Threat landscape 2026.
Metriche sulle minacce IPv4 dal feed dell'OneFirewall Alliance: 2025 confrontato con 2026, più il quadro in tempo reale al 5 ottobre 2026.
Più indirizzi, e più di essi tornano.
Nel 2026 sono stati segnalati 9,31 milioni di indirizzi IPv4, il 26,6% in più rispetto allo stesso periodo del 2025. Gli indirizzi ricorrenti sono cresciuti più di quelli nuovi (+38,7% contro +22,2%): una quota crescente del feed è infrastruttura già nota.
I valori mensili contano gli indirizzi l'ultima volta segnalati in ciascun mese. Ottobre copre dal 1 al 5 ottobre in entrambi gli anni.
Più indirizzi raggiungono la soglia di blocco.
Gli indirizzi con un punteggio memorizzato di 150 o più, la soglia TAXII, sono aumentati del 68%, da 47.326 a 79.496. Il punteggio mediano è passato da 13 a 16, mentre il 95° percentile è leggermente sceso, da 93 a 88. Più indirizzi superano la soglia; i punteggi più estremi non sono cresciuti.
| Metrica | 2025 | 2026 | Variazione |
|---|---|---|---|
| Indirizzi con punteggio memorizzato di 150 o più | 47.326 | 79.496 | +68,0% |
| Punteggio memorizzato mediano | 13 | 16 | +23,1% |
| 95° percentile del punteggio memorizzato | 93 | 88 | −5,4% |
I punteggi sono confrontati sul valore memorizzato, quindi le righe più vecchie non sono sottostimate dal decadimento del punteggio.
Port scan e brute force SSH guidano l'attività etichettata.
I tag più frequenti nel 2026 sono le scansioni di porte (124.644 righe), il brute force SSH (106.562) e gli attacchi alle applicazioni web (104.015). Il brute force SSH è passato da 5.323 a 106.562 righe etichettate, e la scansione di porte da 1.998 a 22.053.
| Tag del tipo di attacco | 2025 | 2026 | Variazione |
|---|
Una riga può avere più tag. Molti tag del 2026 non erano presenti nell'export del 2025, quindi la loro variazione riflette la copertura dell'etichettatura, non solo gli attacchi.
L'attività di brute force è cresciuta più di tutte le altre tecniche con una base 2025.
Le tecniche di brute force (T1110) sono passate da 6.557 righe nel 2025 a 562.826 nel 2026. Il phishing (T1566) è raddoppiato, raggiungendo 2,1 milioni di righe. T1566 include anche le fonti di spam, quindi è una misura ampia.
| Tecnica | 2025 | 2026 | Variazione |
|---|
Le origini si spostano verso gli Stati Uniti e le reti cloud.
Cina (15,3% delle righe 2026) e Stati Uniti (13,0%) sono i principali paesi di origine. Le righe statunitensi sono cresciute del 77,4%, mentre quelle indiane sono calate del 44,4% e quelle iraniane dell'82,2%. Le reti di hosting sono cresciute con forza: DigitalOcean è passata da 232.913 a 392.451 righe, Google da 88.881 a 150.220.
| Paese | 2025 | 2026 | Variazione |
|---|
La geografia usa IPinfo lite. Gli indirizzi senza una voce di sistema autonomo sono indicati come Sconosciuto.
Le fonti ospitate nel cloud costituiscono ormai quasi metà del feed.
Le righe segnalate dai provider cloud sono passate da 116.522 a 4.199.580, pari al 45,1% delle righe 2026. È il cambiamento più grande del dataset e riflette in parte quali fonti erano etichettate in ciascun anno: va letto come uno spostamento di chi segnala, non solo degli attacchi.
Gli indicatori si consolidano: meno oggetti, più quelli unici.
Gli oggetti STIX 2 sono calati del 28,0%, da 3,92 a 2,82 milioni, mentre gli indicatori distinti sono aumentati dell'8,5%, da 615.234 a 667.727. Il comando e controllo resta la fase principale della kill chain, mentre la persistenza è salita da 156.386 a 371.324 oggetti e l'accesso alle credenziali è comparso su larga scala.
Il feed in tempo reale al 5 ottobre 2026.
Nel feed in tempo reale risultano attivi 2.032.103 indirizzi. Di questi, 840.527 (41,4%) sono segnalati da tre o più membri. 52.605 hanno un punteggio visualizzato di almeno 150 e 1.038 di 500 o più.
Come sono stati prodotti questi numeri
- Fonte: export delle regole IPv4 e degli indicatori STIX 2 di OneFirewall, 5 ottobre 2026.
- Periodi: dal 1 gennaio al 5 ottobre, UTC, nel 2025 e nel 2026. La variazione è la percentuale di cambiamento dal 2025 al 2026.
- Le metriche basate sui tag dipendono dalle fonti e dai tag disponibili in ciascun anno. Molti tag del 2026 non hanno una base di confronto nel 2025.
- I punteggi sono confrontati sul valore memorizzato. Il punteggio visualizzato decade nel tempo, quindi è usato solo per lo stato in tempo reale.
- Ogni indirizzo IPv4 è mascherato, con l'ultimo ottetto rimosso. Non sono inclusi dati di membri, utenti o token.
