Home
» Tecnologia
»
Cybersecurity Threats You Can't Ignore This Fall: 7 Risks to Prioritize in 2026
Cybersecurity Threats You Can't Ignore This Fall: 7 Risks to Prioritize in 2026
For fall 2026, the most useful cybersecurity question is not “What is the newest attack?” It is “Which failures would hurt us most, and can we tell whether our controls would stop or contain them?” The threat landscape changes too quickly for a checklist built around headlines alone. A better approach is to focus on measurable outcomes: stolen credentials should not become durable account access, one compromised endpoint should not become a domain-wide incident, an exploited public-facing system should not remain exposed for weeks, and a ransomware event should not make recovery impossible.
That outcome-based view is especially important this fall because several attack patterns are converging. On September 1, 2026, the FBI highlighted OAuth consent phishing that can grant attackers access without relying only on a stolen password. Microsoft reported active campaigns that impersonate IT support, abuse legitimate remote-access tools, and pivot through enterprise environments. Google Threat Intelligence reported that some adversaries are moving from simple AI prompting to agent-enabled automation that compresses the time defenders have to react. At the same time, ransomware, information stealers, exploited edge devices, and software-supply-chain compromise remain practical day-to-day risks rather than theoretical ones.
The goal of this guide is not to promise complete protection. No single control can do that. Instead, each section explains the result you should aim for, the signs that tell you the control is working, when your current approach is no longer enough, and where the defense has limits.
An autumn security review should focus on measurable defenses against phishing, ransomware, credential theft, software vulnerabilities, and emerging AI-enabled attack techniques.
Fall 2026 threat priorities at a glance
Threat
Desired outcome
Warning that your controls are weak
OAuth consent phishing and token theft
A malicious login or app-consent attempt cannot create lasting access to cloud data
Users can approve high-risk third-party apps, or suspicious sessions remain valid after a password reset
IT-support impersonation
Help-desk and remote-support actions are independently verified and tightly controlled
Users can install remote tools or reset strong authentication based only on a call, chat, or meeting request
Infostealers and session theft
One infected device does not expose browser sessions, credentials, or high-value secrets broadly
Corporate secrets live in browsers, downloads, local text files, or unmanaged password stores
Ransomware and extortion
Critical operations can recover without trusting the attacker
Backups share the same credentials, network, or administration path as production
Actively exploited and end-of-support systems
Internet-facing weaknesses are found and remediated before they become easy entry points
No one can produce an accurate list of public-facing assets, versions, owners, and patch status
Software-supply-chain compromise
A poisoned dependency or stolen CI/CD credential has limited blast radius
Build systems hold long-lived publishing tokens and automatically trust every new dependency release
AI-enabled attacker automation
Detection and response move fast enough to contain automated abuse
Alerts depend on slow manual triage while attackers can automate credential harvesting and infrastructure changes
1. OAuth consent phishing and access-token theft
Traditional phishing asks a victim to hand over a password. OAuth consent phishing takes a different route: the attacker persuades a user to authorize a malicious application to access account data. OAuth is a standard framework that lets one service request limited access to another service on a user's behalf. The problem is not OAuth itself; the risk appears when a user grants permissions to an attacker-controlled app.
The FBI's September 1, 2026 cyber alert says malicious actors have been using OAuth consent phishing against prominent victims, family members, and acquaintances since late 2025. Separately, Microsoft documented adversary-in-the-middle phishing in 2026 that can intercept authentication traffic and steal session tokens even when some forms of MFA are enabled. Review the FBI's current cyber alerts and Microsoft's May 2026 token-compromise research.
What good protection looks like
Users cannot freely approve high-risk third-party applications; administrators can see which applications have consent, what permissions they hold, and who granted them. High-value accounts use phishing-resistant authentication such as FIDO/WebAuthn where possible. CISA explicitly recommends phishing-resistant MFA as the strongest broadly available option and advises organizations to move toward it. See CISA's MFA guidance.
Measure it: track the percentage of privileged and sensitive accounts using phishing-resistant MFA, the number of user-consented applications with broad permissions, and the time required to revoke a suspicious app and invalidate its sessions.
