CybersecurityUP
  • Servizi
    • Servizi di Cyber Security
    • SOC +
    • Dark Watch
    • ThirdEye
    • Cybersecurity assessment
    • Servizi di Vulnerability Assessment e Penetration Testing
    • Software Firma Digitale
  • Training
    • Professional
      • Path Overview
      • Hacker Path
      • SOC Analyst Path
      • Forensic Analyst Path
      • Malware Analyst Path
      • Threat Intelligence Path
    • Awareness
      • Cybersecurity awareness
      • Formazione NIS2 per Board
    • Manager
      • Certified Information Security Officer
  • Certificazioni
  • HackMeUP
  • Knowledge Hub
    • Hub Overview
    • News
    • Cybersecurity Pills
    • MITRE ATT&CK Pills
    • CISO Corner
    • Podcast
  • Student's Wall
  • Eventi
  • Contatti
Inchiesta TeamPCP: attacco supply chain avvelena open source e ruba credenziali CI/CD, oltre 1.000 organizzazioni a rischio
Featured

Inchiesta TeamPCP: attacco supply chain avvelena open source e ruba credenziali CI/CD, oltre 1.000 organizzazioni a rischio

news 28 Agosto 2026 Visite: 263
  • supply chain
  • threatintelligence
  • LiteLLM
  • forensicanalysis
  • github actions
  • attacchi open source
  • credenziali CI CD

La polizia federale australiana ha incriminato due uomini dell’Australia Occidentale per un totale di 14 reati legati alla presunta partecipazione a TeamPCP, un gruppo di cybercrime associato a gravi attacchi supply chain che nel marzo 2026 hanno colpito strumenti open source e componenti critici delle pipeline di sviluppo.

Al centro del caso ci sono compromissioni che hanno coinvolto scanner di sicurezza come Trivy e Checkmarx KICS e anche LiteLLM, un gateway usato per instradare richieste verso diversi provider di modelli linguistici e quindi potenzialmente esposto a chiavi e credenziali sensibili.

Indagini, perquisizioni e capi di imputazione

Le perquisizioni e i sequestri di dispositivi elettronici hanno permesso di avviare analisi forensi, mentre le accuse includono possesso e fornitura di dati con intento di commettere reati informatici e modifica non autorizzata di dati con intento di commettere reati gravi.

In alcuni capi di imputazione compaiono anche contestazioni più pesanti legate alla mancata ottemperanza a ordini specifici e alla gestione di proventi di reato, con pene massime che possono arrivare fino a 20 anni in base alla tipologia.

Come avrebbe operato la campagna supply chain

Dal punto di vista tecnico la campagna supply chain avrebbe funzionato rubando credenziali di pubblicazione da progetti ritenuti affidabili e distribuendo versioni avvelenate attraverso gli stessi canali ufficiali di rilascio.

Gli ecosistemi toccati includono GitHub Actions, Docker Hub, npm, PyPI e OpenVSX, ciò che rende il rischio particolarmente elevato perché la compromissione si propaga lungo la catena di dipendenze e automazioni CI/CD.

Un elemento chiave è la riutilizzazione delle credenziali sottratte da un progetto per attaccarne un altro, creando un effetto domino.

Il caso LiteLLM e le raccomandazioni di mitigazione

Nel caso LiteLLM, l’installazione di Trivy senza un vincolo a una versione verificata avrebbe facilitato l’acquisizione del token di pubblicazione e la successiva distribuzione di release con backdoor.

Le stime sull’impatto parlano di oltre mille organizzazioni potenzialmente esposte, centinaia di migliaia di credenziali sottratte e grandi volumi di dati esfiltrati.

Le autorità e le agenzie di sicurezza hanno raccomandato di considerare le credenziali rubate come un rischio persistente, ruotando segreti CI/CD, token di pubblicazione e credenziali cloud e adottando pratiche come il pinning dei workflow a commit SHA verificati invece di tag di versione variabili.

Cyber Insurance per PMI: sei “troppo piccolo” per gli hacker? Un attacco può fermarti in ore, ecco perché assicurarti ora
Featured

Cyber Insurance per PMI: sei “troppo piccolo” per gli hacker? Un attacco può fermarti in ore, ecco perché assicurarti ora

news 27 Agosto 2026 Visite: 324
  • cybersecurity
  • violazione dati
  • forensicanalysis
  • incident response
  • cyber insurance
  • piccole imprese

Molti titolari di piccole imprese credono di essere troppo piccoli per attirare l’attenzione dei criminali informatici. In realtà proprio le PMI sono spesso il bersaglio preferito, perché in media dispongono di meno risorse, processi e strumenti di cybersecurity rispetto alle grandi aziende.

