Il cybercrimine diventa un ecosistema a pagamento
Il panorama del cybercrimine sta subendo una trasformazione radicale, evolvendosi in un ecosistema commercializzato dove i criminali informatici possono acquistare o affittare quasi tutte le capacità necessarie per lanciare attacchi sofisticati. Questo nuovo modello, che ricorda un'abbonamento a servizi, è reso possibile da piattaforme che offrono anonimato, infrastrutture a breve durata e strumenti avanzati, facilitando l'accesso anche a attori con competenze tecniche limitate. Secondo il rapporto Infoblox 2026 Threat Landscape, questa tendenza sta rendendo il cybercrimine più efficiente, automatizzato e difficile da contrastare.
L'industrializzazione del cybercrimine
L'ecosistema del cybercrimine continua a espandersi e specializzarsi, attratto dai profitti che attirano sempre più partecipanti. Questo permette agli attaccanti di evolvere più velocemente rispetto ai difensori. L'intelligenza artificiale sta automatizzando le fasi di ricognizione, generando esche convincenti e aumentando la velocità e la scala degli attacchi.
I dirigenti e altre figure di alto profilo sono particolarmente vulnerabili, poiché i criminali sfruttano le loro identità in frodi di impersonificazione, compromissione di email aziendali e schemi di ingegneria sociale. Anche i fornitori di servizi e le compagnie di telecomunicazioni sono esposti, poiché i criminali abusano delle loro piattaforme e infrastrutture per facilitare gli attacchi.
Servizi criminali su misura
L'offerta di servizi criminali include mercati per operatori di "pig-butchering", esche generate dall'IA, trojan bancari per Android e infrastrutture che supportano operazioni di gioco d'azzardo illegale. In un attacco recente con trojan bancario per Android, i criminali hanno catturato password monouso, impronte digitali dei dispositivi, contatti e biometrie facciali, permettendo loro di rubare intere identità digitali e mantenere il controllo su conti compromessi.
Le campagne di truffa basate su cloud includono scambi di criptovalute falsi, schemi di "pig-butchering", siti di phishing, wallet drainer, portali di gioco d'azzardo e piattaforme di investimento fraudolente. Queste campagne prendono di mira principalmente i consumatori, ma possono esporre le reti aziendali quando i dipendenti incontrano link di truffa durante la navigazione personale su dispositivi aziendali o personali.
Infrastrutture nascoste per eludere la rilevazione
Per evitare la rilevazione, gli attaccanti si affidano a infrastrutture apparentemente legittime e nascoste. Profilano i visitatori in base al dispositivo, alla posizione e al comportamento, distribuendo truffe o malware solo ai bersagli previsti e mostrando contenuti innocui agli altri, inclusi ricercatori di sicurezza e scanner automatizzati.
Sistemi di cloaking e distribuzione del traffico nascondono l'attività maliziosa dietro domini pubblicitari affidabili e catene di reindirizzamento, riducendo la visibilità delle campagne maliziose.
Hosting bulletproof e abuso di infrastrutture affidabili
I fornitori di hosting bulletproof supportano le operazioni criminali prioritizzando l'anonimato, ignorando i rapporti di abuso e permettendo la migrazione rapida dell'infrastruttura. Questo consente a phishing, frodi, malware e altre attività illecite di persistere.
I criminali abusano di infrastrutture affidabili perché questo aumenta i tassi di successo, riduce i costi, nasconde le attività, migliora la resilienza e può fornire accesso a utenti o reti che altrimenti sarebbero difficili da raggiungere.
Truffe CAPTCHA false e frodi di impersonificazione
Le truffe CAPTCHA false ingannano gli utenti di smartphone facendoli inviare messaggi di testo internazionali costosi attraverso pagine di verifica umana fraudolente. In un caso osservato, una singola interazione ha generato circa 60 messaggi, costando alla vittima circa 30 dollari. L'operazione combinava ingegneria sociale con infrastruttura automatizzata per generare entrate su larga scala.
La frode di impersonificazione mette a rischio le organizzazioni attraverso i loro clienti. Una volta che le credenziali dei clienti e le informazioni personali vengono violate nell'ecosistema criminale, gli attaccanti possono riutilizzare i dati per estorcere le organizzazioni, sviluppare nuove esche e pianificare ulteriori attacchi.
