{"id":88,"date":"2026-06-12T20:30:38","date_gmt":"2026-06-12T20:30:38","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/12\/operation-neusploit-apt28-cve-2026-21509\/"},"modified":"2026-06-12T20:31:51","modified_gmt":"2026-06-12T20:31:51","slug":"operation-neusploit-apt28-cve-2026-21509","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/12\/operation-neusploit-apt28-cve-2026-21509\/","title":{"rendered":"Operation Neusploit: APT28 Buca Office in 3 Giorni [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Tre giorni. Tanto \u00e8 bastato ad <strong>APT28<\/strong>, il gruppo di cyberspionaggio legato all&#8217;intelligence militare russa, per trasformare una patch di Microsoft Office in un&#8217;arma. Il 26 gennaio 2026 Microsoft ha rilasciato un aggiornamento fuori ciclo per <strong>CVE-2026-21509<\/strong>. Il 29 gennaio i ricercatori di Zscaler ThreatLabz osservavano gi\u00e0 lo sfruttamento attivo della falla in una campagna battezzata <strong>Operation Neusploit<\/strong>, diretta contro governi e infrastrutture critiche dell&#8217;Europa centro-orientale. Per l&#8217;Italia, che a febbraio 2026 ospitava i Giochi olimpici invernali di Milano Cortina, il caso non \u00e8 un fatto lontano: \u00e8 la conferma che lo stesso attore statale considerato la minaccia numero uno per le Olimpiadi sa muoversi pi\u00f9 in fretta dei team di patching.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questa analisi ricostruisce con dati verificati cosa \u00e8 successo, come funziona la catena di attacco, perch\u00e9 riguarda da vicino l&#8217;Italia e l&#8217;Europa, e cosa possono fare aziende e amministrazioni nelle prossime settimane.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cose-operation-neusploit-e-perche-conta\">Cos&#8217;\u00e8 Operation Neusploit e perch\u00e9 conta<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Operation Neusploit \u00e8 una campagna di cyberspionaggio individuata a gennaio 2026 da Zscaler ThreatLabz e attribuita con alta confidenza ad APT28, gruppo noto anche come Fancy Bear, Sednit, Sofacy, BlueDelta e STRONTIUM. Il nome riassume la logica dell&#8217;operazione: sfruttare in modo nuovo un meccanismo di bypass delle protezioni di Office per consegnare backdoor a bersagli selezionati con cura.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La campagna non rientra nella categoria del ransomware opportunistico che colpisce a tappeto. Qui l&#8217;obiettivo \u00e8 il furto silenzioso di credenziali e corrispondenza diplomatica e governativa. La velocit\u00e0 di adozione dello zero-day, appena tre giorni dopo la divulgazione della patch, segnala un livello di maturit\u00e0 operativa che pochi gruppi al mondo possono permettersi. Chi sviluppa un exploit funzionante in 72 ore dispone di risorse di ricerca interne e di una pipeline pronta a passare dalla scoperta all&#8217;uso sul campo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per il pubblico italiano la rilevanza \u00e8 doppia. APT28 \u00e8 lo stesso gruppo che le autorit\u00e0 europee indicano come minaccia ricorrente contro i ministeri e che figura in cima alle valutazioni di rischio per Milano Cortina 2026. Capire come opera Neusploit significa capire la grammatica di una minaccia che l&#8217;Italia ha affrontato in casa propria pochi giorni dopo la scoperta della campagna.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-vulnerabilita-cve-2026-21509-spiegata\">La vulnerabilit\u00e0 CVE-2026-21509 spiegata<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-21509 \u00e8 classificata da Microsoft come <em>Security Feature Bypass<\/em> di Microsoft Office. Il punteggio CVSS v3.1 \u00e8 7.8 su 10, con score temporale 7.2, una severit\u00e0 alta. La radice del problema \u00e8 che Office si affida a input non attendibili durante decisioni critiche per la sicurezza, e questo consente a un attaccante di aggirare localmente le mitigazioni OLE (Object Linking and Embedding), la tecnologia che incorpora oggetti esterni nei documenti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-versioni-di-office-sono-colpite\">Quali versioni di Office sono colpite<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La falla riguarda l&#8217;intera linea desktop ancora supportata. Chi usa una di queste versioni senza l&#8217;aggiornamento del 26 gennaio 2026 resta esposto.