{"id":112,"date":"2026-06-14T04:40:12","date_gmt":"2026-06-14T04:40:12","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/14\/estorsione-salesforce-shinyhunters\/"},"modified":"2026-06-14T04:41:38","modified_gmt":"2026-06-14T04:41:38","slug":"estorsione-salesforce-shinyhunters","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/14\/estorsione-salesforce-shinyhunters\/","title":{"rendered":"Estorsione Salesforce: 1,5 Mld di Dati Rubati [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Un solo gruppo criminale, una sola tecnica di base e oltre <strong>1.000 aziende<\/strong> compromesse. La campagna di <strong>estorsione Salesforce<\/strong> condotta nel 2025 e nel 2026 dal collettivo noto come Scattered Lapsus$ Hunters \u00e8 diventata il pi\u00f9 vasto furto di dati cloud mai documentato, con rivendicazioni che parlano di <strong>1,5 miliardi di record<\/strong> sottratti. Non si tratta di una vulnerabilit\u00e0 del software, ma di una telefonata. Questo <strong>attacco Salesforce<\/strong> ha colpito colossi come Google, Cisco, Qantas e una lunga lista di marchi europei del lusso, dell&#8217;aviazione e delle telecomunicazioni, riscrivendo le regole su come i criminali rubano dati nell&#8217;era del SaaS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Analizziamo i numeri, le tecniche, le vittime europee e le conseguenze per il mercato, con il contesto storico e le previsioni degli analisti che seguono il dossier da quasi un anno.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-e-successo-lattacco-salesforce-spiegato-in-breve\">Cosa \u00e8 successo: l&#8217;attacco Salesforce spiegato in breve<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tra maggio 2025 e i primi mesi del 2026, un gruppo di estorsori ha preso di mira le istanze Salesforce di centinaia di grandi organizzazioni. Il meccanismo non ha sfruttato alcun difetto della piattaforma. Gli aggressori hanno telefonato ai dipendenti, si sono spacciati per il supporto IT interno e li hanno convinti ad autorizzare un&#8217;applicazione collegata (connected app) malevola dentro Salesforce. Una volta ottenuto il via libera, l&#8217;app catturava i token OAuth e permetteva di esportare in blocco interi database di clienti tramite le API.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo la societ\u00e0 di sicurezza Push Security, la campagna ha portato alla compromissione di <strong>oltre 1.000 organizzazioni<\/strong>, con ShinyHunters che rivendica pi\u00f9 di <strong>1,5 miliardi di record Salesforce<\/strong> sottratti complessivamente. La stessa azienda, in una tabella aggiornata, elenca <strong>49 vittime nominate<\/strong> direttamente collegate a questa ondata. Una seconda via di attacco, parallela, ha abusato dei token OAuth rubati a integratori terzi come Salesloft e il suo prodotto Drift, ampliando ulteriormente la superficie colpita.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La portata \u00e8 tale che l&#8217;<a href=\"https:\/\/www.ic3.gov\/\" target=\"_blank\" rel=\"noopener\">FBI ha diramato un avviso FLASH il 12 settembre 2025<\/a>, identificando l&#8217;attivit\u00e0 con le sigle UNC6040 e UNC6395. Per le aziende europee, la combinazione di dati personali, numeri di conto e documenti d&#8217;identit\u00e0 esposti apre scenari di rischio identitario e di sanzioni GDPR che si trascineranno per anni.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chi-sono-gli-scattered-lapsus-hunters\">Chi sono gli Scattered Lapsus$ Hunters<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il nome che firma la campagna \u00e8 una fusione di tre marchi criminali gi\u00e0 noti. Secondo Varonis, la sigla <strong>UNC6040 corrisponde a ShinyHunters<\/strong>, gruppo specializzato nel furto e nella vendita di database, mentre <strong>UNC3944 \u00e8 Scattered Spider<\/strong>, collettivo di lingua inglese famoso per il social engineering telefonico e per gli attacchi a MGM e Caesars nel 2023. A questi si aggiunge l&#8217;eredit\u00e0 di LAPSUS$, la banda di giovanissimi che nel 2022 viol\u00f2 Nvidia, Microsoft e Okta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La fusione di queste tre realt\u00e0 ha generato quello che ReSecurity definisce la <strong>Trinity of Chaos<\/strong>, una alleanza estorsiva a vocazione internazionale. Su Wikipedia il supergruppo viene catalogato proprio sotto le sigle UNC6040 e UNC6395, comparso pubblicamente intorno ad agosto 2025. Obsidian Security, in un&#8217;analisi di fine agosto, parla apertamente di una possibile fusione operativa tra ShinyHunters e Scattered Spider, basata sulla sovrapposizione di tattiche e su un&#8217;attivit\u00e0 caotica e coordinata su Telegram.