Microsoft ha pubblicato il Digital Defense Report 2026, il rapporto annuale sulle minacce informatiche basato sui dati dei suoi team di threat intelligence. La tesi centrale è che l’AI sta cambiando l’economia di attacco e difesa, con un vantaggio per gli attaccanti nel breve periodo. Per gli attori più sofisticati, secondo il documento, la catena d’attacco si riduce da giorni a secondi.

L’executive summary elenca gli impieghi: ricerca di vulnerabilità, malware personalizzato, accorciamento delle fasi di movimento laterale ed esfiltrazione dei dati, fino alla gestione di intere catene d’attacco. L’AI serve anche a portare su scala attacchi di phishing e social engineering che prima dovevano essere confezionati caso per caso.

Microsoft prevede che queste capacità diventino di uso comune entro un anno. L’equilibrio tra attacco e difesa si ristabilirà, ma nel frattempo i difensori devono colmare il divario.

Il post sul blog è più prudente. Terrell Cox, CVP e Deputy CISO della Customer Security Management Office di Microsoft, scrive che per ora l’uso dell’AI resta concentrato su singole fasi degli attacchi esistenti e che i metodi di fondo restano familiari.

L’identità resta il bersaglio principale

Le tecniche non cambiano, aumentano scala e velocità. Il 73,3% dei tentativi di accesso iniziale sfrutta esecuzione da parte dell’utente, da account validi, attraverso social engineering e phishing. Oltre metà delle intrusioni porta a ulteriori furti di credenziali e il 63% ha comportato il furto di dati. Tra gli strumenti più diffusi ci sono i kit di phishing AiTM (adversary-in-the-middle, che si interpongono tra utente e servizio per intercettare credenziali e sessioni autenticate) e l’abuso di applicazioni OAuth.

Altri dati citati dal rapporto:

  • tra l’89% e il 95% degli allegati di phishing via e-mail puntava al furto di credenziali;
  • 5,3 ore il tempo medio prima che i carichi di lavoro cloud esposti venissero attaccati.

Dalla gestione delle vulnerabilità a quella dell’esposizione

Anche la finestra tra la divulgazione di una vulnerabilità e il suo sfruttamento si accorcia, spesso a pochi giorni. I cicli di update mensili, o anche solo settimanali, sono ormai inadeguati.

Il rapporto suggerisce quindi di trasformare la gestione di minacce e vulnerabilità (TVM, threat and vulnerability management) da attività periodica in una disciplina continua e integrata. Cambiano le metriche: non il numero di patch installate, ma l’esposizione ridotta, la copertura del rilevamento e il tempo di mitigazione.

Tra le dieci priorità ci sono passkey e autenticazione a più fattori resistente al phishing, governo delle identità umane e non umane, visibilità su strumenti e agenti AI, patching rapido dei dispositivi perimetrali e test di tipo assume-breach, cioè simulazioni che partono dall’ipotesi che un attaccante sia già all’interno. Ai vertici aziendali il documento suggerisce di riferire dati come ritardo nelle patch e permessi degli agenti.

Gli insight offerti dal rapporto meritano di essere considerati anche in ottica di conformità alla direttiva NIS2. Il 31 ottobre 2026 scade il termine per rendere operative le misure di sicurezza di base fissate dall’ACN (determinazione 379907/2025) per i soggetti inseriti nell’elenco NIS nel 2025. Per chi è entrato nel perimetro nel corso del 2026 il termine è il 31 luglio 2027. Dopo la scadenza l’Agenzia può avviare le verifiche.