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Prodotto<\/th><th>Stato<\/th><th>Note<\/th><\/tr><\/thead><tbody><tr><td>Microsoft Office 2016<\/td><td>Vulnerabile<\/td><td>Patch disponibile dal 26\/01\/2026<\/td><\/tr><tr><td>Microsoft Office 2019<\/td><td>Vulnerabile<\/td><td>Patch disponibile dal 26\/01\/2026<\/td><\/tr><tr><td>Microsoft Office LTSC 2021<\/td><td>Vulnerabile<\/td><td>Aggiornamento fuori ciclo<\/td><\/tr><tr><td>Microsoft Office LTSC 2024<\/td><td>Vulnerabile<\/td><td>Aggiornamento fuori ciclo<\/td><\/tr><tr><td>Microsoft 365 Apps for Enterprise<\/td><td>Vulnerabile<\/td><td>Aggiornamento via canale gestito<\/td><\/tr><\/tbody><\/table><figcaption>Versioni di Microsoft Office interessate da CVE-2026-21509. Fonte: Microsoft Security Response Center.<\/figcaption><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"perche-il-bypass-ole-e-pericoloso\">Perch\u00e9 il bypass OLE \u00e8 pericoloso<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le mitigazioni OLE nascono proprio per impedire che un documento apparentemente innocuo esegua codice esterno. Aggirarle vuol dire riportare Office a un comportamento che gli sviluppatori avevano deliberatamente bloccato. La condizione necessaria resta l&#8217;interazione umana: l&#8217;attaccante deve convincere la vittima ad aprire un file Office malevolo. \u00c8 un dettaglio che sposta la difesa dal solo patching alla consapevolezza degli utenti, perch\u00e9 un singolo allegato aperto basta ad avviare l&#8217;intera catena. Per chi vuole approfondire il funzionamento delle esche via posta, resta utile la nostra guida su come riconoscere il <a href=\"\/it\/phishing\/\">phishing e l&#8217;ingegneria sociale<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cronologia-dalla-patch-allexploit-in-tre-giorni\">Cronologia: dalla patch all&#8217;exploit in tre giorni<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La sequenza temporale \u00e8 il dato pi\u00f9 allarmante dell&#8217;intera vicenda. Mostra una finestra di esposizione minima tra la pubblicazione del fix e il suo sfruttamento operativo.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Data<\/th><th>Evento<\/th><\/tr><\/thead><tbody><tr><td>26 gennaio 2026<\/td><td>Microsoft rilascia la patch fuori ciclo per CVE-2026-21509<\/td><\/tr><tr><td>29 gennaio 2026<\/td><td>Zscaler ThreatLabz osserva lo sfruttamento attivo in Operation Neusploit<\/td><\/tr><tr><td>Fine gennaio 2026<\/td><td>Esche RTF distribuite in Ucraina, Slovacchia e Romania<\/td><\/tr><tr><td>3 febbraio 2026<\/td><td>Pubblicazione delle prime analisi tecniche dettagliate della campagna<\/td><\/tr><tr><td>6-22 febbraio 2026<\/td><td>Giochi olimpici invernali di Milano Cortina, con l&#8217;Italia che respinge attacchi di origine russa<\/td><\/tr><\/tbody><\/table><figcaption>Cronologia di Operation Neusploit e del contesto europeo. Fonti: Microsoft, Zscaler ThreatLabz, Recorded Future.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Tre giorni di scarto tra patch ed exploit collocano Neusploit tra le campagne a reazione pi\u00f9 rapida osservate in Europa nel 2026. Per confronto, molti attacchi sfruttano vulnerabilit\u00e0 note da settimane o mesi, contando sul ritardo di aggiornamento delle vittime. Qui APT28 ha fatto l&#8217;opposto: ha colpito mentre la maggior parte delle organizzazioni non aveva ancora distribuito il fix.