Negli ultimi anni il phishing nel settore assicurativo è cambiato rapidamente, passando da semplici pagine per rubare credenziali a vere operazioni di account takeover in tempo reale. Le compagnie assicurative hanno spinto molto sui portali online per preventivi, rinnovi, gestione sinistri, pagamenti e aggiornamento dati personali.
Il ransomware Chaos sta evolvendo le proprie tecniche di comando e controllo puntando su un approccio living off the browser che rende più difficile individuare il traffico malevolo. Al centro di questa catena c’è msaRAT, un impianto scritto in Rust che viene eseguito su Windows prima della fase di cifratura.
Una nuova campagna di estorsione dati sta prendendo di mira installazioni esposte su Internet di PTC Windchill e FlexPLM, due piattaforme molto diffuse in ambito industriale per la gestione del ciclo di vita del prodotto. Gli attaccanti, collegati ad attività riconducibili all’ecosistema Cl0p ransomware, stanno sfruttando una catena di vulnerabilità per arrivare a una remote code execution senza autenticazione, con un impatto potenzialmente critico per aziende di manifattura automotive, aerospazio e retail.
Un recente caso di cyber attacco ha mostrato come un agente di intelligenza artificiale possa essere usato in modo autonomo nella fase di post exploitation contro un ente governativo, in questo caso il Ministero delle Finanze della Thailandia. Su un server a noleggio è stato installato Hermes, un assistente open source pensato per automatizzare attività operative e ricevere istruzioni tramite strumenti di messaggistica.
Una campagna di cyber spionaggio ha sfruttato una vulnerabilità zero day in Zimbra per leggere per mesi le caselle di posta di organizzazioni occidentali e sottrarre informazioni sensibili. Il punto critico è che l’attacco avviene nel client webmail Classic UI e può attivarsi semplicemente visualizzando una email HTML malevola nella sessione autenticata, senza bisogno di clic su link o allegati.
Una nuova campagna di attacchi informatici su Windows sfrutta un falso plugin di Notepad++ per distribuire malware e ottenere persistenza sui sistemi compromessi. La minaccia viene collegata al cluster UAC 0099, un gruppo associato ad attività di cyber spionaggio attivo almeno dalla metà del 2022 e già noto per l’uso di email di phishing e per catene di infezione che includono loader e payload secondari.
Il gruppo Golden Chickens torna a far parlare di sé nel panorama della sicurezza informatica con un aggiornamento significativo del proprio ecosistema malware as a service. La riemersione è legata alla comparsa di quattro nuove famiglie di malware che mostrano una chiara evoluzione tecnica e un orientamento sempre più marcato verso architetture modulari.
Una nuova campagna di phishing legata al gruppo BlueNoroff sta sfruttando falsi inviti a riunioni Zoom e Microsoft Teams per colpire in modo mirato professionisti e aziende del settore criptovalute. La particolarità di questa operazione è che non si limita a ingannare la vittima con una pagina clonata, ma costruisce una vera catena di acquisizione vittime basata su fiducia, social engineering e selezione dei bersagli ad alto valore.
Una campagna di attacco su larga scala sta trasformando repository GitHub compromessi in una vera infrastruttura distribuita per colpire server cPanel e WHM. Il punto chiave non è solo la compromissione di pacchetti, ma l’uso strategico di GitHub Actions runners come motore operativo dell’attacco.
Negli ultimi mesi diversi attacchi ransomware hanno mostrato quanto una vulnerabilità su un componente di accesso remoto possa trasformarsi rapidamente in una compromissione completa. Un caso emblematico riguarda lo sfruttamento di una falla di autenticazione in PAN OS, usata come punto di ingresso iniziale per distribuire il ransomware Qilin, noto anche come Agenda.
- Fiducia Tradita nel Software: npm e VS Code diffondono infostealer, spyware e AI prompt injection invisibili
- HollowGraph colpisce Microsoft 365: il malware usa il Calendario come C2 invisibile via Graph API
- FakeGit su GitHub: 7600 repo-trappola infettano zip e ingannano agenti AI con false skill MCP
- Gemini CLI diventa hacker: botnet in minuti: otto PC di una clinica dentistica e database OpenDental violato