X-Force Threat Intelligence Index 2026

Azioni sull'obiettivo

Le azioni sugli obiettivi sono passi o attività intraprese per raggiungere uno scopo o obiettivo ben definiti. In un contesto di cybersecurity, questi passaggi misurabili e attuabili fanno parte di un piano più ampio, direttamente collegato agli obiettivi dei criminali informatici.

Secondo i dati di incident response di X-Force, il deployment di malware è stata l’azione sugli obiettivi riscontrata con maggiore frequenza, presente nel 41% dei casi. Di tutti i casi di malware, il 18% includeva l'implementazione di ransomware, mentre un altro 18% utilizzava webshell. Infostealer e backdoor rappresentavano entrambi il 10% dei casi di malware.

L'azione successiva più osservata su obiettivi è stata l'uso di strumenti legittimi per scopi malevoli, pari al 28% dei casi. Questo risultato riflette l'utilizzo di sforzi post-sfruttamento hands-on-keyboard e l'implementazione di utility che consentono attività di follow-up come il movimento laterale e l'escalation dei privilegi.

Grafico che mostra le principali azioni sugli obiettivi osservati nel 2025 rispetto al 2024
Principali azioni sugli obiettivi osservate nel 2025 rispetto al 2024 Fonte: IBM X-Force.

Panorama del ransomware

La revisione dell'attività dark-web da parte del team X-Force ha indicato che Qilin, Clop, KillSecurity, IncRansom e Play sono state tra le famiglie di ransomware più attive nell'ultimo anno. Nel 2025, Qilin è stato associato alla maggior parte degli eventi di ransomware di cui si è parlato, seguito da Clop. Un evento ransomware sul dark web si riferisce a un'istanza in cui un attore delle minacce sostiene di aver colpito un'organizzazione.

L'ecosistema ransomware del 2025 è diventato altamente frammentato e decentralizzato. Abbiamo identificato 109 gruppi attivi di ransomware o di estorsione, con un rapido ricambio e una porzione sempre più piccola di vittime attribuite ai 10 gruppi principali. Questa frammentazione è prova di una barriera d'ingresso più bassa: gli attori spesso riutilizzano strumenti trapelati, seguono playbook consolidati o passano da un'identità di gruppo all'altra, permettendo a molti piccoli operatori di condurre attacchi opportunistici e a basso volume. Il numero di vittime sui siti di fuga di ransomware è aumentato di circa il 12% rispetto all'anno precedente.

Dal punto di vista tattico, l'estorsione dei dati è diventata centrale, e i gruppi hanno esfiltrato informazioni sensibili e minacciato fughe di notizie oltre a crittografare i file. Anche le intrusioni nella supply chain sono in aumento, specialmente nella compromissione di fornitori che determinano un impatto diffuso a valle. Le piccole e medie organizzazioni sono sempre più prese di mira a causa delle difese più deboli e della maggiore probabilità di interruzioni operative. E sebbene gli interventi delle forze dell'ordine interrompano le operazioni più importanti, non hanno ridotto l'attività complessiva. I gruppi più piccoli colmano rapidamente le lacune, e diversi attori si sono riconsolidati in conglomerati più grandi, indicando un passaggio temporaneo dalla competizione alla cooperazione all'interno dell'ecosistema ransomware.

Grafico a torta che mostra la percentuale di eventi ransomware attribuiti ai principali gruppi di ransomware nel 2025
Un evento ransomware sul dark web è definito come un'affermazione fatta da un gruppo di criminali informatici secondo cui un'organizzazione è stata colpita da un ransomware. Fonte: IBM X-Force.

Panorama di Infostealer

Il team X-Force®  ha continuato a osservare un'attività significativa nelle famiglie di infostealer affermate ed emergenti nel 2025. I ladri famosi come Lumma, RisePro, Vidar, Stealc e Rhadamanthys sono rimasti diffusi, mentre le nuove famiglie come Acreed hanno ampliato la loro presenza nei mercati clandestini.

Sebbene si sia osservata una diminuzione complessiva del numero di eventi infostealer, questo calo sembra essere dovuto principalmente ai cambiamenti all'interno di Russian Market, un forum chiave per vendere e distribuire credenziali rubate. Da novembre 2024, l'attività legata a Russian Market è scesa da 20.000–50.000 post giornalieri a circa 9.000. Questa riduzione riflette i cambiamenti nelle operazioni del mercato piuttosto che un vero calo dell'attività degli infostealer. Da febbraio 2024 si sono registrati picchi intermittenti che hanno raggiunto i 30.000 post al giorno, ma persistono lacune nella raccolta.

Abbiamo osservato diversi cambiamenti significativi nella quota di mercato degli infostealer nel 2025:

  • Lumma ha continuato a dominare l'ecosistema, mantenendo circa il 50% di tutta l'attività osservata.

  • Acreed e Rhadamanthys hanno registrato una crescita significativa, raggiungendo rispettivamente circa il 16% e l'11% del mercato.

  • Al contrario, la quota di Stealc è diminuita rispetto al 2024. Questo calo è probabilmente legato ai tempi della rapida espansione di Acreed: Acreed ha ottenuto visibilità sui principali canali di "malware-as-a-service" e di reclutamento dei traffer di Telegram proprio mentre le reti di distribuzione di Stealc si stavano indebolendo.

  • L'instabilità all'interno di Russian Market ha fornito ai ladri canali di rivendita di log diversificati. Famiglie come Acreed, che si integravano direttamente con marketplace più piccoli e gruppi di rivendita privati di Telegram, erano in una posizione migliore per acquisire quote di mercato in mezzo a queste interruzioni.
Grafico a torta che mostra i principali Infostealer in base alle credenziali per la vendita
I 5 principali infostealer individuati nei forum del dark web in base alle credenziali in vendita. Fonte: IBM X-Force.
Soluzioni correlate
Servizi di gestione delle identità e degli accessi (IAM)

Rafforza la sicurezza e la conformità con i servizi di gestione delle identità e degli accessi (IAM) IBM, semplificando l'identità negli ambienti hybrid cloud.

Esplora i servizi IAM
Servizi di rilevamento e risposta alle minacce

Ottimizza il tuo programma di sicurezza con i servizi di risposta alle minacce globali e indipendenti dal fornitore di IBM.

Esplora i servizi di rilevamento delle minacce
IBM Verify

Sviluppa una base di identità sicura con IBM Verify per semplificare l'accesso, migliorare l'autenticazione e scalare con sicurezza.

Esplora IBM Verify
Fasi successive

Prenota un briefing informativo personalizzato per scoprire come IBM X-Force può aiutarti a ridurre i rischi informatici, convalidare le tue difese e sviluppare una cyber resilience duratura con competenze offensive e difensive.

  1. Programma un incontro esplorativo con X-Force
  2. Esplora IBM X-Force