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chi-e-apt28-fancy-bear-il-profilo-del-gruppo-gru\">Chi \u00e8 APT28 (Fancy Bear): il profilo del gruppo GRU<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">APT28 opera, secondo le attribuzioni occidentali raccolte nel database MITRE ATT&amp;CK, dall&#8217;unit\u00e0 26165 del GRU, l&#8217;intelligence militare russa, all&#8217;interno dell&#8217;85\u00b0 Centro Speciale del Servizio Principale. Il gruppo \u00e8 attivo almeno dal 2007 e colleziona una lunga lista di alias: Fancy Bear, Sednit, Sofacy, Pawn Storm, BlueDelta, STRONTIUM e, nelle classificazioni ucraine, UAC-0001.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il curriculum operativo include alcuni degli attacchi pi\u00f9 noti dell&#8217;ultimo decennio: la violazione dell&#8217;Agenzia mondiale antidoping (WADA) nel 2016 e le interferenze legate ai grandi eventi sportivi internazionali. Questa continuit\u00e0 non \u00e8 un dettaglio storico. Spiega perch\u00e9, quando si parla di Olimpiadi e di ministeri europei, gli analisti citano APT28 come prima ipotesi. Neusploit \u00e8 l&#8217;ennesimo capitolo di una strategia coerente: spionaggio mirato, esche credibili, malware modulare.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La sofisticazione tecnica del gruppo si misura anche dalla disciplina operativa. Neusploit usa evasione lato server: il file DLL malevolo veniva consegnato solo a vittime situate nelle regioni bersaglio e con l&#8217;intestazione User-Agent corretta. Chi analizzava la catena da una rete non prevista riceveva contenuti innocui, una tecnica pensata per ostacolare ricercatori e sistemi di analisi automatica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-catena-di-infezione-rtf-minidoor-e-covenant-grunt\">La catena di infezione: RTF, MiniDoor e Covenant Grunt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attacco parte da file RTF di Microsoft Office costruiti ad arte, con esche di ingegneria sociale localizzate in inglese, rumeno, slovacco e ucraino. L&#8217;apertura del documento innesca lo sfruttamento di CVE-2026-21509 e avvia una catena multi-stadio che termina con l&#8217;installazione di impianti di comando e controllo. Zscaler ThreatLabz ha mappato un arsenale di almeno quattro componenti distinti.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Componente<\/th><th>Tipo<\/th><th>Funzione<\/th><\/tr><\/thead><tbody><tr><td>MiniDoor<\/td><td>Stealer<\/td><td>Progetto VBA di Outlook che sottrae le email della vittima<\/td><\/tr><tr><td>PixyNetLoader<\/td><td>Dropper multi-stadio<\/td><td>Persistenza tramite COM hijacking e attivit\u00e0 pianificate<\/td><\/tr><tr><td>Covenant Grunt<\/td><td>Impianto C2<\/td><td>Implant .NET che usa l&#8217;API di Filen come canale di comando<\/td><\/tr><tr><td>EhStoreShell.dll<\/td><td>Loader shellcode<\/td><td>Carica codice nascosto con steganografia in immagini PNG<\/td><\/tr><\/tbody><\/table><figcaption>Famiglie di malware identificate in Operation Neusploit. Fonte: Zscaler ThreatLabz.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La scelta di abusare di Filen, un servizio cloud cifrato legittimo, come ponte per il comando e controllo merita attenzione. Nascondere il traffico C2 dentro un servizio noto rende l&#8217;individuazione pi\u00f9 difficile, perch\u00e9 le connessioni verso un cloud popolare non destano sospetti immediati nei sistemi di rete. \u00c8 la stessa logica della steganografia PNG impiegata da EhStoreShell.dll: mimetizzare il codice malevolo dentro formati ordinari. Per capire perch\u00e9 la cifratura ben implementata sia un&#8217;arma a doppio taglio, pu\u00f2 essere utile rivedere i fondamentali di <a href=\"\/it\/https-e-tls\/\">HTTPS e TLS<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-zscaler-threatlabz-ha-attribuito-la-campagna\">Come Zscaler ThreatLabz ha attribuito la campagna<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attribuzione ad APT28 non poggia su un solo indizio. Secondo l&#8217;analisi dei ricercatori Sudeep Singh e Roy Tay di Zscaler ThreatLabz, la valutazione ad alta