In evidenza

2025 10/02/2026

Report riepilogativo sulle tendenze delle campagne malevole analizzate dal CERT-AGID nel 2025

Il presente report ha lo scopo di fornire un quadro sintetico su statistiche e numeri relativi alle principali campagne malevole osservate dal CERT‑AGID nel corso del 2025. L’analisi si concentra esclusivamente su attività che hanno interessato il territorio italiano, con particolare attenzione a quelle rivolte contro soggetti pubblici e privati afferenti alla propria constituency.

wordpress XSS2Shell 08/08/2026

XSS2Shell: nuova vulnerabilità nel core di WordPress può portare all’esecuzione di codice remoto

La compromissione completa non avviene attraverso la sola XSS. La catena dimostrata richiede che un amministratore WordPress già autenticato interagisca con una pagina predisposta dall’attaccante. In tale scenario, l’attaccante può sfruttare la sessione dell’amministratore fino ad ottenere una Application Password e, successivamente, utilizzarne i privilegi per arrivare al caricamento di codice PHP sul sistema.

Il CERT-AGID invita le PA a verificare la versione effettivamente installata e ad applicare tempestivamente gli aggiornamenti di sicurezza disponibili.

ARERA bonus idrico phishing 05/08/2026

Phishing ai danni di ARERA utilizza il tema “bonus sociale idrico”

Il CERT-AGID ha individuato un sito fraudolento che riproduce nome e logo di ARERA (Autorità di Regolazione per Energia Reti e Ambiente) allo scopo di carpire dati personali e finanziari agli utenti. Il pretesto è un rimborso legato al bonus sociale idrico, una reale misura volta a ridurre la spesa sostenuta per la fornitura idrica dei nuclei familiari in condizioni di disagio economico o fisico. Il sito illegittimo utilizza tecniche di typosquatting per aumentare la credibilità.

multe PagoPA phishing Polizia di Stato 04/08/2026

Phishing a tema “multe” sfrutta il nome della Polizia di Stato e di pagoPA

Il CERT-AGID ha avuto evidenza di una campagna di phishing che sfrutta nome, loghi e grafiche della Polizia di Stato e di pagoPA per indurre le vittime a pagare una sanzione stradale fittizia. I siti malevoli sono ospitati tramite nomi di dominio che contengono la parola “poliziadistato” ma utilizzano estensione differente e che, naturalmente, non appartengono a canali istituzionali.

SPID 03/08/2026

Phishing a tema SPID in corso

È stata individuata dal CERT-AGID una nuova campagna di phishing a tema SPID finalizzata ad acquisire, in modo fraudolento, dati personali e bancari degli utenti. Per aumentare la credibilità, la truffa utilizza impropriamente il nome e i loghi di AgID e di SPID, servendosi di diversi domini che contengono i termini “spid” e “gov” nel nome.

ministero trasporti patente 28/07/2026

Phishing ai danni de “Il Portale dell’Automobilista” indicizzato tra i primi risultati Google

Il CERT-AGID ha individuato una nuova campagna di phishing che sfrutta il nome e le grafiche de “Il Portale dell’Automobilista”, il portale ufficiale del Ministero delle Infrastrutture e dei Trasporti che permette di gestire servizi per patenti e veicoli. Il sito fraudolento è ospitato su un nome di dominio simile a quello legittimo ma che sfrutta l’estensione .org, in luogo del corretto .it, e al momento risulta particolarmente insidioso perché compare come secondo risultato effettuando una ricerca su Google per “il portale dell’automobilista”, subito dopo il sito ufficiale.

inps phishing smishing 21/07/2026

Smishing a tema INPS: possibili tentativi di A/B testing

Il CERT-AGID ha individuato nuove campagne di smishing che sfruttano il nome, il logo e le grafiche di INPS per sottrarre ai cittadini dati personali e dati delle carte di pagamento. I siti malevoli si presentano con due vesti grafiche diverse e importi da versare estremamente differenti: un dettaglio che apre a una lettura più articolata del fenomeno rispetto alle campagne già osservate in passato.