Check Point registra un aumento dell’11,5% rispetto a maggio. Il ransomware cresce del 33% su base annua, mentre The Gentlemen supera Qilin tra i gruppi più attivi.
Nel mese di giugno 2026, le organizzazioni italiane hanno subito in media 2.602 attacchi informatici alla settimana. Il dato segna un aumento dell’11,5% rispetto a maggio e del 7% rispetto a giugno 2025. La pressione rilevata in Italia supera del 14,6% la media mondiale, pari a 2.270 attacchi settimanali per organizzazione. Anche il dato globale mostra una crescita: +10% su base mensile e +17% rispetto allo stesso mese del 2025.
I numeri provengono dal Global Threat Intelligence Report di giugno pubblicato da Check Point Research, la divisione di threat intelligence di Check Point Software Technologies. L’incremento interrompe la breve flessione osservata a maggio e interessa quasi tutte le regioni e numerosi comparti. Il quadro non indica quindi un picco circoscritto, ma un ampliamento del numero di obiettivi scelti dagli attaccanti.
In Italia gli attacchi aumentano più della media globale
Il passaggio dai 2.334 attacchi settimanali rilevati a maggio ai 2.602 di giugno conferma un nuovo aumento della pressione sulle organizzazioni italiane.
Il valore nazionale resta superiore alla media internazionale, anche se la crescita globale su base annua, pari al 17%, supera quella italiana del 7%.
La differenza evidenzia due fenomeni paralleli. Da un lato, l’Italia continua a mostrare un livello di esposizione elevato. Dall’altro, l’attività ostile cresce con maggiore velocità anche in altri mercati, senza una concentrazione esclusiva su singoli Paesi.
Il conteggio di Check Point misura gli attacchi rilevati ogni settimana per organizzazione attraverso la propria infrastruttura di threat intelligence. Non coincide quindi con il numero di violazioni riuscite, ma descrive la quantità di attività ostile intercettata contro reti e sistemi aziendali.
Istruzione, settore pubblico e telecomunicazioni più colpiti
A livello globale, il settore dell’istruzione conserva il primo posto con una media di 4.816 attacchi alla settimana per organizzazione, il 16% in più rispetto a giugno 2025.
Scuole, università e centri di ricerca presentano spesso reti aperte, un alto ricambio di dispositivi, numerosi utenti e risorse di sicurezza limitate. Questa combinazione amplia la superficie di attacco e può ostacolare l’applicazione uniforme delle misure di protezione.
Il settore pubblico occupa il secondo posto con 2.836 attacchi settimanali e una crescita annua del 5%. Le telecomunicazioni seguono a quota 2.835, con un aumento del 13%.
Questi comparti gestiscono dati sensibili, infrastrutture essenziali e servizi che non possono tollerare interruzioni prolungate. Per i criminali informatici, tali caratteristiche aumentano il valore di un accesso iniziale e la pressione che un attacco può esercitare sulla vittima.
America Latina al primo posto per volume degli attacchi
L’America Latina risulta la regione più colpita, con una media di 3.501 attacchi settimanali per organizzazione e un incremento del 27% su base annua.
L’area Asia-Pacifico raggiunge quota 3.060, il 5% in più rispetto a giugno 2025. L’Africa registra 3.008 attacchi settimanali, ma mostra una diminuzione annua del 9%.
Europa e Nord America riportano aumenti rispettivamente del 22% e del 14%. L’Africa rappresenta l’unica regione tra quelle analizzate con una riduzione rispetto all’anno precedente.
GenAI, un prompt su 26 espone dati ad alto rischio
Il rapporto dedica una parte specifica ai rischi connessi all’uso aziendale dell’intelligenza artificiale generativa.
Nel mese di giugno, una richiesta su 26 inviata a strumenti GenAI dalle reti aziendali presentava un alto rischio di fuga di informazioni sensibili. Il tasso globale di esposizione raggiunge il 3,9%.
L’85% delle organizzazioni che usa con regolarità questi strumenti ha registrato attività legate a prompt ad alto rischio. Un ulteriore 27% delle richieste conteneva informazioni potenzialmente sensibili.
Ogni organizzazione ha utilizzato in media sette differenti servizi GenAI nel corso del mese, mentre ciascun utente ha prodotto in media 78 prompt. Questi dati indicano che gli strumenti di IA fanno ormai parte delle attività quotidiane, spesso con una velocità superiore rispetto all’adozione di controlli tecnici e regole interne.
L’America Latina presenta il tasso di esposizione più elevato, pari al 5,2%. L’Europa coincide con la media globale del 3,9%, mentre Nord America e area Asia-Pacifico si fermano rispettivamente al 3,6% e al 3,5%.
Sanità e telecomunicazioni più esposte nei prompt
Il settore sanitario e medicale raggiunge il livello di esposizione più alto, pari al 5,7% dei prompt. Telecomunicazioni e servizi alle imprese seguono al 5,1%, mentre l’informatica registra il 4,1%.
I dati personali compaiono nelle richieste ad alto rischio dell’80% delle organizzazioni interessate. Seguono informazioni su reti e infrastrutture al 62%, documentazione legale e normativa al 61%, dati finanziari al 60% e documenti relativi ai dipendenti al 57%.