confidenza nasce dall&#8217;incrocio di tre elementi: la sovrapposizione di strumenti con il malware NotDoor gi\u00e0 collegato al gruppo, i modelli di vittimologia coerenti con gli interessi strategici russi, e l&#8217;abuso dell&#8217;API di Filen con modalit\u00e0 identiche a quelle viste in Operation Phantom Net Voxel del settembre 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo metodo, che combina indicatori tecnici e contesto geopolitico, \u00e8 lo standard del settore. Una sola somiglianza di codice pu\u00f2 essere casuale o frutto di un riutilizzo pubblico. La convergenza di strumenti, bersagli e infrastruttura riduce drasticamente le alternative plausibili. Le analisi indipendenti di Picus Security e Security Affairs hanno confermato la ricostruzione tecnica della catena di attacco e il legame con il gruppo russo, dando alla valutazione la solidit\u00e0 di pi\u00f9 fonti convergenti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-fronte-italiano-milano-cortina-2026-nel-mirino\">Il fronte italiano: Milano Cortina 2026 nel mirino<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Mentre Neusploit colpiva Ucraina, Slovacchia e Romania, l&#8217;Italia affrontava la sua versione del problema. Pochi giorni prima dell&#8217;apertura dei Giochi invernali di Milano Cortina 2026, il governo italiano ha respinto una serie di attacchi informatici di origine russa diretti contro infrastrutture governative e olimpiche. Secondo la ricostruzione di Recorded Future, gli attacchi hanno toccato circa 120 bersagli.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I target andavano ben oltre i confini nazionali: uffici e consolati del ministero degli Esteri a Washington, Sydney, Toronto e Parigi, oltre a strutture connesse ai Giochi, inclusi gli hotel della localit\u00e0 alpina di Cortina d&#8217;Ampezzo che ospitavano gli atleti. Il ministro degli Esteri Antonio Tajani ha pubblicamente collegato gli attacchi a una matrice russa. Il gruppo hacktivista filorusso NoName057(16) ha rivendicato una campagna di attacchi DDoS, presentandoli come ritorsione per il sostegno italiano all&#8217;Ucraina.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le valutazioni di rischio per i Giochi, riprese anche dal World Economic Forum, indicavano tre attori statali come le minacce pi\u00f9 capaci: la russa APT28, la cinese Mustang Panda e la nordcoreana Kimsuky. La presenza di APT28 in cima a entrambe le liste, quella di Neusploit e quella olimpica, non \u00e8 una coincidenza. \u00c8 la prova che lo stesso avversario opera su pi\u00f9 fronti europei contemporaneamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"acn-e-la-risposta-italiana-alla-minaccia\">ACN e la risposta italiana alla minaccia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Agenzia per la Cybersicurezza Nazionale (ACN) ha allestito un centro di comando dedicato per individuare e rispondere alle minacce associate ai Giochi di Milano Cortina. La struttura aveva il compito di monitorare e analizzare le minacce, scambiare informazioni critiche e supportare la gestione delle crisi in tempo reale durante l&#8217;evento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il modello adottato dall&#8217;Italia riflette una lezione ormai consolidata: per un grande evento, la difesa non pu\u00f2 essere reattiva. Serve un presidio centralizzato che correli i segnali provenienti da reti diverse e attivi le contromisure prima che l&#8217;attacco produca danni. Il fatto che gli attacchi siano stati respinti suggerisce che il presidio abbia funzionato, ma la rapidit\u00e0 di APT28 con Neusploit ricorda che il margine resta sottile. Il quadro nazionale degli incidenti, con i suoi numeri in crescita, \u00e8 descritto nel nostro approfondimento sul <a href=\"\/it\/ransomware-italia-clusit-2026\/\">ransomware in Italia secondo il rapporto Clusit 2026<\/a>, mentre gli obblighi normativi che ne derivano sono al centro della <a href=\"\/it\/nis2-italia-direttiva-2026\/\">direttiva NIS2 in Italia<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-sul-mercato-e-sulle-aziende-europee\">Impatto sul mercato e sulle aziende europee<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;effetto immediato di Neusploit si misura sul lavoro dei team di sicurezza. Una vulnerabilit\u00e0 Office sfruttata tre giorni dopo la patch costringe a comprimere i tempi di distribuzione degli aggiornamenti, che in molte organizzazioni seguono cicli di test di settimane. Per le aziende europee con flotte di centinaia o migliaia di postazioni, accelerare il patching su Microsoft Office significa rivedere le procedure interne e accettare un rischio operativo maggiore pur di chiudere la finestra di esposizione.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C&#8217;\u00e8 poi un effetto reputazionale e normativo. Le amministrazioni colpite o anche solo sfiorate da una campagna di questo tipo ricadono sotto gli obblighi di notifica degli incidenti previsti dalla direttiva NIS2, ormai pienamente operativa in Italia e nell&#8217;Unione. Un attacco riuscito pu\u00f2 tradursi in segnalazioni obbligatorie, audit e, nei casi gravi, sanzioni. La pressione economica indiretta, fatta di ore di lavoro straordinario, consulenze forensi e revisione delle difese, supera spesso il danno diretto del furto dei dati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul fronte degli strumenti, Neusploit rafforza una tendenza gi\u00e0 visibile nel mercato della sicurezza: la domanda di soluzioni che riducano la dipendenza dall&#8217;interazione umana, dall&#8217;isolamento dei documenti non attendibili al rilevamento comportamentale degli impianti C2. Le mitigazioni statiche, da sole, non reggono il passo di un avversario che adotta uno zero-day in 72 ore.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contesto-storico-apt28-dalle-olimpiadi-2016-a-oggi\">Contesto storico: APT28 dalle Olimpiadi 2016 a oggi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per inquadrare Neusploit serve memoria storica. La violazione della WADA nel 2016, attribuita a Fancy Bear, divulg\u00f2 dati medici di atleti olimpici in un&#8217;operazione che mescolava spionaggio e guerra dell&#8217;informazione. Negli anni successivi, gruppi russi sono stati collegati a interferenze contro l&#8217;organizzazione di grandi eventi sportivi. Il filo conduttore \u00e8 costante: gli eventi internazionali ad alta visibilit\u00e0 sono bersagli ideali perch\u00e9 uniscono valore politico, attenzione mediatica e una superficie d&#8217;attacco enorme fatta di sponsor, hotel, federazioni e organi di governo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Neusploit aggiorna questa tradizione con strumenti del 2026: uno zero-day Office adottato in tempi record, malware modulare e abuso di servizi cloud cifrati per il comando e controllo. Cambia la tecnologia, non la strategia. Il salto di qualit\u00e0 \u00e8 la velocit\u00e0. Dove un tempo passavano mesi tra la disponibilit\u00e0 di un exploit e il suo impiego mirato, oggi ne bastano tre giorni.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-con-altri-zero-day-e-attacchi-del-2026\">Confronto con altri zero-day e attacchi del 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Neusploit non \u00e8 un caso isolato. Il 2026 ha gi\u00e0 visto diverse falle critiche sfruttate contro l&#8217;Europa. Il confronto aiuta a collocarne la gravit\u00e0 relativa.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Caso<\/th><th>Vulnerabilit\u00e0<\/th><th>Software<\/th><th>Attore<\/th><th>Caratteristica chiave<\/th><\/tr><\/thead><tbody><tr><td>Operation Neusploit<\/td><td>CVE-2026-21509 (CVSS 7.8)<\/td><td>Microsoft Office<\/td><td>APT28 (Russia)<\/td><td>Exploit a tre giorni dalla patch<\/td><\/tr><tr><td>Attacco Ivanti EPMM<\/td><td>CVE-2026-1281 e CVE-2026-1340<\/td><td>Ivanti Endpoint Manager Mobile<\/td><td>Sfruttamento in the wild<\/td><td>RCE pre-autenticazione<\/td><\/tr><tr><td>DDoS olimpici<\/td><td>Saturazione di rete<\/td><td>Servizi web<\/td><td>NoName057(16)<\/td><td>Ritorsione politica, circa 120 bersagli<\/td><\/tr><\/tbody><\/table><figcaption>Confronto tra minacce europee del 2026. Fonti: Zscaler, Microsoft, Tenable, Recorded Future.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Il confronto evidenzia due profili distinti di rischio. Da un lato gli attacchi opportunistici e rumorosi come i DDoS rivendicati da NoName057(16), pensati per fare clamore. Dall&#8217;altro lo spionaggio silenzioso di Neusploit, dove il successo si misura nell&#8217;assenza di rumore e nella permanenza nascosta dentro le reti bersaglio. Le falle Ivanti, con punteggi di gravit\u00e0 ancora pi\u00f9 alti, ricordano che la superficie d&#8217;attacco non si limita a Office. Abbiamo analizzato quel filone nel pezzo sull&#8217;<a href=\"\/it\/attacco-ivanti-2026\/\">attacco Ivanti del 2026<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-dicono-gli-analisti\">Cosa dicono gli analisti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La lettura prevalente tra i ricercatori \u00e8 che la velocit\u00e0 di adozione dello zero-day sia il segnale pi\u00f9 importante. Sudeep Singh e Roy Tay di Zscaler ThreatLabz, che hanno individuato la campagna, sottolineano come la combinazione di evasione lato server, malware modulare e abuso di servizi cloud legittimi indichi un attore con risorse e disciplina operativa di livello statale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft, attraverso il proprio Security Response Center, classifica CVE-2026-21509 come bypass delle funzioni di sicurezza e ribadisce che lo sfruttamento richiede l&#8217;interazione della vittima, un punto che riporta la difesa sul terreno della formazione degli utenti oltre che del patching. Gli analisti di Picus Security, nel descrivere lo sfruttamento attivo, mettono in guardia sul fatto che esistono gi\u00e0 proof of concept pubblici della falla, un fattore che storicamente accelera l&#8217;adozione da parte di attori meno sofisticati nelle settimane successive.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul versante italiano, le autorit\u00e0 hanno scelto la via dell&#8217;attribuzione pubblica. Collegare gli attacchi olimpici a una matrice russa, come ha fatto il ministro Tajani, risponde a una logica di deterrenza: rendere esplicito il costo politico delle operazioni informatiche, anche quando non porta a conseguenze legali immediate.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinque-previsioni-per-il-resto-del-2026\">Cinque previsioni per il resto del 2026<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Adozione sempre pi\u00f9 rapida degli zero-day.<\/strong> La finestra di tre giorni vista con Neusploit diventer\u00e0 la norma per gli attori statali, riducendo a poche ore il vantaggio dei difensori dopo ogni patch.<\/li><li><strong>Abuso crescente di servizi cloud legittimi per il C2.<\/strong> L&#8217;uso dell&#8217;API di Filen anticipa una tendenza: nascondere il comando e controllo dentro servizi popolari per sfuggire ai controlli di rete.<\/li><li><strong>Pressione normativa via NIS2.<\/strong> Le notifiche obbligatorie aumenteranno la visibilit\u00e0 degli incidenti, ma anche il carico amministrativo per le organizzazioni europee colpite.<\/li><li><strong>Convergenza tra spionaggio e hacktivismo.<\/strong> Operazioni silenziose come Neusploit e campagne rumorose come i DDoS di NoName057(16) continueranno a colpire gli stessi bersagli con obiettivi diversi.<\/li><li><strong>Investimenti nell&#8217;isolamento dei documenti.<\/strong> Le aziende sposteranno risorse verso tecnologie che neutralizzano i file non attendibili prima dell&#8217;apertura, riducendo il peso dell&#8217;errore umano.