Pagine di phishing sofisticate e targeting selettivo
I criminali creano pagine di phishing che assomigliano a siti legittimi, replicando branding, loghi e esperienze utente invece di affidarsi solo a domini che contengono il nome dell'azienda impersonata.
Il targeting selettivo lascia meno tracce, rendendo le campagne più difficili da identificare per le squadre di sicurezza, i fornitori di email e i ricercatori.
L'abuso di smartphone e campagne a breve durata
I criminali sfruttano l'uso diffuso di smartphone per attività lavorative e personali, sviluppando esche personalizzate che sembrano rilevanti e affidabili.
Le campagne a breve durata aiutano gli attaccanti a evitare le liste nere e la rilevazione facendo ruotare domini, fornitori di hosting e URL. Alcune pagine di phishing rimangono attive per meno di 24 ore, riducendo la finestra per l'indagine.
L'espansione della superficie di attacco
Le nuove tecnologie e l'espansione delle superfici di attacco creano lacune di sicurezza prima che le organizzazioni possano stabilire monitoraggio e protezione. Le squadre di sicurezza devono identificare la proprietà, raccogliere dati, costruire rilevazioni, aggiornare le politiche e formare il personale, dando agli attaccanti il tempo di sfruttare queste lacune.
Servizi proxy residenziali e schemi di notifica del browser
I servizi proxy residenziali reindirizzano il traffico Internet attraverso dispositivi quotidiani come telefoni, laptop e smart TV, facendo sembrare che l'attività maliziosa provenga da indirizzi IP residenziali legittimi, rendendo più difficile bloccare e attribuire il traffico malizioso.
I proxy residenziali sono spesso incorporati in applicazioni mobili e software development kits. Le organizzazioni potrebbero non rendersi conto che i dispositivi dei dipendenti sono diventati endpoint proxy, e il traffico risultante può sembrare attività di applicazione legittima.
Schemi di notifica del browser
Gli schemi di notifica del browser ingannano gli utenti facendoli cliccare su "Consenti" attraverso CAPTCHA falsi, banner dei cookie e prompt di verifica. Una volta concessa l'autorizzazione, gli attaccanti guadagnano un canale di comunicazione persistente con il dispositivo della vittima. Alcune vittime hanno ricevuto più di 140 notifiche al giorno che promuovono truffe di investimento, siti di gioco d'azzardo, falsi allarmi antivirus, truffe di impersonificazione governativa e altri contenuti fraudolenti.
Rischi legati ai record DNS e alle risorse cloud abbandonate
Le organizzazioni devono aggiornare i record DNS mentre l'infrastruttura cloud cambia. Alcuni record CNAME rimangono dopo che i servizi cloud o i hostname sono stati rimossi. I criminali possono reclamare risorse cloud abbandonate, inclusi Azure Web Apps e siti GitHub Pages che utilizzano lo stesso hostname, e prendere il controllo di sottodomini affidabili. Durante il programma di accesso anticipato Infoblox EASM, un terzo dei CNAME penzolanti identificati erano facili o banali da prendere. Gli attaccanti possono quindi utilizzare quei sottodomini per phishing, distribuzione di malware o altre attività maliziose.
Attacchi alla catena di fornitura del software
I criminali stanno prendendo di mira le catene di fornitura del software per raggiungere un gran numero di vittime attraverso software, librerie e strumenti di sviluppo affidabili. Nel 2026, TeamPC ha compromesso diverse librerie di software open-source utilizzate in applicazioni aziendali critiche, inserendo malware che consentiva l'accesso remoto ai server aziendali. Questo tipo di attacco sottolinea l'importanza di una rigorosa gestione delle dipendenze del software e di una continua vigilanza contro le minacce emergenti.
l'evoluzione del cybercrimine verso un modello di servizi a pagamento, combinata con l'uso diffuso di tecnologie avanzate come l'IA, sta creando un panorama sempre più complesso e minaccioso. Le organizzazioni devono adottare un approccio proattivo alla sicurezza, investendo in tecnologie avanzate di rilevamento e risposta, formazione continua del personale e collaborazioni strategiche per contrastare efficacemente queste nuove minacce.
