---
title: "Cybercrime in Italia: report Cert-Agid 30 maggio - 5 giugno 2026"
date: "2026-06-05"
category: "Sicurezza Informatica"
tags: ["cert-agid", "cybercrime", "malware", "phishing", "sicurezza informatica"]
author: "Giuseppe Carruezzo"
description: "Analisi delle minacce informatiche in Italia: 201 campagne malevole, phishing e malware analizzati dal CERT-AGID tra il 30 maggio e il 5 giugno 2026."
source: "https://ainsights.it/blog/report-cert-agid-minacce-informatiche-italia-giugno-2026"
---

# Cybercrime in Italia: report Cert-Agid 30 maggio - 5 giugno 2026

![Cybercrime in Italia: report Cert-Agid 30 maggio - 5 giugno 2026](/blogai/backend/uploads/6a235bdfcbcf3.webp)

Nel corso della settimana dal 30 maggio al 5 giugno 2026, il CERT-AGID (la struttura del governo italiano dedicata alla sicurezza cibernetica) ha individuato e analizzato 201 campagne malevole destinate a colpire o a interessare l'Italia. L'analisi ha consentito di estrarre e distribuire agli enti accreditati ben 1.421 Indicatori di Compromissione (IoC), ovvero dati tecnici – come indirizzi IP, domini o firme digitali di file – utilizzati dai sistemi di difesa per rilevare e bloccare gli attacchi informatici in corso.

-   **201** — Campagne analizzate (Totale delle offensive monitorate nell'arco della settimana)
-   **159** — Target Italia (Campagne progettate in modo specifico contro bersagli italiani)
-   **1.421** — Indicatori IoC (Tracce informatiche fornite agli enti per la difesa preventiva)

## Andamento settimanale delle minacce

Le attività di monitoraggio svolte dalle piattaforme del CERT-AGID mostrano un flusso costante di offensive informatiche. La netta maggioranza delle minacce riscontrate ha come obiettivo primario il territorio italiano, a dimostrazione del costante interesse dei criminali informatici verso le infrastrutture pubbliche e private del nostro Paese.

![Ripartizione degli Indicatori di Compromissione diffusi dal CERT-AGID](/blogai/backend/uploads/6a235b8f2fde5.webp)

Distribuzione giornaliera dei segnali di compromissione registrati tra il 30 maggio e il 5 giugno 2026.

L'andamento quotidiano mostra picchi di attività concentrati soprattutto nei giorni lavorativi centrali, momento in cui la ricezione di e-mail istituzionali o di lavoro è più elevata e, di conseguenza, cresce la probabilità che i dipendenti o i privati cittadini aprano allegati pericolosi o facciano clic su collegamenti ingannevoli.

![Grafico dell'andamento delle campagne cyber nella settimana di riferimento](/blogai/backend/uploads/6a235b8f6993a.webp)

Trend settimanale del volume totale delle campagne malevole intercettate.

## I temi caldi dell'ingegneria sociale

I cybercriminali sfruttano tecniche di ingegneria sociale (l'arte di manipolare le persone per indurle a compiere azioni pericolose) utilizzando esche tematiche collegate a incombenze amministrative o quotidiane dei cittadini. Nel periodo analizzato sono stati rilevati 22 temi differenti utilizzati per camuffare i vettori d'attacco.

![Temi più rilevanti della settimana sfruttati nelle campagne malevole](/blogai/backend/uploads/6a235b8f94fe5.webp)

Ripartizione statistica dei temi utilizzati nelle e-mail di phishing e nei messaggi contenenti malware.

-   **Multe:** Questo tema ha dominato lo scenario con oltre cento campagne di phishing (tecnica di truffa online che mira a sottrarre informazioni sensibili imitando comunicazioni ufficiali). Le email simulavano notifiche di contravvenzioni non pagate abusando dell'identità visiva di **SEND** (Servizio Notifiche Digitali), ma anche di **PagoPA** e **ATAC**.
    
-   **Banking:** Argomento sfruttato in 22 campagne di phishing dirette a correntisti di istituti di credito e piattaforme di pagamento come **Intesa Sanpaolo**, **Klarna**, **BPM**, **Mooney**, **BNL** e **PayPal**. Questo tema è servito anche a veicolare trojan bancari pensati per infettare dispositivi mobili e sottrarre credenziali d'accesso.
    
-   **Ordine:** Tema adoperato per diffondere una vasta gamma di malware (software dannosi creati per danneggiare, spiare o rubare dati). Ha inoltre interessato tre campagne di phishing che miravano a clienti di **Amazon** e **Adobe**.
    
