Newsletter di maggio 2026 - ext

 

Newsletter Cybersecuirty & Data Protection

Maggio 2026

Il CSIRT di Regione Campania si impegna a condividere mensilmente una newsletter con l'obiettivo di tenere gli Enti della Constituency costantemente aggiornati sulle ultime novità in materia di sicurezza informatica e protezione dei dati che hanno impatto sui servizi regionali rivolti ai cittadini. In tale contesto, l’impegno del CSIRT di Regione Campania è volto a garantire e rafforzare la collaborazione tra i membri della Constituency, promuovendo una maggiore consapevolezza riguardo alle tematiche di sicurezza informatica.

 

LINEE GUIDA E NORMATIVE

 

Tracking pixel nelle e-mail: le nuove linee guida del Garante Privacy

Il Garante Privacy ha pubblicato nuove linee guida sull’utilizzo dei tracking pixel nelle comunicazioni e-mail, con particolare attenzione a newsletter, comunicazioni commerciali, messaggi di servizio e comunicazioni istituzionali. I tracking pixel consentono di rilevare informazioni come l’apertura del messaggio o altri dati tecnici collegati alla consultazione della comunicazione. Le linee guida chiariscono che, salvo specifiche eccezioni tecniche, l’utilizzo di tali strumenti richiede un’adeguata informativa e il consenso dell’utente. Gli operatori avranno sei mesi per adeguarsi, rafforzando trasparenza e controllo da parte degli interessati.

Per approfondire

 

 

NIS 2: pubblicato il modello di categorizzazione di attività e servizi

L’ACN ha pubblicato modalità e Linee guida NIS per l’elencazione e la categorizzazione delle attività e dei servizi dei soggetti NIS. La Determinazione n. 155238/2026 introduce un modello basato su dieci macro-aree e quattro categorie di rilevanza, volto a valutare l’impatto di una possibile compromissione. In particolare, le Linee guida descrivono il modello e il processo di attribuzione della rilevanza, supportando gli adempimenti previsti dall’art. 30 del decreto NIS. Gli esiti dell’analisi dovranno essere comunicati tramite piattaforma ACN dal 1° maggio al 30 giugno 

Per approfondire

 

 

 

Digital Omnibus: accordo UE per semplificare gli obblighi dell’AI Act

Parlamento europeo e Consiglio UE hanno raggiunto un accordo provvisorio sul Digital Omnibus, che interviene anche sull’AI Act per rendere più graduale l’applicazione degli obblighi e ridurre gli oneri amministrativi. Previsto il rinvio delle scadenze per i sistemi di IA ad alto rischio: al 2 dicembre 2027 per quelli autonomi e al 2 agosto 2028 per quelli integrati. L’accordo chiarisce inoltre aspetti di trasparenza, marcatura dei contenuti e coordinamento normativo. Il testo è ora in attesa di approvazione formale.

Per approfondire

 

 

🧠 Anatomia di un attacco cyber supply chain🧠

 

 

 

Non inizia con un exploit, ma con un aggiornamento — proprio come è successo nel caso TanStack/OpenAI. Una libreria open source, usata ogni giorno, viene pubblicata in versioni compromesse: tutto appare legittimo, firma inclusa. Qualcuno la installa, o semplicemente lascia che il sistema la aggiorni. 

È così che l’attacco entra: non forzando l’accesso, ma facendosi installare. 

🔓 1. L’ingresso invisibile 
Tutto comincia da qualcosa di apparentemente innocuo: una dipendenza open source aggiornata come tante altre. È una versione ufficiale, distribuita nei canali legittimi, ma al suo interno contiene codice malevolo. Non c’è bisogno di exploit o forzature: nessuna barriera viene aggirata, nessun allarme scatta. 
➡️ Il punto è proprio questo: il codice entra perché è considerato affidabile. 

⚙️ 2. La distribuzione silenziosa 
Le versioni compromesse vengono pubblicate in rapida sequenza, abbastanza a lungo da essere intercettate dai normali processi di sviluppo. Pipeline CI/CD, aggiornamenti automatici e installazioni locali fanno il resto, propagando il pacchetto senza attriti. 
➡️ La diffusione non è forzata:segue esattamente gli stessi percorsi del software legittimo. 
Nessun segnale evidente, nessun comportamento che attiri attenzione. 

💻 3. Il vero punto di attacco: lo sviluppatore 
Una volta installato, il codice viene eseguito dove ha più valore: sulle macchine degli sviluppatori. Laptop, ambienti di sviluppo, sistemi con accesso diretto ai repository e ai servizi interni. 
➡️ Non è il data center il bersaglio principale. 
➡️ È chi, ogni giorno, ha accesso diretto a codice, credenziali e infrastruttura

🧬 4. La raccolta silenziosa 
Il comportamento del malware è minimale, quasi invisibile. Non interrompe processi e non altera flussi. Si limita a osservare e raccogliere: legge variabili d’ambiente, intercetta token, recupera credenziali memorizzate 
➡️ Non distrugge, non blocca. 