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La struttura non \u00e8 quella gerarchica di un gruppo ransomware tradizionale. Si tratta di una rete fluida, con membri che entrano ed escono, accomunata da un obiettivo: rubare dati dal cloud aziendale e monetizzarli tramite estorsione diretta o rivendita. Approfondiamo le tecniche di intrusione mirata anche nella nostra analisi su <a href=\"\/it\/operation-neusploit-apt28-cve-2026-21509\/\">Operation Neusploit e APT28<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-funziona-lattacco-vishing-e-app-oauth-malevole\">Come funziona l&#8217;attacco: vishing e app OAuth malevole<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La catena d&#8217;attacco \u00e8 sorprendentemente semplice e per questo efficace. Obsidian \u00e8 categorica: gli attacchi Salesforce del 2025 <strong>non hanno sfruttato vulnerabilit\u00e0 del software<\/strong>, ma esclusivamente il voice phishing (vishing) e le applicazioni collegate malevole. Ecco le tre fasi chiave documentate dai ricercatori.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fase-1-la-telefonata\">Fase 1: la telefonata<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Gli aggressori chiamano un dipendente, spesso di un reparto amministrativo o di customer service, e si presentano come tecnici del supporto IT. Con un pretesto credibile (un aggiornamento, un problema di accesso) inducono la vittima a entrare nel flusso di Salesforce denominato &#8220;Connetti un&#8217;app&#8221; e a inserire un codice fornito dall&#8217;attaccante.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fase-2-lautorizzazione-oauth\">Fase 2: l&#8217;autorizzazione OAuth<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Quel codice autorizza una connected app controllata dai criminali. L&#8217;app cattura i token OAuth, che fungono da chiavi persistenti: aggirano l&#8217;autenticazione a pi\u00f9 fattori e concedono accesso programmatico alle API. \u00c8 qui che il <strong>vishing<\/strong> mostra la sua pericolosit\u00e0: una singola voce convincente vale pi\u00f9 di mille tentativi di forzare le password. Per capire perch\u00e9 la MFA da sola non basta, vedi il nostro confronto tra <a href=\"\/it\/google-authenticator-vs-microsoft-vs-authy\/\">le principali app di autenticazione<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fase-3-lesfiltrazione\">Fase 3: l&#8217;esfiltrazione<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Con i token in mano, gli attaccanti usano strumenti come Salesforce Data Loader per esportare in blocco anagrafiche, contatti, note del servizio clienti e dati di pagamento. La <a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/voice-phishing-data-extortion\" target=\"_blank\" rel=\"noopener\">ricerca di Google Threat Intelligence Group e Mandiant<\/a> ha documentato in dettaglio questa metodologia, sottolineando come l&#8217;intero schema sfrutti la fiducia umana e le configurazioni permissive, non un bug. La seconda variante, evidenziata da Push Security, ha invece abusato dei token rubati a Salesloft e Drift per raggiungere i dati Salesforce a valle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-vittime-1-000-aziende-e-15-miliardi-di-record\">Le vittime: 1.000 aziende e 1,5 miliardi di record<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La lista delle vittime \u00e8 imponente e attraversa tutti i settori. Push Security ha compilato uno degli inventari pi\u00f9 chiari, includendo nomi di primo piano della tecnologia, della finanza, del retail e dell&#8217;aviazione. ReSecurity fornisce una cifra alternativa, parlando di <strong>1,5 miliardi di record Salesforce da 760 aziende<\/strong> legati ai token compromessi di Salesloft e Drift. Le due stime probabilmente si riferiscono a sottoinsiemi sovrapposti della stessa campagna e vanno trattate come rivendicazioni distinte.