Uncategorized

105 cyberattacchi tra luglio e agosto 2026: cosa ci dicono le minacce alle aziende

Ransomware, furto di dati, phishing, compromissione del cloud e attacchi alla supply chain: gli incidenti informatici registrati o resi pubblici tra luglio e agosto 2026 mostrano ancora una volta quanto sia ampia la superficie d’attacco delle organizzazioni.

Una raccolta di 105 cyberattacchi e data breach permette infatti di osservare non soltanto quante aziende ed enti siano stati colpiti, ma soprattutto come stanno cambiando le modalità utilizzate dai criminali informatici.

Le vittime appartengono praticamente a ogni settore: sanità, pubblica amministrazione, industria, tecnologia, finanza, trasporti, retail, università e servizi. In alcuni casi l’obiettivo è stato bloccare completamente l’operatività dell’organizzazione; in altri, invece, gli aggressori hanno puntato soprattutto alla sottrazione di informazioni da utilizzare per estorsioni o da rivendere.

Il quadro che emerge è chiaro: un attacco informatico non passa necessariamente più da un ransomware che cifra tutti i computer aziendali. Anche un singolo account compromesso può essere sufficiente per arrivare a una quantità enorme di dati.

Ransomware e furto di dati: due facce dello stesso attacco

Tra le minacce più ricorrenti nei 105 incidenti analizzati troviamo il ransomware, spesso accompagnato dal furto di informazioni.

Gruppi come Qilin, ShinyHunters, The Gentlemen, Clop, ExfilSquad, Storm, Rhysida, MedusaLocker ed Xpl0itrs hanno rivendicato diversi attacchi, in alcuni casi pubblicando successivamente parte dei dati sottratti.
Il modello utilizzato dai cybercriminali è ormai consolidato.

Prima dell’eventuale cifratura dei sistemi, gli aggressori possono trascorrere giorni o settimane all’interno della rete, cercando informazioni interessanti, privilegiando gli account con maggiori autorizzazioni e individuando i sistemi da cui poter estrarre dati.

A quel punto possono entrare in gioco due forme di pressione:

  • blocco dei sistemi + richiesta di riscatto
  • furto dei dati + minaccia di pubblicazione

In alcuni casi vengono utilizzate entrambe contemporaneamente.

Questo significa che anche quando un’azienda dispone di backup efficaci e riesce a ripristinare rapidamente i propri sistemi, il problema non è necessariamente risolto. Se i dati sono stati copiati prima della cifratura, infatti, gli aggressori possono continuare a minacciare la pubblicazione delle informazioni.

La sanità continua a essere un bersaglio particolarmente interessante

Tra i settori maggiormente rappresentati nella lista troviamo quello sanitario.

Ospedali, cliniche, aziende sanitarie, assicurazioni e fornitori di servizi medici custodiscono infatti una combinazione di informazioni estremamente preziosa per i criminali: dati personali, informazioni sanitarie, documenti identificativi e dati finanziari.

Un esempio significativo è CareCloud, per il quale è stato indicato un potenziale coinvolgimento di oltre 3,75 milioni di persone.

Anche il caso Amgen evidenzia un’altra caratteristica importante degli attacchi moderni: non sempre l’infrastruttura direttamente gestita dall’organizzazione rappresenta il punto di ingresso. In questo caso sono stati coinvolti ambienti cloud gestiti da terze parti, con dati aziendali e informazioni sanitarie dei pazienti.

Il settore sanitario presenta quindi una doppia criticità: da una parte la quantità e la sensibilità delle informazioni conservate, dall’altra la necessità di mantenere operativi sistemi che spesso sono fondamentali per garantire servizi essenziali.

Pubblica amministrazione e infrastrutture: quando l’attacco blocca i servizi

Anche enti pubblici, comuni, università e infrastrutture sono presenti nella raccolta.

In questi casi le conseguenze di un cyberattacco possono andare ben oltre la perdita di dati.

Un esempio è Suisun City, dove l’incidente ha portato allo spegnimento dell’intera rete IT e alla dichiarazione dello stato di emergenza.

Un altro caso significativo riguarda North Carolina Ports, dove l’attacco ha provocato un’interruzione temporanea delle operazioni portuali in tre strutture.

Sono episodi che mostrano un aspetto spesso sottovalutato della cybersecurity: un attacco informatico può trasformarsi rapidamente in un problema operativo e organizzativo.

Quando i sistemi digitali non sono disponibili, infatti, l’azienda o l’ente può essere costretto a ricorrere a procedure manuali, sospendere determinati servizi, ritardare le attività o interrompere completamente alcune operazioni.

