{"id":220,"date":"2026-06-18T20:26:00","date_gmt":"2026-06-18T20:26:00","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/18\/salt-typhoon-ibm-italia-2026\/"},"modified":"2026-06-18T20:27:29","modified_gmt":"2026-06-18T20:27:29","slug":"salt-typhoon-ibm-italia-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/18\/salt-typhoon-ibm-italia-2026\/","title":{"rendered":"Salt Typhoon Colpisce IBM Italia: 80 Paesi a Rischio [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Ad aprile 2026, <strong>Sistemi Informativi<\/strong>, la principale sussidiaria italiana di IBM, \u00e8 diventata il primo grande bersaglio europeo riconducibile al gruppo di spionaggio informatico cinese <strong>Salt Typhoon<\/strong>. L&#8217;incidente, emerso attraverso fonti di intelligence citate da <em>La Repubblica<\/em> e confermato dall&#8217;analisi di Security Affairs, ha riacceso l&#8217;allarme sulle infrastrutture digitali del continente: un gruppo statale con oltre 200 vittime certificate in 80 paesi \u00e8 ora sospettato di aver operato nel cuore dell&#8217;ecosistema IT italiano. Le indagini sono ancora in corso. L&#8217;attribuzione rimane non definitiva. Ma il segnale \u00e8 inequivocabile.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chi-e-salt-typhoon-il-gruppo-apt-cinese-piu-pericoloso-al-mondo\">Chi \u00e8 Salt Typhoon: il Gruppo APT Cinese Pi\u00f9 Pericoloso al Mondo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Salt Typhoon<\/strong> \u00e8 un gruppo APT (Advanced Persistent Threat) collegato al Ministero della Sicurezza di Stato della Repubblica Popolare Cinese (MSS). Attivo almeno dal 2019, ha condotto alcune delle campagne di spionaggio informatico pi\u00f9 significative nella storia recente. L&#8217;FBI, nell&#8217;agosto 2025, lo ha definito ufficialmente <em>&#8220;una delle violazioni di spionaggio pi\u00f9 significative nella storia degli Stati Uniti&#8221;<\/em>, dopo aver accertato che il gruppo aveva compromesso oltre <strong>200 organizzazioni in 80 paesi<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A differenza dei gruppi ransomware a motivazione finanziaria, Salt Typhoon opera con obiettivi precisi: raccogliere intelligence, sottrarre credenziali di accesso e mantenere accessi persistenti a reti di telecomunicazioni, enti governativi e infrastrutture critiche. Secondo Vectra AI, il gruppo \u00e8 specializzato in operazioni di controspionaggio e furto di propriet\u00e0 intellettuale aziendale strategica. Le sue operazioni si distinguono per la capacit\u00e0 di restare invisibili dentro le reti bersaglio per mesi consecutivi, spesso oltre un anno.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il gruppo \u00e8 conosciuto anche con i nomi FamousSparrow, GhostEmperor e UNC2286. Nel gennaio 2025, il Dipartimento del Tesoro USA ha sanzionato la societ\u00e0 <strong>Sichuan Juxinhe Network Technology Co., Ltd.<\/strong>, accusata di avere un coinvolgimento diretto con Salt Typhoon e di aver facilitato le violazioni di molteplici provider di telecomunicazioni e servizi internet statunitensi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lattacco-a-sistemi-informativi-ibm-italia-cosa-sappiamo\">L&#8217;Attacco a Sistemi Informativi IBM Italia: Cosa Sappiamo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incidente \u00e8 emerso pubblicamente il 3 maggio 2026, quando Security Affairs ha pubblicato un&#8217;analisi dettagliata citando fonti di intelligence che collegavano il breach a Sistemi Informativi al gruppo Salt Typhoon. L&#8217;attacco sarebbe avvenuto ad aprile 2026. Sistemi Informativi \u00e8 una delle principali aziende italiane nel settore IT, con un ruolo chiave nell&#8217;erogazione di servizi cloud, integrazione di sistemi e supporto IT per clienti pubblici e privati in Italia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gli elementi certi dell&#8217;incidente, secondo le fonti disponibili a giugno 2026, sono i seguenti. L&#8217;incidente ha riguardato esclusivamente Sistemi Informativi, senza evidenza di breach diretto a sistemi della pubblica amministrazione italiana. Non \u00e8 stato confermato alcun furto di dati. Non \u00e8 stata osservata alcuna richiesta di estorsione, il che rende improbabile un&#8217;origine criminale a motivazione finanziaria. La