{"id":118,"date":"2026-06-14T08:38:07","date_gmt":"2026-06-14T08:38:07","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/14\/ta4922-phishing-cina-italia\/"},"modified":"2026-06-14T08:39:21","modified_gmt":"2026-06-14T08:39:21","slug":"ta4922-phishing-cina-italia","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/ta4922-phishing-cina-italia\/","title":{"rendered":"TA4922: Phishing Cinese Colpisce l&#8217;Italia [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Un gruppo cybercriminale di lingua cinese, tracciato da Proofpoint con la sigla <strong>TA4922<\/strong>, ha ampliato le sue operazioni di phishing oltre l&#8217;Asia orientale e ora colpisce direttamente Regno Unito, Germania, <strong>Italia<\/strong> e Sudafrica. La scoperta, resa pubblica il 3 giugno 2026, descrive un attore con un ritmo operativo senza precedenti, esche localizzate su buste paga e fisco e un arsenale di malware in continua evoluzione. Per le aziende italiane si tratta di una minaccia nuova, finanziariamente motivata e difficile da intercettare con i soli filtri email.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa analisi ricostruisce i fatti, i numeri e le tecniche della campagna <strong>TA4922 phishing<\/strong>, confronta il gruppo con altri attori cinesi noti e spiega perch\u00e9 l&#8217;Europa \u00e8 entrata nel mirino proprio nel 2026. Include due tabelle dati, le valutazioni dei ricercatori e cinque previsioni concrete per i prossimi mesi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ta4922-il-gruppo-cinese-che-ora-prende-di-mira-litalia\">TA4922, il gruppo cinese che ora prende di mira l&#8217;Italia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">TA4922 non \u00e8 il classico gruppo di spionaggio statale. Proofpoint lo classifica come attore <strong>finanziariamente motivato<\/strong>, interessato a ottenere accesso remoto agli ambienti delle vittime per furto di dati, frodi, rivendita di accessi e persistenza nel tempo. La novit\u00e0 del rapporto di giugno 2026 \u00e8 geografica: dopo anni concentrati su Giappone, Taiwan, Corea del Sud, Singapore e India, il gruppo ha iniziato a colpire organizzazioni europee e africane con esche tradotte e adattate alle pratiche commerciali locali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;inclusione esplicita dell&#8217;Italia nell&#8217;elenco dei nuovi bersagli cambia il livello di rischio per imprese, studi professionali e pubbliche amministrazioni del Paese. Le campagne di TA4922 non sono di massa: hanno dimensioni da poche centinaia a qualche migliaio di destinatari, spesso selezionati per ruolo e funzione. Questa precisione le rende pi\u00f9 insidiose, perch\u00e9 un messaggio su una busta paga inviato a un ufficio risorse umane appare plausibile e supera con facilit\u00e0 il primo livello di sospetto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il dato che pi\u00f9 colpisce gli analisti riguarda la frequenza. Secondo Proofpoint, TA4922 conduce <strong>pi\u00f9 campagne uniche di qualunque altro attore cybercriminale<\/strong> presente nei suoi dati di telemetria. Questo ritmo, unito a una rotazione rapida del malware, suggerisce un&#8217;operazione strutturata, con risorse dedicate allo sviluppo e alla localizzazione delle esche.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-e-successo-la-campagna-ta4922-phishing-di-giugno-2026\">Cosa \u00e8 successo: la campagna TA4922 phishing di giugno 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il 3 giugno 2026 Proofpoint ha pubblicato un&#8217;analisi dettagliata sotto il titolo &#8220;TA4922: The Suspected Chinese Crime Group is Going Global&#8221;. Nelle 24 ore successive la notizia \u00e8 stata ripresa da The Hacker News, SecurityWeek e Infosecurity Magazine, segnalando l&#8217;espansione verso Regno Unito, Germania, Italia e Sudafrica come l&#8217;elemento centrale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il modello di attacco \u00e8 coerente in tutte le aree geografiche. TA4922 invia email di phishing con temi di risorse umane, buste paga, tasse e fatture. Il messaggio contiene link malevoli o porta a un payload tramite ingegneria sociale. Una volta agganciata la vittima, il