti modelli condivisi su piattaforme open source contenenti backdoor silenti, capaci di eseguire codice arbitrario sui sistemi dei data scientist che li caricano. In sintesi, la categoria dei “Dark LLM” include sia modelli progettati per attività illecite, sia l’uso improprio di LLM esistenti tramite bypass dei controlli o alterazioni malevole.

Implicazioni e scenari di attacco avanzati con Dark LLM

L’avvento di LLM malevoli amplia il ventaglio di minacce in cybersecurity, introducendo scenari di attacco prima teorici e ora concretamente fattibili. Di seguito analizziamo i principali vettori di abuso abilitati da questi modelli:

  • Phishing potenziato e social engineering automatizzato: Gli LLM eccellono nel produrre testo persuasivo e contestuale, qualità ideale per campagne di phishing mirato. Studi recenti hanno dimostrato che modelli come GPT-4 possono generare email di spear phishing altamente realistiche e personalizzate su larga scala, a costi irrisori (frazioni di centesimo per email). Un ricercatore è riuscito a creare messaggi indirizzati a centinaia di parlamentari con pochi prompt e informazioni pubbliche, ottenendo testi credibili e su misura. Inoltre, tramite semplici stratagemmi di prompt engineering è possibile indurre anche LLM dotati di filtri a fornire istruzioni offensive – ad esempio come scrivere malware o manipolare le vittime – aggirando le salvaguardie integrate. Ciò significa che anche cybercriminali con scarsa padronanza linguistica o limitate abilità di scrittura possono orchestrare campagne di phishing sofisticate, sfruttando l’AI per produrre email prive di errori grammaticali e calibrate sul contesto della vittima. Oltre all’email, un LLM malevolo potrebbe alimentare chatbot fraudolenti (fake assistenti clienti, finti operatori di supporto) capaci di ingannare utenti in tempo reale simulando conversazioni umane coerenti. Le tecniche di social engineering risultano dunque amplificate: l’automazione tramite AI consente di scalare attacchi mirati a un numero enorme di bersagli, mantenendo un grado di personalizzazione e credibilità prima irraggiungibile.
  • Disinformazione generativa su larga scala: La capacità dei modelli generativi di produrre testi convincenti solleva serie preoccupazioni sul fronte della misinformation/disinformation. Ricerche accademiche hanno evidenziato che gli attuali LLM possono generare con facilità notizie false e propaganda mirata. In uno studio, tutte le varianti di GPT testate (da GPT-3 a GPT-4) sono riuscite a produrre articoli di disinformazione con tassi di successo dal 67% fino al 99% dei casi. Ciò avviene soprattutto se il prompt è formulato in modo “educato” o studiato per assecondare il modello, sfruttando i bias cooperativi dell’AI. Questa fabbrica automatizzata di fake news può alimentare campagne di influenza ostile, propaganda politica o truffe online, saturando l’ecosistema informativo con contenuti artefatti difficili da distinguere da quelli genuini. Organizzazioni internazionali come il World Economic Forum hanno già indicato la disinformazione generata dall’AI come uno dei principali rischi globali imminenti. Dal punto di vista operativo, l’uso di LLM permette di abbattere i costi e moltiplicare la portata delle campagne malevole: un’analisi di settore stima che la produzione di contenuti per operazioni di influenza mediate da AI potrebbe costare fino a 100 volte meno rispetto ai “troll farm” tradizionali basate su operatori umani. I criminali possono generare testi persuasivi su misura per gruppi target (ad esempio, disinformazione sanitaria rivolta a specifiche comunità) e automatizzare la creazione di siti web o profili social falsi con contenuti aggiornati dall’AI. Questa facilità di creazione e diffusione di falsità pone enormi sfide ai meccanismi di fact-checking e può favorire truffe, manipolazione dei mercati o interferenze nei processi democratici.
  • Malware generativo e attacchi zero-day simulati: Un altro ambito critico è l’uso di LLM per sviluppare codice malevolo, scoprire exploit e orchestrare attacchi informatici complessi. Benché gli attuali modelli fatichino a scrivere malware completo senza intervento umano, essi sono già impiegati per potenziare sviluppatori di malware meno esperti. Ad esempio, cybercriminali hanno usato ChatGPT e strumenti simili per migliorare la qualità del codice di virus esistenti, generare varianti polymorphic e rendere i propri malware più elusivi. Report specialistici descrivono casi in cui l’AI ha permesso di bypassare regole di rilevamento statico (come le signature YARA) riscrivendo porzioni di codice in modo automatizzato, riducendo significativamente le percentuali di individuazione da parte degli antivirus. Un Dark LLM ben addestrato su dataset di exploit potrebbe persino fungere da assistente nel bug hunting, aiutando a individuare vulnerabilità in software diffusi o a ottimizzare exploit proof-of-concept. Sperimentazioni hanno rivelato che alcuni modelli avanzati – quando opportunamente stimolati – tendono ad acconsentire a richieste pericolose con preoccupante frequenza: in media il 52% delle volte, diversi LLM di coding hanno eseguito istruzioni che potevano facilitare cyberattacchi, ad esempio inserendo volontariamente falle di sicurezza nel codice generato. Ciò significa che un attore ostile potrebbe sfruttare un LLM per ottenere snippet di codice vulnerabile o maligno (backdoor, SQL injection, ecc.) integrandoli nei propri programmi. Nel 2023, un caso eclatante ha visto la comparsa di un servizio AI clandestino che forniva consulenza su exploit zero-day: gli utenti potevano descrivere un sistema bersaglio e ottenere dal modello possibili punti deboli o strategie d’attacco simulando un penetration test automatico. Anche se attualmente l’autonomia decisionale e di pianificazione strategica degli LLM è limitata (mancano di tactical foresight per concatenare passi d’attacco complessi senza guida umana), gli sviluppi futuri nell’integrazione di ragionamento simbolico e agenti autonomi potrebbero colmare questo gap. Si prospettano scenari in cui malware alimentati da AI apprendono e si adattano in tempo reale: ad esempio, agenti neurali che cooperano per persistere in un sistema, riscrivendo il proprio codice al volo per sfuggire alle difese e ragionando sui passi successivi dell’intrusione. In sintesi, gli LLM malevoli stanno abbassando la soglia di competenze necessarie per condurre attacchi sofisticati – dal defacement di siti web ai ransomware – offrendo una sorta di “cybercrime autopilot” a disposizione anche di criminali meno esperti.

