☕ CYBERBRIEFING — Sabato 29 agosto 2026
Il tuo riassunto quotidiano di cybersecurity da leggere con il caffè.
🔴 IN PRIMO PIANO
Attacco hacker a TeamSystem: rubati IBAN e dati personali dei clienti
TeamSystem, uno dei principali fornitori italiani di software gestionali e di contabilità cloud per aziende e professionisti, ha confermato un attacco informatico avvenuto il 24 agosto 2026 ai danni del servizio Cloud Accounting. Gli aggressori hanno sottratto dati anagrafici, contatti, IBAN e informazioni sulle transazioni contabili dei clienti; password e credenziali di accesso non risultano invece compromesse. Il rischio principale ora è il phishing mirato e le truffe da "dirottamento pagamenti", in cui i criminali si spacciano per fornitori reali per dirottare bonifici verso conti fraudolenti: chi usa i servizi TeamSystem dovrebbe controllare con particolare attenzione ogni comunicazione relativa a pagamenti o dati bancari nelle prossime settimane.
🔗 Fanpage
📰 LE NOTIZIE DI OGGI
1. Violati i sistemi del registro elettronico più usato nelle scuole italiane
Un attacco al Gruppo Spaggiari di Parma, che gestisce ClasseViva — il registro elettronico usato da oltre 4 milioni tra studenti, famiglie e docenti — ha esposto circa 6,1 terabyte di documenti tramite il modulo Bergantini per le richieste di supplenza. L'attacco risale al 30 giugno 2026 ma è stato reso noto solo il 20 agosto; tra i file in vendita sul dark web per 50.000 dollari ci sono documenti d'identità, curriculum e moduli con dati sensibili. Spaggiari assicura che i file non contengono riferimenti nominativi diretti, ma il rischio di re-identificazione resta concreto.
🔗 Fanpage
2. Colosso farmaceutico USA McKesson colpito da un mega-breach
Il gruppo ShinyHunters ha violato McKesson tramite una campagna di vishing (phishing telefonico) contro i dipendenti, usando il dominio civetta "mckesson.claims" per impersonare l'help desk aziendale e ottenere l'accesso agli account Okta, Salesforce e Snowflake. Sono stati sottratti circa 1 TB di dati — nomi, indirizzi, codici identificativi, numeri di cartella clinica, informazioni su farmaci e allergie — su una base dichiarata di 284 milioni di record (non necessariamente persone uniche). Gli hacker hanno chiesto un riscatto di oltre 55 milioni di dollari, che McKesson non ha pagato: un altro promemoria di quanto il fattore umano resti l'anello più debole della sicurezza aziendale.
3. Patch Tuesday di agosto: 421 falle corrette, una zero-day già sfruttata da Lazarus
Microsoft ha rilasciato le patch di agosto 2026 correggendo 421 vulnerabilità, 62 delle quali critiche. Tra le più gravi, CVE-2026-68820 nel driver di rete WinSock (afd.sys) è già sfruttata attivamente dal gruppo nordcoreano Lazarus per scalare privilegi — la quarta zero-day su questo stesso driver dal 2022. Ci sono inoltre quattro falle RCE critiche non autenticate (DNS Server, Windows Deployment Services, protocollo QUIC, HPC Pack) e la chiusura di una catena di attacco su SharePoint. Chi gestisce server Windows, in particolare DNS e SharePoint esposti online, dovrebbe applicare gli aggiornamenti il prima possibile.
4. Allarme truffa: falsi "interventi di manutenzione" bancari via SMS e telefonata
Segnalazioni in crescita in tutta Italia, con picchi in Abruzzo, Lombardia, Campania e Lazio, per una truffa che unisce smishing e vishing: un SMS avvisa di una fittizia manutenzione del conto e rimanda a un sito clone della banca, oppure una telefonata da un finto operatore chiede di confermare credenziali e codice OTP "per motivi di sicurezza". Nessuna banca chiede mai password o OTP per telefono o SMS: in caso di dubbio, meglio riagganciare e richiamare il numero ufficiale riportato sull'app o sul retro della carta.
5. Settore finanziario e industriale nel mirino: nuove vittime per Lynx e INC ransomware
I gruppi ransomware Lynx e INC hanno aggiunto nuove vittime alle proprie liste pubblicate sul dark web nelle ultime ore: un'azienda del settore finanziario e una produttrice di macchinari industriali. Nello stesso periodo sono comparsi anche altri nomi legati a ShinyHunters e Doommageddon, tra cui la svedese Elekta AB (tecnologia medicale). Un promemoria di quanto il modello "ransomware-as-a-service" resti particolarmente attivo contro filiere critiche come sanità, finanza e industria.
🛡️ CONSIGLIO DEL GIORNO
Se usi servizi di contabilità o gestionali cloud (TeamSystem e non solo), attiva l'autenticazione a due fattori dove disponibile e diffida di qualunque richiesta urgente di modificare le coordinate bancarie di un fornitore: verifica sempre con una telefonata al numero che già conosci, non a quello indicato nell'email o nell'SMS appena ricevuto.
Cyberbriefing Mattutino è una newsletter indipendente di cybersecurity in italiano.