Una recente compromissione della supply chain npm ha coinvolto il pacchetto jscrambler, trasformando una normale installazione in un vettore di infezione. La versione jscrambler 8.14.0 pubblicata su npm contiene un meccanismo che avvia un infostealer durante la fase di installazione, sfruttando uno script preinstall.
Un negoziatore di ransomware di 41 anni è stato condannato negli Stati Uniti a 70 mesi di carcere per aver collaborato con il gruppo BlackCat, noto anche come ALPHV, in una serie di attacchi ed estorsioni contro vittime americane. Il caso mette in evidenza un rischio spesso sottovalutato nella gestione degli incidenti: la minaccia interna e il tradimento della fiducia da parte di figure che dovrebbero supportare le aziende durante una crisi di cybersecurity.
WP SHELLSTORM svelata: server esposto rivela attacchi automatizzati e webshell su WordPress e Joomla
Un server di un gruppo cybercriminale rimasto esposto su Internet per settimane ha permesso di osservare dall’interno una campagna di compromissione di siti web su larga scala, oggi tracciata come WP SHELLSTORM. La directory aperta conteneva strumenti di attacco, log operativi, script di exploit, configurazioni di comando e controllo e liste di bersagli che citavano oltre 1,4 milioni di domini.
Negli ultimi mesi sta emergendo una nuova tecnica di phishing che sfrutta la diffusione delle passkey per rubare accessi a Microsoft 365. Un gruppo criminale identificato come O UNC 066 sta colpendo aziende di diversi settori come tecnologia, sanità, automotive, costruzioni, food and beverage e aviazione, combinando vishing e pagine web contraffatte per convincere gli utenti a registrare una passkey controllata dagli attaccanti in Microsoft Entra.
GigaWiper è una nuova backdoor per Windows progettata per unire in un solo impianto funzioni di spionaggio e capacità distruttive tipiche dei wiper. La particolarità è l’architettura modulare basata su comandi numerati, che permette all’operatore di scegliere come agire dopo aver ottenuto accesso alla rete.
I ricercatori di sicurezza informatica hanno individuato una nuova famiglia di ransomware chiamata GodDamn che punta a disattivare le difese endpoint usando un driver kernel denominato PoisonX. Questa tecnica rappresenta un passo avanti nelle strategie di defense evasion perche permette agli attaccanti di neutralizzare antivirus ed EDR prima della fase di cifratura, aumentando le probabilita di successo dell attacco ransomware e riducendo la capacita di rilevamento e risposta.
Nel bollettino di cybersecurity della settimana emergono attacchi che non iniziano con tecniche spettacolari ma con azioni quotidiane e configurazioni lasciate aperte. La superficie di rischio si costruisce spesso su percorsi normali come un link cliccato in fretta, un pacchetto software considerato affidabile, un nome riutilizzato nel cloud o un servizio che continua a fidarsi di uno stato vecchio.
Gli assistenti di coding basati su intelligenza artificiale stanno diventando sempre più autonomi e per questo anche più appetibili per i cyber criminali. Una nuova tecnica di attacco chiamata HalluSquatting sfrutta un comportamento noto dei modelli linguistici, cioè la tendenza a inventare nomi plausibili di repository, plugin o skill quando non trovano un riferimento certo.
Il gruppo di minaccia informatica UAT 7810 collegato alla Cina sta ampliando una rete ORB (Operational Relay Box) compromettendo dispositivi di rete esposti su Internet. Questo tipo di infrastruttura funziona come un insieme di nodi intermedi che mascherano la provenienza del traffico e permettono ad altri attori di minaccia di lanciare attacchi contro obiettivi di alto valore con maggiore anonimato e resilienza.
Una nuova campagna di malware sta prendendo di mira i ricercatori di vulnerabilità sfruttando un comportamento comune nel settore cyber security: scaricare e provare rapidamente repository PoC (proof of concept) pubblicati su GitHub subito dopo la divulgazione di una CVE. Il trojan, chiamato ChocoPoC RAT, viene distribuito tramite falsi repository che promettono exploit funzionanti per falle molto discusse, ma che in realtà introducono una catena di dipendenze Python malevole.
- Finti Avvisi Fiscali in India: phishing con DCRat e DLL side loading svuota PC e ruba dati
- Help Desk sotto attacco Scattered Spider: reset MFA, 77GB rubati e riscatto da 8 milioni smascherati dal Windows Device ID
- Roundcube sotto assedio: IceCube ruba credenziali e apre web shell nei server email delle università USA-Canada
- Cavern C2 colpisce Israele: hacker iraniani sfruttano SysAid e supply chain per accesso persistente invisibile