{"id":306,"date":"2026-06-21T08:00:00","date_gmt":"2026-06-21T08:00:00","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/21\/salt-typhoon-ibm-italia-sistemi-informativi-2026\/"},"modified":"2026-06-21T08:00:00","modified_gmt":"2026-06-21T08:00:00","slug":"salt-typhoon-ibm-italia-sistemi-informativi-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/21\/salt-typhoon-ibm-italia-sistemi-informativi-2026\/","title":{"rendered":"Salt Typhoon Colpisce IBM Italia: 2 Settimane di Spionaggio su INPS e INAIL [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Nell&#8217;aprile 2026, un gruppo di hacker cinesi ha trascorso circa due settimane all&#8217;interno dei sistemi di <strong>Sistemi Informativi<\/strong>, la sussidiaria di IBM Italia che gestisce l&#8217;infrastruttura IT di INPS, INAIL e decine di altre istituzioni pubbliche e private strategiche del Paese. L&#8217;attacco, attribuito con riserva al gruppo di spionaggio statale <strong>Salt Typhoon<\/strong>, non ha lasciato tracce di ransomware, non ha prodotto richieste di riscatto e non ha causato interruzioni di servizio evidenti. Proprio per questo, \u00e8 tra le incursioni pi\u00f9 preoccupanti registrate in Italia negli ultimi anni: silenzio assoluto, accesso prolungato, obiettivo unico di raccogliere informazioni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo tipo di operazione, definito dai ricercatori di sicurezza &#8220;supply chain espionage&#8221;, non punta a bloccare i sistemi ma a mapparli dall&#8217;interno, osservare le comunicazioni e sottrarre dati sensibili senza attivare gli allarmi. In un Paese dove l&#8217;infrastruttura digitale \u00e8 gestita in larga parte da fornitori privati per conto della pubblica amministrazione, una singola breccia pu\u00f2 aprire porte su database di milioni di cittadini.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-cuore-digitale-dellitalia-nelle-mani-di-sistemi-informativi\">Il Cuore Digitale dell&#8217;Italia nelle Mani di Sistemi Informativi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per comprendere la portata dell&#8217;incidente, \u00e8 necessario capire chi \u00e8 Sistemi Informativi. L&#8217;azienda, interamente controllata da IBM Italia, fornisce servizi di gestione dell&#8217;infrastruttura IT a enti pubblici nazionali e grandi organizzazioni private. Tra i clienti confermati figurano l&#8217;<strong>INPS<\/strong> (Istituto Nazionale della Previdenza Sociale, che gestisce pensioni e previdenza per oltre 38 milioni di contribuenti italiani) e l&#8217;<strong>INAIL<\/strong> (Istituto Nazionale Assicurazione Infortuni sul Lavoro), entit\u00e0 che custodiscono dati tra i pi\u00f9 sensibili dell&#8217;intero ecosistema pubblico italiano.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Oltre alle istituzioni previdenziali, Sistemi Informativi opera trasversalmente nei settori della <strong>finanza, telecomunicazioni ed energia<\/strong>, segmenti classificati come infrastruttura critica ai sensi della Direttiva NIS2. La penetrazione di un integratore di sistemi con accesso privilegiato a questi ambienti non comporta solo il rischio di esporre i dati dell&#8217;azienda colpita: consente potenzialmente di accedere, attraverso connessioni di rete e credenziali di servizio, ai sistemi dei clienti finali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Come hanno sottolineato i ricercatori di <strong>eBuildSecurity<\/strong> nel loro rapporto sull&#8217;incidente, pubblicato il 5 maggio 2026, si tratta di &#8220;spionaggio della catena di fornitura su scala nazionale: un solo integratore compromesso pu\u00f2 potenzialmente esporre pi\u00f9 database governativi attraverso un unico punto di accesso&#8221;. \u00c8 esattamente il modello operativo che le agenzie di intelligence occidentali attribuiscono a Salt Typhoon da almeno tre anni.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La posizione di Sistemi Informativi come nodo critico tra pubblico e privato la rende un obiettivo ideale per operazioni di spionaggio sofisticate. A differenza di un attacco diretto a un&#8217;istituzione governativa, che attiverebbe controlli di sicurezza pi\u00f9 stringenti, colpire il fornitore tecnologico consente di aggirare molte delle protezioni perimetrali e di stabilire una presenza persistente nei sistemi connessi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-timeline-dellintrusione-due-settimane-di-silenzio\">La Timeline dell&#8217;Intrusione: Due Settimane di Silenzio<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo le ricostruzioni basate su fonti di intelligence citate da <em>La Repubblica<\/em> e riportate da <a href=\"https:\/\/securityaffairs.com\/191638\/apt\/salt-typhoon-breach-ibm-subsidiary-in-italy-a-warning-for-europes-digital-defenses.html\" target=\"_blank\" rel=\"noopener\">SecurityAffairs<\/a>, gli aggressori avrebbero ottenuto accesso ai sistemi di Sistemi Informativi gi\u00e0 nelle <strong>prime settimane di aprile 2026<\/strong>. Per circa due settimane, la presenza degli intrusi sarebbe rimasta completamente inosservata, permettendo loro di muoversi all&#8217;interno della rete aziendale senza attivare alert di sicurezza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il rilevamento dell&#8217;incidente \u00e8 avvenuto <strong>a fine aprile 2026<\/strong>. IBM ha immediatamente attivato i propri protocolli di risposta agli incidenti, coinvolgendo specialisti interni e consulenti esterni. Durante le fasi di contenimento, il sito web di Sistemi Informativi \u00e8 rimasto offline per diverse ore, segnale visibile di un&#8217;operazione di isolamento dei sistemi affetti. IBM ha confermato pubblicamente l&#8217;incidente attraverso una dichiarazione ufficiale, affermando di aver &#8220;identificato e contenuto un incidente di cybersecurity&#8221; e che &#8220;i sistemi sono ora stabili e i servizi ripristinati&#8221;.