➡️ Accumula accessi senza essere notato. 

🔗 5. L’accesso “legittimo” 
Con credenziali valide, l’attaccante cambia completamente strategia: non deve più violare nulla. Accede a repository interni, ambienti di sviluppo e sistemi riservati utilizzando identità reali. 
➡️ A livello tecnico è già compromissione, ma operativamente sembra normale attività. 
➡️ È qui che l’attacco diventa più difficile da distinguere: è dentro, ma non fa rumore

🔐 6. La zona grigia: fiducia compromessa 
In questo tipo di scenario, anche l’accesso limitato può toccare elementi delicati, come asset legati alla firma del software o certificati digitali. Non è necessario che vengano utilizzati in modo malevolo: la loro semplice esposizione basta a creare incertezza. 
➡️ Non è una compromissione evidente, ma è una frattura nella catena di fiducia. 

Ed è qui che scatta la risposta: 
➡️ rotazione dei certificati 
➡️ sostituzione delle credenziali 
➡️ aggiornamenti forzati 

La particolarità di questi attacchi è che non colpiscono un singolo sistema, ma una catena di fiducia. E qui sta il punto. Non è un attacco che si misura solo in dati sottratti o sistemi violati. È un attacco alla continuità della fiducia: quella che collega una libreria open source al codice finale, passando per strumenti, pipeline e persone. In questo modello, la superficie d’attacco non è più il perimetro aziendale. È l’insieme delle dipendenze, degli endpoint e dei processi che trasformano codice in prodotto. 

✅ Il vero rischio non è cosa viene compromesso, ma quanto resta affidabile il percorso che trasforma il codice in prodotto. 

Ogni dipendenza è una scelta di fiducia: verificarla, monitorarla e limitarne i privilegi non è un dettaglio tecnico, ma una misura di sicurezza essenziale.
 

 

CYBERSECURITY NEWS

 

Phishing contro servizi pubblici: nuove campagne su PagoPA, SPID e sanità

Il CERT-AGID ha rilevato nuove campagne malevole rivolte agli utenti italiani, con messaggi che sfruttano il nome di servizi pubblici e istituzionali come PagoPA, SPID, Ministero della Salute e Fascicolo Sanitario Elettronico. Le comunicazioni fraudolente puntano a sottrarre credenziali, dati personali e informazioni di pagamento, facendo leva su urgenza, rimborsi fittizi o presunte scadenze. Per proteggersi è fondamentale verificare sempre mittente e link, non inserire dati su pagine non ufficiali e segnalare tempestivamente comunicazioni sospette.           

Per approfondire ⯈

Attacco a fornitore IT della PA: nuovo allarme sulla supply chain digitale

Il ransomware continua a rappresentare una delle principali minacce per le organizzazioni italiane. Secondo dati recentemente pubblicati, l’Italia risulta tra i Paesi più colpiti a livello globale e gli attacchi ransomware sono aumentati in modo significativo rispetto all’anno precedente. Il fenomeno conferma la necessità di rafforzare prevenzione, backup, aggiornamento dei sistemi, autenticazione multifattore e piani di risposta agli incidenti.

Per approfondire ⯈ 

 

 

Operational Summary ACN: con la NIS2 aumenta la visibilità sugli incidenti cyber

L’ACN ha pubblicato l’Operational Summary relativo a marzo 2026, evidenziando un incremento della visibilità degli eventi e degli incidenti cyber anche per effetto dei nuovi obblighi di notifica introdotti dalla NIS2. Nel mese sono stati registrati 436 eventi cyber, sostanzialmente stabili rispetto a febbraio, e 313 incidenti, in aumento rispetto al mese precedente. Le principali minacce osservate hanno riguardato esposizione di dati, compromissione di caselle di posta elettronica e violazioni dei livelli di servizio attesi. I settori più interessati risultano Telecomunicazioni, Sanitario e Manifatturiero.   

Per approfondire ⯈

 

 

Newsletter a cura del CSIRT

Il CSIRT di Regione Campania rappresenta un polo di competenza locale centralizzato, dedicato sia alla protezione delle informazioni e dei sistemi, sia alla gestione degli incidenti di sicurezza informatica che possono avere un impatto sui sistemi regionali. L'obiettivo principale è quello di rafforzare la capacità di prevenzione e gestione dei rischi cibernetici, assicurando al contempo la confidenzialità e la continuità dei servizi regionali offerti ai cittadini.

Per saperne di più, consulta il sito del CSIRT Campania.

 

Back to top