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"come-proteggersi-patch-e-mitigazioni\">Come proteggersi: patch e mitigazioni<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La prima difesa \u00e8 ovvia ma decisiva: applicare l&#8217;aggiornamento Microsoft del 26 gennaio 2026 su tutte le installazioni di Office. Su flotte estese, conviene verificare via script lo stato della patch prima di considerare chiuso il rischio. Su Windows \u00e8 possibile elencare gli aggiornamenti installati per individuare le postazioni ancora scoperte.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># PowerShell: elenca gli aggiornamenti recenti installati\nGet-HotFix | Sort-Object -Property InstalledOn -Descending | Select-Object -First 15\n\n# Verifica la versione di Office (canale Click-to-Run)\n$reg = \"HKLM:\\SOFTWARE\\Microsoft\\Office\\ClickToRun\\Configuration\"\nGet-ItemProperty -Path $reg | Select-Object VersionToReport<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Oltre al patching, valgono alcune misure complementari. Disattivare l&#8217;esecuzione automatica delle macro e bloccare i contenuti attivi nei documenti provenienti da Internet riduce la superficie d&#8217;attacco delle esche RTF. Filtrare gli allegati in ingresso e isolare l&#8217;apertura dei file non attendibili in ambienti protetti limita il danno di un eventuale clic. Sul piano del rilevamento, monitorare connessioni anomale verso servizi cloud poco usati in azienda pu\u00f2 smascherare un impianto C2 che abusa di API legittime. Infine, la formazione resta centrale: poich\u00e9 CVE-2026-21509 richiede l&#8217;apertura di un file, un utente preparato a diffidare degli allegati inattesi \u00e8 l&#8217;ultima e spesso decisiva linea di difesa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per le organizzazioni soggette agli obblighi europei, \u00e8 il momento di rivedere anche i piani di risposta agli incidenti e le procedure di notifica, cos\u00ec da reagire entro i tempi previsti dalla normativa in caso di compromissione.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti-su-operation-neusploit\">Domande frequenti su Operation Neusploit<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"che-cose-operation-neusploit\">Che cos&#8217;\u00e8 Operation Neusploit?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c8 una campagna di cyberspionaggio individuata a gennaio 2026 da Zscaler ThreatLabz e attribuita ad APT28, gruppo legato all&#8217;intelligence militare russa. Sfrutta la vulnerabilit\u00e0 CVE-2026-21509 di Microsoft Office per consegnare malware a governi e infrastrutture critiche dell&#8217;Europa centro-orientale.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quanto-e-grave-cve-2026-21509\">Quanto \u00e8 grave CVE-2026-21509?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft le assegna un punteggio CVSS v3.1 di 7.8 su 10, severit\u00e0 alta. Permette di aggirare le mitigazioni OLE di Office, ma richiede che la vittima apra un file malevolo. La patch \u00e8 disponibile dal 26 gennaio 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"litalia-e-stata-colpita-da-neusploit\">L&#8217;Italia \u00e8 stata colpita da Neusploit?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">I bersagli diretti documentati di Neusploit erano in Ucraina, Slovacchia e Romania. L&#8217;Italia ha per\u00f2 affrontato attacchi di origine russa attribuiti allo stesso ecosistema di minacce in occasione dei Giochi di Milano Cortina 2026, con circa 120 bersagli respinti dal governo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-avviene-linfezione\">Come avviene l&#8217;infezione?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La vittima riceve un file RTF di Office con un&#8217;esca di ingegneria sociale localizzata. Aprendolo, si innesca lo sfruttamento di CVE-2026-21509 e una catena multi-stadio che installa malware come MiniDoor, PixyNetLoader e Covenant Grunt per il furto di dati e il comando e controllo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"chi-e-apt28\">Chi \u00e8 APT28?