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La dichiarazione, tuttavia, non ha fornito alcun dettaglio sulla portata della violazione, sui dati eventualmente acceduti o esfiltrati, n\u00e9 sull&#8217;identit\u00e0 degli aggressori. Al momento in cui scriviamo, la natura esatta dei dati esposti rimane non confermata pubblicamente. Come sottolineano i ricercatori di <strong>CentralEyes<\/strong> nella loro analisi del caso, &#8220;il fatto confermato \u00e8 che un importante fornitore di infrastrutture IT \u00e8 stato violato. Ci\u00f2 che rimane sconosciuto, vale a dire la portata completa dell&#8217;accesso e cosa sia stato acquisito, \u00e8 altrettanto significativo quanto ci\u00f2 che si sa&#8221;.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo approccio alla comunicazione, legittimo da una prospettiva legale ma problematico per le istituzioni clienti, riflette la tensione tra la necessit\u00e0 di non amplificare l&#8217;allarme e l&#8217;obbligo di trasparenza verso i soggetti potenzialmente esposti. La Direttiva NIS2, recepita in Italia con il D.Lgs. 138\/2024, prevede obblighi di notifica degli incidenti significativi entro 24 ore per i soggetti essenziali: il caso Sistemi Informativi ne ha messo alla prova l&#8217;applicazione pratica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"salt-typhoon-il-gruppo-apt-cinese-che-punta-sulleuropa\">Salt Typhoon: il Gruppo APT Cinese che Punta sull&#8217;Europa<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Salt Typhoon<\/strong>, noto anche con gli identificativi GhostEmperor e FamousSparrow nelle tassonomie dei diversi vendor di sicurezza, \u00e8 un gruppo di minacce persistenti avanzate (APT) attribuito dalla comunit\u00e0 di intelligence occidentale al <strong>Ministero della Sicurezza di Stato (MSS) della Repubblica Popolare Cinese<\/strong>. Operativo almeno dal 2020, il gruppo si distingue per la sua capacit\u00e0 di mantenere accessi prolungati e non rilevati in ambienti di alto valore strategico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A gennaio 2025, il Dipartimento del Tesoro degli Stati Uniti ha sanzionato <strong>Sichuan Juxinhe Network Technology<\/strong>, societ\u00e0 cinese di tecnologia informatica identificata come uno dei contractor privati che operano a supporto delle attivit\u00e0 di Salt Typhoon. Secondo le valutazioni dell&#8217;FBI, l&#8217;ambito operativo di Salt Typhoon abbraccia <strong>oltre 200 organizzazioni a livello globale<\/strong>, collocandolo tra le campagne di spionaggio informatico statale pi\u00f9 estese mai documentate. I bersagli selezionati seguono un criterio preciso: operatori di telecomunicazioni con accesso a sistemi di intercettazione legale, reti governative di livello strategico, infrastrutture satellitari e fornitori IT con accessi privilegiati su clienti multipli.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le caratteristiche operative del gruppo lo distinguono nettamente dagli attori motivati finanziariamente. Salt Typhoon non utilizza ransomware, non estorce le vittime, non pubblica dati sui siti di leak. Il silenzio \u00e8 la sua tattica principale: una volta ottenuto l&#8217;accesso, l&#8217;obiettivo \u00e8 permanere il pi\u00f9 a lungo possibile, mappando la rete, raccogliendo credenziali e esfiltando informazioni ad alto valore strategico. Questa metodologia \u00e8 coerente con la priorit\u00e0 dell&#8217;intelligence di Pechino di raccogliere dati su capacit\u00e0 economiche, politiche e militari dei Paesi avversari.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pierluigi Paganini, esperto di sicurezza e fondatore di Security Affairs, ha descritto la progressione delle operazioni di Salt Typhoon come &#8220;un&#8217;escalation sistematica verso le infrastrutture europee che segue esattamente il playbook gi\u00e0 testato contro i grandi operatori americani, adattato alle specificit\u00e0 del perimetro digitale europeo dove la frammentazione tra fornitore e committente pubblico crea zone grigie di responsabilit\u00e0&#8221;. I servizi di intelligence di Stati Uniti, Regno Unito, Canada, Australia e Nuova Zelanda hanno emesso avvisi congiunti sulle attivit\u00e0 del gruppo nel corso del 2024 e 2025.