Home / News / Microsoft Digital Defense Report 2026: l’AI favorisce gli attaccanti nel breve termine

Microsoft Digital Defense Report 2026: l’AI favorisce gli attaccanti nel breve termine

Microsoft digital defense. Il rapporto annuale di Microsoft Threat Intelligence, il Digital Defense Report 2026, descrive un panorama di attacchi informatici più rapidi e automatizzati, con particolare attenzione all’identità come principale obiettivo. La soluzione indicata è una gestione continua dell’esposizione, superando i tradizionali approcci periodici.

microsoft digital defense

Secondo il documento, l’intelligenza artificiale sta modificando l’equilibrio tra attacco e difesa, offrendo un vantaggio agli attaccanti nel breve periodo. Per gli operatori più sofisticati, la catena d’attacco si è ridotta da giorni a secondi.

Microsoft digital defense: perché è importante

L’executive summary del report elenca diversi utilizzi dell’AI: ricerca di vulnerabilità, creazione di malware personalizzato, accelerazione delle fasi di movimento laterale ed esfiltrazione dei dati, fino alla gestione completa delle catene d’attacco. L’AI viene impiegata anche per ampliare la portata degli attacchi di phishing e social engineering, che in precedenza richiedevano un approccio manuale.

Microsoft prevede che queste capacità diventeranno comuni entro un anno. Il rapporto sottolinea come l’equilibrio tra attacco e difesa si ripristinerà nel tempo, ma evidenzia la necessità per i difensori di colmare il divario attuale.

Terrell Cox, CVP e Deputy CISO della Customer Security Management Office di Microsoft, precisa che l’uso dell’AI è attualmente concentrato su singole fasi degli attacchi esistenti, mantenendo metodi fondamentali già noti. Le tecniche non cambiano, ma aumentano in scala e velocità.

Il 73,3% dei tentativi di accesso iniziale sfrutta l’esecuzione da parte dell’utente, tramite account validi ottenuti attraverso social engineering e phishing. Oltre la metà delle intrusioni porta a ulteriori furti di credenziali e il 63% comporta il furto di dati.

Tra gli strumenti più diffusi figurano i kit di phishing AiTM (adversary-in-the-middle, che intercettano credenziali e sessioni autenticate) e l’abuso di applicazioni OAuth. La finestra temporale tra la divulgazione di una vulnerabilità e il suo sfruttamento si è ridotta, spesso a pochi giorni, rendendo inadeguati i cicli di aggiornamento mensili o settimanali.

Cosa cambia e quali sono gli effetti

Il rapporto suggerisce quindi di trasformare la gestione delle minacce e delle vulnerabilità (TVM) da attività periodica a disciplina continua e integrata. Le metriche dovrebbero concentrarsi sulla riduzione dell’esposizione, sulla copertura del rilevamento e sui tempi di mitigazione.

Tra le dieci priorità indicate nel report ci sono passkey e autenticazione a più fattori resistente al phishing, la gestione delle identità umane e non umane, la visibilità sugli strumenti e agenti AI, il patching rapido dei dispositivi perimetrali e i test di tipo assume-breach (simulazioni che partono dall’ipotesi di una compromissione già avvenuta). Ai vertici aziendali viene suggerito di monitorare dati come il ritardo nell’installazione delle patch e i permessi degli agenti.

Gli spunti offerti dal rapporto sono rilevanti anche in relazione alla conformità con la direttiva NIS2. Il 31 ottobre 2026 scade il termine per rendere operative le misure di sicurezza di base fissate dall’ACN (determinazione 379907/2025) per i soggetti inclusi nell’elenco NIS nel 2025. Per chi è entrato nel perimetro nel corso del 2026, il termine è il 31 luglio 2027. Dopo la scadenza, l’Agenzia potrà avviare le verifiche.

Fonte e approfondimento su microsoft digital defense: articolo originale.

* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.