Change your approach when: password resets are treated as the main response to cloud-account compromise. If tokens or app grants can survive that reset, your incident procedure needs explicit session revocation, app-consent review, and identity-log investigation.
Limit: strong authentication reduces many credential-phishing paths, but it does not automatically stop a user from authorizing a malicious app or an attacker who already controls a trusted device or session.
2. Fake IT support and abuse of legitimate remote tools
Some of the most effective attacks now look like routine support. Microsoft reported on September 2, 2026 that threat actors were impersonating IT support, using Microsoft Teams and remote-support software to obtain interactive access, then performing reconnaissance and moving toward high-value systems such as domain controllers. Because much of the activity uses legitimate tools, simply blocking “malware” is not enough. Read Microsoft's September 2026 investigation.
What good protection looks like
Employees know exactly how legitimate IT support initiates contact. Help-desk staff use a separate verification step before resetting authentication or enrolling a new device. Remote-support software is allowlisted, centrally logged, and preferably deployed only through managed channels.
Change your approach when: awareness training is your only defense. If a single convincing call can cause a privileged reset or remote-tool installation, move verification and technical policy into the workflow rather than expecting every employee to detect the deception.
Limit: no script can eliminate social engineering. Attackers can adapt to your process, so high-impact actions need technical restrictions and independent approval, not just better wording in training materials.
3. Infostealers that target browsers, cookies, and authentication tokens
Information stealers, often shortened to infostealers, are malware designed to collect credentials, browser cookies, authentication tokens, financial information, cryptocurrency wallet data, and other secrets. Microsoft reported in February 2026 that phishing, malicious installers, advertising abuse, and other delivery methods were spreading stealers across Windows, macOS, and Python-based campaigns. The company also described browser-session and credential theft as a central objective. See Microsoft's infostealer research.
What good protection looks like
Managed endpoints prevent untrusted software from running easily, browsers and operating systems stay current, users do not have unnecessary local administrator rights, and valuable secrets are not stored in plaintext files or casually copied into browser profiles. Identity monitoring is prepared to treat a stolen session as a security event even when the password itself was never exposed.
Measure it: look at endpoint coverage, patch latency, local-admin prevalence, secret-scanning findings, and how quickly you can invalidate active sessions for a compromised user.
Modifica il tuo approccio quando: il tuo playbook di gestione degli incidenti termina dopo la reinstallazione del laptop infetto. Un incidente di furto dovrebbe attivare una revisione della rotazione delle identità e delle credenziali, poiché le credenziali e i token potrebbero aver già lasciato il dispositivo.
Limite: la sicurezza degli endpoint non può proteggere i segreti già esposti tramite dispositivi personali non gestiti, sincronizzazione del browser non sicura o servizi di terze parti al di fuori della tua visibilità.
4. Ransomware che inizia con una precedente compromissione di qualcun altro
Il ransomware rimane un problema per la continuità operativa, ma il percorso che porta a un attacco ransomware si sta specializzando sempre di più. Il report M-Trends 2026 di Google afferma che il tempo medio di passaggio di consegne tra un attore che effettua l'accesso iniziale e un gruppo di minacce secondario si è ridotto drasticamente negli incidenti osservati, mentre una precedente compromissione è diventata il principale vettore di infezione iniziale nei casi di ransomware analizzati. Ciò significa che il lasso di tempo tra un "piccolo" punto d'appoggio e un grave evento estorsivo può essere breve. Consulta la ricerca M-Trends 2026 di Google .
Nel giugno 2026, il NIST ha pubblicato la revisione finale del suo profilo di gestione del rischio ransomware, allineando la preparazione al ransomware con gli obiettivi del Cybersecurity Framework 2.0 in materia di governance, identificazione, protezione, rilevamento, risposta e ripristino. Vedere NIST IR 8374 Rev. 1 .
Che aspetto ha una buona protezione
È possibile ripristinare i servizi critici da backup che gli aggressori non possono facilmente modificare o eliminare. Il ripristino viene testato, non dato per scontato. L'amministrazione con privilegi è separata dall'attività degli utenti ordinari e il monitoraggio è in grado di rilevare l'utilizzo anomalo delle credenziali, la gestione remota, le modifiche massive ai file e la manipolazione imprevista dei backup.