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Azienda<\/th><th>Settore<\/th><th>Area<\/th><th>Dato rivendicato<\/th><th>Fonte<\/th><\/tr><\/thead><tbody><tr><td>Qantas<\/td><td>Aviazione<\/td><td>Australia<\/td><td>~6 milioni di clienti<\/td><td>ReSecurity<\/td><\/tr><tr><td>Google<\/td><td>Tecnologia<\/td><td>USA<\/td><td>Vittima confermata<\/td><td>Obsidian<\/td><\/tr><tr><td>Cisco<\/td><td>Tecnologia<\/td><td>USA<\/td><td>In elenco vittime<\/td><td>Push Security<\/td><\/tr><tr><td>Allianz Life<\/td><td>Assicurazioni<\/td><td>USA\/Europa<\/td><td>Vittima confermata<\/td><td>Obsidian<\/td><\/tr><tr><td>Air France-KLM<\/td><td>Aviazione<\/td><td>Europa<\/td><td>In elenco vittime<\/td><td>Push Security<\/td><\/tr><tr><td>LVMH (Louis Vuitton, Dior)<\/td><td>Lusso<\/td><td>Europa<\/td><td>In elenco vittime<\/td><td>Push Security<\/td><\/tr><tr><td>Chanel<\/td><td>Lusso<\/td><td>Europa<\/td><td>In elenco vittime<\/td><td>Obsidian<\/td><\/tr><tr><td>Kering<\/td><td>Lusso<\/td><td>Europa<\/td><td>In elenco vittime<\/td><td>Push Security<\/td><\/tr><tr><td>Adidas<\/td><td>Retail<\/td><td>Europa<\/td><td>In elenco vittime<\/td><td>Push Security<\/td><\/tr><tr><td>Pandora<\/td><td>Retail<\/td><td>Europa<\/td><td>In elenco vittime<\/td><td>Push Security<\/td><\/tr><tr><td>Odido<\/td><td>Telecomunicazioni<\/td><td>Europa<\/td><td>6,1 milioni di account<\/td><td>Push Security<\/td><\/tr><tr><td>Workday<\/td><td>HR\/SaaS<\/td><td>USA<\/td><td>Vittima confermata<\/td><td>Obsidian<\/td><\/tr><tr><td>Farmers Insurance<\/td><td>Assicurazioni<\/td><td>USA<\/td><td>In elenco vittime<\/td><td>Push Security<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Selezione di vittime documentate della campagna di estorsione Salesforce. Le cifre sono rivendicazioni degli attaccanti o conferme delle vittime, non dati riconciliati.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">ReSecurity riferisce che ShinyHunters ha rivendicato la violazione di Qantas a luglio 2025, dichiarando un impatto su <strong>quasi 6 milioni di clienti<\/strong>. Il settore pi\u00f9 colpito, secondo l&#8217;agenzia, comprende servizi finanziari, tecnologia, retail e compagnie aeree. Tra le altre realt\u00e0 presenti negli elenchi figurano Coca-Cola Europacific Partners, TransUnion, Stellantis, 7-Eleven, Mytheresa, Carnival e numerose societ\u00e0 di cybersicurezza che usavano Salesforce internamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-colpo-alleuropa-lusso-aviazione-e-telecomunicazioni\">Il colpo all&#8217;Europa: lusso, aviazione e telecomunicazioni<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per l&#8217;Italia e l&#8217;Europa il dato pi\u00f9 rilevante \u00e8 la concentrazione di marchi del lusso e di operatori critici tra le vittime. I gruppi <strong>LVMH<\/strong> (con Louis Vuitton e Dior), <strong>Chanel<\/strong>, <strong>Kering<\/strong>, <strong>Pandora<\/strong>, <strong>Adidas<\/strong> e il rivenditore tedesco Mytheresa rappresentano una fetta significativa del retail premium continentale. A questi si aggiungono <strong>Air France-KLM<\/strong> nell&#8217;aviazione e l&#8217;operatore telefonico olandese <strong>Odido<\/strong>, ex T-Mobile Netherlands, con i suoi 6,1 milioni di account compromessi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il caso Odido \u00e8 emblematico perch\u00e9 collega questa campagna globale a un&#8217;esposizione massiccia di dati sensibili in territorio europeo: nomi, indirizzi, numeri di telefono, email, IBAN, date di nascita e numeri di passaporto. Lo abbiamo analizzato nel dettaglio nell&#8217;inchiesta dedicata alla <a href=\"\/it\/violazione-dati-odido-6-2-milioni\/\">violazione dati Odido<\/a>. La presenza di marchi italiani e francesi del lusso nella lista significa che i dati di clienti altospendenti europei, profili ideali per frodi mirate, sono finiti nelle stesse mani.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il contesto continentale \u00e8 gi\u00e0 teso. Come documentato nel nostro report sull&#8217;<a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA Threat Landscape 2025<\/a>, l&#8217;Europa ha registrato un&#8217;impennata di incidenti, e l&#8217;esercitazione Cyber Europe dell&#8217;ENISA del 10-11 giugno 2026 ha messo alla prova proprio la resilienza delle infrastrutture critiche di fronte a scenari come questo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-doppia-estorsione-e-il-sito-di-leak\">La doppia estorsione e il sito di leak<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La campagna non si \u00e8 limitata al furto. Gli attaccanti hanno adottato il modello della doppia estorsione: prima rubano i dati, poi minacciano di pubblicarli se non ricevono un pagamento. Secondo UpGuard, il collettivo ha lanciato un portale di estorsione dedicato con una scadenza fissata al <strong>10 ottobre 2025<\/strong>, intimando alle aziende di pagare per evitare la diffusione dei database.