TeamSystem attacco informatico accesso non autorizzato dati

Attacco a TeamSystem: dati e IBAN compromessi, rischi per aziende e professionisti. Scopri impatti, truffe e come proteggerti subito.

TeamSystem attacco informatico accesso n
Marcello Tansini 
Rimani aggiornato con WebMasterPoint
Fonte preferita Google X Instagram

L'attacco informatico a TeamSystem del 24 agosto 2026 ha esposto dati sensibili, inclusi IBAN e dettagli contabili, mettendo a rischio aziende e professionisti. Analisi delle cause, conseguenze e misure di sicurezza adottate.

Negli ultimi giorni la sicurezza dei sistemi informativi aziendali è stata messa a dura prova da un attacco che ha coinvolto una delle piattaforme digitali più utilizzate dalle imprese italiane. Nel mirino è finita TeamSystem, società di riferimento per il software gestionale e contabile. Le conseguenze hanno raggiunto la normale operatività di aziende e professionisti, riaprendo il confronto sulla protezione dei dati finanziari e sulle misure necessarie per difendere i sistemi IT usati nel lavoro quotidiano.

Cos’è successo il 24 agosto 2026: l’accesso non autorizzato

Nel pomeriggio del 24 agosto 2026, il personale tecnico di TeamSystem ha individuato un’anomalia nei sistemi della piattaforma Contabilità in Cloud. Il servizio viene utilizzato per amministrare la contabilità e i flussi finanziari di imprese e professionisti.

Le verifiche svolte in seguito hanno confermato l’accesso non autorizzato di soggetti esterni. Gli intrusi hanno alterato i sistemi interni con l’obiettivo di portare fuori dall’ambiente protetto informazioni sensibili. L’operazione è stata rapida e organizzata: il perimetro della violazione è ancora oggetto di indagine, ma appare ampio e articolato. I dati personali e contabili sono stati copiati e trasferiti all’esterno.

Restano da chiarire le cause tecniche dell’infiltrazione. Non sono stati resi noti né il vettore utilizzato dagli aggressori né l’eventuale sfruttamento di vulnerabilità già conosciute o ancora sconosciute presenti nei software.

  • La comunicazione ufficiale inviata da TeamSystem ai clienti nelle ore successive all’incidente ha precisato che username e password non risultano compromessi.
  • La componente interessata è stata isolata subito. Le indagini sono state avviate con le autorità competenti e con l’Agenzia per la Cybersicurezza Nazionale.
  • L’azienda ha attivato i protocolli interni per la gestione delle emergenze informatiche e le procedure di notifica previste dalla normativa vigente.

Non sono ancora disponibili né l’entità definitiva della violazione né il numero dei soggetti coinvolti. I primi riscontri, però, indicano un impatto potenzialmente significativo per gli utenti della piattaforma.

Quali dati sono stati compromessi: IBAN e informazioni contabili

L’attacco ha portato alla sottrazione di dati sensibili legati alle attività amministrative e finanziarie svolte attraverso Contabilità in Cloud. Le credenziali di accesso, secondo quanto comunicato dall’azienda, non risultano coinvolte. Il rischio deriva quindi dal contenuto delle informazioni esfiltrate e dalla possibilità di usarle per costruire frodi credibili.

  • Dati anagrafici, tra cui nomi, cognomi, indirizzi, indirizzi email e numeri di telefono associati ai profili di aziende e professionisti.
  • Coordinate bancarie IBAN impiegate per bonifici, accrediti e pagamenti tra imprese, professionisti e fornitori.
  • Recapiti finanziari collegati alle controparti commerciali con cui le organizzazioni intrattengono rapporti abituali.
  • Informazioni sulle movimentazioni contabili, come causali dei pagamenti, importi, date e identità delle controparti.
Tipo di datoPossibili utilizzi pericolosi
Dati anagraficiSpear phishing e furto d’identità
IBANTruffe legate ai pagamenti
Dettagli contabiliCampagne di ingegneria sociale costruite su misura

Considerate insieme, queste informazioni consentono di ricostruire relazioni commerciali reali, importi delle operazioni e abitudini finanziarie. Il rischio di attacchi mirati cresce esponenzialmente, soprattutto nelle settimane immediatamente successive alla violazione, quando clienti e fornitori possono non aspettarsi che una richiesta apparentemente ordinaria nasconda un tentativo di frode.

L’impatto sulle aziende italiane e sui professionisti

La ricaduta dell’incidente riguarda in modo diretto il tessuto imprenditoriale italiano. Piccole e medie imprese, studi professionali e consulenti fiscali affidano infatti a servizi cloud una parte rilevante della gestione contabile. La sottrazione di dati relativi a pagamenti e controparti introduce minacce nuove anche per chi non ha subito un blocco operativo immediato.