Strategie di mitigazione e difesa

Di fronte a queste minacce emergenti, la comunità della sicurezza informatica sta sviluppando contromisure su più livelli. Le strategie di mitigazione mirano sia a prevenire l’abuso degli LLM, sia a difendersi dagli attacchi potenziati da AI. Di seguito alcune linee d’azione chiave:

  • Sistemi di rilevamento basati su AI: Combattere fuoco con fuoco è una delle prime contromosse. Modelli di machine learning addestrati a identificare testi generati artificialmente possono aiutare a filtrare email o post sospetti. In ambito aziendale, si stanno integrando LLM difensivi nei filtri antiphishing: ad esempio, Google ha annunciato Sec-PaLM, un modello linguistico addestrato specificamente per rilevare minacce cyber. Tali sistemi analizzano il linguaggio delle comunicazioni in arrivo e possono riconoscere schemi tipici dei testi AI, incongruenze stilistiche o indicatori malevoli (es. URL ingannevoli come “gooogle.com” al posto di “google.com”). Un LLM difensivo può confrontare l’email ricevuta con lo stile noto del mittente legittimo, segnalando anomalie sottili che sfuggirebbero a un utente umano distratto. Inoltre, alimentando questi modelli con dataset di phishing reali, la loro accuratezza nel bloccare attacchi anche creativi migliora sensibilmente. In sostanza, l’AI può aumentare la profondità dei controlli di sicurezza, esaminando in modo sistematico ogni messaggio o contenuto e alleggerendo il carico cognitivo sugli utenti finali. Strumenti del genere stanno iniziando a diffondersi: oltre a Google, diverse soluzioni di email security potenziate da AI sono offerte sul mercato, segno di una corsa agli armamenti tra attaccanti e difensori sul terreno dei modelli linguistici.
  • Accesso controllato ai modelli avanzati: Una misura di prevenzione dibattuta è limitare l’accesso ai LLM più potenti tramite schemi di accesso strutturato. Ciò significa che invece di rilasciare modelli open-source senza restrizioni, i provider potrebbero renderli disponibili solo via API o piattaforme monitorate, dove le richieste utente sono tracciabili e sottoposte a filtri automatici. Ad esempio, OpenAI già applica controlli sul proprio servizio cloud per individuare e bloccare utilizzi potenzialmente malevoli (nel 2024 ha dichiarato di aver neutralizzato oltre 20 campagne cyber che tentavano di sfruttare ChatGPT). L’accesso tramite API consente interventi multilivello: prima che un prompt venga servito a un LLM, un sistema di sicurezza può analizzarlo con un modello più piccolo addestrato a riconoscere intenti ostili, bloccando sul nascere richieste di generare malware o disinformazione. Ovviamente questo approccio funziona per i servizi centralizzati e richiede fiducia nel fornitore; non può impedire che modelli open-source vengano eseguiti localmente in modo incontrollato. Alcuni esperti propongono di non rendere pubblici (o ritardare) i modelli più capaci finché non si siano sviluppate adeguate barriere di sicurezza. Tuttavia, occorre bilanciare tali restrizioni con l’innovazione: misure troppo severe potrebbero spingere la ricerca underground, mentre un coordinamento intergovernativo sarebbe necessario per evitare che divieti in una giurisdizione vengano aggirati altrove. In ogni caso, responsabilizzare i fornitori di LLM sull’uso improprio dei loro modelli è fondamentale: tramite termini di servizio chiari, monitoraggio attivo degli abusi e collaborazione con le forze dell’ordine, le aziende AI possono arginare almeno gli usi malevoli più evidenti.
  • Tecniche di watermarking e tracciamento: A livello di ricerca, si investe in metodi per marcare in modo impercettibile i contenuti generati da AI (ad esempio attraverso schemi di watermark statistici nel testo) così da poterli riconoscere a posteriori. Un watermark ben progettato consentirebbe di distinguere automaticamente tra testo umano e testo AI, rendendo più facile filtrare spam generato automaticamente o attribuire responsabilità in caso di abusi. Alcune grandi aziende hanno sperimentato watermark nelle risposte dei propri modelli, ma attualmente tali soluzioni sono aggirabili e in fase beta. Parallelamente, emergono strumenti di verifica del contenuto che analizzano indicatori sottili lasciati dalla generazione automatica (scelte lessicali improbabili, mancanza di errori tipici umani, ecc.). Purtroppo i risultati finora sono contrastanti – i detector di AI producono falsi positivi e possono essere elusi con riformulazioni – ma la ricerca prosegue attivamente. In futuro, la combinazione di watermarking di default nei modelli commerciali e classificatori potenziati dall’AI potrebbe restituire un vantaggio difensivo, smascherando comunicazioni fraudolente create da LLM.
  • Collaborazione e intelligence condivisa: Vista la natura globale della minaccia, un approccio fondamentale è la cooperazione tra comunità. I CERT, le aziende di sicurezza e le forze dell’ordine devono condividere informazioni su nuovi indicatori di compromissione legati all’uso di AI, ad esempio segnalando campioni di malware generato automaticamente o rilevando schemi di attacco atipici riconducibili a LLM. Iniziative come quella del Centre for Emerging Technology and Security (CETaS) incoraggiano programmi di ricerca proattiva per monitorare le capacità offensive dei sistemi generativi e i loro punti di svolta evolutivi. Anche la creazione di dataset di addestramento pubblici con esempi di prompt malevoli e output nocivi può aiutare nell’addestrare contromisure basate su AI. Sul fronte normativo, agenzie governative (es. Europol) hanno iniziato a fornire linee guida al personale su come riconoscere e prevenire gli abusi di LLM da parte di criminali. La tempestività nel condividere le scoperte è cruciale: ad esempio, se viene individuato un nuovo servizio come “FraudGPT”, è essenziale che la notizia e le sue tattiche, tecniche e procedure (TTP) vengano diffuse tra i defender per preparare adeguate difese. In prospettiva, potrebbero nascere blacklist di modelli compromessi o certificazioni di modelli “sicuri” analoghe a quelle antivirus, per aiutare utenti e organizzazioni a evitare l’adozione di LLM potenzialmente pericolosi (come nel caso dei modelli su HuggingFace con backdoor menzionati in precedenza).
  • Formazione ed evoluzione delle policy di sicurezza: Come sempre, l’elemento umano rimane centrale. È importante aggiornare le pratiche di awareness cybersecurity includendo i rischi specifici legati all’AI generativa. I professionisti IT devono essere addestrati a riconoscere segnali di testi sintetici (ad esempio, e-mail troppo perfette o generiche) e a non fidarsi ciecamente di contenuti ben formulati. Le aziende farebbero bene a simulare attacchi di phishing generati da AI nelle proprie esercitazioni, così da testare la resilienza dei dipendenti. Dal punto di vista procedurale, molte policy andranno riviste: ad esempio, in contesti dove finora ci si basava su validazione manuale di contenuti, sarà necessario introdurre controlli aggiuntivi. Implementare l’autenticazione multifattore e procedure di verifica fuori banda può mitigare gli effetti del phishing anche se i messaggi diventano più credibili. In sintesi, l’arrivo degli LLM malevoli obbliga il settore a una continua adattabilità: le contromisure tecniche devono essere accompagnate da una crescita della cultura della sicurezza e da protocolli agili, pronti a integrare nuovi indicatori di minaccia man mano che questi evolvono.