-   **Pagamenti:** Sfruttato in campagne di phishing contro utenti **ATAC** e **Microsoft**, oltre che per diffondere malware specializzati nel furto di informazioni.
    

**Truffe a nome dell'Agenzia delle Entrate e SEND:** Sono state scoperte campagne di phishing molto realistiche che utilizzano il logo dell'Agenzia delle Entrate. I pretesti includono finti rimborsi fiscali o l'invito a compilare una "dichiarazione fiscale per le criptovalute". L'obiettivo primario è carpire i dati delle carte di credito delle vittime. Parallelamente, si registra un forte aumento di notifiche di false sanzioni amministrative a nome del portale SEND.

## Analisi delle famiglie di malware

Durante la settimana sono state identificate 15 diverse famiglie di malware operanti sul territorio italiano. I software dannosi più rilevanti sono stati distribuiti tramite allegati e-mail ingannevoli.

![Classifica dei malware più diffusi nella settimana](/blogai/backend/uploads/6a235b8fbe014.webp)

Ripartizione delle infezioni malware rilevate in base alla famiglia di appartenenza.

1.  **AgentTesla:** Spyware e infostealer in grado di rubare password e dati dai browser. È stato diffuso tramite otto campagne (quattro mirate all'Italia e quattro generiche) a tema "Fattura", "Ordine", "Banking" e "Delivery", sfruttando archivi compressi ZIP, RAR e TAR.
    
2.  **PhantomStealer:** Malware focalizzato sul furto di credenziali, diffuso tramite sei campagne basate su finti documenti di "Preventivo", "Ordine" e "Pagamenti" veicolati con archivi TAR, RAR, 7Z e ZIP.
    
3.  **Remcos:** Strumento di controllo remoto (RAT, Remote Access Trojan) abusato dai cybercriminali per assumere il controllo totale dei computer delle vittime. Ha colpito con cinque campagne a tema "Contratti", "Prezzi", "Pagamenti" e "Documenti".
    
4.  **FormBook:** Noto infostealer distribuito attraverso quattro campagne che imitavano fatture, contratti e consegne.
    
5.  **XWorm:** Malware versatile per il controllo remoto e l'esfiltrazione dati, propagato tramite quattro campagne generiche basate su file ZIP e RAR.
    
6.  **PureLogs:** Infostealer progettato per estrarre dati sensibili da sistemi infetti, rilevato in una campagna mirata all'Italia (sotto forma di foglio elettronico XLS dannoso) e in due campagne generiche.
    

**Minacce Android in mobilità:** Sono state registrate cinque campagne dirette a smartphone Android. Tra queste, i malware bancari **BingoMod** e **Copybara** hanno colpito obiettivi italiani, mentre **BTMob**, **MoqHao** e **OverlayPhantom** hanno agito su scala generica. La propagazione è avvenuta tramite SMS contenenti link per scaricare file APK (il formato di installazione delle applicazioni Android) al di fuori degli store ufficiali.

## Il panorama del phishing e i brand colpiti

Il phishing rappresenta lo strumento d'elezione per i tentativi di frode online. Nel corso delle rilevazioni sono stati identificati 29 marchi legittimi sfruttati abusivamente dai truffatori per rendere credibili i propri messaggi.

![I brand più colpiti dalle campagne di phishing della settimana](/blogai/backend/uploads/6a235b8fe555f.webp)

Frequenza di sfruttamento dei brand nelle campagne fraudolente identificate dal CERT-AGID.

I marchi associati ai servizi di messaggistica istituzionale, alle notifiche digitali della pubblica amministrazione e ai servizi bancari risultano i preferiti dai criminali informatici. Le campagne collegate a SEND e PagoPA hanno registrato i volumi di invio più elevati, seguite da quelle dirette a clienti di Intesa Sanpaolo.

## I formati di file più diffusi per i vettori d'attacco

Per eludere i controlli automatici dei sistemi antivirus e antispam dei server di posta elettronica, i cybercriminali inseriscono i malware all'interno di archivi compressi, spesso protetti da password indicate nel testo dell'e-mail.

![I formati di file allegati maggiormente utilizzati](/blogai/backend/uploads/6a235b90158a1.webp)

Analisi statistica delle estensioni di file utilizzate per veicolare il codice malevolo.

I formati di compressione più diffusi sono stati i file **ZIP**, **RAR**, **TAR** e **7Z**. Restano comunque pericolosi i file legati a documenti d'ufficio come fogli di calcolo XLS e i file di installazione APK destinati a colpire la piattaforma mobile Android.

