Italian Tech

Cybersecurity

Attacco informatico a Microsoft, livello critico. Acn dirama l’allerta in Italia: cosa è successo

Attacco informatico a Microsoft, livello critico. Acn dirama l’allerta in Italia: cosa è successo

Nella scala delle criticità, l’attacco scoperto in queste ore sfiora il livello massimo. L’esperto: “In Italia rischio concreto. Comuni, scuole, gare d’appalto, è ovunque. Ci hanno colpiti per osservare la nostra risposta”

2 minuti di lettura

Un attacco critico. Vicino al punteggio massimo per gli standard internazionali: 9,8 su 10. Un attacco le cui conseguenze al momento non sono calcolabili e che ha messo in allerta governi e aziende di mezzo mondo. Un gruppo di hacker ha sfruttato una falla di sicurezza di Microsoft. E forse l’ha sfruttata per giorni prima che fosse individuata.

L’allarme diffuso in tutto il mondo: l’Agenzia cyber allert in Italia

L’allarme ?i è diffuso ovunque. Riguarda soprattutto grandi aziende e siti istituzionali. E riguarda anche l’Italia. L’Agenzia per la Cybersicurezza nazionale ha diffuso alle 10:30 un alert a tutti i soggetti potenzialmente interessati (agenzie governative, grandi aziende) mettendo in guardia sulla gravità dell’attacco. Suggerisce di aggiornare subito SharePoint seguendo i bollettini di Microsoft. Di bloccare le richieste sospette. Azioni che si spera possano evitare conseguenze più gravi. Ma al momento non tutti gli esperti sono convinti che le patch (i rattoppi in italiano) diffusi da Microsoft siano sufficienti a risolvere tutte le criticità.

L’attacco è grave - spiegano diversi esperti a Italian Tech - perché fa in modo che se un attaccante entra dento può in teoria muoversi liberamente nel sistema. La falla (identificata come CVE-2025-53770) è già stata sfruttata attivamente da attori malevoli in rete. Secondo quanto comunicato dall’azienda, la vulnerabilità consente a un attaccante remoto non autenticato – cioè privo di credenziali – di eseguire codice arbitrario sul server bersaglio, ottenendo potenzialmente il controllo completo del sistema.

Perché questo attacco è particolarmente pericoloso

A renderla particolarmente pericolosa è la possibilità di sfruttarla semplicemente inviando una richiesta web manipolata, senza bisogno di autenticazione.

L’attacco - viene spiegato - si basa su un meccanismo usato da SharePoint per ricordare lo stato delle pagine tra una modifica e l’altra. In particolare, la vulnerabilità si trova nella pagina /ToolPane. All’interno di questa pagina, SharePoint utilizza un campo nascosto nel quale memorizza informazioni sotto forma di oggetti codificati.

Tuttavia, in assenza di controlli adeguati, questi dati possono essere manipolati da un attaccante, che inserisce al loro interno codice dannoso. Una volta ricevuto e processato dal server, il codice viene eseguito come se fosse legittimo. Sarebbero interessate tre versioni di SharePoint: Server subscritpion edition; Server 2019; Server 2016. L’attacco conferma come le piattaforme aziendali più diffuse rappresentino un bersaglio privilegiato per i cybercriminali.

La possibilità di compromettere un server SharePoint senza credenziali, tramite una semplice richiesta web, evidenzia l’urgenza di una gestione proattiva della sicurezza IT. Secondo gli esperti, chi non aggiorna tempestivamente potrebbe ritrovarsi vittima di furti di dati, interruzioni del servizio o diffusione di malware nella rete interna.

Iezzi (MaticMind): “Ci hanno colpiti per osservare la nostra risposta”

“SharePoint è il cuore digitale di ministeri, Regioni, Comuni, aziende energetiche, banche e università: il luogo dove si archivia ogni documento essenziale per servizi, gare d’appalto, forniture e ricerca”, commenta a Italian Tech Pierguido Iezzi, direttore Cybersecurity di Maticmind.

“In Italia il rischio è concreto, perché SharePoint è presente ovunque: dagli uffici comunali che gestiscono anagrafe e tributi, alle società che controllano reti idriche ed energetiche, fino agli atenei dove circolano dati sensibili e progetti di ricerca. Un singolo accesso non autorizzato può tradursi in blocco di procedure amministrative, interruzione di servizi essenziali (luce, acqua, gas), esfiltrazione di dati riservati e paralisi delle attività strategiche”, aggiunge.

Una risposta allo smantellamento della rete Noname?

Ma non è solo una questione tecnica. “Ci troviamo davanti a un esempio evidente di una bolla tattico-militare digitale: un ecosistema offensivo attivato in risposta a eventi specifici – come potrebbe essere lo smantellamento del gruppo filorusso NoName057(16) – che sfrutta strumenti già pronti, vulnerabilità note e attori ibridi (APT, contractor, hacktivisti coordinati) per colpire in modo mirato, rapido e coordinato. In questo caso, l’attacco a SharePoint non è solo un attacco, una risposta o un messaggio: potrebbe essere anche un test della nostra capacità di reazione, una forma di intelligence che misura tempi di patching, comunicazioni ufficiali e solidità dei rapporti pubblico-privati”.

E conclude: “Chi ci ha colpiti non voleva solo bucare i server: voleva osservare come avremmo risposto. E il bersaglio, in quel caso, eravamo noi”.