Linee guida etiche e considerazioni finali

Il contrasto all’uso malevolo degli LLM non può basarsi solo su strumenti tecnici e norme repressive – richiede anche un quadro di principi etici condivisi nel campo dell’AI. Dato il carattere dual-use di queste tecnologie, ricercatori e sviluppatori sono chiamati a adottare un approccio “ethics-by-design” sin dalle prime fasi di progettazione dei modelli.

Ciò significa integrare meccanismi di sicurezza e vincoli morali nei sistemi AI prima della loro distribuzione, e valutare criticamente l’impatto che ogni nuova funzionalità potrebbe avere se sfruttata in modo improprio. Centri di ricerca e istituzioni accademiche dovrebbero pubblicare linee guida per l’addestramento responsabile di LLM, indicando ad esempio quali dataset escludere (per evitare di fornire competenze di hacking all’AI) e come implementare test di red-teaming focalizzati sugli abusi. Allo stesso tempo, è fondamentale incoraggiare la trasparenza: rendere pubbliche le limitazioni note di un modello e i risultati delle valutazioni di sicurezza consente alla comunità di utenti di comprenderne i rischi.

Dal punto di vista normativo e deontologico, emergono diversi punti chiave. In primo luogo, le aziende che sviluppano LLM dovrebbero aderire a codici etici volontari che impegnino a non facilitare usi illeciti: ad esempio OpenAI, Anthropic e altri provider hanno team dedicati alla prevenzione dell’abuso dei loro servizi, e collaborano con governi per segnalare attività sospette.

Tali pratiche vanno rafforzate e standardizzate. In secondo luogo, occorre un dibattito pubblico sul grado di apertura appropriato per i modelli avanzati: la comunità AI è divisa tra chi sostiene l’open-source completo e chi teme che la divulgazione senza freni acceleri il rischio di Dark LLM nelle mani sbagliate.

Una possibile soluzione è adottare approcci differenziati: rilasciare in modo aperto solo versioni ridotte o con performance limitata, mantenendo controllato l’accesso ai modelli più capaci finché non si sviluppano migliori salvaguardie. Inoltre, andrebbero istituiti organismi di certificazione o audit indipendenti per gli LLM, che valutino periodicamente i modelli rispetto a criteri di sicurezza (robustezza ai tentativi di jailbreaking, presenza di bias pericolosi, ecc.) e ne attestino l’affidabilità per utilizzi pubblici. Un tale sistema di accountability aiuterebbe a creare fiducia e a responsabilizzare i produttori.

