Nel 2026, la minaccia cyber ha assunto una nuova forma. Gli attaccanti non cercano più di sfondare le porte: si collegano con credenziali valide, token OAuth compromessi o cookie di sessione rubati. Questa evoluzione trasforma radicalmente la natura dei rischi. In "L'Attacco", il modulo immersivo di Predictive CyberProgram (PCL), i partecipanti non seguono un corso e-learning passivo. Vivono un'intrusione in tempo reale, dove il nemico agisce come un collaboratore legittimo. L'obiettivo? Imparare a decidere sotto pressione, quando tutto sembra normale... ma non lo è.
L'identità: il nuovo campo di battaglia
Il perimetro di sicurezza tradizionale è superato. Le aziende continuano però a ragionare come se la rete interna fosse ancora al centro del mondo. In realtà, il vero cuore della cybersicurezza è l'identità: l'account Microsoft 365, il token OAuth dimenticato, la chiave API hardcoded in un repository Git. Gli attaccanti lo hanno capito bene. Secondo Microsoft, il 97% degli attacchi all'identità osservati nel 2025 erano attacchi di password spray, che sfruttano password deboli o riutilizzate. Mandiant, dal canto suo, descrive cybercriminali che raccolgono token a lunga durata e cookie di sessione per muoversi liberamente negli ambienti cloud.
Questo cambiamento ha una conseguenza fondamentale: il rischio non è più "un hacker ha installato un malware", ma "un hacker sta usando un accesso legittimo". Tutto appare come un'attività normale, il che rende il rilevamento molto più complesso. Per i decisori, ciò significa che non basta più monitorare gli allarmi tecnici. È necessario comprendere i comportamenti, le abitudini degli utenti e identificare ciò che esce dall'ordinario. In Predictive CyberScore (PCS), questa capacità viene misurata attraverso l'Human Vulnerability Score (HVS), che valuta la prontezza delle persone a riconoscere segnali deboli in contesti apparentemente sicuri.
L'IA: acceleratore invisibile degli attacchi
L'intelligenza artificiale non sostituisce gli hacker, ma li rende più efficaci. CrowdStrike segnala un aumento dell'89% degli attacchi condotti da avversari "AI-enabled". L'IA non crea nuove minacce magiche, ma elimina i tempi morti: accelera il riconoscimento delle vulnerabilità, personalizza i messaggi di phishing e automatizza l'analisi delle falle. Mandiant osserva che gli attaccanti integrano già l'IA per ridurre il costo marginale delle loro operazioni, testando più porte, più velocemente, con meno rumore.
Per le aziende, ciò significa che la corsa contro il tempo si fa più serrata. Una vulnerabilità zero-click può essere sfruttata in poche ore, senza interazione da parte dell'utente. Le squadre di sicurezza devono quindi anticipare, applicare patch rapidamente e, soprattutto, comprendere che l'IA non è solo uno strumento di difesa, ma anche un moltiplicatore di rischi. In PCL, i partecipanti sperimentano scenari in cui l'IA viene usata per mimetizzare attività malevole, costringendoli a distinguere tra pattern legittimi e anomalie sottili.
Il ransomware 2.0: meno cifratura, più ricatto
Il ransomware si è evoluto. Ieri, l'obiettivo era recuperare file cifrati. Oggi, gli attaccanti privilegiano l'estorsione pura: rubano dati sensibili, minacciano di pubblicarli e fanno pressione su dirigenti, clienti o partner. Rapid7 nota che questa tattica è diventata dominante, con gruppi criminali che ora prendono di mira backup, servizi di identità e infrastrutture di virtualizzazione.
Per i decisori, questo cambia tutto. La domanda non è più solo "abbiamo backup?", ma "siamo in grado di ripartire se tutto viene compromesso contemporaneamente?". I piani di ripristino devono integrare questa nuova realtà: un attacco può paralizzare non solo i dati, ma anche gli accessi, gli strumenti SaaS e le dipendenze cloud. In PCS, la resilienza viene valutata attraverso l'h-ROSI (Human Return on Security Investment), che misura l'efficacia delle decisioni umane in scenari di crisi complessi.
NIS2: una prova di maturità, non una casella da spuntare
In Italia, la direttiva NIS2 non è un semplice adempimento normativo. Dal 2026, l'Agenzia per la Cybersicurezza Nazionale (ACN) ha messo a disposizione il Quadro di Riferimento Cyber Italia, che elenca le misure raccomandate per raggiungere gli obiettivi di sicurezza. Le aziende che trattano NIS2 come un mero obbligo legale resteranno indietro. Le altre la utilizzano come opportunità per rivedere la propria governance cyber, gli accessi, le dipendenze cloud e le procedure di crisi.
In "L'Attacco", i partecipanti non si limitano a leggere le best practice. Le applicano sotto pressione, in uno scenario dove ogni decisione conta. Perché nel 2026, la cybersicurezza non è più una questione di tecnologia, ma di capacità di agire quando tutto sembra normale.
Come prepararsi? Tre leve concrete
- Segmentare gli accessi: Limitare i privilegi, applicare il principio del least privilege e monitorare i comportamenti anomali, anche su account legittimi. Un token OAuth usato a orari insoliti o da una località sospetta deve far scattare un allarme.
- Automatizzare il rilevamento: Utilizzare strumenti di analisi comportamentale per identificare anomalie, come un accesso simultaneo da due continenti diversi o una richiesta API insolita. L'IA può aiutare, ma la decisione finale spetta sempre all'essere umano.
- Testare in condizioni reali: Come in Predictive CyberScore, misurare la resilienza dell'azienda di fronte a un attacco che sfrutta identità valide e adattare i piani di risposta di conseguenza. Un'esercitazione che simula un attacco living-off-the-land può rivelare lacune invisibili nei processi quotidiani.
Nel 2026, la minaccia cyber non si nasconde più nell'ombra. Si confonde con la normalità. L'unico modo per contrastarla? Imparare a decidere quando tutto sembra in ordine, ma qualcosa non quadra. Perché in cybersicurezza, la differenza tra un incidente e una crisi spesso si riduce a una singola decisione presa sotto pressione.