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tecniche-di-attacco-citrix-cisco-e-vulnerabilita-zero-day\">Tecniche di Attacco: Citrix, Cisco e Vulnerabilit\u00e0 Zero-Day<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Salt Typhoon non si affida a tecniche di ingegneria sociale o campagne phishing di massa. Il gruppo preferisce sfruttare <strong>vulnerabilit\u00e0 zero-day e criticit\u00e0 note<\/strong> in prodotti ampiamente distribuiti nelle infrastrutture enterprise e governative. Due piattaforme hanno attirato l&#8217;attenzione dei ricercatori come vettori preferenziali: <strong>Citrix NetScaler Gateway<\/strong> e i dispositivi di rete <strong>Cisco<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I ricercatori di Darktrace hanno documentato, a luglio 2025, come Salt Typhoon abbia sfruttato vulnerabilit\u00e0 in Citrix NetScaler Gateway per violare un operatore di telecomunicazioni europeo, ottenendo accesso alle reti dorsali e ai relay di dati. La stessa tecnica, adattata ai sistemi Cisco, \u00e8 stata impiegata in campagne parallele contro reti governative nei Paesi Bassi e in Nord America. Nel caso di Sistemi Informativi, le specifiche tecniche dell&#8217;intrusione non sono state divulgate pubblicamente da IBM; fonti di intelligence hanno indicato l&#8217;uso di vulnerabilit\u00e0 nella catena di approvvigionamento e possibili zero-day.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il pattern procedurale documentato dalla comunit\u00e0 di sicurezza prevede tipicamente: accesso iniziale tramite exploit di una vulnerabilit\u00e0 nel perimetro esterno, movimento laterale verso sistemi con accesso privilegiato, installazione di backdoor persistenti, raccolta di credenziali di servizio e successiva esfiltrazione di dati verso infrastrutture di comando e controllo (C2) localizzate in giurisdizioni difficili da raggiungere per le autorit\u00e0 occidentali. La fase di esfiltrazione viene spesso condotta con volumi ridotti di traffico, progettati per confondersi con il traffico legittimo e non attivare i sistemi di rilevamento delle anomalie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I dati del <strong>2026 Unit 42 Global Incident Response Report<\/strong> di Palo Alto Networks, che ha analizzato oltre <strong>750 grandi incidenti cyber<\/strong> nel 2025 in pi\u00f9 di 50 Paesi, confermano questa tendenza: l&#8217;<strong>87% degli incidenti<\/strong> ha interessato attivit\u00e0 su due o pi\u00f9 superfici di attacco, e il tempo medio di esfiltrazione per il quartile pi\u00f9 rapido \u00e8 sceso a soli <strong>72 minuti<\/strong> nel 2025, rispetto ai 285 minuti del 2024. La quota di incidenti con esfiltrazione in meno di un&#8217;ora \u00e8 salita dal 19% nel 2024 al 22% nel 2025.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"principali-operazioni-di-salt-typhoon-in-europa-e-nel-mondo-2024-2026\">Principali Operazioni di Salt Typhoon in Europa e nel Mondo (2024-2026)<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Bersaglio<\/th><th>Paese<\/th><th>Periodo<\/th><th>Vettore<\/th><th>Obiettivo<\/th><th>Stato Attribuzione<\/th><\/tr><\/thead><tbody><tr><td>AT&amp;T, Verizon e altri operatori telecom<\/td><td>USA<\/td><td>2024<\/td><td>Exploit Cisco<\/td><td>Sistemi intercettazione legale<\/td><td>Confermato (Five Eyes)<\/td><\/tr><tr><td>Operatori telecomunicazioni<\/td><td>Canada<\/td><td>2024-2025<\/td><td>Exploit Cisco\/Citrix<\/td><td>Dati utenti, intercettazioni<\/td><td>Confermato<\/td><\/tr><tr><td>Reti governative<\/td><td>Paesi Bassi<\/td><td>2024<\/td><td>Vulnerabilit\u00e0 supply chain<\/td><td>Comunicazioni diplomatiche<\/td><td>Confermato<\/td><\/tr><tr><td>US Army National Guard<\/td><td>USA<\/td><td>2024<\/td><td>Non divulgato<\/td><td>Dati personale militare<\/td><td>Confermato<\/td><\/tr><tr><td>Viasat (infrastruttura satellite)<\/td><td>Europa\/USA<\/td><td>2024<\/td><td>Zero-day<\/td><td>Comunicazioni satellitari<\/td><td>Confermato<\/td><\/tr><tr><td>Operatore telecom europeo (Darktrace)<\/td><td>Europa (N\/D)<\/td><td>Luglio 2025<\/td><td>Citrix NetScaler Gateway<\/td><td>Reti dorsali, relay dati<\/td><td>Confermato<\/td><\/tr><tr><td>Sistemi Informativi (IBM Italia)<\/td><td>Italia<\/td><td>Aprile 2026<\/td><td>Supply chain \/ zero-day (non confermato)<\/td><td>Infrastruttura pubblica italiana<\/td><td>Attribuito (non ufficiale)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nessun-riscatto-solo-spionaggio-perche-e-piu-pericoloso-di-un-ransomware\">Nessun Riscatto, Solo Spionaggio: Perch\u00e9 \u00e8 Pi\u00f9 Pericoloso di un Ransomware<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La distinzione tra un attacco ransomware e un&#8217;operazione di cyber espionage come quella attribuita a Salt Typhoon non \u00e8 solo tecnica: \u00e8 strategica e, per molti versi, determina la difficolt\u00e0 di risposta. Un attacco ransomware \u00e8 immediatamente visibile: i sistemi si bloccano, i file vengono cifrati, arriva la richiesta di pagamento. Il danno \u00e8 immediato ma delimitato. L&#8217;organizzazione sa di essere stata colpita e pu\u00f2 avviare il ripristino.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un&#8217;operazione di spionaggio silenzioso funziona diversamente. L&#8217;aggressore non vuole che la vittima sappia di essere stata compromessa: ogni giorno di permanenza non rilevata \u00e8 un giorno di accesso a dati aggiuntivi, conversazioni monitorate, credenziali raccolte. Il danno si accumula nel tempo e si manifesta in modo indiretto, attraverso l&#8217;uso delle informazioni sottratte in operazioni di influenza, negoziati diplomatici avvantaggiati o operazioni di controspionaggio che vanno a vantaggio di Pechino.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel caso di Sistemi Informativi, due settimane di accesso silenzioso a sistemi che gestiscono i dati previdenziali di decine di milioni di italiani, i dati sugli infortuni sul lavoro di milioni di lavoratori, e le reti di operatori di telecomunicazioni e del settore energetico, rappresentano una finestra di esposizione dalla portata difficilmente quantificabile. Non si sa cosa sia stato esfiltrato, n\u00e9 se siano stati installati meccanismi di accesso persistente che sopravvivono al contenimento dichiarato da IBM.