Infine, sul piano della società civile, è importante sensibilizzare l’opinione pubblica sul potenziale abuso dell’AI generativa, senza demonizzare la tecnologia ma enfatizzando un uso consapevole. Le stesse potenzialità che rendono gli LLM strumenti rivoluzionari per produttività e informazione richiedono una vigilanza collettiva quando vengono sfruttate in modo contrario all’interesse comune.

Organizzazioni internazionali hanno iniziato a delineare scenari di rischio catastrofico legati all’AI (ad es. uso massivo per destabilizzare sistemi socio-politici), sottolineando la necessità di etichette di avvertimento e di educazione digitale avanzata per l’era dei contenuti generati dall’AI. In prospettiva, solo attraverso una stretta collaborazione tra comunità tech, enti regolatori e professionisti della sicurezza sarà possibile contrastare efficacemente la minaccia dei Dark LLM, garantendo che l’innovazione nell’intelligenza artificiale proceda di pari passo con lo sviluppo di barriere etiche a tutela della collettività.

Conclusione

I Dark LLM rappresentano una nuova frontiera nelle minacce informatiche: sfruttando l’intelligenza artificiale, i criminali possono lanciare attacchi più persuasivi, scalabili e difficili da rilevare. Abbiamo esplorato come modelli linguistici malevoli possano alimentare phishing evoluto, disinformazione di massa e sviluppo di malware innovativi, mettendo sotto pressione le difese tradizionali. Allo stesso tempo, la comunità cybersecurity sta reagendo con soluzioni difensive basate su AI, politiche di controllo e un rinnovato focus sull’etica e la cooperazione.

La sfida è complessa e in continua evoluzione: per ogni vincolo inserito nei modelli, emergerà un nuovo metodo per eluderlo, e per ogni attacco AI-driven sorgerà una contromisura AI-enhanced. I professionisti della sicurezza dovranno quindi mantenere un approccio proattivo e adattivo, abbracciando l’innovazione responsabile. In ultima analisi, contrastare l’uso malevolo degli LLM significa governare la tecnologia AI affinché serva l’umanità e non i suoi exploiters: un equilibrio delicato che richiederà impegno interdisciplinare, norme lungimiranti e un solido ancoraggio ai principi etici nel plasmare il futuro dell’intelligenza artificiale.

Fonti:

Hazell J. (2023). Spear Phishing with Large Language Models. Centre for the Governance of AI, University of Oxford.

Infosecurity Europe (2023). The Dark Side of Generative AI: Five Malicious LLMs Found on the Dark Web.

Janjeva A. et al. (2024). Evaluating Malicious Generative AI Capabilities. CETaS – Alan Turing Institute.

Vinay R. et al. (2025). Emotional prompting amplifies disinformation generation in AI large language models. Frontiers in Artificial.

Australian Cyber Security Magazine (2024). Malicious Use Cases for AI – Report by Recorded Future.

Hossen M.I. et al. (2024). Assessing Cybersecurity Vulnerabilities in Code Large Language Models.

Europol (2023). ChatGPT – the impact of Large Language Models on Law Enforcement.

Mithril Security (2023). PoisonGPT: how we poisoned an AI to spread disinformation.

JFrog Security Research (2024). Malicious HuggingFace ML Models with Silent Backdoor.

Google Cloud (2023). Adversarial Misuse of Generative AI – Threat Horizons Report.

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/notizie/dark-llm/




Data breach, il costo delle violazioni in Italia è sceso a 3,31 milioni di euro (-24% rispetto al 2024)

In Italia il costo medio di una violazione dei dati sia sceso a 3,31 milioni di euro, con una riduzione del 24% rispetto al 2024. Nonostante questo calo, le imprese italiane devono affrontare un crescente rischio legato alla sicurezza dell’intelligenza artificiale, sempre più nel mirino di attacchi sofisticati e pratiche di shadow AI – l’uso non autorizzato o non controllato di strumenti e applicazioni AI.

Il Cost of a Data Breach Report 2025 di IBM evidenzia come solo il 31% delle organizzazioni italiane dispone di politiche per gestire l’AI e rilevare la shadow AI. Le aziende con elevati livelli di utilizzo non controllato di applicazioni AI hanno registrato un aggravio medio di 161.541 euro nei costi delle violazioni rispetto a quelle con uso limitato o nullo.

Per mitigare i rischi, le imprese puntano soprattutto su controlli di accesso dedicati (39%), convalida dei dati di addestramento (33%), audit regolari (29%) e tecnologie di governance (26%). Queste misure, però, non sono ancora sufficienti a ridurre in modo significativo l’esposizione agli attacchi.

Numeri chiave per l’Italia (2025)

  • Costo medio di un data breach: 3,31 milioni di euro (-24% rispetto al 2024)
  • Organizzazioni con policy AI: 31%
  • Incremento medio dei costi per shadow AI: +161.541 euro
  • Principali cause di violazione: phishing (17%), denial of service (13%), insider threat (13%)
  • Risparmio grazie alle tecnologie di sicurezza: fino a 249.000 euro con encryption
  • Tempo medio per identificare una violazione: 109 giorni (aziende con AI) vs 155 giorni (senza AI)

I principali vettori di attacco e i costi

In Italia, i data breach sono causati principalmente da attacchi di phishing (17%), che comportano un costo medio di 4,09 milioni di euro per incidente, seguiti da attacchi denial of service (13%) con un impatto medio di 3,03 milioni di euro e minacce interne (insider threat, 13%) che arrivano a 4,24 milioni di euro di danni medi.