L'evoluzione del cybercrimine: nuove minacce e strategie difensive
L'adozione di modelli di servizio a pagamento nel cybercrimine ha creato un ecosistema in cui criminali informatici possono acquistare o affittare quasi tutte le capacità necessarie per lanciare attacchi sofisticati. Questi servizi offrono anonimato, negazione plausibile e accesso a infrastrutture a breve durata che sono difficili da rilevare, attribuire e disturbare, consentendo anche attori con competenze limitate di operare su larga scala, come evidenziato nel rapporto Infoblox 2026 Threat Landscape.
"Il cybercrimine sta diventando più efficiente, automatizzato e difficile da fermare. Guidato dall'economia e alimentato in parte dall'IA di frontiera, ha raggiunto una scala senza precedenti. La linea tra attori finanziariamente motivati e attori statali si è offuscata in un'economia complessa che consente ai criminali di evitare interruzioni attraverso la segmentazione e l'adozione di servizi di base", ha affermato la dott.ssa Renee Burton, responsabile del Threat Intel di Infoblox.
L'industrializzazione del cybercrimine
L'ecosistema del cybercrimine continua ad espandersi e specializzarsi, con i profitti che attirano più partecipanti, permettendo agli attaccanti di evolversi più rapidamente dei difensori. L'IA sta automatizzando la ricognizione, generando esche convincenti e aumentando la velocità e la scala degli attacchi.
Servizi di cybercrimine
Infrastrutture nascoste abilitano attacchi
Per evitare la rilevazione, gli attaccanti si affidano a infrastrutture che sembrano affidabili e nascoste. Profilano i visitatori in base al dispositivo, alla posizione e al comportamento, consegnando truffe o malware solo ai destinatari previsti e mostrando contenuti innocui agli altri, inclusi ricercatori della sicurezza e scanner automatizzati.
Fornitori di hosting bulletproof
I fornitori di hosting bulletproof supportano le operazioni dei cybercriminali dando priorità all'anonimato, ignorando i rapporti di abuso e consentendo la rapida migrazione dell'infrastruttura. Questo consente di far persistere phishing, frodi, malware e altre attività illecite.
Truffe CAPTCHA false
Impersonazione di marchi e frodi
L'impersonazione di marchi e frodi mettono le organizzazioni a rischio attraverso i loro clienti. Una volta che le credenziali dei clienti e le informazioni personali identificabili sono state divulgate nell'ecosistema criminale, gli attaccanti potrebbero riutilizzare i dati per estorcere le organizzazioni, sviluppare nuove esche e pianificare ulteriori attacchi.
Targeting selettivo
Campagne a breve durata
Superficie di attacco in espansione
Servizi proxy residenziali
Schemi di notifica del browser
Rischi legati ai record DNS e alle risorse cloud abbandonate
Attacchi alla catena di fornitura del software
I criminali stanno prendendo di mira le catene di fornitura del software per raggiungere un gran numero di vittime attraverso software, librerie e strumenti di sviluppo affidabili. Nel 2026, è stato rilevato che il gruppo APT "TeamTNT" ha sfruttato vulnerabilità in container Docker per diffondere malware. Questo tipo di attacco sfrutta le debolezze nella catena di fornitura del software per compromettere un numero elevato di sistemi.
Per difendersi da queste minacce, le organizzazioni devono adottare una strategia di sicurezza a più livelli che includa:
- Monitoraggio continuo delle infrastrutture e dei servizi cloud
- Implementazione di soluzioni di rilevamento e risposta alle intrusioni (IDS/IPS)
- Formazione regolare del personale sulla sicurezza informatica
- Adozione di best practice per la gestione delle credenziali e delle autorizzazioni
- Collaborazione con i fornitori di servizi cloud per migliorare la sicurezza delle infrastrutture condivise
L'evoluzione del cybercrimine richiede un approccio proattivo e adattivo alla sicurezza informatica. Le organizzazioni devono rimanere aggiornate sulle ultime minacce e tecniche di attacco, investendo in tecnologie e competenze che consentano di resistere a un panorama di minacce in continua evoluzione.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.