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Data<\/th><th>Evento<\/th><th>Fonte<\/th><\/tr><\/thead><tbody><tr><td>Maggio 2025<\/td><td>Inizio documentato della campagna Salesforce<\/td><td>Push Security<\/td><\/tr><tr><td>Luglio 2025<\/td><td>ShinyHunters rivendica la violazione Qantas (~6M clienti)<\/td><td>ReSecurity<\/td><\/tr><tr><td>Agosto 2025<\/td><td>Comparsa pubblica del marchio Scattered Lapsus$ Hunters<\/td><td>Wikipedia<\/td><\/tr><tr><td>12 settembre 2025<\/td><td>FBI emette avviso FLASH su UNC6040 e UNC6395<\/td><td>ReSecurity<\/td><\/tr><tr><td>3 ottobre 2025<\/td><td>Lancio del nuovo sito di leak con scadenza al 10 ottobre<\/td><td>UpGuard<\/td><\/tr><tr><td>Ottobre 2025<\/td><td>Sequestro di BreachForums dopo le estorsioni<\/td><td>Wikipedia<\/td><\/tr><tr><td>20 novembre 2025<\/td><td>Nuovo canale Telegram con leak site &#8220;stay tuned&#8221;<\/td><td>Unit 42<\/td><\/tr><tr><td>Febbraio 2026<\/td><td>Attacco vishing a Odido, 6,1M account esposti<\/td><td>Push Security<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Cronologia essenziale della campagna di estorsione Salesforce, 2025-2026.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Unit 42 di Palo Alto Networks ha registrato che il 20 novembre 2025 i rappresentanti del gruppo hanno pubblicato in un nuovo canale Telegram un sito di leak con il messaggio &#8220;24 novembre 2025, stay tuned&#8221;. La pressione mediatica \u00e8 parte integrante della strategia: ogni nome eccellente aggiunto alla lista aumenta il valore estorsivo e costringe le altre vittime a valutare il pagamento. Wikipedia segnala inoltre che il forum BreachForums, storica vetrina del gruppo, \u00e8 stato sequestrato a ottobre 2025 proprio dopo le estorsioni pubbliche contro i clienti Salesforce.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-risposta-di-fbi-google-e-salesforce\">La risposta di FBI, Google e Salesforce<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La reazione delle istituzioni e dei vendor \u00e8 stata coordinata su un messaggio chiaro: non \u00e8 colpa del software. L&#8217;<a href=\"https:\/\/www.ic3.gov\/\" target=\"_blank\" rel=\"noopener\">FBI, con l&#8217;avviso FLASH del 12 settembre 2025<\/a>, ha allertato le organizzazioni sull&#8217;attivit\u00e0 di UNC6040 e UNC6395, fornendo indicatori di compromissione e raccomandazioni difensive. Google Threat Intelligence Group e Mandiant hanno pubblicato analisi tecniche dettagliate, attribuendo la responsabilit\u00e0 al social engineering e all&#8217;abuso di OAuth piuttosto che a un difetto della piattaforma.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Da parte sua, <a href=\"https:\/\/help.salesforce.com\/s\/articleView?id=005124000&#038;type=1\" target=\"_blank\" rel=\"noopener\">Salesforce ha ribadito nelle proprie comunicazioni di sicurezza<\/a> che la piattaforma non \u00e8 stata violata e ha invitato i clienti a rafforzare i controlli sulle connected app, limitare i permessi delle API e formare il personale contro il vishing. Pi\u00f9 vendor di sicurezza hanno convenuto che la responsabilit\u00e0 ricade sul modello di responsabilit\u00e0 condivisa del cloud: il fornitore protegge l&#8217;infrastruttura, ma il cliente deve proteggere accessi e configurazioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa dinamica ricalca quanto visto in altri incidenti recenti. Anche nell&#8217;<a href=\"\/it\/attacco-ivanti-2026\/\">attacco Ivanti del 2026<\/a> e nell&#8217;offensiva contro la <a href=\"\/it\/attacco-commissione-europea-350gb\/\">Commissione Europea<\/a>, la combinazione di accesso iniziale &#8220;legittimo&#8221; e movimento successivo ha reso l&#8217;individuazione molto pi\u00f9 difficile rispetto a un exploit tradizionale.