gruppo cerca di spostare la conversazione su canali di messaggistica fuori banda come LINE, WhatsApp e Microsoft Teams, aggirando cos\u00ec i controlli di sicurezza della posta aziendale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un esempio concreto citato nel rapporto riguarda una campagna del <strong>6 marzo 2026<\/strong>: esche a tema risorse umane contro organizzazioni giapponesi, con l&#8217;obiettivo di distribuire Atlas RAT tramite la tecnica del DLL side-loading. In Germania, invece, i ricercatori hanno osservato esche costruite intorno a finti avvisi di verifica fiscale. L&#8217;adattamento culturale delle esche \u00e8 ci\u00f2 che rende la campagna efficace su scala continentale.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chi-e-ta4922-profilo-di-un-attore-globale-per-opportunita\">Chi \u00e8 TA4922: profilo di un attore &#8220;globale per opportunit\u00e0&#8221;<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Proofpoint descrive TA4922 come uno degli attori cybercriminali <strong>meno specializzati e pi\u00f9 diversificati<\/strong> che monitora. Non insegue un singolo settore o un singolo Paese: segue le opportunit\u00e0, ovunque si trovino. La valutazione \u00e8 che il gruppo sia di lingua cinese e con base in Asia orientale, ma la sua attivit\u00e0 non corrisponde al profilo di un&#8217;operazione di spionaggio statale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La motivazione resta economica. Gli obiettivi dichiarati dagli analisti sono quattro: furto di dati, frodi, rivendita degli accessi ad altri criminali e mantenimento di un accesso persistente. In alcune campagne Proofpoint ha osservato anche attivit\u00e0 di furto di carte di credito. Questa flessibilit\u00e0 di monetizzazione \u00e8 tipica dei gruppi cybercriminali maturi, che trasformano ogni intrusione in pi\u00f9 flussi di ricavo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C&#8217;\u00e8 per\u00f2 un&#8217;ombra che preoccupa i difensori. Il malware utilizzato da TA4922 include capacit\u00e0 di sorveglianza che, pur servendo oggi a fini di profitto, potrebbero essere usate o vendute a gruppi di spionaggio. La linea tra crimine finanziario e attivit\u00e0 statale, in questo caso, \u00e8 sottile.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"larsenale-malware-valleyrat-atlas-rat-e-i-nuovi-loader\">L&#8217;arsenale malware: ValleyRAT, Atlas RAT e i nuovi loader<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La caratteristica pi\u00f9 temuta di TA4922 \u00e8 la velocit\u00e0 con cui ruota e aggiorna i suoi strumenti. Il rapporto di giugno 2026 documenta quattro famiglie principali, due delle quali precedentemente non documentate. Questo continuo rinnovamento complica il lavoro dei sistemi di rilevamento basati su firme statiche.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"valleyrat-winos-4-0-e-atlas-rat\">ValleyRAT (Winos 4.0) e Atlas RAT<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il cuore dell&#8217;arsenale \u00e8 <strong>ValleyRAT<\/strong>, conosciuto anche come Winos 4.0, un trojan di accesso remoto gi\u00e0 associato ad altri gruppi cinesi. Accanto ad esso, Proofpoint ha tracciato Atlas RAT in campagne contro organizzazioni in Giappone, Regno Unito e Germania. Entrambi consentono il controllo remoto della macchina infetta, l&#8217;esfiltrazione di dati e l&#8217;installazione di moduli aggiuntivi.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"romulusloader-e-silentrunloader\">RomulusLoader e SilentRunLoader<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le due novit\u00e0 del 2026 sono i loader <strong>RomulusLoader<\/strong> e <strong>SilentRunLoader<\/strong>, strumenti finora non documentati pubblicamente. Un loader serve a preparare il terreno: scarica e avvia il payload finale, spesso usando tecniche di evasione come il DLL side-loading (catalogato da MITRE ATT&#038;CK come T1574.002). La presenza di loader proprietari indica una capacit\u00e0 di sviluppo interna, non l&#8217;uso di kit acquistati su forum criminali.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-esche-di-ta4922-buste-paga-fisco-e-fatture\">Le esche di TA4922: buste paga, fisco e fatture<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La forza di TA4922 sta nella scelta delle esche. Il gruppo punta su temi che generano urgenza e che arrivano a uffici con accesso a dati sensibili: risorse umane, buste paga, tasse e fatturazione. Un messaggio che simula una comunicazione su una busta paga o un avviso dell&#8217;agenzia fiscale ha un tasso di apertura molto pi\u00f9 alto di un generico allegato sconosciuto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In Germania, gli analisti hanno documentato l&#8217;uso di finti avvisi di verifica fiscale. \u00c8 ragionevole attendersi che in Italia le esche vengano adattate al contesto locale, con riferimenti ad Agenzia delle Entrate, INPS, fatturazione elettronica o cedolini. Per un ufficio amministrativo italiano, un PDF che imita una comunicazione fiscale \u00e8 esattamente il tipo di documento che ci si aspetta di ricevere.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa localizzazione spinta \u00e8 il motivo per cui le difese tecniche da sole non bastano. La formazione del personale, in particolare di chi gestisce paghe, contabilit\u00e0 e fornitori, diventa la prima linea di difesa contro la campagna <strong>TA4922 phishing<\/strong>. Le stesse logiche valgono per qualunque attacco di ingegneria sociale, come spieghiamo nella nostra guida al <a href=\"\/it\/phishing\/\">phishing e all&#8217;ingegneria sociale<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-tecnica-del-fuori-banda-line-whatsapp-e-teams\">La tecnica del &#8220;fuori banda&#8221;: LINE, WhatsApp e Teams<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Uno degli aspetti pi\u00f9 innovativi della tattica di TA4922 \u00e8 lo spostamento della conversazione fuori dalla posta elettronica. Dopo il primo contatto via email, il gruppo cerca di portare la vittima su LINE, WhatsApp o Microsoft Teams. Questo passaggio, definito comunicazione fuori banda, ha un obiettivo preciso: eludere i gateway di sicurezza email che analizzano allegati e link.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una volta che la conversazione si sposta su un&#8217;app di messaggistica, le difese aziendali perdono visibilit\u00e0. Il link malevolo o il file infetto arriva attraverso un canale che la maggior parte delle imprese non monitora con la stessa intensit\u00e0 della posta. \u00c8 una mossa che sfrutta la fiducia: ricevere un messaggio su WhatsApp da un presunto collega o fornitore abbassa la guardia pi\u00f9 di una email.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa tendenza non \u00e8 isolata. La superficie d&#8217;attacco si sta spostando sempre pi\u00f9 verso i canali consumer e i browser, come documentiamo nell&#8217;analisi sul <a href=\"\/it\/phishing-browser-2026\/\">phishing nel browser<\/a>, in crescita del 140% nel 2026. TA4922 cavalca questa onda con disciplina operativa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cronologia-delle-campagne-ta4922\">Cronologia delle campagne TA4922<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Data<\/th><th>Bersaglio geografico<\/th><th>Esca<\/th><th>Malware \/ tecnica<\/th><\/tr><\/thead><tbody><tr><td>Fino al 2025<\/td><td>Giappone, Taiwan, Corea del Sud, Singapore, India<\/td><td>HR, fatture, fisco<\/td><td>ValleyRAT \/ Winos 4.0<\/td><\/tr><tr><td>6 marzo 2026<\/td><td>Giappone<\/td><td>Risorse umane<\/td><td>Atlas RAT via DLL side-loading<\/td><\/tr><tr><td>Inizio 2026<\/td><td>Germania<\/td><td>Avviso di verifica fiscale<\/td><td>Atlas RAT<\/td><\/tr><tr><td>Inizio 2026<\/td><td>Regno Unito<\/td><td>HR \/ fatturazione<\/td><td>Atlas RAT, RomulusLoader<\/td><\/tr><tr><td>Giugno 2026<\/td><td>Italia, Sudafrica<\/td><td>Buste paga, fisco, fatture<\/td><td>ValleyRAT, SilentRunLoader<\/td><\/tr><\/tbody><\/table><figcaption>Fonte: Proofpoint Threat Insight, giugno 2026. Le esche per l&#8217;Italia sono ricostruite dal modello operativo documentato.<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"perche-litalia-e-leuropa-sono-ora-nel-mirino\">Perch\u00e9 l&#8217;Italia e l&#8217;Europa sono ora nel mirino<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;espansione verso l&#8217;Europa non \u00e8 casuale. Le economie europee offrono un bacino ampio di imprese di medie dimensioni con processi amministrativi maturi ma difese di sicurezza disomogenee. Per un attore opportunista come TA4922, l&#8217;Italia rappresenta un mercato attraente: molte PMI, una forte cultura della fatturazione elettronica e uffici amministrativi che gestiscono quotidianamente comunicazioni fiscali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il contesto regolatorio aggrava la posta in gioco. Con l&#8217;entrata in vigore della direttiva <a href=\"\/it\/nis2-italia-direttiva-2026\/\">NIS2 in Italia<\/a>, le aziende dei settori critici rischiano sanzioni fino a 10 milioni di euro per carenze nella gestione del rischio cyber. Un&#8217;intrusione di TA4922 non comporta solo il danno diretto del furto di dati, ma anche un&#8217;esposizione normativa significativa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Europa, inoltre, \u00e8 gi\u00e0 il continente con il maggior volume di attivit\u00e0 cybercriminale in uscita secondo diversi report di settore. L&#8217;aumento delle campagne localizzate, dal phishing fiscale al furto di credenziali, conferma una tendenza che l&#8217;<a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA Threat Landscape 2025<\/a> aveva gi\u00e0 segnalato, con migliaia di incidenti registrati nell&#8217;anno.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-sul-mercato-e-sui-settori-colpiti\">Impatto sul mercato e sui settori colpiti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;impatto economico di una campagna come quella di TA4922 si misura su pi\u00f9 livelli. Il primo \u00e8 il furto diretto di dati e fondi. Il secondo \u00e8 la rivendita degli accessi: una volta dentro una rete, il gruppo pu\u00f2 monetizzare l&#8217;intrusione vendendola a operatori ransomware o ad altri criminali, moltiplicando il danno a valle. Le fonti pubbliche disponibili a giugno 2026 non forniscono una cifra aggregata confermata delle perdite causate da TA4922, ma il modello a flussi multipli amplifica l&#8217;esposizione di ogni vittima.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I settori pi\u00f9 esposti sono quelli con uffici amministrativi numerosi e con flussi di pagamento regolari: manifatturiero, servizi professionali, sanit\u00e0 privata, logistica e pubblica amministrazione. Sono gli ambienti dove un&#8217;esca su busta paga o fattura trova il maggior numero di destinatari pertinenti.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il mercato della cybersicurezza reagisce spostando l&#8217;investimento dai filtri email puri verso piattaforme di rilevamento del comportamento e protezione degli endpoint. La capacit\u00e0 di TA4922 di ruotare loader e di muoversi fuori banda rende obsoleti i controlli statici e premia le soluzioni che osservano l&#8217;attivit\u00e0 post-clic sulla macchina.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-tra-ta4922-e-altri-gruppi-cinesi\">Confronto tra TA4922 e altri gruppi cinesi<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Caratteristica<\/th><th>TA4922<\/th><th>Silver Fox<\/th><th>Void Arachne<\/th><\/tr><\/thead><tbody><tr><td>Motivazione<\/td><td>Finanziaria<\/td><td>Finanziaria \/ mista<\/td><td>Crimine + sorveglianza<\/td><\/tr><tr><td>Malware chiave<\/td><td>ValleyRAT, Atlas RAT<\/td><td>ValleyRAT \/ Winos<\/td><td>Winos 4.0<\/td><\/tr><tr><td>Area iniziale<\/td><td>Asia orientale<\/td><td>Cina e Asia orientale<\/td><td>Utenti di lingua cinese<\/td><\/tr><tr><td>Espansione 2026<\/td><td>UK, Germania, Italia, Sudafrica<\/td><td>Prevalentemente regionale<\/td><td>Regionale<\/td><\/tr><tr><td>Esche tipiche<\/td><td>HR, fisco, fatture<\/td><td>Software, finanza<\/td><td>VPN, app di messaggistica<\/td><\/tr><tr><td>Loader proprietari<\/td><td>RomulusLoader, SilentRunLoader<\/td><td>Non documentati<\/td><td>Non documentati<\/td><\/tr><\/tbody><\/table><figcaption>Confronto basato sui dati Proofpoint 2026 e sulle sovrapposizioni di codice osservate. Le attribuzioni tra gruppi cinesi restano fluide.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Proofpoint segnala una sovrapposizione tra TA4922 e Silver Fox, oltre a punti di contatto con Void Arachne. Tutti e tre fanno largo uso di ValleyRAT \/ Winos 4.0, il che rende l&#8217;attribuzione complessa: lo stesso malware circola tra pi\u00f9 gruppi di lingua cinese. La differenza chiave di TA4922 \u00e8 la dotazione di loader proprietari e il ritmo di campagne, superiore a quello degli altri attori monitorati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contesto-storico-dallasia-orientale-al-mondo\">Contesto storico: dall&#8217;Asia orientale al mondo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per anni i gruppi cybercriminali di lingua cinese hanno operato quasi esclusivamente all&#8217;interno della propria area linguistica e regionale. Bersagli come Giappone, Taiwan e Corea del Sud erano la norma. L&#8217;espansione di TA4922 verso Europa e Africa segna un cambio di fase: la barriera linguistica, un tempo deterrente, viene superata con la traduzione e la localizzazione delle esche.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo percorso ricorda quanto accaduto con altri fenomeni recenti, dall&#8217;<a href=\"\/it\/attacco-supply-chain-oauth-2026\/\">attacco supply chain via OAuth<\/a> che ha colpito oltre 700 aziende, fino alla <a href=\"\/it\/estorsione-salesforce-shinyhunters\/\">campagna di estorsione su Salesforce<\/a> attribuita a ShinyHunters. In ogni caso la dinamica \u00e8 la stessa: un modello collaudato in un contesto viene replicato su scala globale appena diventa redditizio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Anche gli attori statali seguono traiettorie simili. L&#8217;operazione <a href=\"\/it\/operation-neusploit-apt28-cve-2026-21509\/\">Neusploit attribuita ad APT28<\/a> ha mostrato come tecniche raffinate si diffondano rapidamente. La differenza \u00e8 che TA4922 unisce la disciplina di un gruppo strutturato alla flessibilit\u00e0 di un&#8217;operazione puramente economica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-dicono-gli-esperti\">Cosa dicono gli esperti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il team di ricerca sulle minacce di Proofpoint sintetizza cos\u00ec la motivazione del gruppo: &#8220;L&#8217;attore \u00e8 probabilmente motivato da fini economici e concentrato sull&#8217;ottenere accesso remoto agli ambienti delle vittime per guadagno finanziario, come furto di dati, frodi, rivendita di accessi o accesso persistente.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul ritmo operativo, i ricercatori sono espliciti: &#8220;TA4922 conduce attualmente pi\u00f9 campagne uniche di qualunque altro attore cybercriminale presente nei dati di Proofpoint, dimostrando un elevato ritmo operativo, una variet\u00e0 di esche e molteplici obiettivi.&#8221; \u00c8 questa intensit\u00e0 a renderlo, secondo l&#8217;azienda, uno dei gruppi pi\u00f9 difficili da seguire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un avvertimento riguarda il potenziale duplice uso del malware: &#8220;Sebbene l&#8217;attore sia valutato come finanziariamente motivato, le capacit\u00e0 del malware includono il potenziale per la sorveglianza, che potrebbe essere usato da o venduto a gruppi di spionaggio.&#8221; In altre parole, lo strumento criminale di oggi pu\u00f2 diventare l&#8217;arma di intelligence di domani. Le analisi dell&#8217;ENISA confermano che la convergenza tra crimine finanziario e sorveglianza \u00e8 una delle tendenze pi\u00f9 rilevanti del panorama europeo delle minacce.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-difendersi-dalla-campagna-ta4922-phishing\">Come difendersi dalla campagna TA4922 phishing<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La difesa contro TA4922 richiede un approccio a pi\u00f9 strati, perch\u00e9 nessun singolo controllo copre l&#8217;intera catena d&#8217;attacco. Le priorit\u00e0 per le organizzazioni italiane sono chiare e attuabili nel breve periodo.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Formazione mirata<\/strong> per gli uffici risorse umane, contabilit\u00e0 e fornitori, i bersagli principali delle esche su buste paga e fisco.<\/li><li><strong>Policy sui canali fuori banda<\/strong>: definire regole chiare su quando e come si usano WhatsApp, Teams e altre app per comunicazioni di lavoro.<\/li><li><strong>Rilevamento sull&#8217;endpoint<\/strong> (EDR) capace di individuare il DLL side-loading e i comportamenti anomali, non solo le firme statiche.<\/li><li><strong>Autenticazione a pi\u00f9 fattori<\/strong> resistente al phishing su tutti gli accessi critici, per limitare il valore delle credenziali rubate.<\/li><li><strong>Segmentazione della rete<\/strong> per contenere un accesso iniziale ed evitare che diventi un movimento laterale.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Il principio guida \u00e8 ridurre il valore di ogni singola intrusione. Se le credenziali rubate non bastano ad accedere, se l&#8217;endpoint blocca il loader e se la rete \u00e8 segmentata, il modello a flussi multipli di TA4922 perde efficacia. Per le credenziali, le tecniche di archiviazione sicura restano fondamentali: la nostra analisi sulla <a href=\"\/it\/sicurezza-delle-password\/\">sicurezza delle password<\/a> spiega perch\u00e9 lunghezza e hashing contano pi\u00f9 della complessit\u00e0.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinque-previsioni-per-il-resto-del-2026\">Cinque previsioni per il resto del 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sulla base del modello operativo osservato, queste sono le evoluzioni pi\u00f9 probabili della minaccia TA4922 nei prossimi mesi.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Esche italiane dedicate.<\/strong> Compariranno campagne con riferimenti specifici ad Agenzia delle Entrate, INPS e fatturazione elettronica, sul modello dei finti avvisi fiscali gi\u00e0 visti in Germania.<\/li><li><strong>Nuovi loader.<\/strong> Dopo RomulusLoader e SilentRunLoader, \u00e8 probabile la comparsa di ulteriori strumenti proprietari per eludere i rilevamenti aggiornati.<\/li><li><strong>Maggiore uso del fuori banda.<\/strong> L&#8217;abuso di WhatsApp e Teams crescer\u00e0, costringendo le aziende a estendere il monitoraggio oltre la posta elettronica.<\/li><li><strong>Convergenza con lo spionaggio.<\/strong> Aumenta il rischio che le capacit\u00e0 di sorveglianza del malware vengano cedute o condivise con gruppi statali.<\/li><li><strong>Pressione normativa.<\/strong> Le vittime europee affronteranno un&#8217;attenzione crescente sotto NIS2 e GDPR, con costi di conformit\u00e0 che si sommano al danno dell&#8217;attacco.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti-su-ta4922\">Domande frequenti su TA4922<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"chi-e-ta4922\">Chi \u00e8 TA4922?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">TA4922 \u00e8 un gruppo cybercriminale di lingua cinese, tracciato da Proofpoint, valutato come finanziariamente motivato. Opera tramite phishing con esche su HR, buste paga, fisco e fatture, e cerca accesso remoto agli ambienti delle vittime.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"perche-litalia-e-ora-nel-mirino\">Perch\u00e9 l&#8217;Italia \u00e8 ora nel mirino?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A giugno 2026 Proofpoint ha documentato l&#8217;espansione di TA4922 verso Regno Unito, Germania, Italia e Sudafrica. L&#8217;Italia offre molte PMI con processi amministrativi maturi e difese disomogenee, un bersaglio attraente per un attore opportunista.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quale-malware-usa-ta4922\">Quale malware usa TA4922?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il gruppo utilizza ValleyRAT (noto anche come Winos 4.0) e Atlas RAT, oltre a due loader precedentemente non documentati, RomulusLoader e SilentRunLoader.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-riconosco-unemail-di-ta4922\">Come riconosco un&#8217;email di TA4922?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le esche tipiche riguardano buste paga, avvisi fiscali, fatture e comunicazioni HR. Un segnale di allarme \u00e8 la richiesta di spostare la conversazione su WhatsApp, LINE o Teams subito dopo il primo contatto via email.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ta4922-fa-spionaggio-per-conto-dello-stato-cinese\">TA4922 fa spionaggio per conto dello Stato cinese?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Proofpoint valuta TA4922 come gruppo a movente economico, non come operazione di spionaggio statale. Tuttavia il suo malware ha capacit\u00e0 di sorveglianza che potrebbero essere vendute o condivise con attori statali.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quante-aziende-ha-colpito\">Quante aziende ha colpito?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le campagne hanno dimensioni da poche centinaia a qualche migliaio di destinatari ciascuna. Le fonti pubbliche di giugno 2026 non forniscono un totale aggregato confermato di organizzazioni compromesse o di perdite economiche.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-devono-fare-subito-le-aziende-italiane\">Cosa devono fare subito le aziende italiane?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Formare gli uffici amministrativi, attivare l&#8217;EDR sugli endpoint, imporre l&#8217;autenticazione a pi\u00f9 fattori resistente al phishing, definire policy sui canali fuori banda e segmentare la rete per limitare i movimenti laterali.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ta4922-e-collegato-ad-altri-gruppi-cinesi\">TA4922 \u00e8 collegato ad altri gruppi cinesi?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec, Proofpoint segnala sovrapposizioni con Silver Fox e punti di contatto con Void Arachne, anche perch\u00e9 tutti e tre fanno uso di ValleyRAT \/ Winos 4.0. L&#8217;attribuzione tra gruppi di lingua cinese resta complessa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/attacco-supply-chain-oauth-2026\/\">Attacco Supply Chain OAuth: 700 Aziende Colpite [2026]<\/a><\/li><li><a href=\"\/it\/estorsione-salesforce-shinyhunters\/\">Estorsione Salesforce: 1,5 Mld di Dati Rubati [2026]<\/a><\/li><li><a href=\"\/it\/phishing-browser-2026\/\">Phishing nel Browser: +140% e 20% Sfugge [2026]<\/a><\/li><li><a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA 2025: 4.900 Incidenti Cyber, 80% Hacktivismo [2026]<\/a><\/li><li><a href=\"\/it\/nis2-italia-direttiva-2026\/\">NIS2 Italia: Multe \u20ac10M e Solo 3,9% Pronto [2026]<\/a><\/li><li><a href=\"\/it\/operation-neusploit-apt28-cve-2026-21509\/\">Operation Neusploit: APT28 Buca Office in 3 Giorni [2026]<\/a><\/li><li><a href=\"\/it\/phishing\/\">Phishing e ingegneria sociale: riconoscerli e difendersi<\/a><\/li><\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fonti-esterne\">Fonti esterne<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/ta4922-suspected-chinese-crime-group-going-global\" target=\"_blank\" rel=\"noopener nofollow\">Proofpoint, &#8220;TA4922: The Suspected Chinese Crime Group is Going Global&#8221;<\/a><\/li><li><a href=\"https:\/\/thehackernews.com\/2026\/06\/china-linked-ta4922-expands-phishing.html\" target=\"_blank\" rel=\"noopener nofollow\">The Hacker News, &#8220;China-Linked TA4922 Expands Phishing Attacks&#8221;<\/a><\/li><li><a href=\"https:\/\/www.securityweek.com\/chinese-cybercrime-group-ta4922-in-spotlight-for-record-campaign-pace\/\" target=\"_blank\" rel=\"noopener nofollow\">SecurityWeek, &#8220;Chinese Cybercrime Group in Spotlight for Record Campaign Pace&#8221;<\/a><\/li><li><a href=\"https:\/\/www.infosecurity-magazine.com\/news\/ta4922-global-expansion\/\" target=\"_blank\" rel=\"noopener nofollow\">Infosecurity Magazine, &#8220;Chinese-Speaking Actor TA4922 Widens Its Global Reach&#8221;<\/a><\/li><li><a href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\" rel=\"noopener nofollow\">MITRE ATT&#038;CK, T1574.002 DLL Side-Loading<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Un gruppo cybercriminale di lingua cinese, tracciato da Proofpoint con la sigla TA4922, ha ampliato le sue operazioni di phishing oltre l&#8217;Asia orientale e ora colpisce direttamente Regno Unito, Germania,\u2026<\/p>\n","protected":false},"author":4,"featured_media":119,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-118","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=118"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/118\/revisions"}],"predecessor-version":[{"id":120,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/118\/revisions\/120"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/119"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}