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il rapporto 2026 di <a href=\"https:\/\/www.crowdstrike.com\/en-us\/global-threat-report\/\" target=\"_blank\" rel=\"noopener\">CrowdStrike Global Threat Report<\/a> documenta come il tempo medio di &#8220;breakout&#8221; degli attori di eCrime, ovvero il tempo necessario per muoversi dal punto di accesso iniziale al resto della rete, sia sceso a soli <strong>29 minuti<\/strong> nel 2025, con una riduzione del 65% rispetto all&#8217;anno precedente. Per gli attori statali come Salt Typhoon, che operano con risorse superiori e pianificazione a lungo termine, la velocit\u00e0 di movimento laterale pu\u00f2 essere ancora pi\u00f9 elevata, ma \u00e8 compensata dalla scelta deliberata di muoversi lentamente per non generare anomalie rilevabili.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-dati-a-rischio-inps-inail-e-infrastruttura-critica-nazionale\">I Dati a Rischio: INPS, INAIL e Infrastruttura Critica Nazionale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per valutare cosa potrebbe essere stato esposto nell&#8217;incidente, \u00e8 necessario considerare la natura dei servizi erogati da Sistemi Informativi ai suoi clienti istituzionali. <strong>INPS<\/strong> gestisce le posizioni previdenziali di oltre 38 milioni di contribuenti italiani: dati sui redditi, informazioni su NASpI, assegni familiari, pensioni di invalidit\u00e0 e centinaia di altri benefici. Un accesso non autorizzato a questi sistemi consentirebbe di raccogliere un profilo economico e demografico estremamente dettagliato dell&#8217;intera popolazione lavorativa italiana, con evidenti implicazioni per operazioni di intelligence straniera.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>INAIL<\/strong> custodisce dati sugli infortuni sul lavoro, le malattie professionali, i settori industriali con maggiore rischio operativo e le aziende con storico di incidenti. Dal punto di vista dello spionaggio industriale e strategico, queste informazioni consentono di mappare le vulnerabilit\u00e0 produttive del sistema economico italiano e identificare i settori con le maggiori concentrazioni di personale qualificato. I dati su finanza, telecomunicazioni ed energia, gestiti da Sistemi Informativi per clienti privati, aggiungono un ulteriore livello di esposizione su infrastrutture classificate come critiche dalla normativa europea.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La preoccupazione non riguarda solo i dati dei cittadini singoli. Un aggressore con accesso prolungato a un integratore di sistemi pu\u00f2 raccogliere informazioni sulle architetture di rete dei clienti, le credenziali di accesso ai sistemi, i protocolli di comunicazione sicura e i punti di vulnerabilit\u00e0 da sfruttare in operazioni future. In questa prospettiva, l&#8217;incidente a Sistemi Informativi potrebbe rappresentare non solo una violazione consumata, ma anche la preparazione del terreno per operazioni pi\u00f9 ampie contro la PA italiana.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-risposta-di-ibm-e-le-lacune-nella-trasparenza\">La Risposta di IBM e le Lacune nella Trasparenza<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">IBM ha gestito la comunicazione pubblica con estrema parsimonia. La dichiarazione ufficiale ha confermato l&#8217;incidente, ha assicurato che i sistemi sono stati stabilizzati e i servizi ripristinati, e ha indicato l&#8217;attivazione di protocolli di risposta con specialisti interni ed esterni. Nessun dettaglio sulla portata della violazione, nessuna indicazione sui dati eventualmente acceduti, nessun aggiornamento sull&#8217;identit\u00e0 degli aggressori oltre alle voci di intelligence non confermate.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo approccio \u00e8 comprensibile dal punto di vista legale e tattico: divulgare informazioni dettagliate su un&#8217;intrusione in corso o recente pu\u00f2 compromettere le indagini, avvisare gli aggressori e amplificare il danno reputazionale. Tuttavia, crea un problema significativo per le istituzioni clienti e per i cittadini i cui dati sono potenzialmente esposti. Il CSIRT nazionale italiano, gestito dall&#8217;ACN (Agenzia per la Cybersicurezza Nazionale), non ha rilasciato dichiarazioni pubbliche specifiche verificabili sull&#8217;incidente nei giorni successivi alla notizia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La Direttiva NIS2 e il suo recepimento italiano pongono obblighi precisi: i soggetti essenziali devono notificare gli incidenti significativi entro <strong>24 ore<\/strong> per la notifica preliminare e fornire un rapporto finale entro <strong>un mese<\/strong>. La qualificazione di Sistemi Informativi come soggetto rientrante nell&#8217;ambito NIS2, e quindi soggetto a questi obblighi, dipende dalla classificazione delle sue attivit\u00e0 e dal fatto che i suoi clienti rientrino nelle categorie di soggetti essenziali o importanti definite dalla direttiva. Il caso ha messo in luce come la catena di notifica tra fornitore IT e committente pubblico richieda chiarimenti normativi