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-sul-mercato-saas-assicurazioni-cyber-e-fiducia\">Impatto sul mercato: SaaS, assicurazioni cyber e fiducia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le ricadute economiche di questo <strong>attacco Salesforce<\/strong> vanno oltre le singole vittime. Il primo effetto riguarda il mercato del SaaS e delle connected app: la fiducia nelle integrazioni OAuth, pilastro dell&#8217;ecosistema cloud, \u00e8 stata incrinata. Aziende e CISO stanno riesaminando ogni applicazione di terze parti collegata ai propri ambienti, e cresce la domanda di strumenti di SaaS Security Posture Management (SSPM) come quelli offerti dai vendor che hanno indagato la campagna.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il secondo effetto colpisce il settore assicurativo cyber. Con vittime come Allianz Life e Farmers Insurance, e con il rischio di sanzioni GDPR in Europa, gli assicuratori stanno rivedendo i premi e i criteri di sottoscrizione per le polizze che coprono il furto di dati cloud. La presenza di IBAN e documenti d&#8217;identit\u00e0 tra i dati rubati aumenta la stima del danno per record, perch\u00e9 abilita frodi finanziarie dirette e non solo campagne di phishing.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il terzo effetto \u00e8 reputazionale. Per i marchi del lusso, il cui valore si fonda sull&#8217;esclusivit\u00e0 e sulla discrezione, l&#8217;esposizione dei dati dei clienti altospendenti \u00e8 un colpo all&#8217;immagine difficile da quantificare ma reale. La pressione del sito di leak trasforma ogni violazione in un evento pubblico, amplificando il danno percepito ben oltre il costo tecnico della bonifica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"implicazioni-gdpr-per-le-aziende-europee\">Implicazioni GDPR per le aziende europee<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per le organizzazioni europee colpite, il GDPR impone obblighi stringenti. L&#8217;articolo 33 richiede di notificare la violazione all&#8217;autorit\u00e0 di controllo <strong>senza ingiustificato ritardo e, ove possibile, entro 72 ore<\/strong> dalla scoperta. Se la violazione comporta un rischio elevato per i diritti delle persone, l&#8217;articolo 34 obbliga a informare anche gli interessati. Con dati come IBAN, date di nascita e numeri di documento esposti per milioni di persone, la soglia del rischio elevato \u00e8 ampiamente superata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le sanzioni potenziali sono pesanti: il GDPR prevede multe fino al <strong>4% del fatturato annuo globale<\/strong> o 20 milioni di euro, a seconda di quale importo sia maggiore. Le autorit\u00e0 europee per la protezione dei dati, coordinate attraverso l&#8217;<a href=\"https:\/\/edpb.europa.eu\/\" target=\"_blank\" rel=\"noopener\">European Data Protection Board<\/a>, valuteranno l&#8217;adeguatezza delle misure di sicurezza adottate dalle vittime. Un&#8217;azienda che non aveva limitato i permessi delle connected app o formato il personale contro il vishing potrebbe vedersi contestare una violazione del principio di sicurezza dell&#8217;articolo 32.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il quadro normativo si intreccia con la nuova direttiva <a href=\"\/it\/nis2-italia-direttiva-2026\/\">NIS2, recepita in Italia<\/a>, che impone obblighi di sicurezza e segnalazione ancora pi\u00f9 severi per i soggetti essenziali e importanti, comprese telecomunicazioni e trasporti. Per molte vittime europee, la stessa violazione potrebbe innescare procedimenti paralleli sotto GDPR e NIS2.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contesto-storico-da-lapsus-a-scattered-lapsus-hunters\">Contesto storico: da LAPSUS$ a Scattered Lapsus$ Hunters<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per capire la portata di questa campagna serve uno sguardo retrospettivo. Il social engineering telefonico come arma di punta non \u00e8 nuovo, ma la sua industrializzazione lo \u00e8. Nel 2022 LAPSUS$ dimostr\u00f2 che ragazzi armati di telefono e persuasione potevano violare Nvidia, Microsoft, Samsung e Okta. Nel 2023 Scattered Spider port\u00f2 la tecnica al livello successivo, paralizzando MGM Resorts e Caesars con attacchi che combinavano vishing e ransomware.