I fornitori esterni diventano un punto di ingresso

Uno degli elementi più interessanti che emerge dall’analisi dei 105 incidenti è il ruolo sempre più importante della supply chain.

Le aziende moderne dipendono da un numero crescente di servizi esterni: piattaforme cloud, software gestionali, CRM, servizi di autenticazione, sistemi di collaborazione e infrastrutture IT.

Questo crea un problema: la sicurezza di un’organizzazione dipende anche dalla sicurezza dei suoi fornitori.
Un attacco contro un servizio utilizzato da molte aziende può infatti permettere ai criminali di raggiungere contemporaneamente numerose organizzazioni.

Il caso di McKesson è particolarmente interessante sotto questo punto di vista. L’azienda ha confermato il furto di dati da applicazioni di terze parti, mentre il gruppo ShinyHunters ha sostenuto di aver sottratto circa 1 TB di informazioni.

Anche Amgen è stata coinvolta in un incidente che ha interessato ambienti cloud di terze parti.
Questo tipo di scenario rende evidente perché la gestione del rischio informatico non possa fermarsi ai confini della propria rete aziendale.

Cloud e account: il nuovo perimetro da proteggere

Un altro elemento comune a diversi incidenti è il coinvolgimento di piattaforme cloud e account aziendali.
Microsoft 365, Salesforce, AWS, CRM e altri servizi utilizzati quotidianamente dalle organizzazioni contengono ormai una parte enorme delle informazioni aziendali.

Per questo motivo un criminale informatico non deve necessariamente riuscire a penetrare direttamente nei server dell’azienda.

Può essere sufficiente ottenere le credenziali di un dipendente, sfruttare un account con privilegi elevati o convincere un collaboratore ad autorizzare un accesso.

Il caso RingCentral ne è un esempio: ShinyHunters ha dichiarato di aver ottenuto accesso attraverso tecniche di social engineering, sostenendo di aver sottratto oltre 623 GB di dati.

Il dato più importante, in questo caso, non è soltanto la quantità di informazioni dichiarata, ma il metodo utilizzato: una persona può diventare il punto di ingresso verso un ambiente digitale molto più grande.

Il social engineering resta una delle armi più efficaci

Phishing, vishing (truffa telefonica in cui un malintenzionato chiama la vittima fingendosi un ente affidabile, come una banca o la polizia, per rubare dati personali, password o codici segreti) , impersonificazione e altre forme di social engineering continuano infatti a comparire negli attacchi moderni.

La tecnologia utilizzata dai criminali può essere molto sofisticata, ma il principio rimane spesso semplice: convincere una persona a fare qualcosa che normalmente non farebbe.

Un messaggio apparentemente proveniente da un collega, una richiesta urgente del responsabile, una telefonata da parte del reparto IT o una pagina di login contraffatta possono essere sufficienti per ottenere credenziali o autorizzazioni.

Ed è proprio questo uno dei motivi per cui la cybersecurity non può essere considerata esclusivamente una questione tecnica.

Firewall, antivirus e sistemi di protezione sono fondamentali, ma devono essere affiancati dalla consapevolezza delle persone che utilizzano quotidianamente gli strumenti aziendali.

I data breach più grandi

Alcuni degli incidenti presenti nella raccolta si distinguono soprattutto per la quantità di dati potenzialmente coinvolti.

Tra i casi più rilevanti troviamo:

  • Carhartt, con dati relativi a circa 12,9 milioni di persone secondo l’analisi del dataset trapelato.
  • Manchester Airports Group, con dati di circa 8,7 milioni di clienti esposti.
  • CareCloud, con oltre 3,75 milioni di persone potenzialmente coinvolte.
  • RingCentral, con la rivendicazione di oltre 623 GB di dati sottratti.
  • McKesson, con una rivendicazione di circa 1 TB di dati rubati.
  • MyDr, dove gli aggressori hanno detto di aver sottratto 2,5 TB di dati e oltre 18,8 milioni di numeri PESEL.
  • Berlin, dove Rhysida ha rivendicato il furto di 5,79 TB di informazioni.

Questi numeri devono però essere interpretati con attenzione.

Una rivendicazione pubblicata da un gruppo ransomware non equivale automaticamente a una violazione confermata.

I criminali possono dichiarare di aver sottratto una determinata quantità di dati senza che l’organizzazione colpita confermi l’attacco, la natura delle informazioni o la reale dimensione del dataset.

Non tutti gli attacchi hanno le stesse conseguenze

La raccolta mostra inoltre una differenza significativa tra i vari incidenti.