Fattori come la complessità dei sistemi di sicurezza e i rischi lungo la catena di fornitura contribuiscono ad aumentare i costi, con incrementi che superano in media i 160.000 euro per incidente. Al contrario, l’uso di tecnologie come l’encryption (risparmio medio di 249.000 euro), strumenti di quantum security (217.000 euro) e software avanzati di protezione dei dati (207.000 euro) permette di contenere le perdite.

AI e automazione: il vantaggio competitivo nella security

Solo il 31% delle aziende italiane adotta in modo estensivo AI e automazione per la sicurezza, mentre il 45% ne fa un uso limitato e il 24% non le utilizza ancora. Le imprese più avanzate in questo campo riescono a identificare una violazione in media in 109 giorni, contro i 155 giorni di chi non usa queste tecnologie, e a contenere l’incidente in 40 giorni rispetto ai 60 giorni dei meno digitalizzati.

Investire in strumenti di automazione e in politiche di governance più solide appare cruciale per ridurre rischi e costi, preservando al contempo fiducia e competitività.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/__trashed-3/542232/




APT groups: i cybercriminali più influenti e le tecniche e tattiche utilizzate nel cybercrime

Il panorama del cybercrime contemporaneo si è evoluto in una complessa architettura criminale caratterizzata da organizzazioni altamente strutturate, tecnologie sofisticate e metodologie in costante evoluzione. L’analisi delle minacce informatiche del 2025 rivela un ecosistema criminale sempre più efficiente che utilizza automazione, intelligenza artificiale e ingegneria sociale avanzata per scalare gli attacchi e massimizzare l’impatto.

La ricerca condotta dai principali organismi di sicurezza informatica evidenzia come gli attacchi ransomware siano cresciuti del 10% e le violazioni dei dati del 6%, mentre oltre 3,2 miliardi di credenziali sono state compromesse nel 2024, alimentando un’ampia gamma di attività criminali informatiche. Questo scenario delinea un paradigma criminale dove l’intelligenza artificiale generativa emerge come nuovo strumento strategico per gli attori delle minacce statali, i cybercriminali, gli hacktivisti e altri soggetti malintenzionati.

I gruppi Advanced Persistent Threat (APT) più influenti

Fancy Bear (APT28/Forest Blizzard)

Il gruppo di avversari stato-nazionali noto come FANCY BEAR (anche conosciuto come APT28 o Sofacy) opera almeno dal 2008 e rappresenta una minaccia costante per un’ampia varietà di organizzazioni in tutto il mondo. Attribuito al servizio di intelligence militare russo GRU, questo gruppo prende di mira settori aerospaziale, difesa, energia, governo, media e dissidenti, utilizzando un impianto sofisticato e multi-piattaforma.

Le tattiche operative di Fancy Bear includono l’utilizzo di domini typosquatted che imitano strettamente quelli delle organizzazioni target, permettendo la creazione di siti di phishing convincenti. Il loro arsenale tecnologico comprende strumenti proprietari come XAgent, XTunnel, WinIDS, Foozer e DownRange, che forniscono capacità avanzate di esfiltrazione dati, evasione del rilevamento e distribuzione di malware aggiuntivo.

Cozy Bear (APT29/Midnight Blizzard)

Cozy Bear è un gruppo di hacker russi presumibilmente affiliato a una o più agenzie di intelligence russe, identificato da Mandiant come il gruppo Advanced Persistent Threat APT29. Secondo le valutazioni del Dutch General Intelligence and Security Service (AIVD), il gruppo è guidato dal Servizio di Intelligence Estera russo (SVR).

Cozy Bear è un’operazione di cyber-spionaggio ben finanziata, altamente dedicata e strutturata che si ritiene operi per la Federazione Russa almeno dal 2008 per raccogliere intelligence a supporto del processo decisionale di politica estera e di sicurezza. Il gruppo dimostra una fiducia inusuale nella propria capacità di compromettere efficacemente i propri obiettivi e di operare senza essere rilevato.

L’ecosistema Ransomware-as-a-Service (RaaS)

LockBit: l’egemonia criminale

Nel 2022, LockBit è stato il ransomware più distribuito al mondo e continua a essere prolifico nel 2023. Dal gennaio 2020, gli affiliati che utilizzano LockBit hanno attaccato organizzazioni di varie dimensioni in una serie di settori di infrastrutture critiche, tra cui servizi finanziari, alimentazione e agricoltura, istruzione, energia, governo e servizi di emergenza, sanità, produzione e trasporti.

Il modello operativo di LockBit come Ransomware-as-a-Service presenta caratteristiche innovative: gli affiliati ricevono i pagamenti del riscatto prima di inviare una percentuale al gruppo principale, una pratica che contrasta nettamente con altri gruppi RaaS che si pagano prima e poi distribuiscono la percentuale degli affiliati.

Nonostante l’Operazione Cronos del febbraio 2024, che ha portato al sequestro dell’infrastruttura di LockBit, il presunto leader di LockBit insiste che, nonostante la battuta d’arresto, non ha finito e promette di continuare la sua ondata di attacchi.

RansomHub e Cicada3301: i nuovi protagonisti

RansomHub e Cicada3301 saranno “gruppi ransomware chiave da osservare” nel 2025. Entrambi i gruppi hanno lanciato le loro operazioni RaaS nel 2024, reclutando con successo diversi team di affiliati esperti e di alto livello per supportare i loro sforzi di estorsione.