Misuralo: monitora il tempo di ripristino da un test di backup pulito, la percentuale di sistemi critici coperti da backup immutabili o isolati, l'esposizione degli account privilegiati e il tempo che intercorre tra un avviso di intrusione ad alta probabilità e il suo contenimento.
Modifica il tuo approccio quando: il successo del backup viene misurato solo in base al "lavoro completato". Se nessuno ha ripristinato di recente un sistema critico rappresentativo in condizioni realistiche, non sai ancora se l'organizzazione è in grado di riprendersi.
Limite: i backup riducono l'impatto della crittografia, ma non annullano i dati rubati, l'esposizione dei clienti, le interruzioni operative o gli obblighi legali derivanti dall'esfiltrazione dei dati.
5. Vulnerabilità attivamente sfruttate e dispositivi edge dimenticati
Firewall, gateway VPN, router, dispositivi di accesso remoto e altri dispositivi periferici si trovano al confine tra un'organizzazione e Internet. Rappresentano obiettivi appetibili perché una loro violazione può consentire l'accesso diretto alle reti interne. I dispositivi che hanno raggiunto la fine del supporto sono particolarmente rischiosi perché il produttore potrebbe non fornire più i normali aggiornamenti di sicurezza.
Il catalogo delle vulnerabilità note sfruttate (Known Exploited Vulnerabilities, CISA) è stato progettato specificamente per aiutare le organizzazioni a dare priorità alle vulnerabilità che presentano prove di sfruttamento in natura. CISA descrive il catalogo come uno strumento per la definizione delle priorità nella gestione delle vulnerabilità, piuttosto che come un semplice elenco di CVE. Utilizzate il catalogo CISA delle vulnerabilità note sfruttate come un segnale di priorità per la risoluzione.
Che aspetto ha una buona protezione
Il tuo team di sicurezza può generare un inventario aggiornato delle risorse esposte a Internet, delle relative versioni software, dei proprietari aziendali, dello stato di supporto e del livello di esposizione. Le vulnerabilità note e sfruttate vengono corrette più rapidamente rispetto agli elementi ordinari in sospeso e i dispositivi fuori supporto hanno date di sostituzione anziché eccezioni a tempo indeterminato.
Misuralo: monitora il numero di KEV (Key Experience Value) accessibili da Internet, il tempo mediano necessario per la loro risoluzione, la percentuale di dispositivi edge con supporto attivo da parte del fornitore e le risorse sconosciute individuate tramite scansione esterna.
Modifica il tuo approccio quando: la prioritizzazione delle patch si basa principalmente sui punteggi CVSS. La gravità è importante, ma lo sfruttamento confermato e l'esposizione a Internet spesso meritano una priorità operativa più elevata rispetto a un punteggio teorico elevato su un sistema isolato.
Limite: il catalogo KEV è intenzionalmente focalizzato sugli exploit noti. L'assenza di una vulnerabilità in KEV non significa che possa essere ignorata in sicurezza, e la sola applicazione di patch non risolve i problemi di architettura debole, interfacce di gestione esposte o credenziali rubate.
6. Attacchi alla catena di fornitura del software che rubano segreti e si diffondono attraverso pacchetti considerati affidabili.
Un attacco alla catena di fornitura del software compromette qualcosa di cui gli sviluppatori si fidano, come un pacchetto, un flusso di lavoro di build, un account di manutenzione o una credenziale CI/CD, in modo che l'attacco si propaghi a valle attraverso i normali processi di sviluppo. Nel luglio 2026, GitHub ha segnalato che gli aggressori stavano prendendo di mira i repository di pacchetti e i sistemi CI/CD per esfiltrare le credenziali e propagare release dannose tra i progetti. GitHub ha risposto con misure di controllo che includono la pubblicazione a fasi, un'autenticazione più robusta, periodi di attesa per i pacchetti e una copertura più ampia di avvisi malware.
Le credenziali di compilazione e pubblicazione hanno una durata limitata, ove possibile; i segreti di produzione non sono accessibili a flussi di lavoro di pull request non attendibili; le modifiche alle dipendenze vengono esaminate e le versioni dei pacchetti appena rilasciate non vengono promosse automaticamente in ambienti di produzione sensibili senza previa convalida. Le organizzazioni mantengono un inventario software sufficiente per individuare le applicazioni che dipendono da un componente compromesso.