In alcuni casi l’obiettivo principale è stato il furto di informazioni, senza conseguenze operative particolarmente evidenti.

In altri, invece, l’attacco ha avuto un impatto immediato sull’attività dell’organizzazione.

Boston Scientific, ad esempio, ha subito un cyberattacco con forti ripercussioni sulle attività globali, comprese produzione e gestione degli ordini.

Nel caso di HostDZire, un attacco ransomware contro un’infrastruttura VMware ha invece provocato la perdita permanente di dati su alcuni sistemi.

Questi episodi ricordano che il costo di un cyberattacco non coincide necessariamente con il riscatto richiesto dagli aggressori.

Bisogna considerare anche fermo operativo, perdita di produttività, recupero dei sistemi, assistenza tecnica, gestione dell’incidente, eventuali conseguenze legali e reputazionali e perdita o esposizione dei dati.

Il ruolo fondamentale dei backup

Tra i diversi incidenti emerge anche l’importanza di una corretta strategia di backup.

Nel caso della City of Coweta, ad esempio, i sistemi sono stati recuperati grazie alla disponibilità di backup offline o esterni.

Questo dimostra perché avere una copia dei propri dati non sia sufficiente: è fondamentale che i backup siano accessibili quando servono e adeguatamente protetti dall’attacco.

Se un ransomware riesce a raggiungere anche i sistemi di backup, infatti, l’organizzazione potrebbe ritrovarsi senza una copia affidabile da cui ripartire.

Il backup deve quindi essere considerato parte integrante della strategia di continuità operativa, non semplicemente come una copia di sicurezza dei file.

Un attacco sempre più difficile da ricondurre a un solo punto

Osservando nel complesso i 105 incidenti, emerge soprattutto una trasformazione del modo in cui vengono condotti gli attacchi.

Non esiste più necessariamente un’unica tecnica.

Un’operazione criminale può iniziare con un phishing, proseguire con il furto di credenziali, passare attraverso un account cloud, sfruttare un fornitore esterno, permettere l’esfiltrazione dei dati e terminare con ransomware ed estorsione.

Ma può anche accadere che il ransomware non venga mai utilizzato.
Se l’attaccante riesce a sottrarre informazioni sufficientemente preziose, la minaccia di pubblicarle può già essere uno strumento di estorsione.

Cosa ci insegnano questi 105 incidenti

La lezione più importante non riguarda un singolo gruppo ransomware o una specifica vulnerabilità.
È il fatto che la superficie d’attacco delle aziende è diventata molto più ampia.

Un’organizzazione deve infatti proteggere non soltanto i propri computer e server, ma anche:

  • account e identità digitali
  • servizi cloud
  • posta elettronica
  • dispositivi dei dipendenti
  • applicazioni SaaS
  • fornitori e partner
  • dati archiviati presso terze parti
  • sistemi di backup

E soprattutto deve considerare il fattore umano.

Un dipendente che cade vittima di un phishing, un account con una password compromessa o un accesso con privilegi eccessivi possono diventare il primo passo di un attacco molto più grave.

La cybersecurity non può essere affrontata solo dopo l’attacco

I 105 incidenti analizzati tra luglio e agosto 2026 mostrano quindi uno scenario in cui prevenzione, protezione e capacità di risposta devono procedere insieme.

Non è sufficiente cercare di impedire a un ransomware di cifrare i dati.

Bisogna anche ridurre la probabilità che un attaccante riesca a ottenere le credenziali di un dipendente, limitare i privilegi degli account, controllare gli accessi ai servizi cloud, valutare i rischi legati ai fornitori e assicurarsi di poter recuperare i sistemi in caso di incidente.

Perché oggi il vero obiettivo dei cybercriminali non è necessariamente il computer dell’azienda.
Può essere l’identità di una persona, un account cloud, un fornitore, un database o semplicemente l’informazione che quell’azienda non può permettersi di perdere.

E quando tutti questi elementi sono collegati tra loro, anche una piccola compromissione può trasformarsi in un incidente di grandi dimensioni.

E se domani i tuoi dati non fossero più accessibili?

Un attacco ransomware può bloccare in poche ore file, server e sistemi indispensabili per il lavoro. Un backup sicuro e correttamente configurato permette di ripartire, anche quando i dati originali sono stati compromessi.

Non aspettare che sia un attacco a farti scoprire che il tuo backup non funziona.

Proteggi oggi i dati della tua azienda. Contattaci per scoprire come mettere al sicuro i tuoi backup.

Tags: