// 4 CVE · 3 EXPLOIT NELLE ULTIME 24H
Nel Q2 2026 la percentuale globale di computer ICS con oggetti malevoli bloccati è scesa al 19,15%, minimo dal 2022. Il settore biometrico resta il più colpito al 26,44%.

Il 27 agosto 2026 Kaspersky ha diffuso il report trimestrale sul threat landscape dell'automazione industriale: nel secondo quadrimestre la percentuale globale di computer ICS su cui sono stati bloccati oggetti malevoli è scesa al 19,15%, il minimo dal 2022. La cifra non racconta però un miglioramento strutturale: i vettori di attacco si sono ristretti ma affilati, con una crescita misurata di risorse internet denylisted, documenti malevoli, worm, ransomware e malware AutoCAD, mentre il settore biometrico — paradossalmente quello che più dovrebbe garantire l'identità fisica — resta il più colpito con il 26,44% di sistemi affetti.

Punti chiave
  • Nel Q2 2026 la percentuale globale di computer ICS con oggetti malevoli bloccati è calata al 19,15%, minimo dal 2022; il Nord Europa registra l'8,1%, l'Africa il 27,9%
  • L'Asia orientale mostra l'incremento più marcato (+2,0 punti percentuali nel trimestre), con il 9,01% di script/phishing nel settore biometrico
  • Il settore biometrico è il più colpito tra le industrie analizzate (26,44%), caratterizzato da accesso internet, uso estensivo di email e controlli di sicurezza minimi
  • Le risorse internet denylisted sono salite da terza a seconda minaccia globale (4,31%), con la Russia al primo posto (5,17%, +1,33 pp) e picco del 6,61% nel settore elettrico
  • Nel Q2 2026 sono state bloccate 10.904 famiglie di malware diverse su sistemi di automazione industriale
"In Q2 2026, the percentage of ICS computers on which malicious objects were blocked continued to decrease, falling to 19.15%, its lowest level since 2022." — Kaspersky, Threat landscape for industrial automation systems. Q2 2026

Il calo globale che nasconde una riconfigurazione del rischio

Il dato del 19,15% richiede una lettura tecnica, non di superficie. Secondo il report di Kaspersky, la riduzione è guidata principalmente dal calo di script e phishing malevoli, che scendono a una media globale del 5,42%. Questa categoria rappresentava tradizionalmente il rumore di fondo più massiccio: la sua contrazione spinge verso il basso il dato aggregato.

Contemporaneamente, vettori più mirati accelerano. Le risorse internet denylisted salgono al 4,31% globale, conquistando la seconda posizione nel ranking delle minacce dopo essere state terze. È il secondo trimestre consecutivo di crescita. I documenti malevoli risalgono all'1,77% dopo tre trimestri di declino, con picco in Sud America (3,56%, quarto valore più alto in tre anni). Worm, ransomware e malware per AutoCAD sono tutti in aumento nel trimestre.

Il dossier non specifica se il calo aggregato rifletta una reale contrazione delle minacce o una variazione della base di rilevamento di Kaspersky, né quanti clienti ICS e quali settori esatti siano inclusi nel campionamento.

Il paradosso biometrico: identità fisica, sicurezza digitale carente

Il settore biometrico concentra il 26,44% di computer ICS con oggetti malevoli bloccati, il valore più alto tra tutte le industrie analizzate. La ragione non sta in flaw tecnici dei sensori biometrici — che il report non menziona — bensì nell'architettura IT/OT che li circonda.

"Biometric systems are characterized by the availability of internet access, extensive email use for data exchange and approvals (e.g. access granting), and, in many cases, minimal cybersecurity controls within the organizations that use them." — Kaspersky, Threat landscape for industrial automation systems. Q2 2026

Questa configurazione è anomala per due ordini di motivi. Primo: l'uso estensivo di email per processi operativi — inclusa l'approvazione degli accessi — espone a tecniche di ingegneria sociale che in ambienti air-gapped sarebbero geometricamente più complesse. Secondo: il settore biometrico è l'unico dove le minacce email superano quelle da internet, invertendo la gerarchia che si registra in tutti gli altri verticali. Questo suggerisce un profilo di rischio distintivo, non una mera intensificazione di pattern comuni.

L'Asia orientale amplifica il fenomeno: qui il settore biometrico raggiunge il 9,01% di script/phishing, il secondo valore più alto in tre anni. La regione nel complesso segna il maggiore incremento trimestrale (+2,0 pp), con un aumento dello 0,93 pp proprio nella categoria script/phishing.

Russia e risorse denylisted: un polo geografico di concentrazione

La Russia è prima al mondo per risorse denylisted (5,17%) e registra l'incremento più alto in questa categoria (+1,33 pp). Il dato si concentra nel settore elettrico, dove tocca il 6,61%. La geografia del rischio è quindi frammentata: Africa per intensità complessiva (27,9%), Asia orientale per dinamica accelerativa, Russia per polarizzazione su infrastrutture energetiche e risorse internet.

Il report non documenta tattiche MITRE ATT&CK ICS specifiche, CVE o exploit impiegati, né fornisce dettagli su impatti concreti come downtime o interruzioni di produzione. La fonte riporta che nel Q2 2026 sono state bloccate 10.904 famiglie di malware diverse su sistemi di automazione industriale, un dato che quantifica la biodiversità della minaccia ma non la sua severità.

Cosa fare adesso

Per gli operatori di sistemi biometrici industriali, il report indica tre priorità documentate. Primo: ridurre la dipendenza da email per processi di approvazione accessi, dato che questo settore è l'unico dove le minacce email superano quelle da internet. Secondo: verificare lo stato delle contromisure sui 10.904 profili di malware familiari rilevati nel Q2 2026, con attenzione alle famiglie in crescita (worm, ransomware, malware AutoCAD). Terzo: monitorare il trend delle risorse denylisted, salite al 4,31% globale per due trimestri consecutivi, che indicano un interesse offensivo persistente verso comunicazioni C2 o distribuzione di payload via web.

Per le organizzazioni in Asia orientale, l'incremento di +2,0 pp nel trimestre e il 9,01% di script/phishing nel settore biometrico richiedono un riesame delle politiche di filtraggio web e di formazione anti-phishing. Per quelle in Russia e nei mercati adiacenti, il 6,61% nel settore elettrico segnala una concentrazione di rischio su infrastrutture critiche che merita analisi di segmentazione di rete.

Il calo del 19,15% non giustifica riduzioni di budget: la minaccia si è spostata verso vettori più tecnici e più difficili da rilevare con metriche aggregate.

Domande frequenti

Il calo al 19,15% significa che gli ICS sono meno a rischio?

No. La metrica misura oggetti malevoli bloccati sui computer ICS monitorati da Kaspersky, non la sicurezza assoluta degli impianti. Il calo è spiegato principalmente dalla contrazione di script/phishing (5,42%), mentre vettori più mirati sono in crescita.

Perché il settore biometrico è particolarmente vulnerabile?

Secondo il report, perché combina accesso internet, uso estensivo di email per processi operativi e controlli di sicurezza minimi. La vulnerabilità è nel contesto IT/OT, non nei sensori biometrici in sé.

Cosa significa "risorse internet denylisted" nel contesto ICS?

Il report non specifica la natura esatta di queste risorse. Il termine indica URL, IP o altri identificatori bloccati dalle soluzioni di sicurezza, ma la categoria tecnica non è dettagliata dalla fonte.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securelist.com