REVSTEALER sta emergendo come una minaccia concreta per la sicurezza Windows, soprattutto per chi gestisce criptovalute o utilizza account di gioco e messaggistica. Oltre al classico comportamento da information stealer, una recente analisi ha evidenziato un dettaglio critico: dopo aver rubato i dati e cancellato se stesso per ridurre le tracce, REVSTEALER può lasciare sul sistema altri programmi persistenti, progettati per continuare l’attività malevola nel tempo.
Negli ultimi giorni sono emerse nuove vulnerabilita di PaperCut che stanno venendo sfruttate attivamente per rubare credenziali nel settore education, con attacchi osservati contro scuole e universita negli Stati Uniti e in Europa. PaperCut, spesso usato per la gestione della stampa e dei flussi documentali, e un componente presente in molte reti scolastiche e accademiche e per questo rappresenta un bersaglio ad alto valore, soprattutto quando i server risultano esposti su internet.
Una campagna di phishing su larga scala sta sfruttando software legittimo di Remote Monitoring and Management (RMM) per ottenere accesso remoto ai sistemi delle vittime, trasformando strumenti nati per il supporto IT in un vettore di attacco. L’operazione, osservata in 46 paesi, ha visto gli Stati Uniti come principale bersaglio con circa il 45 percento dei casi rilevati, segnale di un focus geografico chiaro e di un elevato volume di tentativi.
Una nuova classe di vulnerabilita sta mettendo in difficolta diversi AI coding agent da riga di comando, perché permette a un repository ricevuto di far eseguire comandi sul computer dello sviluppatore tramite configurazioni Git malevole. Il punto chiave non e il modello di intelligenza artificiale, ma il modo in cui questi strumenti automatizzano operazioni di Git in background per capire branch, stato dei file e differenze.
Un recente caso di sorveglianza digitale evidenzia come Pegasus spyware continui a rappresentare una minaccia concreta per la sicurezza mobile e la privacy. Un iPhone appartenente a un membro del movimento studentesco di protesta in Serbia e stato compromesso tramite un exploit zero click su iMessage, cioe un attacco capace di infettare il dispositivo senza che la vittima tocchi link o apra allegati.
FalconFlank è il nome dato a un nuovo proof of concept che mostra una possibile escalation di privilegi su Windows quando è presente CrowdStrike Falcon Sensor. Il punto centrale della tecnica è l’abuso di una funzione pensata per aumentare la sicurezza, cioè la rimozione automatica di macro sospette nei file Microsoft Office.
Un nuovo toolkit Linux finora non documentato è stato individuato all’interno di build trojanizzate di HAProxy utilizzate come load balancer in due organizzazioni della Corea del Sud. Invece di sfruttare una vulnerabilità di HAProxy, gli attaccanti avrebbero ottenuto esecuzione di codice sul server e poi sostituito il binario in esecuzione, inserendo un impianto chiamato ted, nome emerso da stringhe di debug presenti nel file.
BraZetsu è un malware per Windows basato su Python che sta attirando grande attenzione nel mondo della cybersecurity per il suo ruolo nel trasformare computer compromessi in merce pronta alla vendita. Invece di limitarsi al classico furto di password e cookie tipico degli infostealer, BraZetsu funziona come un framework modulare pensato per supportare l’attività degli Initial Access Broker, cioè operatori che ottengono un primo accesso a reti e sistemi e poi lo rivendono ad altri criminali.
Gli attacchi informatici piu recenti mostrano un uso sempre piu frequente di Node.js come vettore per la distribuzione di malware. I criminali informatici sfruttano il runtime JavaScript legittimo e firmato, in particolare il file node.exe, per eseguire script malevoli e installare payload persistenti senza dover introdurre subito un eseguibile sospetto.
Gli attacchi informatici piu efficaci oggi non sembrano attacchi. Arrivano come una chiamata dal reparto IT, un messaggio su Microsoft Teams, un file condiviso o una richiesta apparentemente innocua di cliccare su Allow per autorizzare un accesso.
- Sality nel mirino globale: sinkhole P2P e domini sequestrati spezzano la botnet, ma i PC restano infetti
- Download-trappola su Windows: installer falsi disattivano Windows Update e aggirano Microsoft Defender
- Freelance nel mirino: 80.000 utenti colpiti da Excel infetti e macro VBA, scatta il furto d’identità
- Trappola Recruiting per Sviluppatori: finti test Node.js nascondono RAT multipiattaforma su Windows, Linux e macOS