## Canali di trasmissione delle minacce

I canali utilizzati per inviare le esche malevole variano in base al tipo di attacco e al dispositivo bersaglio.

![Canali di diffusione delle campagne cyber](/blogai/backend/uploads/6a235b903d39a.webp)

Percentuale dei canali di distribuzione utilizzati (E-mail ed SMS).

La posta elettronica (e-mail) si conferma la via d'accesso principale per la distribuzione di allegati malware e link a siti di phishing su computer desktop e reti aziendali. Al contrario, gli SMS rappresentano il canale preferenziale per veicolare i trojan bancari destinati agli smartphone Android tramite messaggi contenenti link a risorse esterne.

## Campagne mirate e generiche

Il CERT-AGID distingue tra campagne "mirate" (sviluppate con esche in lingua italiana, riferimenti a enti locali e destinate specificamente al nostro Paese) e campagne "generiche" (offensive globali che colpiscono in modo indiscriminato utenti di diverse nazioni, inclusa l'Italia).

![Rapporto tra campagne mirate all'Italia e generiche](/blogai/backend/uploads/6a235b91662b5.webp)

Proporzione delle minacce indirizzate specificamente all'Italia rispetto a quelle globali.

La stragrande maggioranza delle minacce analizzate presenta una forte caratterizzazione geografica orientata verso l'Italia. Questo dato sottolinea la necessità per le organizzazioni italiane di adottare soluzioni di sicurezza calibrate sul contesto linguistico e istituzionale locale, poiché le esche riproducono fedelmente le interfacce e i messaggi dei più noti servizi pubblici nazionali.

## Punti chiave

-   Le e-mail di phishing a tema multe (SEND, PagoPA e ATAC) rappresentano la principale esca della settimana.
-   I malware AgentTesla e PhantomStealer continuano a guidare le minacce destinate a sottrarre dati sensibili e credenziali d'accesso.
-   I dispositivi mobili Android sono sotto costante attacco tramite campagne SMS che veicolano malware bancari in formato APK.
-   L'Agenzia delle Entrate viene sfruttata come mittente simulato per costringere gli utenti a cedere informazioni di pagamento.

### Livello di minaccia settimanale — 4/5

Il panorama cyber italiano della settimana mostra una forte esposizione a truffe mirate. L'uso massiccio di temi legati a notifiche ufficiali (SEND, multe e Agenzia delle Entrate) dimostra che i cybercriminali scommettono sulla fretta e sulla paura dei cittadini per superare le loro barriere difensive.

## FAQ

### Come posso difendermi dal phishing a tema multe SEND o PagoPA?

Evita di fare clic su link inclusi in e-mail o SMS inattesi che segnalano sanzioni. Accedi direttamente al portale ufficiale di SEND o all'app IO per verificare la presenza di notifiche reali usando l'identità digitale (SPID o CIE).

### Cosa sono i file APK dannosi segnalati dal CERT-AGID?

Gli APK sono i pacchetti usati per installare le applicazioni su Android. I criminali informatici inviano SMS con link a file APK malevoli (come BingoMod o Copybara) che, se installati, consentono il furto delle credenziali dell'home banking. Non attivare mai l'opzione per installare applicazioni da fonti sconosciute sui tuoi dispositivi.

### Cosa devo fare se ricevo un'e-mail con un file ZIP o RAR protetto da password?

Se non conosci il mittente o non ti aspettavi il documento, non estrarre il contenuto dell'archivio. La presenza di una password indicata nel testo della mail è una tecnica comune per nascondere il malware alle scansioni automatiche dei provider di posta.

## Fonti e riferimenti

1.  [Sintesi riepilogativa delle campagne malevole nella settimana del 30 maggio – 5 giugno - CERT-AGID](https://cert-agid.gov.it/news/sintesi-riepilogativa-delle-campagne-malevole-nella-settimana-del-30-maggio-5-giugno/)
2.  [Analisi delle nuove campagne di phishing a tema SEND - CERT-AGID](https://cert-agid.gov.it/news/nuove-campagne-di-phishing-a-tema-send/)
3.  [Modulo per l'accreditamento ai feed di IoC - CERT-AGID](https://cert-agid.gov.it/scarica-il-modulo-accreditamento-feed-ioc/)
4.  [Portale delle Statistiche Cyber - CERT-AGID](https://cert-agid.gov.it/statistiche/)

---

*Fonte: [https://ainsights.it/blog/report-cert-agid-minacce-informatiche-italia-giugno-2026](https://ainsights.it/blog/report-cert-agid-minacce-informatiche-italia-giugno-2026)*