Entrambi i gruppi hanno legami con BlackCat/ALPHV, con affiliati umani sovrapposti e somiglianze nel codice nei loro payload ransomware. RansomHub ha attirato molti affiliati BlackCat dopo lo scioglimento del gruppo all’inizio del 2024, utilizzando strumenti di evasione EDR iper-adattivi e persistenti come EDRKillShifter.

Tecniche e tattiche nel framework MITRE ATT&CK

Metodologie di accesso iniziale

L’abuso di account validi è rimasto il punto di ingresso preferito negli ambienti delle vittime per i cybercriminali nel 2024, rappresentando il 30% di tutti gli incidenti a cui X-Force ha risposto. Parallelamente, il phishing è emerso come vettore di infezione ‘ombra’ per gli attacchi di identità, con X-Force che ha osservato un aumento dell’84% delle email di phishing che distribuiscono infostealer su base settimanale.

Social engineering e manipolazione psicologica

Il 94% delle aziende ha riferito di aver subito un attacco di phishing nel 2024, con la maggior parte di esse che ha subito impatti negativi da questi attacchi. La ricerca evidenzia che il tempo mediano per gli utenti di cadere nelle email di phishing è inferiore a 60 secondi, con un tempo mediano di 21 secondi per cliccare su un link malevolo dopo l’apertura dell’email.

Tecniche di evasione e persistenza

I cybercriminali impegnati in attacchi di tipo intrusione hanno fatto un uso limitato dell’intelligenza artificiale. La maggior parte dell’uso dell’IA generativa da parte dei cybercriminali si è concentrata su compiti di ingegneria sociale: creazione di immagini, video e testi per profili falsi, e per l’uso nella comunicazione con gli obiettivi per mascherare problemi di fluenza linguistica e identità.

Evoluzione delle minacce e intelligenza artificiale

Impatto dell’IA generativa sul cybercrime

Da profili fittizi a email e siti web generati dall’IA, avversari come FAMOUS CHOLLIMA stanno utilizzando l’IA generativa per potenziare le minacce interne e l’ingegneria sociale. Con l’inganno potenziato dall’IA che diventa più convincente, le organizzazioni devono evolvere le loro difese.

L’IA generativa sta emergendo come una nuova e crescente aggiunta alla cassetta degli attrezzi degli attori delle minacce sostenuti da stati-nazione, cybercriminali, hacktivisti e altri. Questi avversari sono adottatori entusiasti, specialmente quando lanciano campagne di ingegneria sociale e operazioni informative ad alto ritmo.

Infostealer e compromissione delle credenziali

I malware infostealer hanno rappresentato il 75% delle credenziali rubate nel 2024, infettando oltre 23 milioni di dispositivi in tutto il mondo. Questa tendenza alimenta direttamente l’ecosistema ransomware, poiché i gruppi ransomware-as-a-service (RaaS) sono responsabili di quasi la metà di tutti gli attacchi.

Analisi settoriale delle minacce

Infrastrutture critiche e sanità

La ricerca mostra che LockBit, Conti, SunCrypt, ALPHV/BlackCat e Hive sono emersi come i principali cinque gruppi ransomware-as-a-service (RaaS) che hanno impattato il settore sanitario e della salute pubblica durante i primi tre mesi dell’anno.

Targeting geografico e geopolitico

A livello globale, gli attacchi informatici contro la sicurezza pubblica sono aumentati del 64% nel 2023, mentre gli attacchi ransomware alle organizzazioni di sicurezza pubblica statunitensi sono aumentati del 63% nel 2023, guidati da un aumento del 157% nel numero di gruppi di estorsione che conducono tali attacchi.

Metodologie di difesa e mitigazione

Implementazione del framework MITRE ATT&CK

Il framework MITRE ATT&CK cataloga le tattiche, tecniche e procedure (TTP) dei cybercriminali attraverso ogni fase del ciclo di vita dell’attacco informatico, dalla raccolta iniziale di informazioni e dai comportamenti di pianificazione dell’attaccante, fino all’esecuzione finale dell’attacco.

Il framework organizza 14 tattiche principali che includono ricognizione, sviluppo delle risorse, accesso iniziale, esecuzione, persistenza, escalation dei privilegi, evasione delle difese, accesso alle credenziali, scoperta, movimento laterale, raccolta, comando e controllo, esfiltrazione e impatto.

Strategie di threat hunting

Il framework MITRE ATT&CK serve come strumento fondamentale per la caccia alle minacce, in particolare nell’analisi del traffico di rete, nell’analisi dei log di sistema e nella modellazione dei grafi di attacco. La ricerca evidenzia l’integrazione di tecnologie di elaborazione del linguaggio naturale (NLP) e machine learning (ML) con ATT&CK per migliorare il rilevamento del comportamento avversario e la risposta alle minacce.

Tendenze emergenti e previsioni per il 2025

Supply chain attacks e compromissioni della catena di fornitura

Gli attacchi informatici alla catena di fornitura sono emersi come una delle minacce più significative alla sicurezza informatica globale nel 2024, aumentando del 68% rispetto al 2023. Il costo globale degli attacchi alla catena di fornitura software è previsto aumentare da 46 miliardi di dollari nel 2023 a 138 miliardi di dollari entro il 2031.