Misuralo: conta i segreti CI/CD di lunga durata, i flussi di lavoro con permessi di scrittura o pubblicazione, le dipendenze senza proprietari e il tempo necessario per identificare dove è distribuito un pacchetto dannoso appena scoperto.
Modifica il tuo approccio quando: gli aggiornamenti automatici delle dipendenze passano direttamente in produzione senza alcun controllo di sicurezza. La velocità è utile per legittime correzioni di sicurezza, ma una breve finestra di osservazione o un'implementazione graduale possono ridurre l'esposizione a una versione appena compromessa.
Limite: la scansione delle dipendenze non è un sistema di fiducia completo. Un pacchetto precedentemente legittimo può essere compromesso, gli strumenti di compilazione personalizzati possono essere usati in modo improprio e gli artefatti firmati possono comunque essere dannosi se un utente malintenzionato controlla il percorso di pubblicazione autorizzato.
7. Attacchi basati sull'intelligenza artificiale che comprimono la finestra di risposta del difensore
L'intelligenza artificiale non sostituisce i vecchi metodi di attacco; può renderne alcuni più veloci, economici o adattabili. Google Threat Intelligence ha segnalato l'8 settembre 2026 di aver osservato un passaggio da semplici istruzioni a flussi di lavoro basati su agenti e automazione abilitata dall'IA. In un caso del secondo trimestre del 2026, GTIG ha osservato un malintenzionato compromettere una risorsa cloud e quindi pianificare, costruire ed eseguire una campagna di raccolta massiva di credenziali tramite agenti in meno di sei ore. Lo stesso rapporto descrive tentativi di manipolare assistenti di programmazione basati sull'IA e scanner di sicurezza basati su LLM durante compromissioni della catena di fornitura del software. Leggi la ricerca di Google sulle minacce basate sull'IA di settembre 2026 .
Microsoft ha segnalato separatamente il 10 settembre 2026 che gli aggressori stavano utilizzando marchi noti nel campo dell'IA come esche per attacchi di phishing e pubblicità ingannevole, tra cui falsi programmi di installazione e furto di credenziali tramite la tecnica "attack-in-the-middle". Si veda l'analisi di Microsoft sugli attacchi a tema IA .
Che aspetto ha una buona protezione
I sistemi di sicurezza non dipendono dalla lettura manuale di ogni avviso da parte di operatori umani prima dell'avvio delle misure di contenimento. Segnali di identità, endpoint, cloud e rete ad alta affidabilità possono attivare azioni automatizzate circoscritte, come la revoca della sessione, l'isolamento dell'host o la sospensione temporanea delle credenziali, con opportune misure di sicurezza e revisione.
Misuralo: monitora il tempo medio necessario per valutare e contenere gli incidenti ad alta probabilità, la percentuale di avvisi arricchiti automaticamente con il contesto di identità e risorse e la frequenza con cui le azioni automatizzate richiedono l'annullamento a causa di falsi positivi.
Modifica il tuo approccio quando: gli aggressori possono passare dall'accesso iniziale al furto di credenziali o alla mobilità laterale più velocemente del tuo normale percorso di escalation. La soluzione non è un'automazione illimitata, bensì un'automazione attentamente mirata, incentrata su azioni reversibili, altamente affidabili e ben monitorate.
Limite: anche il rilevamento assistito dall'IA può commettere errori e la risposta autonoma può interrompere attività legittime. La supervisione umana, i test, i registri di controllo e le chiare procedure di ripristino rimangono necessari.
Come capire se il tuo programma di sicurezza anticaduta sta effettivamente migliorando
Una solida revisione della sicurezza in caso di interruzione di servizio dovrebbe concludersi con prove concrete, non con un lungo elenco di strumenti. Una piccola organizzazione potrebbe non disporre di un centro operativo di sicurezza dedicato, mentre una grande azienda potrebbe avere decine di prodotti di sicurezza; entrambe possono comunque utilizzare le stesse domande di valutazione dei risultati.
Domanda
Prove più solide di una dichiarazione politica
È facile utilizzare le password rubate?
Copertura MFA resistente al phishing e controlli di accesso condizionale testati
Una sessione rubata può rimanere attiva?
