Il settore dell’istruzione è sempre più colpito da ransomware e phishing. Analisi degli attacchi alle scuole e del caso Google Classroom.
Il settore dell’istruzione sta vivendo una pressione informatica senza precedenti. Con una media di 4.356 attacchi settimanali per organizzazione, scuole e università registrano un aumento delle attività malevole pari al 41% su base annua. Dietro queste offensive ci sono soprattutto obiettivi economici e operazioni di furto d’identità, che colpiscono studenti, docenti e personale amministrativo.

In questo articolo analizziamo come stanno evolvendo gli attacchi informatici nel mondo dell’istruzione, soffermandoci sul caso del phishing veicolato tramite Google Classroom e sulle principali contromisure che gli istituti scolastici devono adottare per ridurre il rischio.
Cybersecurity a scuola: è allerta ransomware
Negli ultimi anni il ransomware si è imposto come una delle principali minacce informatiche per il settore dell’istruzione. Scuole e istituti scolastici sono sempre più spesso colpiti da attacchi che bloccano l’accesso a sistemi e dati, con richieste di riscatto che puntano a sfruttare la difficoltà operativa e la carenza di risorse del comparto.
Secondo il report annuale The State of Ransomware in Education di Sophos, basato sulle risposte di 441 responsabili IT e della sicurezza informatica del settore scolastico, si registrano alcuni progressi nelle misure di difesa. In particolare, è diminuito il numero di istituti che scelgono di pagare il riscatto. Un segnale positivo, che però non basta a invertire la tendenza.
Gli attacchi proseguono con grande continuità e tendono ad aumentare nei momenti chiave dell’anno scolastico, come il rientro dopo le vacanze estive. I dati di Check Point Research mostrano che tra gennaio e luglio 2025 il settore dell’istruzione è stato tra i più colpiti a livello globale, con una media di 4.356 attacchi settimanali per organizzazione, in crescita del 41% rispetto al 2024.
Gli istituti primari e secondari sono considerati bersagli particolarmente facili. In molti casi dispongono di budget limitati per l’IT e la cybersecurity, mentre a livello più ampio il Paese soffre ancora di una carenza di professionisti della sicurezza informatica. A questo si aggiunge una forte dipendenza da piattaforme digitali, credenziali condivise e servizi online utilizzati quotidianamente da studenti, docenti, personale amministrativo e famiglie. Una combinazione che rende le scuole obiettivi ideali per il furto d’identità e le frodi a scopo economico.
Casi di phishing in Google Classroom
Il team di ricerca di Check Point ha individuato una vasta campagna di phishing che sfrutta Google Classroom per sottrarre dati sensibili. La piattaforma, utilizzata quotidianamente da studenti e docenti per gestire classi virtuali, lezioni e comunicazioni interne, rappresenta un canale ad alto livello di fiducia, proprio per la sua natura educativa e istituzionale.
I criminali hanno fatto leva su questo rapporto fiduciario inviando falsi inviti di partecipazione a classi in realtà inesistenti. All’interno dei messaggi erano inserite presunte offerte commerciali che spingevano i destinatari a contattare il mittente tramite un numero WhatsApp. Una tecnica che rientra in schemi di frode sempre più diffusi e che si collega al fenomeno, in forte crescita, del furto degli account WhatsApp.
La campagna ha avuto successo perché i sistemi di sicurezza tendono a considerare attendibili i messaggi provenienti da servizi Google legittimi. Questo rende spesso inefficaci i tradizionali gateway di posta elettronica, già messi alla prova in passato da attacchi simili, come quelli che hanno colpito Google Drive con malware come Poco RAT.
Nel caso specifico di Google Classroom, in una sola settimana sono state lanciate più ondate coordinate di phishing, con la distribuzione di oltre 115.000 email malevole a circa 13.500 organizzazioni. Le vittime si trovano in tutto il mondo, dal Nord America all’Europa, fino al Medio Oriente e all’Asia, a dimostrazione di quanto queste campagne siano ormai su scala globale.
Best practices di sicurezza informatica a scuola
L’impatto della campagna di phishing in Google Classroom ribadisce l’importanza dell’adozione della difesa a più livelli per le organizzazioni che si occupano di istruzione. Per circoscrivere i rischi, gli istituti scolastici dovrebbero:
- Pianificare cicli regolari di patching.
L’applicazione costante delle patch, gli aggiornamenti rilasciati dal fornitore per ottimizzare le performance di software e dispositivi, permette di chiudere le vulnerabilità di sicurezza. - Rinsaldare la consapevolezza sul phishing.
Questa tipologia di truffa informatica sfrutta il fattore psicologico come primario vettore di attacco. Emerge quindi fondamentale conoscere a fondo il fenomeno del phishing. - Monitorare le applicazioni cloud.
Estendere la protezione dal phishing oltre al semplice account di posta elettronica, ampliandola ai servizi di cloud computing, alle app di collaborazione e alle piattaforme di messaggistica.
Quando si affronta il tema della cybersecurity nelle scuole, le accortezze non sono mai troppe. Gli aggressori, infatti, continuano a individuare modi creativi per sferrare i loro attacchi informatici, sfruttando soprattutto piattaforme per la didattica a distanza. I malintenzionati prima ottengono la fiducia della vittima, poi aggirano le difese del sistema informatico e infine colpiscono l’obiettivo.