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">APT28, noto anche come Fancy Bear, \u00e8 un gruppo di cyberspionaggio collegato all&#8217;unit\u00e0 26165 del GRU russo, attivo almeno dal 2007. \u00c8 associato a operazioni come la violazione della WADA nel 2016 ed \u00e8 considerato una minaccia ricorrente per governi ed eventi internazionali in Europa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-posso-proteggermi\">Come posso proteggermi?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Applica la patch Microsoft del 26 gennaio 2026 a tutte le versioni di Office, disattiva le macro automatiche, blocca i contenuti attivi nei documenti scaricati da Internet, filtra gli allegati e forma gli utenti a diffidare dei file inattesi. Monitora inoltre le connessioni anomale verso servizi cloud poco usati.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"approfondimenti-correlati\">Approfondimenti correlati<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/attacco-ivanti-2026\/\">Attacco Ivanti 2026: 600 IP, CVSS 9.8 e l&#8217;UE colpita<\/a><\/li><li><a href=\"\/it\/patch-tuesday-giugno-2026\/\">Patch Tuesday giugno 2026: 208 CVE e 3 zero-day<\/a><\/li><li><a href=\"\/it\/enisa-threat-landscape-2025\/\">ENISA 2025: 4.900 incidenti cyber e l&#8217;ascesa dell&#8217;hacktivismo<\/a><\/li><li><a href=\"\/it\/ransomware-aeroporti-europei-2026\/\">Ransomware sugli aeroporti UE: 217 voli e 1,5 milioni di dati<\/a><\/li><li><a href=\"\/it\/nis2-italia-direttiva-2026\/\">NIS2 in Italia: multe da 10 milioni e solo il 3,9% pronto<\/a><\/li><li><a href=\"\/it\/security-hub\/\">Sicurezza online: la guida completa di shattered.io<\/a><\/li><\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fonti-e-riferimenti\">Fonti e riferimenti<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-21509\" target=\"_blank\" rel=\"noopener\">Microsoft Security Response Center, scheda CVE-2026-21509<\/a><\/li><li><a href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/apt28-leverages-cve-2026-21509-operation-neusploit\" target=\"_blank\" rel=\"noopener\">Zscaler ThreatLabz, analisi di Operation Neusploit<\/a><\/li><li><a href=\"https:\/\/securityaffairs.com\/187581\/apt\/apt28-exploits-microsoft-office-flaw-in-operation-neusploit.html\" target=\"_blank\" rel=\"noopener\">Security Affairs, APT28 sfrutta la falla di Office<\/a><\/li><li><a href=\"https:\/\/www.picussecurity.com\/resource\/blog\/cve-2026-21509-apt28-exploits-microsoft-office-zero-day-vulnerability\" target=\"_blank\" rel=\"noopener\">Picus Security, CVE-2026-21509 sotto sfruttamento attivo<\/a><\/li><li><a href=\"https:\/\/therecord.media\/italy-blames-russia-linked-hackers-winter-games-cyberattack\" target=\"_blank\" rel=\"noopener\">Recorded Future News, l&#8217;Italia accusa hacker russi per i Giochi<\/a><\/li><li><a href=\"https:\/\/attack.mitre.org\/groups\/G0007\/\" target=\"_blank\" rel=\"noopener\">MITRE ATT&amp;CK, profilo del gruppo APT28 (G0007)<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Tre giorni. Tanto \u00e8 bastato ad APT28, il gruppo di cyberspionaggio legato all&#8217;intelligence militare russa, per trasformare una patch di Microsoft Office in un&#8217;arma. Il 26 gennaio 2026 Microsoft ha\u2026<\/p>\n","protected":false},"author":9,"featured_media":89,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-88","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/88","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=88"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/88\/revisions"}],"predecessor-version":[{"id":90,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/88\/revisions\/90"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/89"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=88"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=88"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=88"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}