// 1 CRITICAL · 2 ZERO-DAY · 6 CVE · 2 EXPLOIT NELLE ULTIME 24H→
Un attacco phishing al sistema giudiziario dell'Arizona ha esposto record di affido e ordini di protezione. Non è ransomware: i dati potrebbero finire sul mercato

L'attacco ha preso il via il 24 settembre 2026 intorno alle 11:30 del mattino, quando un dipendente della corte dell'Arizona ha cliccato su un link malevolo in una email di phishing. Nel giro di circa due ore il personale IT ha isolato l'intrusione, ma i criminali hanno già copiato file di backup contenenti informazioni personali di oltre 1,3 milioni di individui. La natura non-ransomware dell'operazione, insieme all'assenza di richieste estorsive, alimenta un'ipotesi più inquietante: i dati potrebbero essere destinati a un mercato criminale invisibile, con tempi e modalità di sfruttamento impossibili da prevedere.

Punti chiave
  • Una email di phishing con link malevolo ha compromesso un account dipendente il 24 settembre 2026; i file di backup del tribunale sono stati copiati prima del contenimento in circa due ore.
  • Oltre 1,3 milioni di persone iscritte al programma FARE (sanzioni e restituzione) risultano esposte, con dati che coprono tre decenni.
  • Più di 150.000 rapporti della Foster Care Review Board, risalenti al 2010 e riguardanti circa 8.000 bambini attualmente in affidamento, sono stati copiati dagli attaccanti.
  • Quasi 30.000 ordini di protezione attivi e inattivi, con le relative informazioni sensibili, risultano nella documentazione sottratta; il tribunale non ha rilevato alterazioni o cancellazioni.

Come è entrati: il vecchio schema del phishing che funziona ancora

L'intrusione non ha sfruttato vulnerabilità zero-day né sofisticate catene di exploit. È partita da un'email di phishing, un vettore che continua a dominare le statistiche di compromissione istituzionale nonostante anni di campagne di sensibilizzazione. Il dipendente ha cliccato un link malevolo, aprendo la porta a un movimento laterale — o a un accesso diretto, il dossier non chiarisce la topologia esatta — verso l'infrastruttura di backup del tribunale.

I file copiati contengono dati del Fines/Fees and Restitution Enforcement (FARE) Program: nomi, numeri di previdenza sociale, riferimenti a casi giudiziari, in un arco temporale di trent'anni. La compressione dei backup, secondo quanto riferisce il tribunale, può rendere difficile la leggibilità per gli attaccanti. Il tribunale non afferma che i dati siano illeggibili, e il dossier non documenta dettagli sul formato o sull'eventuale presenza di chiavi di crittografia dei backup nel perimetro compromesso.

I numeri del danno: 150.000 rapporti sull'affido, 30.000 ordini di protezione

Se il conteggio dei 1,3 milioni di soggetti FARE rappresenta la scala numerica dell'evento, sono le altre due categorie a segnarne la gravità qualitativa. Più di 150.000 rapporti della Foster Care Review Board, prodotti a partire dal 2010, sono stati copiati. Questi documenti riguardano circa 8.000 bambini attualmente in affidamento, con dettagli su famiglie, situazioni di vulnerabilità, valutazioni di idoneità dei caregiver. Non è nel dossiere alcun dato sulla presenza di indirizzi, contatti o informazioni di localizzazione all'interno di questi rapporti.

La seconda categoria critica riguarda quasi 30.000 ordini di protezione, attivi e inattivi, che il tribunale conferma essere stati sottratti. Per i destinatari di questi provvedimenti — in gran parte sopravvissuti a violenza domestica — l'esposizione dei dati personali comporta un profilo di rischio specifico, legato alla potenziale ricostruzione della loro rete relazionale o alla localizzazione fisica. Il tribunale non specifica se i file contengano indirizzi attuali o storici dei beneficiari degli ordini.

"Il personale IT ha spento i server in meno di due ore dall'identificazione dell'attacco il 24 settembre, intorno alle 11:30 del mattino."