urgenti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lescalation-dello-spionaggio-cinese-in-europa-un-pattern-in-crescita\">L&#8217;Escalation dello Spionaggio Cinese in Europa: un Pattern in Crescita<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attacco a Sistemi Informativi non \u00e8 un episodio isolato, ma si inserisce in un pattern documentato e in crescita di operazioni di cyber spionaggio cinese contro infrastrutture europee. I ricercatori di SecurityAffairs hanno ricostruito come Salt Typhoon abbia sistematicamente preso di mira operatori di telecomunicazioni europei nel corso del 2024 e 2025, sfruttando vulnerabilit\u00e0 in dispositivi Citrix e Cisco per stabilire accessi persistenti alle reti dorsali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La compromissione di operatori telecom \u00e8 particolarmente rilevante perch\u00e9 consente di accedere ai sistemi di <strong>intercettazione legale (Lawful Interception)<\/strong>, infrastrutture che le autorit\u00e0 giudiziarie usano per monitorare le comunicazioni nell&#8217;ambito di indagini penali. Se gli aggressori accedono a questi sistemi, ottengono la capacit\u00e0 di sorvegliare le stesse sorveglianze, con implicazioni gravi per indagini sensibili e sicurezza nazionale. \u00c8 esattamente questo il pattern documentato nei confronti degli operatori telecom statunitensi nel 2024.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>24 marzo 2026<\/strong>, la stessa Commissione Europea ha dichiarato di essere stata bersaglio di un cyberattacco che ha impattato la propria infrastruttura cloud, compresa la piattaforma Europa. L&#8217;incidente, documentato dal CSIS (Center for Strategic and International Studies), ha colpito una delle istituzioni pi\u00f9 sensibili dell&#8217;Unione, rivelando che nessuna organizzazione, indipendentemente dal livello di protezione dichiarato, \u00e8 immune da operazioni di aggressori statali determinati. L&#8217;attribuzione di quell&#8217;attacco non \u00e8 stata resa pubblica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo gli analisti di <a href=\"https:\/\/ebuildersecurity.com\/cyber-news\/salt-typhoon-ibm-italy-sistemi-informativi-breach-2026\/\" target=\"_blank\" rel=\"noopener\">eBuildSecurity<\/a>, il modus operandi di Salt Typhoon in Europa segue un modello preciso: &#8220;Prima un fornitore di tecnologia con accesso privilegiato viene compromesso, poi quella posizione viene usata per mappare le reti, osservare le comunicazioni e raccogliere informazioni sensibili per mesi&#8221;. Questo schema, replicato in Nord America contro operatori telecom e satellitari, sta ora trovando applicazione sistematica nel tessuto IT europeo, dove la frammentazione tra committente pubblico e fornitore privato crea opportunit\u00e0 di accesso difficili da presidiare.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-e-la-sicurezza-della-catena-di-fornitura-il-punto-critico-ignorato\">NIS2 e la Sicurezza della Catena di Fornitura: il Punto Critico Ignorato<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incidente a Sistemi Informativi mette in luce quella che gli esperti identificano come la frontiera pi\u00f9 difficile della cybersecurity moderna: la <strong>sicurezza della catena di fornitura tecnologica<\/strong>. Una pubblica amministrazione pu\u00f2 investire milioni di euro nella propria protezione informatica, implementare i controlli pi\u00f9 avanzati, formare il personale e adottare le best practice internazionali. Ma se un fornitore tecnologico con accesso privilegiato ai propri sistemi viene compromesso, tutte queste difese rischiano di essere aggirate attraverso connessioni legittime gi\u00e0 autorizzate.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La Direttiva NIS2 ha affrontato esplicitamente questo problema. L&#8217;Articolo 21 impone ai soggetti essenziali e importanti di adottare misure per la gestione dei rischi di cybersecurity, inclusi quelli relativi alla <strong>sicurezza della catena di approvvigionamento<\/strong>. Le organizzazioni devono valutare il livello di sicurezza dei propri fornitori diretti e, ove applicabile, dell&#8217;intera catena. In Italia, il D.Lgs. 138\/2024 di recepimento della NIS2 ha identificato oltre <strong>12.000 soggetti essenziali e importanti<\/strong> che dovranno conformarsi a questi obblighi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il 20 gennaio 2026, la Commissione Europea ha proposto un nuovo pacchetto di cybersecurity che amplia l&#8217;ambito della NIS2 includendo esplicitamente gli operatori di infrastrutture sottomarine, i fornitori di portafogli digitali e le infrastrutture a doppio uso. La proposta riflette la consapevolezza che i confini tra infrastrutture critiche e fornitori tecnologici si stanno dissolvendo, rendendo necessario estendere gli obblighi di sicurezza a un perimetro pi\u00f9 ampio. Sul fronte pratico, la sicurezza della catena di fornitura richiede l&#8217;implementazione di Privileged Access Management (PAM), segmentazione delle reti, audit regolari dei diritti di accesso concessi ai fornitori e procedure di risposta agli incidenti che includano esplicitamente scenari di compromissione di terze parti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-tra-attacchi-apt-su-infrastrutture-it-europee-2025-2026\">Confronto tra Attacchi APT su Infrastrutture IT Europee: 