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La fusione del 2025 ha unito tre competenze complementari: la capacit\u00e0 di ShinyHunters di gestire e monetizzare enormi database, l&#8217;abilit\u00e0 di Scattered Spider nel social engineering in lingua inglese e il marchio mediatico di LAPSUS$. Il risultato \u00e8 una macchina criminale che non ha bisogno di costosi exploit zero-day. Abbiamo descritto le dinamiche degli attori statali avanzati nel nostro <a href=\"\/it\/enisa-threat-landscape-2025\/\">report ENISA<\/a>, ma qui la minaccia arriva da un collettivo finanziariamente motivato che usa strumenti banali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo spostamento \u00e8 cruciale: mentre l&#8217;industria investiva miliardi in difese perimetrali e patch management, gli attaccanti hanno semplicemente bypassato tutto chiedendo le chiavi al telefono. Il furto di dati come servizio \u00e8 diventato un modello di business maturo, replicabile e scalabile.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-con-le-campagne-snowflake-e-moveit\">Confronto con le campagne Snowflake e MOVEit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La campagna Salesforce si inserisce in una tendenza pi\u00f9 ampia di attacchi al cloud e alla supply chain dei dati. Il confronto con due precedenti illuminanti aiuta a misurarne la novit\u00e0.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La campagna contro <strong>Snowflake<\/strong> del 2024 sfrutt\u00f2 credenziali rubate e l&#8217;assenza di MFA per saccheggiare i data warehouse di decine di clienti, tra cui colossi delle telecomunicazioni e del retail. Anche l\u00ec non ci fu un bug della piattaforma, ma un fallimento nella configurazione degli accessi. La campagna <strong>MOVEit<\/strong> del 2023, opera del gruppo Clop, sfrutt\u00f2 invece una vera vulnerabilit\u00e0 zero-day nel software di trasferimento file, colpendo oltre 2.700 organizzazioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attacco Salesforce combina il peggio di entrambi: la scala industriale di MOVEit e il vettore basato su identit\u00e0 e configurazione di Snowflake, ma con un ingrediente in pi\u00f9, il <strong>vishing su misura<\/strong> che annulla persino la MFA. Rispetto al <a href=\"\/it\/ransomware-italia-clusit-2026\/\">ransomware tradizionale documentato dal Clusit<\/a>, qui non c&#8217;\u00e8 cifratura n\u00e9 blocco dei sistemi: il danno \u00e8 puramente legato all&#8217;esfiltrazione e all&#8217;estorsione, un modello pi\u00f9 difficile da contrastare perch\u00e9 non lascia tracce visibili nei sistemi operativi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-dicono-gli-esperti\">Cosa dicono gli esperti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Gli analisti che seguono il dossier convergono su un punto: il problema \u00e8 umano e di configurazione, non tecnologico. &#8220;Questi attacchi non sfruttano una vulnerabilit\u00e0 di Salesforce, ma la fiducia dei dipendenti e i permessi eccessivi delle applicazioni collegate&#8221;, \u00e8 la sintesi del team di ricerca di Google Threat Intelligence Group, che ha attribuito l&#8217;attivit\u00e0 a UNC6040 e ne ha mappato la metodologia di vishing e abuso di OAuth.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Charles Carmakal, CTO di Mandiant, ha pi\u00f9 volte descritto gruppi come Scattered Spider e ShinyHunters come &#8220;alcuni degli attori pi\u00f9 aggressivi e capaci nel social engineering&#8221; che la sua azienda monitori, proprio perch\u00e9 aggirano i controlli tecnici colpendo le persone. Sulla stessa linea, gli analisti di Google Threat Intelligence Group hanno sottolineato come la persistenza ottenuta tramite i token OAuth renda l&#8217;individuazione particolarmente complessa, perch\u00e9 il traffico appare legittimo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul fronte difensivo, i ricercatori di Varonis insistono sulla riduzione dei permessi: &#8220;La maggior parte delle organizzazioni concede alle connected app molti pi\u00f9 accessi del necessario&#8221;, una superficie d&#8217;attacco che il principio del minimo privilegio ridurrebbe drasticamente. Obsidian Security, dal canto suo, descrive la fusione tra ShinyHunters e Scattered Spider come &#8220;una convergenza di caos&#8221; che moltiplica la capacit\u00e0 offensiva dei singoli gruppi. ReSecurity inquadra infine la Trinity of Chaos come una minaccia estorsiva internazionale destinata a durare.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-devono-fare-aziende-e-utenti\">Cosa devono fare aziende e utenti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per le aziende che usano Salesforce o piattaforme SaaS analoghe, la difesa passa da misure concrete e immediate.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Limitare le connected app<\/strong>: consentire solo le applicazioni autorizzate tramite una allow-list e revocare quelle non riconosciute.