Perché nessun riscatto cambia tutto: il mercato nero contro la visibilità del ransomware

L'assenza di un payload ransomware e di richieste estorsive non è rassicurante. Nel modello ransomware tradizionale, la vittima ha almeno una timeline prevedibile: la pubblicazione dei dati su un leak site, la negoziazione, la possibile diffusione. Qui invece il silenzio suggerisce un obiettivo diverso. Il furto puro di dati, senza dichiarazione pubblica, allinea il caso a profili di intelligence economica o di raccolta mirata di informazioni su popolazioni vulnerabili.

La Chief Justice Ann Scott Timmer ha personalmente parlato con Rebecca Day, Special Agent in Charge dell'FBI per l'Arizona, impegnando la cooperazione totale del sistema giudiziario statale con le indagini federali. Non emerge alcuna sovrapposizione infrastrutturale, al momento, tra gli indicatori di questa intrusione e attacchi di corte precedenti come quello a Thomson Reuters del marzo 2026 o quello alla Georgia Superior Court del novembre 2025. Il dossier non supporta né esclude che questi eventi siano collegabili a una campagna sistematica contro l'infrastruttura giudiziaria statunitense.

Il tribunale riferisce, al 6 ottobre 2026, di non avere evidenza che i dati siano stati utilizzati o condivisi. Questa constatazione non equivale a una garanzia: documenti rubati possono rimanere inattivi per mesi prima della monetizzazione, specialmente se destinati a mercati chiusi o a operatori che negoziano l'accesso piuttosto che la pubblicazione.

Cosa fare adesso

  • Richiedere una segnalazione di allerta presso Equifax, Experian e TransUnion: il tribunale dell'Arizona incoraggia esplicitamente il blocco del credito (credit freeze) come misura difensiva primaria.
  • Monitorare le comunicazioni ufficiali del tribunale, che sta inviando messaggi di testo ai soggetti del programma FARE e ha aggiunto avvisi alle notifiche di riscossione.
  • Valutare l'impatto specifico per beneficiari di ordini di protezione e famiglie con minori in affidamento, dato che il dossier non documenta misure correttive dedicate a queste categorie oltre alla comunicazione generale.
  • Attendere gli sviluppi dell'indagine FBI senza assumere che la mancanza di pubblicazione dei dati equivalga a una risoluzione del rischio.

Il silenzio degli attaccanti come variabile di rischio

Il caso dell'Arizona sfida l'assunzione che un breach senza riscatto sia meno grave di uno con richiesta estorsiva. La quiete operativa dei criminali, in questo scenario, è un'incognita che allunga la coda di esposizione per le vittime. Per i circa 8.000 bambini in affidamento e per i destinatari di ordini di protezione, l'assenza di una deadline pubblica — tipica del ransomware — elimina qualsiasi orizzonte temporale per valutare il pericolo residuo.

Il sistema giudiziario statunitense, che gestisce dati di natura diversa da quelli sanitari o finanziari ma altrettanto sensibili, resta un bersaglio attrattivo perché concentra informazioni su individui in condizioni di fragilità documentata. La protezione di queste infrastrutture non può prescindere dalla resilienza del primo anello: il filtro antiphishing sui sistemi email, e la capacità di isolamento rapido quando il filtro fallisce. I due ore di reazione dell'IT dell'Arizona hanno limitato il danno, ma non lo hanno annullato.

Domande frequenti

I dati rubati includono informazioni su giurati o testimoni?

No. Il tribunale specifica esplicitamente che non sono stati sottratti dati relativi a giurati, testimoni o dipendenti della corte.

I record giudiziari sono stati alterati o cancellati?

No. L'intrusione ha riguardato solo la copia di file di backup; il tribunale conferma che non sono state rilevate modifiche o cancellazioni.

È noto chi abbia commesso l'attacco?

No. Non emerge alcuna attribuzione identitaria o geografica degli operatori, né un movente chiaro dato l'assenza di richieste di riscatto.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. therecord.media
  2. malwarebytes.com
  3. santacruzsentinel.com
  4. 960theref.com
  5. sandiegouniontribune.com
  6. news.bloomberglaw.com
  7. techradar.com
  8. azcourts.gov
  9. recordedfuture.com