Le conseguenze più concrete comprendono:

  • Un aumento del rischio di frodi finanziarie connesse a pagamenti e bonifici.
  • La sospensione temporanea di alcune attività amministrative, in attesa delle verifiche.
  • Una possibile perdita di fiducia da parte di clienti e fornitori.
  • La necessità di formare il personale e di renderlo più attento alle tecniche di social engineering.
  • Spese non previste per rafforzare la cyber security e affrontare la gestione della crisi.

Il problema non è soltanto economico. La sottrazione di informazioni produce anche un carico gestionale e una concreta sensazione di esposizione:

  • Sensazione di vulnerabilità nella protezione delle informazioni riservate.
  • Controllo più frequente dei flussi bancari e delle comunicazioni con i partner commerciali.
  • Necessità di seguire gli adempimenti previsti, compresa la trasparenza verso i soggetti coinvolti quando esiste un rischio per i loro diritti e le loro libertà.

Le password non risultano compromesse, ma la quantità e il livello di dettaglio dei dati sottratti aumentano il pericolo di truffe personalizzate.

Le truffe dopo la violazione: come funziona l’IBAN swapping

Una delle minacce più concrete dopo un data breach di questo tipo è l’IBAN swapping. La tecnica consiste nel fingersi un fornitore o un cliente con cui l’azienda lavora abitualmente. Il criminale usa nominativi, rapporti commerciali e dettagli di operazioni recenti per comunicare un presunto cambio delle coordinate bancarie e indirizzare il pagamento verso un nuovo conto corrente.

La richiesta può sembrare normale. A renderla pericolosa sono soprattutto alcuni elementi:

  • La conoscenza di dati effettivi della transazione, come importo, data, causale e nome del fornitore.
  • La possibilità di inviare messaggi molto credibili, per email oppure per telefono.
  • L’uso di recapiti che sembrano autentici. In alcuni casi, gli aggressori possono compromettere anche gli account email di fornitori reali.

Quando una comunicazione contiene riferimenti corretti a un servizio acquistato, a una fattura o a un pagamento già previsto, il personale amministrativo può agire senza ulteriori controlli. La modifica dell’IBAN viene percepita come una normale esigenza operativa, non come un segnale di allarme.

Il phishing mirato risulta così più efficace delle campagne generiche. Le informazioni rubate permettono al criminale di superare parte della diffidenza abituale e di rivolgersi alle persone giuste, nel momento giusto. Il rischio aumenta nelle aziende in cui le procedure interne sono poco definite o si basano soltanto sugli scambi digitali, senza una verifica attraverso un canale indipendente.

In uno scenario di IBAN swapping i danni possono includere:

  • Il trasferimento di somme anche ingenti verso conti controllati dai criminali.
  • La difficoltà di contestare l’operazione e recuperare il denaro.
  • Il deterioramento del rapporto di fiducia con i partner storici.

Il livello di personalizzazione reso possibile dai dati sottratti rende il rischio concreto e non va trattato come una semplice eventualità teorica.

Come proteggersi: misure immediate e pratiche operative

Le organizzazioni interessate dall’esfiltrazione devono intervenire senza attendere. Il primo passaggio consiste nel rendere obbligatoria una verifica separata per ogni richiesta che riguardi le coordinate bancarie. La prevenzione, in questo caso, dipende anche dalle abitudini delle persone che gestiscono pagamenti, fatture e rapporti con i fornitori.

  • Controllare con un canale indipendente ogni richiesta di modifica dell’IBAN. Il fornitore va contattato utilizzando numeri ufficiali già presenti negli archivi aziendali, non recapiti indicati nell’email sospetta.
  • Seguire con attenzione i movimenti dei conti nei giorni e nelle settimane dopo l’attacco.
  • Coinvolgere il personale amministrativo in corsi dedicati alle frodi digitali e al phishing mirato.
  • Diffidare dei messaggi insoliti che chiedono dati personali, codici di autenticazione o credenziali, anche quando sembrano provenire da un contatto conosciuto.
  • Usare sistemi di autenticazione forte e assegnare gli accessi ai servizi digitali secondo le effettive necessità operative.

Subito dopo una violazione contano rapidità e precisione. Ogni reparto deve sapere chi contattare e quali controlli eseguire prima di autorizzare un’operazione. Sono utili anche:

  • Alert automatici per operazioni anomale o superiori alle soglie impostate sui conti bancari.
  • Aggiornamento dei software di protezione, insieme a una revisione delle regole di backup e della gestione delle credenziali.
  • Un confronto con il proprio servizio informatico per definire una strategia di risposta agli incidenti e verificare la configurazione dei sistemi in cloud.