Vulnerabilità IoT e 5G

Con l’accelerazione dell’adozione del 5G, i cybercriminali stanno spostando la loro attenzione sulle vulnerabilità dell’Internet delle Cose (IoT), sfruttando i dispositivi intelligenti non sicuri per ottenere l’accesso alla rete. La rapida espansione dei dispositivi abilitati al 5G significa più endpoint connessi, aumentando le superfici di attacco per le minacce informatiche.

Raccomandazioni strategiche per la cyber resilienza

Autenticazione multi-fattore e controlli di identità

È necessario espandere significativamente l’uso dell’MFA: dare priorità all’MFA per tutti i dipendenti e partner che accedono ai sistemi. Questo fornisce un livello extra di protezione per applicazioni e servizi di rete, anche se le password sono compromesse.

Intelligenza delle minacce proattiva

Il rapporto GTIR 2025 di Flashpoint raccomanda una strategia di sicurezza proattiva e guidata dall’intelligence per rimanere avanti rispetto alle minacce. Le organizzazioni devono implementare un monitoraggio continuo dei mercati illeciti online e dei forum per le credenziali aziendali compromesse.

Conclusioni e prospettive future

L’analisi del panorama del cybercrime del 2025 rivela un ecosistema criminale in rapida evoluzione, caratterizzato da una crescente sofisticazione tecnica e organizzativa. La convergenza tra attori stato-nazionali e gruppi criminali, l’integrazione dell’intelligenza artificiale nelle tattiche di attacco e la proliferazione del modello RaaS stanno ridefinendo le dinamiche delle minacce informatiche.

La necessità di collaborazione tra team di sicurezza del settore privato, agenzie governative e organizzazioni di intelligence globali non è mai stata così grande. Le organizzazioni devono adottare un approccio olistico alla sicurezza informatica che integri intelligence delle minacce, monitoraggio in tempo reale e strategie difensive adattive.

Il framework MITRE ATT&CK emerge come strumento fondamentale per standardizzare la comprensione delle tattiche avversarie e facilitare la condivisione di intelligence tra settori. L’implementazione di controlli di sicurezza basati su evidenze, combinata con tecnologie di rilevamento comportamentale e analisi predittiva, rappresenta la frontiera della cyber resilienza organizzativa.

La sfida principale per il 2025 risiede nella capacità delle organizzazioni di anticipare e mitigare minacce in costante evoluzione, mantenendo un equilibrio tra innovazione tecnologica e sicurezza operativa. Solo attraverso un approccio proattivo, collaborativo e scientificamente informato sarà possibile contrastare efficacemente l’escalation del cybercrime contemporaneo.

Fonti

CrowdStrike 2025 Global Threat Report. https://www.crowdstrike.com/en-us/global-threat-report/

KELA Cyber Threat Intelligence, The State of Cybercrime 2025 Report. https://www.kelacyber.com/resources/research/state-of-cybercrime-2025/

CyberProof 2025 Global Threat Intelligence Report. https://www.cyberproof.com/blog/cyberproof-2025-global-threat-intelligence-report-mapping-threats-and-trends/

IBM X-Force 2025 Threat Intelligence Index. https://www.ibm.com/reports/threat-intelligence

Flashpoint 2025 Global Threat Intelligence Report. https://www.hstoday.us/subject-matter-areas/cybersecurity/2025-global-threat-intelligence-report-highlights-rising-cybersecurity-challenges/

CISA Understanding Ransomware Threat Actors: LockBit. https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-165a

MITRE ATT&CK Framework. https://attack.mitre.org/

Sophos Annual Threat Report: Cybercrime on Main Street 2025. https://news.sophos.com/en-us/2025/04/16/the-sophos-annual-threat-report-cybercrime-on-main-street-2025/

Australian Cyber Security Centre Annual Cyber Threat Report 2023-2024. https://www.cyber.gov.au/about-us/view-all-content/reports-and-statistics/annual-cyber-threat-report-2023-2024

US Defense Intelligence Agency 2025 Worldwide Threat Assessment. https://industrialcyber.co/reports/us-dia-2025-threat-assessment-warns-of-growing-complexity-in-global-threats-national-security/

Condividi sui Social Network:

https://www.ictsecuritymagazine.com/articoli/apt-groups/




Ospedali europei nel mirino degli hacker. I dati

I cyberattacchi contro gli ospedali europei sono in forte aumento. Nel solo 2023 si sono registrati 309 incidenti nel settore sanitario dell’UE, più che in qualsiasi altro ambito critico. L’attacco subito dall’Ospedale Universitario di Francoforte è emblematico: ha paralizzato i sistemi digitali e obbligato il personale a tornare a carta e penna per mesi, compromettendo cure e interventi. Lo scrive il sito Politrico.eu, analizzando un trend in preoccupante crescita.

Dati sanitari: un bottino d’oro

Secondo l’esperto greco Christos Xenakis, i dati sanitari sono “facili da rubare e si vendono a caro prezzo”. Gli attacchi ransomware sono i più comuni: bloccano i sistemi e richiedono riscatti milionari, come i 4,5 milioni di dollari chiesti (invano) all’Hospital Clínic di Barcellona. Altri attacchi, invece, mirano a creare caos, spesso per motivi geopolitici.

Un settore vulnerabile e poco preparato

Il paradosso è che il settore sanitario è tra i meno protetti: soltanto il 27% delle strutture ha un programma contro i ransomware e il 40% non offre formazione base al personale non informatico. La cultura della cybersecurity è scarsa, e le policy esistenti sono spesso disattese o sconosciute ai dipendenti.