2025-2026<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Incidente<\/th><th>Paese<\/th><th>Data<\/th><th>Attore APT<\/th><th>Settore<\/th><th>Vettore<\/th><th>Impatto Confermato<\/th><\/tr><\/thead><tbody><tr><td>Operatore Telecom (Darktrace)<\/td><td>Europa (N\/D)<\/td><td>Luglio 2025<\/td><td>Salt Typhoon (Cina)<\/td><td>Telecomunicazioni<\/td><td>Citrix NetScaler<\/td><td>Accesso rete dorsale<\/td><\/tr><tr><td>Governo Paesi Bassi<\/td><td>Paesi Bassi<\/td><td>2024<\/td><td>Salt Typhoon (Cina)<\/td><td>Governo<\/td><td>Supply chain<\/td><td>Comunicazioni diplomatiche<\/td><\/tr><tr><td>Viasat Europa<\/td><td>Europa<\/td><td>2024<\/td><td>Salt Typhoon (Cina)<\/td><td>Satellite\/Telecom<\/td><td>Zero-day<\/td><td>Interruzione comunicazioni<\/td><\/tr><tr><td>Commissione Europea<\/td><td>UE<\/td><td>Marzo 2026<\/td><td>Non attribuito<\/td><td>Governo UE<\/td><td>Non divulgato<\/td><td>Cloud infrastruttura, piattaforma Europa<\/td><\/tr><tr><td>Infrastrutture ICS acqua\/energia<\/td><td>6 Paesi UE<\/td><td>2025-2026<\/td><td>APT russi (Sandworm, GRU)<\/td><td>Energia\/Acque<\/td><td>Exploit ICS\/SCADA<\/td><td>+50% attacchi sistemi di controllo industriale<\/td><\/tr><tr><td>Sistemi Informativi (IBM Italia)<\/td><td>Italia<\/td><td>Aprile 2026<\/td><td>Salt Typhoon (attribuito, non ufficiale)<\/td><td>IT Pubblica Amm.<\/td><td>Supply chain \/ zero-day<\/td><td>2 settimane accesso silenzioso, portata sconosciuta<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"analisi-di-mercato-impatto-sulle-aziende-it-che-servono-la-pa-italiana\">Analisi di Mercato: Impatto sulle Aziende IT che Servono la PA Italiana<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incidente ha implicazioni di mercato che vanno ben oltre il caso singolo. Le aziende che forniscono servizi IT alla pubblica amministrazione italiana e europea si trovano ora in un contesto in cui la propria posizione come &#8220;fornitore di fiducia&#8221; \u00e8 soggetta a scrutinio pi\u00f9 intenso. I committenti pubblici, a partire dalle istituzioni nazionali fino agli enti locali, sono chiamati a rivalutare i requisiti di sicurezza nei contratti con i fornitori tecnologici.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo i dati della <strong>Mimecast State of Human Risk 2026<\/strong>, il costo medio stimato per incidente legato a fornitori o insider \u00e8 di <strong>13,1 milioni di dollari<\/strong>, con le organizzazioni che affrontano in media sei incidenti di questo tipo al mese per un&#8217;esposizione annua stimata di 943,2 milioni di dollari. Il <strong>costo medio globale di una violazione dei dati nel 2026<\/strong> ha raggiunto i <strong>4,88 milioni di dollari<\/strong>, con i costi nei mercati europei che tendono a includere le sanzioni GDPR, potenzialmente molto superiori per i soggetti classificati come essenziali ai sensi della NIS2.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per il settore degli integratori IT che operano con la pubblica amministrazione italiana, l&#8217;incidente accelera tendenze gi\u00e0 in atto: maggiore attenzione alla certificazione di sicurezza dei fornitori, crescente richiesta di audit indipendenti, e pressione normativa verso l&#8217;adozione di standard come ISO\/IEC 27001 e i framework specifici per i soggetti che operano con infrastrutture critiche. Il Perimetro di Sicurezza Nazionale Cibernetica (PSNC), istituito in Italia con il D.L. 105\/2019, prevede gi\u00e0 requisiti stringenti per i soggetti che operano con sistemi di interesse nazionale: il caso Sistemi Informativi solleva interrogativi sull&#8217;effettiva implementazione di questi controlli nel segmento dei fornitori IT.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lattribuzione-controversa-salt-typhoon-o-un-altro-attore-statale\">L&#8217;Attribuzione Controversa: Salt Typhoon o un Altro Attore Statale?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Uno degli elementi pi\u00f9 importanti del caso Sistemi Informativi \u00e8 la natura non definitiva dell&#8217;attribuzione. Pi\u00f9 fonti di intelligence citate da <em>La Repubblica<\/em> hanno indicato Salt Typhoon come il probabile responsabile, ma aggiornamenti del 5 maggio 2026 hanno suggerito che la <strong>prima attribuzione potrebbe essere errata<\/strong>. L&#8217;analisi degli indicatori tecnici disponibili ha mostrato che l&#8217;incidente sembra aver coinvolto solo Sistemi Informativi, senza compromissione confermata dei sistemi della pubblica amministrazione clienti, e che l&#8217;assenza di attivit\u00e0 estorsive rende improbabile il coinvolgimento di attori motivati finanziariamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo non esclude automaticamente Salt Typhoon come responsabile: esclude per\u00f2 un&#8217;attribuzione affrettata basata su elementi circostanziali. Gli esperti di cybersecurity ricordano che attribuzioni errate hanno conseguenze reali: possono influenzare le risposte diplomatiche, distogliere risorse investigative dal vero responsabile e creare tensioni geopolitiche non giustificate dai fatti. Nel contesto di un&#8217;operazione che non ha lasciato il proprio &#8220;biglietto da visita&#8221; sotto forma di ransomware o rivendicazioni pubbliche, l&#8217;attribuzione richiede analisi tecnica approfondita degli indicatori di compromissione (IoC), dei pattern di movimento laterale e dell&#8217;infrastruttura C2.