risposta all&#8217;incidente \u00e8 stata descritta come tempestiva ed efficace. L&#8217;attribuzione a Salt Typhoon rimane non confermata, con nuovi rapporti che mettono in discussione l&#8217;attribuzione iniziale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La natura supply-chain dell&#8217;incidente, tuttavia, \u00e8 la caratteristica che preoccupa di pi\u00f9 gli analisti. Sistemi Informativi opera come fornitore di servizi IT per decine di organizzazioni, il che significa che un accesso anche parziale ai suoi sistemi potrebbe potenzialmente dare visibilit\u00e0 su architetture e reti dei suoi clienti. Proprio questo aspetto, secondo gli esperti, rende probabile l&#8217;interesse di un attore state-sponsored con obiettivi di lungo periodo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-cronologia-degli-attacchi-dal-2024-al-2026\">La Cronologia degli Attacchi: Dal 2024 al 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per capire la portata dell&#8217;operazione italiana, \u00e8 necessario inquadrarla nella timeline globale delle attivit\u00e0 di Salt Typhoon. Il gruppo ha scalato la propria attivit\u00e0 in modo sistematico tra il 2024 e il 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel <strong>settembre 2024<\/strong>, sono emersi i primi rapporti pubblici sulle violazioni ai sistemi di telecomunicazioni statunitensi. Il gruppo aveva compromesso i principali carrier USA, tra cui AT&amp;T, Verizon, T-Mobile, Lumen Technologies e Charter Communications, accedendo ai cosiddetti sistemi di intercettazione legale (lawful intercept), ovvero le infrastrutture che le autorit\u00e0 giudiziarie utilizzano per le intercettazioni autorizzate dai tribunali. In questa campagna, Salt Typhoon ha avuto accesso a dati sensibili delle campagne presidenziali statunitensi 2024, sia repubblicana che democratica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tra <strong>marzo e dicembre 2024<\/strong>, un memo del Dipartimento della Sicurezza Interna (DHS) pubblicato nel giugno 2025 ha rivelato che Salt Typhoon aveva compromesso la rete della National Guard Army di uno Stato USA per <strong>9 mesi consecutivi<\/strong>. Il breach ha portato all&#8217;esfiltrazione di credenziali di amministratore, diagrammi dettagliati di rete, una mappa delle posizioni geografiche dello Stato e dati PII (Personally Identifiable Information) dei militari arruolati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel <strong>febbraio 2025<\/strong>, il Centro Canadese per la Cyber Sicurezza ha confermato che tre dispositivi di rete di un&#8217;azienda canadese di telecomunicazioni erano stati compromessi da attori riconducibili a Salt Typhoon. Nel <strong>giugno 2025<\/strong>, Viasat \u00e8 stata aggiunta all&#8217;elenco delle vittime statunitensi. Nel <strong>dicembre 2025<\/strong>, intrusioni nelle reti di commissioni della Camera dei Rappresentanti USA sono state attribuite al gruppo. Nel <strong>febbraio 2026<\/strong>, Norvegia e Singapore hanno dichiarato violazioni collegate alle campagne di Salt Typhoon. Ad <strong>aprile 2026<\/strong>, \u00e8 la volta dell&#8217;Italia.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tabella-principali-vittime-di-salt-typhoon-nel-mondo-2024-2026\">Tabella: Principali Vittime di Salt Typhoon nel Mondo (2024-2026)<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Paese<\/th><th>Vittima<\/th><th>Settore<\/th><th>Periodo<\/th><th>Impatto<\/th><\/tr><\/thead><tbody><tr><td>USA<\/td><td>AT&amp;T<\/td><td>Telecomunicazioni<\/td><td>2024<\/td><td>Sistemi di intercettazione legale compromessi<\/td><\/tr><tr><td>USA<\/td><td>Verizon<\/td><td>Telecomunicazioni<\/td><td>2024<\/td><td>Sistemi di intercettazione legale compromessi<\/td><\/tr><tr><td>USA<\/td><td>T-Mobile<\/td><td>Telecomunicazioni<\/td><td>2024<\/td><td>Dati utenti e configurazioni di rete<\/td><\/tr><tr><td>USA<\/td><td>Lumen Technologies<\/td><td>Telecomunicazioni<\/td><td>2024<\/td><td>Configurazioni e dati di rete<\/td><\/tr><tr><td>USA<\/td><td>US Army National Guard (anonimo)<\/td><td>Difesa<\/td><td>Mar-Dic 2024<\/td><td>1.462 file di configurazione, PII militari, credenziali admin<\/td><\/tr><tr><td>USA<\/td><td>Viasat<\/td><td>Telecomunicazioni<\/td><td>Giu 2025<\/td><td>In corso di accertamento<\/td><\/tr><tr><td>Canada<\/td><td>Telco anonima<\/td><td>Telecomunicazioni<\/td><td>Feb 2025<\/td><td>3 dispositivi di rete compromessi<\/td><\/tr><tr><td>USA<\/td><td>Commissioni Camera dei Rappresentanti<\/td><td>Governo<\/td><td>Dic 2025<\/td><td>Sistemi email compromessi<\/td><\/tr><tr><td>Norvegia<\/td><td>Non divulgato<\/td><td>Non divulgato<\/td><td>Feb 2026<\/td><td>In corso di accertamento<\/td><\/tr><tr><td>Singapore<\/td><td>Non divulgato<\/td><td>Non divulgato<\/td><td>Feb 2026<\/td><td>In corso di accertamento<\/td><\/tr><tr><td>Italia<\/td><td>Sistemi Informativi (IBM Italia)<\/td><td>IT \/ Servizi Cloud<\/td><td>Apr 2026<\/td><td>In corso di accertamento, nessun breach PA confermato<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-tecniche-di-attacco-come-opera-salt-typhoon\">Le Tecniche di Attacco: Come Opera Salt Typhoon<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Salt Typhoon si distingue per un approccio tecnico sofisticato che privilegia la furtivit\u00e0 sul volume. Invece di distribuire malware massivo o condurre attacchi di forza bruta, il gruppo usa tecniche che sfruttano ci\u00f2 che \u00e8 gi\u00e0 presente nelle reti bersaglio, con una particolare enfasi sul movimento laterale tramite <strong>credenziali legittime<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"il-rootkit-demodex\">Il Rootkit Demodex<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Uno degli strumenti tecnici caratteristici del gruppo \u00e8 il rootkit <strong>Demodex<\/strong>, un malware di tipo kernel-mode per sistemi Windows che fornisce controllo remoto sui server bersaglio. Demodex, identificato originariamente da Kaspersky Lab, opera a livello del kernel del sistema operativo, rendendolo particolarmente difficile da rilevare con strumenti di sicurezza convenzionali. La sua presenza consente ai threat actor di mantenere un accesso persistente e invisibile anche dopo i riavvii del sistema.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"i-sistemi-di-intercettazione-legale-come-vettore-di-attacco\">I Sistemi di Intercettazione Legale come Vettore di Attacco<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;elemento pi\u00f9 preoccupante delle operazioni di Salt Typhoon nelle telecomunicazioni statunitensi \u00e8 stato l&#8217;accesso ai <strong>sistemi di intercettazione legale<\/strong>. Questi sistemi, noti anche come lawful intercept o CALEA (Communications Assistance for Law Enforcement Act) in ambito USA, sono infrastrutture che i provider di telecomunicazioni devono mantenere per consentire alle autorit\u00e0 giudiziarie di condurre intercettazioni autorizzate. In pratica, sono delle backdoor legali. Salt Typhoon ha dimostrato di saper identificare e compromettere questi sistemi, trasformando un obbligo di legge in un punto di ingresso privilegiato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bobby Kuzma, esperto di cybersicurezza di ProCircular, ha commentato il tema delle contromisure USA: <strong>&#8220;Gli Stati Uniti hanno gi\u00e0 esercitato pressione sulla Cina attraverso sanzioni e accuse penali individuali contro ufficiali dell&#8217;MSS legati agli attacchi. Un&#8217;altra opzione sul tavolo, ma che probabilmente non verr\u00e0 attuata, \u00e8 consentire alle organizzazioni di telecomunicazioni di disattivare la capacit\u00e0 di intercettazione legale che funge di fatto da backdoor nella loro infrastruttura.&#8221;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dal punto di vista operativo, un analista di minacce citato da Dark Reading ha spiegato il metodo di accesso pi\u00f9 diffuso: <strong>&#8220;Una delle tattiche pi\u00f9 comuni del gruppo \u00e8 usare credenziali legittime e muoversi lateralmente all&#8217;interno della rete. Le organizzazioni dovrebbero seguire pratiche di monitoraggio robuste per rilevare e rispondere il pi\u00f9 rapidamente possibile agli account compromessi.&#8221;<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-dati-rubati-1-462-file-di-configurazione-e-molto-di-piu\">I Dati Rubati: 1.462 File di Configurazione e Molto di Pi\u00f9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il memo DHS del giugno 2025 ha quantificato per la prima volta l&#8217;entit\u00e0 del furto di dati nelle campagne di Salt Typhoon del 2023-2024 negli USA. Il gruppo ha sottratto <strong>1.462 file di configurazione di rete<\/strong> associati ad approssimativamente <strong>70 entit\u00e0 governative statunitensi e di infrastrutture critiche<\/strong>, distribuite su <strong>12 settori<\/strong> tra cui energia, comunicazioni, trasporti e sistemi idrici.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nella sola violazione della National Guard, il DHS ha documentato il furto di: credenziali di amministratore di rete, diagrammi dettagliati della topologia di rete, una mappa delle posizioni geografiche di installazioni militari nello Stato, e dati PII (dati identificativi personali) dei militari iscritti. Il DOD ha confermato che queste informazioni potrebbero abilitare attacchi di follow-on contro le installazioni compromesse.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La senatrice Maria Cantwell (D-WA), presidente della Commissione Commercio del Senato, ha dichiarato pubblicamente nel febbraio 2026 che Salt Typhoon potrebbe essere ancora presente all&#8217;interno delle reti statunitensi. Una valutazione che, se confermata, implicherebbe che le operazioni del gruppo non si sono interrotte nonostante le misure prese a partire dal 2024.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-risposta-usa-sanzioni-indagini-e-pressioni-diplomatiche\">La Risposta USA: Sanzioni, Indagini e Pressioni Diplomatiche<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il governo statunitense ha risposto alle campagne di Salt Typhoon su pi\u00f9 fronti. Il <strong>17 gennaio 2025<\/strong>, il Dipartimento del Tesoro USA ha annunciato sanzioni contro <strong>Sichuan Juxinhe Network Technology Co., Ltd.<\/strong>, accusata di coinvolgimento diretto nelle operazioni del gruppo. Le sanzioni prevedono il blocco degli asset della societ\u00e0 negli USA e il divieto per aziende americane di fare affari con essa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La FCC (Federal Communications Commission) ha proposto nel 2025 nuove normative che richiederebbero ai provider di comunicazioni di certificare annualmente l&#8217;implementazione e l&#8217;aggiornamento di piani di gestione del rischio di cybersicurezza. L&#8217;FBI, in collaborazione con agenzie di sicurezza USA e straniere, ha pubblicato un Joint Cybersecurity Advisory per informare le organizzazioni sui metodi di rilevamento e difesa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel febbraio 2026, l&#8217;FBI ha confermato che la minaccia rimane <strong>attiva e in corso<\/strong>. Il bureau ha notificato centinaia di vittime statunitensi e ha identificato attivit\u00e0 del gruppo in almeno 80 paesi. La risposta diplomatica \u00e8 stata pi\u00f9 cauta, con le pressioni indirizzate principalmente attraverso canali bilaterali e il sistema delle sanzioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Josh Shraberg, analista di Flashpoint, ha sintetizzato la posizione del settore privato: <strong>&#8220;Le aziende devono adottare un approccio alla sicurezza proattivo e a pi\u00f9 livelli, attingendo a risorse ed expertise del settore pubblico e privato. Non \u00e8 pi\u00f9 sufficiente reagire: il gruppo \u00e8 dentro le reti prima che le organizzazioni se ne accorgano.&#8221;<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"limpatto-sulleuropa-perche-litalia-conta\">L&#8217;Impatto sull&#8217;Europa: Perch\u00e9 l&#8217;Italia Conta<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incidente italiano rappresenta una svolta qualitativa nelle operazioni di Salt Typhoon. Fino al 2025, le vittime europee confermate erano rimaste in secondo piano rispetto alla portata degli attacchi nordamericani. Con Norvegia e Singapore a febbraio 2026 e Italia ad aprile 2026, il quadro cambia: l&#8217;Europa \u00e8 ora un bersaglio primario, non secondario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pierluigi Paganini, fondatore di Security Affairs e membro del gruppo di stakeholder ENISA sul Threat Landscape, ha sottolineato la specificit\u00e0 del caso italiano: <strong>&#8220;L&#8217;incidente di Sistemi Informativi \u00e8 un campanello d&#8217;allarme che l&#8217;Europa non pu\u00f2 ignorare. La natura supply-chain dell&#8217;attacco \u00e8 particolarmente preoccupante per le implicazioni sui clienti del fornitore, che includono organizzazioni pubbliche e private. Un accesso al fornitore \u00e8 potenzialmente un accesso a tutti i suoi clienti.&#8221;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il contesto europeo aggiunge complessit\u00e0. Il <strong>Cyber Resilience Act<\/strong> dell&#8217;UE, entrato in vigore nel 2024 con scadenze di conformit\u00e0 nel 2027, impone requisiti di sicurezza ai prodotti digitali. Il <strong>Cybersecurity Act 2.0<\/strong> rafforza il mandato ENISA per la gestione delle crisi informatiche. Ma queste normative non bastano a proteggersi da un gruppo state-sponsored che dispone di risorse, tempo e sofisticazione tecnica paragonabili ai servizi di intelligence pi\u00f9 avanzati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Italia, in particolare, presenta alcune vulnerabilit\u00e0 strutturali. Il mercato IT italiano \u00e8 caratterizzato da una forte dipendenza da grandi fornitori integrati, come IBM stessa, che offrono servizi end-to-end a un&#8217;ampia base di clienti pubblici e privati. Questa concentrazione crea punti di failure singoli che, se compromessi, amplificano la portata potenziale di un breach.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tabella-confronto-tra-i-principali-apt-cinesi-attivi-nel-2026\">Tabella: Confronto tra i Principali APT Cinesi Attivi nel 2026<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Caratteristica<\/th><th>Salt Typhoon<\/th><th>Volt Typhoon<\/th><th>APT41<\/th><\/tr><\/thead><tbody><tr><td>Affiliazione<\/td><td>MSS cinese<\/td><td>PLA cinese<\/td><td>MSS + criminale<\/td><\/tr><tr><td>Settori bersaglio principali<\/td><td>Telecomunicazioni, PA, difesa<\/td><td>Infrastrutture critiche (energia, acqua, trasporti)<\/td><td>Gaming, difesa, sanit\u00e0, supply chain<\/td><\/tr><tr><td>Motivazione primaria<\/td><td>Spionaggio, controspionaggio<\/td><td>Pre-positioning per potenziale sabotaggio<\/td><td>Spionaggio + guadagno finanziario<\/td><\/tr><tr><td>Tecnica distintiva<\/td><td>Credenziali legittime, lateral movement, Demodex rootkit<\/td><td>Living-off-the-land (LOTL), no malware custom<\/td><td>Malware personalizzati, supply chain compromise<\/td><\/tr><tr><td>Paesi colpiti confermati<\/td><td>80+<\/td><td>23+ (focus USA)<\/td><td>40+<\/td><\/tr><tr><td>Attivo dal<\/td><td>2019<\/td><td>2021<\/td><td>2012<\/td><\/tr><tr><td>Risposta USA<\/td><td>Sanzioni Sichuan Juxinhe (Gen 2025)<\/td><td>Advisory CISA (2023-2024)<\/td><td>Incriminazioni DOJ (2020, 2024)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-devono-fare-le-aziende-italiane-ed-europee\">Cosa Devono Fare le Aziende Italiane ed Europee<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Di fronte a un minacciante come Salt Typhoon, le misure di sicurezza convenzionali non bastano. Il gruppo non sfonda le porte: usa le chiavi che trova gi\u00e0 nella serratura. Questo richiede un approccio alla difesa centrato sulla <strong>gestione delle identit\u00e0 e degli accessi privilegiati<\/strong> (PAM), sul <strong>monitoraggio comportamentale delle reti<\/strong> e sulla <strong>segmentazione<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le priorit\u00e0 operative per le organizzazioni che operano in settori critici includono: l&#8217;audit immediato degli account privilegiati e la revoca delle credenziali non utilizzate, l&#8217;implementazione di autenticazione multi-fattore (MFA) resistente al phishing su tutti gli accessi amministrativi, il monitoraggio in tempo reale del traffico laterale est-ovest all&#8217;interno della rete, l&#8217;analisi dei log di configurazione dei dispositivi di rete per rilevare modifiche non autorizzate, e la verifica della catena di approvvigionamento dei fornitori IT terzi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per i fornitori di servizi IT come Sistemi Informativi, la sfida \u00e8 doppia: devono proteggere la propria infrastruttura e, al contempo, garantire ai propri clienti che un breach al fornitore non si trasferisca ai sistemi del cliente. Questo richiede una separazione architettonica rigorosa tra i sistemi di gestione del fornitore e i sistemi dei clienti, un principio che molti contratti IT attuali non impongono esplicitamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-contesto-geopolitico-spionaggio-informatico-nella-competizione-usa-cina\">Il Contesto Geopolitico: Spionaggio Informatico nella Competizione USA-Cina<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Salt Typhoon non opera nel vuoto. Le sue campagne si inseriscono in una competizione geopolitica strutturale tra USA e Cina che, nella dimensione informatica, si \u00e8 intensificata dramatically tra il 2024 e il 2026. Il fatto che il gruppo abbia avuto accesso ai sistemi di intercettazione legale delle telecomunicazioni USA, e che abbia potenzialmente ottenuto dati sulle comunicazioni di candidati presidenziali, indica una priorit\u00e0 di intelligence di alto livello.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Europa si trova in una posizione delicata. Da un lato, \u00e8 strettamente integrata con l&#8217;ecosistema tecnologico e d&#8217;intelligence statunitense. Dall&#8217;altro, mantiene relazioni economiche significative con la Cina. Questa ambiguit\u00e0 crea zone d&#8217;ombra nella risposta politica: i governi europei sono stati pi\u00f9 cauti degli USA nell&#8217;attribuire pubblicamente gli attacchi a Beijing e nell&#8217;adottare misure di rappresaglia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il WEF, nel suo Global Cybersecurity Outlook 2026, ha identificato le <strong>perdite di dati associate all&#8217;AI generativa<\/strong> come la principale preoccupazione per il 2026, citate dal 34% degli intervistati, seguite dall&#8217;<strong>avanzamento delle capacit\u00e0 avversariali<\/strong> al 29%. Questo ribaltamento rispetto al 2025 (quando le capacit\u00e0 avversariali erano al primo posto con il 47%) riflette un&#8217;evoluzione rapida del panorama delle minacce, in cui i threat actor state-sponsored integrano sempre pi\u00f9 strumenti AI nelle proprie operazioni.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"previsioni-cosa-aspettarsi-da-salt-typhoon-nel-2026-2027\">Previsioni: Cosa Aspettarsi da Salt Typhoon nel 2026-2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Basandosi sulla traiettoria operativa del gruppo e sul contesto geopolitico attuale, cinque tendenze sembrano altamente probabili per i prossimi 12-18 mesi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. L&#8217;Europa diventer\u00e0 il teatro principale.<\/strong> Con le telecomunicazioni USA ora sotto osservazione intensificata e le contromisure statunitensi in aumento, Salt Typhoon aumenter\u00e0 quasi certamente la sua attenzione verso provider europei. Italia, Germania e Francia, con i loro grandi fornitori IT integrati, sono i bersagli pi\u00f9 logici.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. I sistemi 5G saranno il prossimo vettore prioritario.<\/strong> Il rollout del 5G in Europa, con nuove architetture e una superficie d&#8217;attacco ampliata, offre a Salt Typhoon nuove opportunit\u00e0. L&#8217;integrazione di componenti di fornitori diversi crea vulnerabilit\u00e0 di interoperabilit\u00e0 difficili da monitorare.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. La catena di approvvigionamento IT diventer\u00e0 l&#8217;obiettivo preferenziale.<\/strong> L&#8217;attacco a Sistemi Informativi conferma una strategia gi\u00e0 vista con SolarWinds e Kaseya: colpire il fornitore per accedere contemporaneamente a decine di clienti. Grandi integratori IT europei con contratti pubblici sono candidati naturali per operazioni future.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. I framework normativi europei saranno messi alla prova.<\/strong> NIS2, Cyber Resilience Act e DORA richiedono obblighi di notifica e piani di risposta agli incidenti. L&#8217;incidente italiano tester\u00e0 la velocit\u00e0 e l&#8217;efficacia di questi meccanismi nella realt\u00e0 operativa, non solo sulla carta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. L&#8217;attribuzione rimarr\u00e0 una sfida diplomatica.<\/strong> A differenza degli attacchi ransomware, dove l&#8217;attribuzione \u00e8 meno controversa politicamente, l&#8217;attribuzione di attivit\u00e0 state-sponsored a Beijing richiede una coesione diplomatica che l&#8217;UE ha faticato a mantenere in passato. Senza attribuzione pubblica, le sanzioni rimangono difficili da giustificare politicamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"copertura-correlata\">Copertura Correlata<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per approfondire il panorama delle minacce informatiche in Italia e in Europa, consulta questi articoli di analisi:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/sandworm-infrastrutture-energia-ue-2026\/\">Sandworm: 30 Impianti UE, 500K Famiglie a Rischio [2026]<\/a><\/li><li><a href=\"\/it\/rapporto-cybersecurity-tim-2026-italia\/\">Rapporto TIM 2026: Ransomware +14% in Italia, 166 Attacchi e 48.500 CVE<\/a><\/li><li><a href=\"\/it\/unit-42-incident-response-report-2026\/\">Unit 42 2026: Attacchi 4x Veloci, 89% delle Violazioni su Identit\u00e0 [2026]<\/a><\/li><li><a href=\"\/it\/commissione-europea-350gb-shinyhunters-2026\/\">Commissione Europea Hackerata Due Volte: 350 GB Rubati [2026]<\/a><\/li><li><a href=\"\/it\/cyber-resilience-act-2026\/\">Cyber Resilience Act: 15M\u20ac e 3 Scadenze UE [2026]<\/a><\/li><li><a href=\"\/it\/cybersecurity-act-2-0-ue-2026\/\">Cybersecurity Act 2.0: ENISA e 28.700 Aziende UE [2026]<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Fonti primarie e analisi di riferimento per questo articolo: <a href=\"https:\/\/securityaffairs.com\/191638\/apt\/salt-typhoon-breach-ibm-subsidiary-in-italy-a-warning-for-europes-digital-defenses.html\" rel=\"noopener noreferrer\" target=\"_blank\">Security Affairs, analisi del breach a Sistemi Informativi IBM Italia<\/a>; <a href=\"https:\/\/www.vectra.ai\/resources\/vectra-ai-threat-briefing-salt-typhoon\" rel=\"noopener noreferrer\" target=\"_blank\">Vectra AI, Salt Typhoon Threat Briefing<\/a>; <a href=\"https:\/\/industrialcyber.co\/critical-infrastructure\/dhs-salt-typhoon-hackers-breached-army-national-guard-exposing-admin-credentials-and-network-diagrams\/\" rel=\"noopener noreferrer\" target=\"_blank\">Industrial Cyber, memo DHS sul breach alla National Guard<\/a>; <a href=\"https:\/\/en.wikipedia.org\/wiki\/Salt_Typhoon\" rel=\"noopener noreferrer\" target=\"_blank\">Wikipedia, Salt Typhoon (aggiornato a giugno 2026)<\/a>; <a href=\"https:\/\/www.cyber.gc.ca\/en\/guidance\/cyber-threat-bulletin-prc-cyber-actors-target-telecommunications-companies-global-cyberespionage-campaign\" rel=\"noopener noreferrer\" target=\"_blank\">Canadian Centre for Cyber Security, advisory PRC\/Salt Typhoon<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti-su-salt-typhoon-e-lattacco-a-ibm-italia\">Domande Frequenti su Salt Typhoon e l&#8217;Attacco a IBM Italia<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cose-salt-typhoon\">Cos&#8217;\u00e8 Salt Typhoon?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Salt Typhoon \u00e8 un gruppo APT (Advanced Persistent Threat) ritenuto collegato al Ministero della Sicurezza di Stato della Cina (MSS). Attivo almeno dal 2019, \u00e8 specializzato in operazioni di spionaggio informatico a lungo termine, con un focus particolare sulle reti di telecomunicazioni, gli enti governativi e le infrastrutture critiche. L&#8217;FBI lo ha definito, nell&#8217;agosto 2025, come responsabile di &#8220;una delle violazioni di spionaggio pi\u00f9 significative nella storia degli Stati Uniti&#8221;.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"sistemi-informativi-ibm-italia-e-stata-davvero-hackerata-da-salt-typhoon\">Sistemi Informativi (IBM Italia) \u00e8 stata davvero hackerata da Salt Typhoon?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un incidente di sicurezza ad aprile 2026 presso Sistemi Informativi, la principale sussidiaria italiana di IBM, \u00e8 stato riportato da Security Affairs con l&#8217;ipotesi di un collegamento a Salt Typhoon basata su fonti di intelligence. A giugno 2026, l&#8217;attribuzione non \u00e8 confermata definitivamente. Non \u00e8 stato accertato alcun furto di dati. La risposta all&#8217;incidente \u00e8 stata descritta come tempestiva ed efficace, e non sono state compromesse reti della pubblica amministrazione italiana.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quante-organizzazioni-ha-compromesso-salt-typhoon-nel-mondo\">Quante organizzazioni ha compromesso Salt Typhoon nel mondo?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo l&#8217;FBI (agosto 2025), Salt Typhoon ha compromesso oltre <strong>200 organizzazioni in almeno 80 paesi<\/strong>. Tra le vittime statunitensi confermate figurano AT&amp;T, Verizon, T-Mobile, Lumen Technologies, Charter Communications, Viasat e la rete della National Guard di uno Stato USA (per 9 mesi nel 2024). Nel febbraio 2026, anche Norvegia e Singapore hanno dichiarato breach correlati al gruppo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-tecniche-usa-salt-typhoon-per-entrare-nelle-reti\">Quali tecniche usa Salt Typhoon per entrare nelle reti?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il gruppo privilegia l&#8217;uso di <strong>credenziali legittime<\/strong> e il <strong>movimento laterale<\/strong> all&#8217;interno delle reti compromesse, riducendo al minimo la propria traccia rispetto all&#8217;uso di malware. Tra gli strumenti documentati c&#8217;\u00e8 il rootkit kernel-mode <strong>Demodex<\/strong> per sistemi Windows, che garantisce persistenza e accesso remoto furtivo. Il gruppo ha anche preso di mira i sistemi di intercettazione legale (CALEA) delle telecomunicazioni, sfruttando backdoor di legge come vettori di compromissione.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"gli-stati-uniti-hanno-risposto-agli-attacchi-di-salt-typhoon\">Gli Stati Uniti hanno risposto agli attacchi di Salt Typhoon?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il 17 gennaio 2025, il Dipartimento del Tesoro USA ha sanzionato Sichuan Juxinhe Network Technology Co., Ltd., accusata di coinvolgimento diretto nelle operazioni di Salt Typhoon. L&#8217;FBI ha pubblicato un Joint Cybersecurity Advisory con agenzie partner USA e straniere per fornire indicatori di compromissione e raccomandazioni difensive. La FCC ha proposto obblighi annuali di certificazione della cybersicurezza per i provider di telecomunicazioni. Nel febbraio 2026, l&#8217;FBI ha confermato che la minaccia rimane attiva.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-possono-proteggersi-le-aziende-italiane-da-salt-typhoon\">Come possono proteggersi le aziende italiane da Salt Typhoon?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le priorit\u00e0 difensive includono: audit degli account privilegiati e revoca delle credenziali non necessarie; implementazione di MFA resistente al phishing su tutti gli accessi amministrativi; monitoraggio comportamentale del traffico laterale di rete; analisi dei log di configurazione dei dispositivi; verifica della sicurezza dei fornitori IT terzi nella catena di approvvigionamento. Il monitoraggio continuativo \u00e8 la chiave: Salt Typhoon si muove lentamente e con pazienza, sfruttando finestre di visibilit\u00e0 ridotta per operare senza essere rilevato per mesi.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"il-gruppo-salt-typhoon-e-ancora-attivo-a-giugno-2026\">Il gruppo Salt Typhoon \u00e8 ancora attivo a giugno 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;FBI ha confermato nel febbraio 2026 che le minacce di Salt Typhoon rimangono <strong>attive e in corso<\/strong>. La senatrice Maria Cantwell ha dichiarato nello stesso periodo che il gruppo potrebbe essere ancora presente all&#8217;interno di reti statunitensi. L&#8217;incidente italiano di aprile 2026 conferma che le operazioni del gruppo si sono espanse geograficamente verso l&#8217;Europa, con trend in accelerazione nel corso del 2026.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ad aprile 2026, Sistemi Informativi, la principale sussidiaria italiana di IBM, \u00e8 diventata il primo grande bersaglio europeo riconducibile al gruppo di spionaggio informatico cinese Salt Typhoon. L&#8217;incidente, emerso attraverso\u2026<\/p>\n","protected":false},"author":6,"featured_media":221,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-220","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/220","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=220"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/220\/revisions"}],"predecessor-version":[{"id":222,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/220\/revisions\/222"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/221"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=220"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=220"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=220"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}