Il coordinamento tra amministrazione, IT e consulenti esterni può limitare i danni e aiutare l’azienda a riprendere più rapidamente le attività.

Il ruolo di ACN e delle autorità nella gestione della crisi

L’Agenzia per la Cybersicurezza Nazionale è intervenuta per valutare l’accaduto e coordinare la risposta. In situazioni di questo tipo, l’ACN:

  • Monitora l’evoluzione della minaccia e trasmette raccomandazioni operative alle aziende e agli enti interessati.
  • Lavora con le squadre di incident response di TeamSystem per individuare la vulnerabilità e riportare i sistemi a condizioni di sicurezza.
  • Affianca le forze dell’ordine e gli organismi di regolamentazione nelle indagini dirette a identificare gli autori dell’attacco.

Un soggetto pubblico incaricato di coordinare informazioni e interventi contribuisce a rendere più trasparente e tracciabile la gestione dell’incidente. Questo aspetto incide anche sul recupero della fiducia nel sistema economico, soprattutto quando sono coinvolti servizi utilizzati da un numero elevato di imprese.

Alle autorità spetta anche diffondere linee guida e avvisi ufficiali, verificare il rispetto delle norme sulla protezione dei dati personali e sostenere campagne di sensibilizzazione sui rischi delle frodi digitali.

GDPR e comunicazione agli utenti dopo il data breach

Le procedure previste dall’articolo 33 del Regolamento europeo sulla protezione dei dati personali, il GDPR, devono essere attivate in presenza di una violazione come quella che ha colpito TeamSystem.

  • Notifica al Garante Privacy entro 72 ore dalla scoperta della violazione.
  • Comunicazione diretta e comprensibile alle persone e alle organizzazioni interessate quando il rischio per i loro diritti è elevato.
  • Indicazione dei dati fuoriusciti e delle conseguenze che possono derivarne.
  • Disponibilità di un punto di contatto per richieste di chiarimento e assistenza.

Il quadro normativo richiede anche di:

  • Registrare l’evento e le misure adottate nel registro delle attività di trattamento.
  • Redigere un documento interno sulle cause analizzate e sugli interventi correttivi.
  • Valutare una revisione delle politiche di sicurezza e, quando necessario, il rafforzamento dei sistemi di auditing interno.

Il rispetto di questi obblighi sostiene la fiducia degli utenti nelle infrastrutture digitali e aiuta a contenere le conseguenze economiche e reputazionali dell’incidente.

Domande delle aziende sulla sicurezza dei dati

Dopo la violazione, imprese e professionisti si sono trovati a dover chiarire soprattutto gli aspetti operativi. Queste sono le domande più frequenti.

  • I dati bancari e contabili possono essere usati per sottrarre denaro direttamente?
    La conoscenza dell’IBAN e dei dettagli di pagamento non permette di effettuare prelievi diretti. Può però servire a organizzare frodi basate sul cambio delle coordinate bancarie o sul phishing mirato.
  • Le credenziali di accesso sono al sicuro?
    In base ai controlli effettuati, username e password non risultano coinvolti. Resta prudente valutare il cambio periodico delle password e attivare l’autenticazione a due fattori.
  • Quali precauzioni riducono il rischio di truffa?
    Ogni richiesta di variazione delle coordinate bancarie deve essere verificata tramite canali ufficiali. Occorre controllare con regolarità i movimenti dei conti e formare il personale sugli schemi di frode più comuni.
  • Che cosa comunicare ai propri clienti?
    La comunicazione deve essere trasparente. È utile spiegare quali misure sono state adottate per ridurre i rischi e ricordare le regole di base per effettuare pagamenti in sicurezza.

La violazione dimostra che la sicurezza dei dati finanziari dipende sia dalle protezioni del fornitore cloud sia dai controlli interni dell’azienda. Anche quando le credenziali non risultano compromesse, IBAN, fatture e informazioni sulle controparti possono alimentare frodi mirate.

Per ridurre il rischio, le aziende dovrebbero:

  • verificare tramite un canale indipendente ogni modifica delle coordinate bancarie;
  • monitorare con maggiore frequenza i conti e impostare alert per operazioni anomale;
  • formare il personale amministrativo sul phishing mirato e sull’IBAN swapping;
  • mantenere aggiornate procedure di risposta agli incidenti, contatti interni e riferimenti alle autorità;
  • riesaminare autenticazione, gestione degli accessi, backup e registrazione degli eventi.

La risposta più efficace combina prevenzione, controlli operativi e rapidità d’intervento. In questo modo l’azienda può limitare le frodi, comunicare tempestivamente ai soggetti coinvolti e recuperare più rapidamente la continuità delle attività.