TrendAITrend MicroCloud Security

Cybersecurity: come si sono mossi gli APT nei primi sei mesi del 2026? Ce lo spiega TrendAI

di pubblicata il , alle 17:42 nel canale Security Cybersecurity: come si sono mossi gli APT nei primi sei mesi del 2026? Ce lo spiega TrendAI

Cloud, repository, runtime firmati e aste pubblicitarie offrono agli attaccanti copertura dentro il traffico legittimo. Il report di TrendAI mostra perché bloccare domini e indicatori noti non basta più e come l’IA stia restringendo i tempi di risposta

 

Le campagne APT nel primo semestre del 2026 mostrano un’evoluzione nell’impiego dell’intelligenza artificiale: non più soltanto supporto alla scrittura di esche o codice, ma partecipazione ad alcune fasi operative dell’intrusione. Gli attaccanti cercano inoltre di confondersi con attività normali, sfruttando servizi cloud, ambienti di sviluppo, componenti open source, runtime firmati e aste della pubblicità online.

È quanto emerge dal 2026 H1 APT Report di TrendAI. 

L’IA entra nella ricognizione e nel movimento laterale

chatgpt_re

I casi più avanzati riguardano gruppi sospettati di essere legati Cina. L'APT Earth Krahang ha usato IA generativa per migliorare un proof of concept relativo a CVE-2026-0740 e automatizzare la ricerca di server WordPress vulnerabili. Sul server di comando e controllo era inoltre installato Trae, ambiente di sviluppo con funzioni di IA realizzato da ByteDance.

Earth Naga, gruppo associato a Flax Typhoon, avrebbe adottato un processo iterativo di vibe coding per sviluppare uno script PowerShell capace di eseguire codice C# in memoria. Le versioni trovate sul server conservavano nei commenti le risposte del modello, lasciando tracce del metodo di sviluppo.

La minaccia più significativa riguarda però un attore non identificato con certezza, sebbene gli esperti di TrendAI suppongano possa essere Earth Lamia. Il gruppo avrebbe installato Claude Code in un’organizzazione thailandese e aggirato le protezioni del modello presentando l’operazione come un penetration test autorizzato. L’agente avrebbe poi eseguito scansioni della rete interna, tentativi di sfruttamento, raccolta di credenziali e password spraying. 

Cloud e supply chain diventano infrastrutture d’attacco

Un aspetto evidenziato dal report di TrendaAI è relativo all’abuso di componenti legittimi da parte dei gruppi criminali. La backdoor CRAITHNEX di Earth Baxia comunicava attraverso bozze mai inviate di Microsoft 365: le istruzioni venivano lette dall’oggetto tramite Microsoft Graph, i risultati scritti nelle risposte in bozza e i file trasferiti con OneDrive. Altri gruppi hanno utilizzato Microsoft DevTunnel, OneNote, blockchain pubbliche, Cloudflare Workers e servizi di condivisione del testo. Bloccare indirizzi o domini noti è meno efficace quando il comando e controllo passa dagli stessi servizi usati dalle imprese.

Gruppi che si suppone siano legati alla Corea del Nord hanno invece concentrato i loro sforzi su attacchi alla supply chain. Il report attribuisce all'APT BlueNoroff la compromissione dell’account npm del principale maintainer di Axios e la pubblicazione, il 31 marzo, di versioni alterate della libreria JavaScript. Una dipendenza inserita appositamente attivava uno script post-installazione e distribuiva un trojan multipiattaforma. TrendAI dichiara oltre 100 rilevamenti in 21 Paesi; il pacchetto avrebbe avuto più di 100 milioni di download settimanali, ma questo numero descrive la diffusione ordinaria della libreria, non il totale delle compromissioni.

Un’altra campagna, attribuita a Void Dokkaebi, attirava sviluppatori con falsi test di selezione ospitati in repository di codice. File di configurazione di Visual Studio Code eseguivano attività all’apertura del progetto, mentre un secondo meccanismo modificava i commit. A marzo TrendAI aveva individuato più di 750 repository infetti e oltre 500 configurazioni malevole.

Zero-day, vecchie falle e sistemi OT esposti

Pawn Storm, gruppo criminale legato alla Russia, avrebbe sfruttato prima della divulgazione CVE-2026-21509, vulnerabilità di Microsoft Office poi inserita nel catalogo delle falle attivamente sfruttate della CISA. Earth Dahu ha invece continuato a sfruttare una falla di WinRAR, nonostante sia stata corretta da tempo tramite una patch. Il problema, in questo caso, è che l'applicazione non si aggiorna automaticamente e di conseguenza molte installazioni contengono ancora la vulnerabilità. 

ira

Sul fronte iraniano, TrandAI segnala attacchi diretti contro indicatori dei serbatoi di carburante esposti a Internet negli Stati Uniti. In alcuni casi sarebbero stati cancellati nomi dei serbatoi e dati dei sensori. L'APT Earth Vetala avrebbe inoltre cercato sistemi Ivanti vulnerabili a CVE-2026-1281 pochi giorni dopo la pubblicazione della falla. 

Un rischio diverso arriva dall’ADINT, l’intelligence ricavata dai flussi pubblicitari. Registrandosi come partecipante alle aste online, un operatore può raccogliere identificativi del dispositivo e dati di posizione trasmessi dalle app senza installare malware. TrendAI afferma di avere osservato un soggetto collegato al mercato degli spyware che avrebbe seguito oltre 184.000 persone in più di 155 Paesi per oltre un anno. 

Le priorità si spostano su identità e comportamento

La conseguenza operativa proposta dal report è spostare la rilevazione dal solo indicatore di rete al comportamento di identità, processi, endpoint e servizi cloud. All'atto pratico, le aziende dovrebbero adottare sistemi di autenticazione multifattore resistente al phishing, verificare e bloccare le dipendenze software, controllare gli script eseguiti durante l’installazione e proteggere gli account degli sviluppatori come quelli di produzione. Per l’OT, la priorità è quella di evitare di esporre su Internet i macchinari di produzione, oltre che di segmentare le reti e ridurre ulteriormente i tempi per l'applicazione delle patch di sicurezza.

0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
^