Il Rapporto Clusit di ottobre 2025 registra l’aumento degli attacchi di natura hacktivism e cybercrime contro PA e infrastrutture.
Nel corso del Security Summit 2025 tenutosi a Milano il 5 novembre 2025, il Clusit ha presentato l’aggiornamento semestrale del suo Rapporto sulla sicurezza informatica. I dati, aggiornati al primo semestre dell’anno, mostrano un quadro inequivocabile: gli attacchi continuano ad aumentare in numero, intensità e complessità. Con 2.755 incidenti gravi registrati a livello globale, si tratta del valore più alto mai documentato dall’associazione. Il trend, per l’Italia, è tutt’altro che stabile.

Il nostro Paese conferma infatti un aumento costante di casi, con un’incidenza superiore alla media europea e un’esposizione sempre più concentrata sulle infrastrutture critiche e sugli enti pubblici. La novità non è nella quantità, ma nella qualità delle operazioni rilevate. Si parla, infatti, di campagne più mirate, finalità diversificate e minacce che evolvono più rapidamente della capacità di difesa.
Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.
Uno scenario che non accenna a stabilizzarsi
Con 2.755 incidenti gravi a livello globale, il 2025 ha fatto registrate un incremento del 36% rispetto al semestre precedente. Il confronto con l’Italia segna un ulteriore +13%, che conferma la tendenza già osservata nel biennio 2023-2024. Gli attacchi informatici non sono più eventi isolati, ma un fenomeno continuo.
Il dato più preoccupante riguarda la severità. Nell’82% dei casi, gli impatti sono stati classificati come alti o critici. Parallelamente, si riduce il margine temporale tra un’ondata e l’altra, segno che le organizzazioni riescono a contenere sempre meno la pressione. Il risultato è una forma di instabilità permanente, in cui ogni settore diventa potenzialmente vulnerabile.
Questa condizione ci porta al discorso legato alla sicurezza, che deve evolvere con la stessa velocità delle minacce. Ma se a livello globale emergono nuovi modelli di attacco, in Italia la situazione assume connotati ancora più specifici, legati al peso crescente delle infrastrutture pubbliche e al ruolo geopolitico del Paese nello scenario europeo.
Settori italiani colpiti e impatto delle campagne
Il nostro Paese concentra una porzione crescente delle campagne globali, in particolare nei confronti delle infrastrutture pubbliche e dei servizi essenziali. A trainare l’incremento sono il comparto governativo e quello dei trasporti, entrambi colpiti con un’intensità senza precedenti. Si è infatti registrato un incremento degli attacchi pari all’11%, rispetto al 9% registrato nel 2024.
Le amministrazioni pubbliche e gli enti governativi rappresentano il 38% delle vittime totali, con un aumento del 600% rispetto al primo semestre 2024 e del 279% rispetto all’intero anno precedente. Un valore che riflette non solo la maggiore esposizione tecnologica del settore, ma anche il peso politico e simbolico che queste strutture rivestono nel contesto internazionale. Subito dopo si colloca il settore dei trasporti e della logistica, con un’incidenza pari al 17%, oltre una volta e mezza l’anno precedente.
Accanto a questi si confermano trend in crescita anche per sanità e manifattura, che insieme delineano una superficie d’attacco ormai trasversale. Ogni nodo della filiera digitale, dalla gestione amministrativa alla produzione, può diventare punto d’ingresso per una compromissione più ampia. È in questa estensione del perimetro che l’Italia mostra oggi la sua vulnerabilità più evidente.
Le principali categorie di attacco
Hacktivismo e cybercrime si confermano le due principali categorie di attacchi contro l’Italia. Infatti, nel primo semestre del 2025, il 54% degli attacchi rilevati nel nostro Paese è attribuito ad attività di hacktivismo, mentre il 46% è riconducibile al cybercrime. Questa distribuzione quasi paritaria, letta nel contesto globale, rappresenta un’anomalia, poiché, in altri Paesi europei, il divario tra le due componenti è ancora marcato.
Le campagne di hacktivismo hanno assunto forme sempre più coordinate e persistenti. Gruppi che in passato si limitavano a defacement o operazioni dimostrative oggi sfruttano vulnerabilità note, strumenti di automazione e infrastrutture cloud compromesse. L’obiettivo non è solo la visibilità mediatica, ma l’interruzione dei servizi e la destabilizzazione delle funzioni pubbliche. È una strategia che mira a colpire la fiducia più che l’infrastruttura, sfruttando la risonanza sociale dell’attacco.
Sul fronte del cybercrime, invece, si registra una transizione tecnica netta. Le campagne basate su malware tradizionali sono in calo, mentre aumentano quelle che sfruttano vulnerabilità e configurazioni errate. Il 50% degli attacchi a impatto critico deriva oggi da exploit mirati, inclusi casi di vulnerabilità zero-day. Parallelamente cresce il numero di attacchi legati al furto di identità e alla compromissione di account, una tendenza che conferma come il confine tra crimine informatico e spionaggio digitale si stia progressivamente assottigliando.
In conclusione
Il quadro emerso dal Rapporto Clusit 2025 mostra un’Italia che non è più solo destinataria passiva di campagne globali, ma parte integrante del nuovo ecosistema del rischio. Gli attacchi aumentano, si diversificano e agiscono con maggiore precisione, colpendo infrastrutture pubbliche, trasporti e servizi di base. L’hacktivismo aggiunge una variabile ideologica a uno scenario già dominato dal cybercrime, amplificando gli effetti operativi e reputazionali degli incidenti.
Ecco perché si chiede ora più che mai una cultura di sicurezza che riconosca il perimetro reale delle proprie dipendenze digitali e la velocità con cui queste evolvono. L’Italia, oggi, non deve chiedersi se sarà colpita, ma quanto rapidamente sarà in grado di reagire.