<\/li><li><strong>Ridurre i permessi delle API<\/strong>: applicare il principio del minimo privilegio e limitare la possibilit\u00e0 di esportazione massiva dei dati.<\/li><li><strong>Formare il personale contro il vishing<\/strong>: simulazioni telefoniche e procedure di verifica dell&#8217;identit\u00e0 per ogni richiesta del &#8220;supporto IT&#8221;.<\/li><li><strong>Monitorare i token OAuth<\/strong>: rilevare autorizzazioni anomale e revocare i token sospetti in tempo reale.<\/li><li><strong>Segregare i dati sensibili<\/strong>: cifrare o mascherare IBAN, documenti e dati di pagamento all&#8217;interno del CRM.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Per gli utenti finali i cui dati potrebbero essere stati esposti, le contromisure sono quelle classiche ma essenziali: diffidare di telefonate ed email che citano dati personali corretti, monitorare gli estratti conto, attivare alert bancari e non riutilizzare le password. Una guida pratica completa \u00e8 disponibile nella nostra analisi sulle <a href=\"\/it\/violazioni-di-dati\/\">violazioni di dati e come proteggersi<\/a>. Chi ha subito l&#8217;esposizione dell&#8217;IBAN dovrebbe valutare con la propria banca misure di protezione contro gli addebiti non autorizzati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"previsioni-cosa-aspettarsi-nel-2026-e-2027\">Previsioni: cosa aspettarsi nel 2026 e 2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sulla base delle tendenze documentate, ecco cinque previsioni ragionate per i prossimi diciotto mesi.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Il vishing diventer\u00e0 mainstream<\/strong>: il social engineering telefonico, potenziato dalla clonazione vocale tramite IA, sar\u00e0 il vettore d&#8217;attacco a pi\u00f9 rapida crescita contro le piattaforme SaaS.<\/li><li><strong>Nuove sanzioni GDPR nel 2026<\/strong>: almeno una grande vittima europea della campagna ricever\u00e0 una sanzione significativa, con multe potenzialmente nell&#8217;ordine delle decine di milioni di euro.<\/li><li><strong>Boom della SaaS security<\/strong>: la spesa in strumenti SSPM e di governance delle identit\u00e0 per il cloud crescer\u00e0 a doppia cifra, spinta dalla paura delle connected app malevole.<\/li><li><strong>Estorsione senza cifratura<\/strong>: sempre pi\u00f9 gruppi abbandoneranno il ransomware tradizionale per il puro furto ed estorsione di dati, modello pi\u00f9 rapido e meno rilevabile.<\/li><li><strong>Pressione normativa su OAuth<\/strong>: i fornitori SaaS introdurranno controlli pi\u00f9 rigidi e predefiniti sulle autorizzazioni di terze parti, rendendo pi\u00f9 difficile l&#8217;approvazione di app non verificate.<\/li><\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">La lezione di fondo \u00e8 che la sicurezza si \u00e8 spostata dal perimetro all&#8217;identit\u00e0. Finch\u00e9 baster\u00e0 una telefonata convincente per ottenere le chiavi del regno digitale, le difese tecniche resteranno incomplete. La formazione del personale e la rigorosa gestione delle autorizzazioni non sono pi\u00f9 optional, ma la prima linea di difesa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/violazione-dati-odido-6-2-milioni\/\">Violazione Odido: 6,2M Clienti Colpiti [2026]<\/a><\/li><li><a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA 2025: 4.900 Incidenti Cyber, 80% Hacktivismo<\/a><\/li><li><a href=\"\/it\/ransomware-italia-clusit-2026\/\">Ransomware Italia: 166 Casi, +14% e 507 Attacchi<\/a><\/li><li><a href=\"\/it\/attacco-ivanti-2026\/\">Attacco Ivanti: 600 IP, CVSS 9.8, UE Colpita<\/a><\/li><li><a href=\"\/it\/nis2-italia-direttiva-2026\/\">NIS2 Italia: Multe \u20ac10M e Solo 3,9% Pronto<\/a><\/li><li><a href=\"\/it\/google-authenticator-vs-microsoft-vs-authy\/\">Google vs Microsoft vs Authy: 33M Esposti<\/a><\/li><li><a href=\"\/it\/violazioni-di-dati\/\">Violazioni di dati: come avvengono e come proteggersi<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti\">Domande frequenti<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"salesforce-e-stata-violata-direttamente\">Salesforce \u00e8 stata violata direttamente?