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ci\u00f2 che rimane certo \u00e8 che, indipendentemente dall&#8217;identit\u00e0 specifica dell&#8217;aggressore, l&#8217;incidente rispecchia i pattern operativi tipici degli attori statali con obiettivi di spionaggio a lungo termine. Il profilo complessivo, accesso attraverso un fornitore IT, permanenza silenziosa di due settimane, assenza di distruzione o estorsione, si allinea con le tattiche documentate non solo di Salt Typhoon ma anche di altri gruppi APT con sponsorship statale attivi in Europa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-previsioni-per-il-2026-2027\">5 Previsioni per il 2026-2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Aumento degli attacchi supply chain contro la PA italiana e europea nel secondo semestre 2026.<\/strong> Il caso Sistemi Informativi non sar\u00e0 l&#8217;ultimo del suo genere. Gli attori statali hanno dimostrato che colpire i fornitori tecnologici della pubblica amministrazione \u00e8 pi\u00f9 efficiente di attaccare direttamente le istituzioni. Nei prossimi 18 mesi, ci aspettiamo almeno altri 3-5 incidenti di profilo analogo in Europa, con bersagli selezionati tra gli integratori IT dei settori sanitario, previdenziale ed energetico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. La NIS2 italiana porter\u00e0 alle prime sanzioni significative entro fine 2026.<\/strong> L&#8217;ACN intensificher\u00e0 i controlli sui fornitori di servizi IT alle istituzioni pubbliche, introducendo requisiti di certificazione obbligatori e audit periodici sulla sicurezza della catena di fornitura. La mancata implementazione dei controlli previsti espone i soggetti essenziali a sanzioni fino al 2% del fatturato mondiale annuo, e le prime decisioni sanzionatorie avranno un effetto deterrente importante sul mercato degli integratori IT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. La Cina intensificher\u00e0 le operazioni di spionaggio informatico in Europa nel contesto delle tensioni sui dazi e sulle tecnologie critiche.<\/strong> Con le tensioni commerciali e tecnologiche tra Cina e Occidente in escalation, le operazioni di intelligence informatica cinese in Europa aumenteranno sia in frequenza che in sofisticazione. I settori aerospaziale, della difesa, delle telecomunicazioni 5G\/6G e della ricerca avanzata saranno i bersagli prioritari per il biennio 2026-2027.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. L&#8217;Italia implementer\u00e0 un sistema di monitoraggio continuo obbligatorio per i fornitori IT della PA.<\/strong> Sulla scia dell&#8217;incidente, ACN svilupper\u00e0 o rafforzer\u00e0 strumenti di monitoraggio della postura di sicurezza dei fornitori classificati come strategici, probabilmente integrandoli con il sistema di allerta precoce del CSIRT nazionale. Questo richieder\u00e0 investimenti significativi, con il budget destinato alla cybersecurity governativa italiana destinato a crescere di almeno il 20% nel biennio 2026-2027.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. L&#8217;AI diventer\u00e0 lo strumento chiave sia per gli attacchi alla supply chain che per la loro rilevazione.<\/strong> Gli attori APT integreranno capacit\u00e0 di intelligenza artificiale per automatizzare la ricognizione nei sistemi dei fornitori, identificare credenziali di accesso privilegiate e pianificare movimenti laterali ottimali. Sul versante difensivo, le soluzioni di monitoraggio comportamentale basate su AI diventeranno standard per i fornitori IT che operano con infrastrutture critiche, con il mercato della sicurezza AI che punta a superare i 60 miliardi di dollari entro la fine del 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"copertura-correlata\">Copertura Correlata<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per approfondire il contesto degli attacchi statali alle infrastrutture europee e il quadro normativo italiano:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/russia-cyberattacchi-infrastrutture-critiche-europa-2026\/\">Russia Colpisce Acqua ed Energia in 6 Paesi UE: +50% Attacchi ICS [2026]<\/a><\/li><li><a href=\"\/direttiva-nis2-italia-2026\/\">NIS2 Italia 2026: 12.000 Aziende e Sanzioni fino a \u20ac10M<\/a><\/li><li><a href=\"\/eu-cybersecurity-act-2-nis2-semplificazione-2026\/\">EU Cybersecurity Act 2.0: 30.000 Aziende Liberate da NIS2 [2026]<\/a><\/li><li><a href=\"\/fortinet-threat-report-2026-ransomware-389-percento\/\">Fortinet Report 2026: 640 Miliardi di Attacchi, Ransomware +389%<\/a><\/li><li><a href=\"\/interpol-synergia-iii-45000-ip-94-arresti-2026\/\">INTERPOL Synergia III: 45.000 IP Abbattuti, 94 Arrestati in 72 Paesi<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti\">Domande Frequenti<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"chi-e-sistemi-informativi-e-perche-e-importante-per-la-cybersecurity-italiana\">Chi \u00e8 Sistemi Informativi e perch\u00e9 \u00e8 importante per la cybersecurity italiana?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sistemi Informativi \u00e8 una societ\u00e0 interamente controllata da IBM Italia che fornisce servizi di gestione dell&#8217;infrastruttura IT a enti pubblici nazionali come INPS e INAIL, oltre a grandi organizzazioni private nei settori finanza, telecomunicazioni ed energia. La sua posizione come integratore di sistemi per istituzioni chiave la rende un bersaglio di alto valore per operazioni di cyber spionaggio: una sua compromissione pu\u00f2 aprire accessi indiretti a sistemi di clienti che gestiscono dati di decine di milioni di cittadini italiani.