Sono stati dimostrati il processo di revoca della sessione e i registri di identità che mostrano l'attività del token.
È possibile che una singola compromissione di un endpoint si diffonda?
Segmentazione, privilegi limitati, copertura EDR e flussi di lavoro di isolamento testati
Il ransomware può compromettere il ripristino?
Test di ripristino pulito recente da copie di backup isolate o immutabili
I sistemi accessibili al pubblico sono noti?
Inventario delle risorse convalidato esternamente, collegato ai proprietari e allo stato delle patch.
È possibile che una compromissione di un pacchetto si propaghi attraverso le build?
Credenziali di breve durata, flussi di lavoro limitati, inventario delle dipendenze, implementazione a fasi
Riuscirà la squadra a reagire con sufficiente rapidità?
Tempi misurati di rilevamento, triage, contenimento e recupero da esercitazioni o eventi reali.
Quando smettere di regolare i controlli e cambiare il progetto
Alcuni problemi non si risolvono aggiungendo un altro avviso. Se gli utenti approvano ripetutamente applicazioni rischiose, è preferibile limitare il consenso piuttosto che inviare ulteriori promemoria. Se i dispositivi VPN obsoleti non possono essere aggiornati, è meglio sostituirli o isolarli piuttosto che accettare eccezioni di emergenza permanenti. Se gli amministratori del backup utilizzano lo stesso sistema di identità degli amministratori di produzione, è necessario separare il percorso di ripristino. Se le pipeline CI/CD richiedono segreti potenti e di lunga durata, è opportuno riprogettare la pubblicazione in base a identità di breve durata o affidabili.
Questa è la linea di demarcazione pratica tra ottimizzazione della sicurezza e architettura della sicurezza: quando la stessa modalità di errore continua a ripresentarsi nonostante la formazione, la messa a punto e il monitoraggio, è necessario ridurre la probabilità che tale errore si verifichi.
Cosa non può garantire questo approccio
Nessun piano di sicurezza per l'autunno 2026 può garantire che un'organizzazione eviti di essere compromessa. Le vulnerabilità zero-day possono emergere senza preavviso, i fornitori di fiducia possono essere violati, i dipendenti possono commettere errori e gli aggressori determinati possono combinare diverse tecniche. Lo scopo di un programma basato sui risultati è quello di rendere più difficile la compromissione, migliorare la visibilità, limitare il raggio d'azione e rendere il ripristino più prevedibile.
Ecco perché le priorità dovrebbero cambiare al variare delle prove. Esaminate gli avvisi CISA e FBI, le comunicazioni di sicurezza dei fornitori, i registri delle identità, la telemetria degli endpoint, l'esposizione alle vulnerabilità e le tendenze degli incidenti durante tutta la stagione. Se un controllo non supera costantemente il test di risultato, non difendetelo solo perché era costoso o familiare. Cambiate metodo, riducete l'esposizione o riprogettate il processo.
Il risultato finale dell'autunno 2026
Le minacce che meritano attenzione questo autunno non sono definite da una singola famiglia di malware. Si raggruppano attorno a identità, fiducia e velocità: gli aggressori cercano sessioni utilizzabili anziché semplici password, canali di supporto affidabili anziché messaggi palesemente dannosi, strumenti legittimi anziché malware rumorosi, pipeline software anziché un singolo endpoint e automazione che riduca i tempi tra l'infiltrazione e l'impatto.
Un programma di sicurezza efficace risponde in questi termini: proteggere le identità con metodi resistenti al phishing, limitare il consenso all'utilizzo delle app e all'assistenza remota, trattare gli incidenti di furto di informazioni come incidenti di identità, dimostrare che il ripristino in caso di ransomware funziona, dare priorità alle vulnerabilità sfruttate attivamente e accessibili da Internet, ridurre l'esposizione dei segreti CI/CD e automatizzare con attenzione laddove la risposta manuale è troppo lenta. Il risultato non è una sicurezza perfetta. È un sistema che offre agli aggressori meno vie d'accesso facili e fornisce ai difensori prove più chiare che l'organizzazione è in grado di rilevare, contenere e ripristinare i dati qualora qualcosa dovesse comunque riuscire a penetrare.