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No. Secondo Obsidian, Varonis e Google Mandiant, gli attacchi non hanno sfruttato alcuna vulnerabilit\u00e0 della piattaforma Salesforce. Gli aggressori hanno usato il vishing per ingannare i dipendenti e far autorizzare applicazioni collegate malevole. La responsabilit\u00e0 ricade sulla configurazione e sui controlli lato cliente, secondo il modello di responsabilit\u00e0 condivisa del cloud.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"chi-sono-gli-scattered-lapsus-hunters\">Chi sono gli Scattered Lapsus$ Hunters?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sono un collettivo criminale, noto anche come Trinity of Chaos e identificato con le sigle UNC6040 e UNC6395, nato dalla fusione di ShinyHunters, Scattered Spider e l&#8217;eredit\u00e0 di LAPSUS$. Si concentra sul furto di dati dal cloud aziendale e sull&#8217;estorsione, comparso pubblicamente intorno ad agosto 2025.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quante-aziende-sono-state-colpite-dallattacco-salesforce\">Quante aziende sono state colpite dall&#8217;attacco Salesforce?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Push Security parla di oltre 1.000 organizzazioni compromesse e di 1,5 miliardi di record rivendicati da ShinyHunters, con 49 vittime nominate. ReSecurity fornisce una cifra alternativa di 1,5 miliardi di record da 760 aziende legate ai token rubati a Salesloft e Drift. Le stime si riferiscono probabilmente a sottoinsiemi sovrapposti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-aziende-europee-sono-coinvolte\">Quali aziende europee sono coinvolte?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tra le vittime europee figurano i marchi del lusso LVMH (Louis Vuitton, Dior), Chanel, Kering, Pandora e Adidas, il rivenditore Mytheresa, la compagnia aerea Air France-KLM e l&#8217;operatore telefonico olandese Odido, con 6,1 milioni di account esposti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-rischiano-le-aziende-europee-sotto-il-gdpr\">Cosa rischiano le aziende europee sotto il GDPR?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Devono notificare la violazione all&#8217;autorit\u00e0 di controllo entro 72 ore (articolo 33) e informare gli interessati in caso di rischio elevato (articolo 34). Le sanzioni possono arrivare fino al 4% del fatturato annuo globale o 20 milioni di euro. La presenza di IBAN e documenti d&#8217;identit\u00e0 rende quasi certa la soglia del rischio elevato.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-posso-proteggermi-se-i-miei-dati-sono-stati-esposti\">Come posso proteggermi se i miei dati sono stati esposti?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Diffida di telefonate ed email che citano i tuoi dati personali, monitora estratti conto e movimenti bancari, attiva gli alert della banca, non riutilizzare le password e abilita l&#8217;autenticazione a pi\u00f9 fattori dove possibile. Se \u00e8 stato esposto il tuo IBAN, contatta la banca per attivare protezioni contro gli addebiti non autorizzati.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lattacco-salesforce-e-ancora-in-corso-nel-2026\">L&#8217;attacco Salesforce \u00e8 ancora in corso nel 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec. La campagna iniziata a maggio 2025 si \u00e8 estesa al 2026, con nuovi incidenti come la violazione di Odido a febbraio 2026. Gli analisti prevedono che il modello di vishing e abuso di OAuth continuer\u00e0 a colpire le piattaforme SaaS finch\u00e9 le organizzazioni non rafforzeranno i controlli sulle applicazioni collegate.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un solo gruppo criminale, una sola tecnica di base e oltre 1.000 aziende compromesse. La campagna di estorsione Salesforce condotta nel 2025 e nel 2026 dal collettivo noto come Scattered\u2026<\/p>\n","protected":false},"author":8,"featured_media":113,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-112","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/112","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=112"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/112\/revisions"}],"predecessor-version":[{"id":114,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/112\/revisions\/114"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/113"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=112"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=112"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=112"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}