Il rischio non deriva soltanto da una possibile falla del modello. In molti casi nasce dal contenuto inserito dall’utente nel prompt: contratti, elenchi di clienti, frammenti di codice, configurazioni di rete, credenziali, documenti finanziari o dati sanitari.
Le aziende devono quindi definire quali strumenti possono essere usati, quali dati non devono lasciare l’ambiente interno e quali controlli devono bloccare o segnalare la trasmissione di informazioni riservate.
Ransomware, 646 vittime rese pubbliche a giugno
Check Point Research ha censito 646 attacchi ransomware resi pubblici nel mese di giugno, il 33% in più rispetto allo stesso periodo del 2025.
I servizi alle imprese raccolgono il 31% delle vittime segnalate. Seguono beni e servizi di consumo con il 16% e produzione industriale con il 14%. La quota del settore pubblico sale dal 4% di aprile al 5,4% di giugno.
Il numero si basa soprattutto sulle vittime pubblicate nei siti di divulgazione dei gruppi ransomware. Non comprende necessariamente tutti gli incidenti reali, poiché alcune organizzazioni non rendono pubblico l’attacco e alcuni criminali non pubblicano ogni vittima.
Il dato rappresenta quindi una parte osservabile del fenomeno, non il totale assoluto degli attacchi.
Il Nord America concentra il 44% degli incidenti ransomware resi noti. L’area Asia-Pacifico sale al 23% e supera l’Europa, ferma al 22%. La quota APAC era pari al 16,8% ad aprile e ha raggiunto il 22,6% a giugno.
The Gentlemen supera Qilin
Il cambiamento più rilevante riguarda la classifica dei gruppi ransomware. The Gentlemen ha rivendicato il 17% degli attacchi pubblicati a giugno, contro l’11% di Qilin.
LockBit raggiunge il terzo posto con il 7%, dopo l’1% registrato a maggio.
The Gentlemen è comparso nel 2025 e ha acquisito rapidamente una posizione centrale nel mercato ransomware-as-a-service. Nel primo trimestre del 2026 aveva già pubblicato 166 vittime, contro le 40 del trimestre precedente.
Secondo una precedente analisi di Check Point Research, il gruppo disponeva di circa 14.700 dispositivi FortiGate già compromessi e di 969 credenziali VPN validate tramite attacchi brute force. Questa disponibilità di accessi preesistenti avrebbe favorito una rapida espansione verso organizzazioni di più Paesi.
Il modello ransomware-as-a-service separa spesso chi sviluppa e mantiene l’infrastruttura da chi conduce gli attacchi. Gli affiliati ottengono strumenti, pannelli di controllo, sistemi di negoziazione e servizi per la pubblicazione dei dati. In cambio, una parte del riscatto torna agli amministratori della piattaforma.
La crescita di The Gentlemen mostra quanto un nuovo gruppo possa aumentare il numero di vittime in pochi mesi quando dispone di accessi già pronti, capacità tecniche e una rete di affiliati.
Il ritorno di LockBit
Anche LockBit mostra una ripresa significativa. Il gruppo aveva dominato il mercato ransomware prima dell’operazione internazionale Cronos del 2024, che aveva colpito server, domini e infrastrutture.
La versione LockBit 5.0, annunciata nel settembre 2025, supporta sistemi Windows, Linux ed ESXi e include tecniche di elusione e cifratura aggiornate.
Nel primo trimestre del 2026, LockBit aveva pubblicato 163 vittime, con un aumento del 106% rispetto all’ultimo trimestre del 2025.
Il passaggio dall’1% al 7% in un solo mese non indica necessariamente un ritorno ai livelli storici, ma conferma che il marchio e la relativa infrastruttura conservano capacità operative.
Come ridurre l’esposizione agli attacchi
L’aumento simultaneo di attacchi tradizionali, ransomware e rischi GenAI richiede controlli coordinati. La sola protezione del perimetro non basta quando dipendenti, dispositivi, servizi cloud e strumenti di IA scambiano dati attraverso più ambienti.
Le organizzazioni dovrebbero:
- censire servizi e dispositivi esposti su Internet;
- applicare con priorità le patch alle vulnerabilità sfruttate;
- adottare autenticazione multifattore resistente al phishing;
- limitare i privilegi amministrativi e controllare gli account inattivi;
- filtrare email, allegati e collegamenti sospetti;
- proteggere endpoint, server e infrastrutture cloud;
- definire regole precise per l’uso degli strumenti GenAI;
- impedire l’invio di credenziali e documenti sensibili verso servizi non autorizzati;
- conservare backup offline o immutabili;
- verificare con test periodici i piani di risposta e ripristino.
La crescita degli attacchi in Italia non dipende da una sola tecnica. Il quadro di giugno comprende campagne opportunistiche, ransomware-as-a-service, vulnerabilità note, furto di credenziali e uso non controllato dell’intelligenza artificiale generativa.
Una difesa efficace richiede visibilità su tutti questi livelli e procedure capaci di ridurre il tempo tra rilevamento e risposta.











Scrivi una risposta