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-e-stato-effettivamente-rubato-nellattacco-di-aprile-2026\">Cosa \u00e8 stato effettivamente rubato nell&#8217;attacco di aprile 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Al momento non \u00e8 stato confermato pubblicamente cosa sia stato esfiltrato, se qualcosa lo \u00e8 stato. IBM ha dichiarato che i sistemi sono stati stabilizzati e i servizi ripristinati, ma non ha fornito dettagli sulla portata della violazione. Le indagini forensi erano ancora in corso all&#8217;inizio di giugno 2026 senza risultati pubblici definitivi.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lattacco-e-stato-ufficialmente-attribuito-a-salt-typhoon\">L&#8217;attacco \u00e8 stato ufficialmente attribuito a Salt Typhoon?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No. L&#8217;attribuzione a Salt Typhoon si basa su fonti di intelligence citate da <em>La Repubblica<\/em>, ma non \u00e8 stata confermata ufficialmente n\u00e9 da IBM n\u00e9 dalle autorit\u00e0 italiane. Aggiornamenti del 5 maggio 2026 hanno suggerito che la prima attribuzione potrebbe essere errata. Un attore statale rimane probabile data la natura dell&#8217;operazione, ma l&#8217;identit\u00e0 specifica non \u00e8 ancora accertata.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"i-dati-di-inps-e-inail-sono-stati-compromessi\">I dati di INPS e INAIL sono stati compromessi?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non ci sono conferme di compromissione diretta dei sistemi di INPS o INAIL. Gli aggiornamenti del 5 maggio 2026 indicano che l&#8217;incidente sembra aver coinvolto solo i sistemi di Sistemi Informativi, senza compromissione confermata dei sistemi della pubblica amministrazione clienti. Tuttavia, la natura delle connessioni tra l&#8217;integratore e i suoi clienti rende necessario un approfondimento da parte delle autorit\u00e0 competenti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"chi-e-salt-typhoon\">Chi \u00e8 Salt Typhoon?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Salt Typhoon \u00e8 un gruppo APT attribuito al Ministero della Sicurezza di Stato cinese, attivo almeno dal 2020. Noto anche come GhostEmperor o FamousSparrow, ha preso di mira operatori di telecomunicazioni, reti governative e infrastrutture critiche in Nord America, Europa e Asia. Il Dipartimento del Tesoro USA ha sanzionato Sichuan Juxinhe Network Technology nel gennaio 2025 per il suo coinvolgimento con il gruppo. L&#8217;ambito operativo di Salt Typhoon comprende oltre 200 organizzazioni a livello globale secondo le valutazioni dell&#8217;FBI.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-possono-le-organizzazioni-proteggersi-da-attacchi-supply-chain-di-questo-tipo\">Come possono le organizzazioni proteggersi da attacchi supply chain di questo tipo?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le misure chiave includono: Privileged Access Management (PAM) per monitorare gli accessi privilegiati dei fornitori; segmentazione della rete per limitare il blast radius in caso di compromissione di terzi; audit periodici dei diritti di accesso concessi a fornitori e partner; monitoraggio continuo delle anomalie di rete tramite soluzioni SIEM\/XDR; procedure di risposta agli incidenti che includano scenari di compromissione della supply chain; e valutazione della postura di sicurezza dei fornitori come requisito contrattuale, in linea con gli obblighi della Direttiva NIS2.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-conseguenze-normative-puo-avere-lincidente-per-ibm-italia\">Quali conseguenze normative pu\u00f2 avere l&#8217;incidente per IBM Italia?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le conseguenze dipendono dalla classificazione di Sistemi Informativi nell&#8217;ambito della NIS2 e del Perimetro di Sicurezza Nazionale Cibernetica. Se classificata come soggetto essenziale o fornitore di servizi per soggetti essenziali, l&#8217;azienda \u00e8 soggetta agli obblighi di notifica del D.Lgs. 138\/2024. La mancata o tardiva notifica pu\u00f2 comportare sanzioni fino al 2% del fatturato mondiale annuo. L&#8217;ACN ha la competenza per avviare ispezioni e imporre misure correttive ai soggetti rientranti nel perimetro normativo italiano.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nell&#8217;aprile 2026, un gruppo di hacker cinesi ha trascorso circa due settimane all&#8217;interno dei sistemi di Sistemi Informativi, la sussidiaria di IBM Italia che gestisce l&#8217;infrastruttura IT di INPS, INAIL\u2026<\/p>\n","protected":false},"author":2,"featured_media":307,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-306","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/306","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=306"}],"version-history":[{"count":0,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/306\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/307"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=306"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=306"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=306"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}