In evidenza

2025 10/02/2026

Report riepilogativo sulle tendenze delle campagne malevole analizzate dal CERT-AGID nel 2025

Il presente report ha lo scopo di fornire un quadro sintetico su statistiche e numeri relativi alle principali campagne malevole osservate dal CERT‑AGID nel corso del 2025. L’analisi si concentra esclusivamente su attività che hanno interessato il territorio italiano, con particolare attenzione a quelle rivolte contro soggetti pubblici e privati afferenti alla propria constituency.

PagoPA TARI 03/09/2026

Falso rimborso TARI sfruttato nelle nuove campagne di phishing ai danni di PagoPA

Il CERT-AGID ha individuato siti malevoli che utilizzano nome, logo e grafica di PagoPA per sottrarre dati personali e informazioni relative alle carte di pagamento delle vittime.

Le pagine fraudolente prospettano un presunto rimborso per un pagamento in eccesso della TARI, la tassa sui rifiuti, inducendo l’utente a seguire una procedura online per confermare l’identità e indicare le coordinate di accredito.

inps phishing 25/08/2026

Nuova campagna di phishing ai danni di INPS: falso rimborso per “ricalcolo contributi fiscali”

Il CERT-AGID ha individuato una campagna di phishing diffusa tramite email che utilizza nome, logo e grafica dell’INPS per sottrarre dati personali, coordinate delle carte di pagamento e indurre le vittime ad autorizzare operazioni bancarie.

La leva impiegata dagli attaccanti è la comunicazione di un presunto credito di 730,00 euro, attribuito a un “ricalcolo automatizzato” della posizione contributiva e fiscale del destinatario.

Fascicolo Sanitario phishing 18/08/2026

Falso “rimborso farmaci” sfruttato per un phishing a tema Fascicolo Sanitario Elettronico

Il CERT-AGID ha individuato una nuova campagna di pshihing che sfrutta grafiche e loghi istituzionali del Fascicolo Sanitario Elettronico (FSE), del Ministero della Salute, del Dipartimento per la trasformazione digitale e del Ministero dell’Economia e delle Finanze, con l’obiettivo di sottrarre dati personali e dettagli delle carte di pagamento delle vittime. La leva psicologica è la promessa di un presunto rimborso del 19% per l’acquisto di medicinali in farmacia (per un importo esatto di €20,73).

wordpress XSS2Shell 08/08/2026

XSS2Shell: nuova vulnerabilità nel core di WordPress può portare all’esecuzione di codice remoto

La compromissione completa non avviene attraverso la sola XSS. La catena dimostrata richiede che un amministratore WordPress già autenticato interagisca con una pagina predisposta dall’attaccante. In tale scenario, l’attaccante può sfruttare la sessione dell’amministratore fino ad ottenere una Application Password e, successivamente, utilizzarne i privilegi per arrivare al caricamento di codice PHP sul sistema.

Il CERT-AGID invita le PA a verificare la versione effettivamente installata e ad applicare tempestivamente gli aggiornamenti di sicurezza disponibili.