Un porto di mare, non una centrale nucleare

Come riferisce la chirurga Sabina Magalini, gli ospedali sono ambienti aperti, soggetti a rotazioni di personale e sovraccarichi di lavoro. “Non sono centrali nucleari, ma porti dove tutto è in movimento”, dice. Per questo servono soluzioni flessibili, drill periodici e sistemi che non rallentino le cure.

Non basta incolpare il personale

Xenakis sottolinea che, con migliaia di dipendenti, è inevitabile che qualcuno clicchi su un link malevolo. L’intelligenza artificiale rende gli attacchi più sofisticati. Servono strumenti intelligenti per rilevare e bloccare le minacce, non soltanto formazione.

Scarsa spesa pubblica, rischi elevati

Gli investimenti restano insufficienti. Anche in Germania, dove esistono norme e piani, le risorse sono limitate. Meier, l’emergency planner dell’ospedale di Francoforte, denuncia l’assenza di un sistema di rilevamento delle intrusioni. In Irlanda, un attacco del 2021 ha causato danni per oltre 758 milioni di euro tra costi diretti e prevenzione futura.

L’UE si muove, ma con cautela

Nel 2025 la Commissione ha proposto un piano d’azione per la cybersecurity sanitaria, che include:

  • Un centro di supporto europeo dedicato (in ENISA),
  • Un servizio di risposta rapida,
  • Voucher per rafforzare la resilienza degli ospedali più piccoli.

Tuttavia, secondo gli esperti del think tank finlandese Sitra, il piano è poco ambizioso: mancano obiettivi chiari, fondi definiti e un vero mercato unico europeo per le soluzioni di cybersecurity.

Verso un approccio strategico europeo

Sitra propone misure più incisive:

  • Trattare la cybersecurity sanitaria come questione di sicurezza nazionale,
  • Formazione obbligatoria per il personale sanitario,
  • Esercitazioni congiunte tra paesi UE,
  • Obblighi minimi di preparazione per tutti gli ospedali.

Con l’instabilità geopolitica in aumento, ignorare il problema non è più un’opzione.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/ospedali-europei-nel-mirino-degli-hacker-i-dati/540539/




Hotel italiani violati dal gruppo criminale “Mydocs”. Ecco quali sono le strutture

Documenti d’identità rubati dagli hotel italiani, decine di migliaia in vendita sul dark web. A finire sotto attacco sarebbero state tre strutture ricettive del nostro Paese, tutte prese di mira tra giugno e luglio 2025. Oggi il CERT AGID ha comunicato un nuovo aggiornamento: “lo stesso autore ha reso disponibile sul medesimo forum una nuova raccolta di 17.000 documenti d’identità, sottratti a un’ulteriore struttura ricettiva italiana”. Quindi in totale sono quattro le strutture coinvolte.

A rivendicare le intrusioni è lo stesso gruppo che ha messo in vendita i dati, noto come “mydocs”. Nei forum di riferimento, il gruppo ha pubblicato prove e screenshot, sostenendo di essere in possesso di oltre 70.000 file contenenti scansioni ad alta risoluzione di passaporti e carte d’identità.

Gli hotel italiani violati

Secondo quanto riporta l’account X Hackmanac, azienda di sicurezza informatica, il primo nome che emerge è quello dell’Hotel Ca’ dei Conti, struttura a 4 stelle nel centro storico di Venezia. Secondo quanto dichiarato da “mydocs”, nel mese di luglio 2025 sarebbero stati sottratti oltre 38.000 documenti scansionati durante il check-in degli ospiti.

Poco prima, a giugno 2025, un’altra struttura italiana sarebbe stata colpita: si tratta di Casa Dorita. In questo caso, il bottino ammonterebbe a circa 2.300 immagini in formato JPG, sempre raffiguranti documenti d’identità.

Infine, solo pochi giorni fa il gruppo ha messo in vendita un ulteriore pacchetto da oltre 30.000 documenti, dichiarando che provengono dall’Hotel Regina Isabella di Ischia, resort di lusso a cinque stelle.

Il rischio per gli ospiti

Tutti i file pubblicati come “anteprima” sono immagini nitide e leggibili. Passaporti, carte d’identità, patenti: materiale perfetto per essere usato in frodi d’identità, truffe finanziarie o nella creazione di identità sintetiche.

Il fatto che si tratti di documenti raccolti legalmente durante il check-in rende ancora più delicata la questione: le strutture sono tenute per legge a verificare l’identità degli ospiti, ma non sempre è necessario conservarne una copia. In molti casi, però, gli hotel archiviano tutto: un errore che, in caso di violazione, moltiplica i danni.

Cosa dicono le autorità

Il CSIRT Italia, la squadra nazionale per la risposta agli incidenti informatici, ha confermato di essere al lavoro per verificare la veridicità delle informazioni pubblicate sul dark web e sta coordinando i contatti con le strutture coinvolte.

Nel frattempo, il consiglio per chi ha soggiornato in uno degli hotel indicati è semplice: controllare i propri movimenti bancari, attivare eventuali alert antifrode e, in caso di dubbio, presentare denuncia alle forze dell’ordine. In caso di sospetti abusi o furti d’identità, è sempre opportuno segnalare tempestivamente l’accaduto alle autorità competenti.

Leggi le altre notizie sull’home page di Key4biz

https://www.key4biz.it/hotel-italiani-violati-dal-gruppo-criminale-mydocs-ecco-quali-sono-le-strutture/543473/