Leggi tutto …
Nimbus Manticore si espande: nuove backdoor e tunnel SSH mascherati minacciano Europa e Medio Oriente
Featured

Nimbus Manticore si espande: nuove backdoor e tunnel SSH mascherati minacciano Europa e Medio Oriente

news 27 Agosto 2026 Visite: 267
  • cyber spionaggio
  • threatintelligence
  • malwareanalysis
  • backdoor
  • Nimbus Manticore
  • tunneling SSH
  • comando e controllo C2

I ricercatori di sicurezza informatica hanno individuato nuova infrastruttura e malware finora non documentati collegati a Nimbus Manticore, un gruppo di cyber spionaggio associato all’Iran e considerato tra i più attivi nel 2026. Le analisi indicano che il gruppo opera con una rete di server e risorse distribuite, con una presenza rilevante in Europa e in Medio Oriente, segnale di un possibile ampliamento del profilo di targeting verso nuovi Paesi e settori.

Leggi tutto …
NovaCookies colpisce Microsoft 365: phishing AitM ruba sessioni anche con MFA, sfruttando Docusign reale
Featured

NovaCookies colpisce Microsoft 365: phishing AitM ruba sessioni anche con MFA, sfruttando Docusign reale

news 27 Agosto 2026 Visite: 217
  • AitM
  • Microsoft 365
  • Phishing
  • threatintelligence
  • socspecialist
  • NovaCookies
  • Docusign

Negli ultimi mesi le campagne di phishing contro Microsoft 365 stanno diventando più sofisticate grazie a strumenti di tipo adversary in the middle. Tra questi spicca NovaCookies, un toolkit che agisce come proxy e intercetta in tempo reale il flusso di autenticazione, riuscendo a rubare la sessione anche quando la vittima inserisce correttamente password e codici MFA.

Leggi tutto …
Allarme PLC Siemens S7: l’AI accelera gli attacchi alle infrastrutture critiche e rende gli exploit alla portata di tutti
Featured

Allarme PLC Siemens S7: l’AI accelera gli attacchi alle infrastrutture critiche e rende gli exploit alla portata di tutti

news 25 Agosto 2026 Visite: 382
  • cybersecurity
  • threatintelligence
  • attacchi AI
  • Siemens PLC
  • GitLab CVE
  • chiavi API esposte

Nel recap settimanale di cybersecurity emergono segnali chiari su come le minacce stiano diventando più rapide e accessibili grazie all’uso dell’intelligenza artificiale e allo sfruttamento di servizi esposti su internet.

Il caso più rilevante riguarda gli attacchi ai PLC Siemens S7, controllori logici programmabili presenti in settori critici come acqua, energia e manifattura. La combinazione tra dispositivi industriali non segmentati e script generati con AI rende più semplice individuare e colpire infrastrutture operative. Gli attori malevoli utilizzano piattaforme di scansione legittime come Censys e ZoomEye per trovare PLC raggiungibili online e poi distribuiscono strumenti che si presentano come software di monitoraggio, ma in realtà servono a testare e perfezionare exploit su modelli specifici. Anche un accesso in sola lettura può essere sufficiente per mappare l’ambiente e preparare successive operazioni di scrittura con impatti su sicurezza, continuità operativa e conformità.

Un altro tema centrale è la velocità con cui le vulnerabilità vengono attaccate dopo la divulgazione pubblica. La falla critica in GitLab identificata come CVE 2026 19478 è un esempio di come l’exploitation possa iniziare in pochi giorni, con rischi concreti per progetti pubblici modificabili o cancellabili senza autenticazione in determinate condizioni. Sul fronte supply chain si segnalano pacchetti npm trojanizzati che fingono di essere utility innocue ma installano backdoor Linux, dimostrando quanto la sicurezza delle dipendenze open source sia un punto debole ricorrente.

Crescono anche i rischi legati a credenziali e chiavi esposte. La perdita di chiavi API Stripe e di chiavi AWS con privilegi elevati evidenzia quanto sia pericoloso trattare questi segreti come semplici password. Una chiave attiva può consentire accesso programmatico completo, inclusi addebiti, rimborsi e deviazione dei pagamenti, oppure controllo amministrativo su ambienti cloud.

Infine, la ricerca continua a mostrare tecniche avanzate ma realizzabili, come attacchi Spectre in ambienti edge e frodi contactless basate su relay che aggirano controlli senza rompere la crittografia, segnalando che anche scenari complessi possono diventare pratici con gli strumenti giusti.

ClickFix e Teams sotto attacco: WordlistLoader e SynkLoader aprono la porta al furto credenziali Windows
Featured

ClickFix e Teams sotto attacco: WordlistLoader e SynkLoader aprono la porta al furto credenziali Windows

news 25 Agosto 2026 Visite: 249
  • ClickFix
  • threatintelligence
  • malwareanalysis
  • socspecialist
  • WordlistLoader
  • SynkLoader
  • phishing Microsoft Teams
  • furto credenziali Windows

Negli ultimi mesi le campagne di malware su Windows stanno sfruttando sempre di più tecniche di ingegneria sociale e catene di infezione a più stadi. Due famiglie emerse in modo evidente sono WordlistLoader e SynkLoader, entrambe progettate per aprire la strada a payload successivi e per facilitare il furto di credenziali e l’accesso iniziale agli ambienti aziendali.

Leggi tutto …
RubyGems sotto attacco Typosquatting: gem install diventa trappola Windows per rubare credenziali e crypto
Featured

RubyGems sotto attacco Typosquatting: gem install diventa trappola Windows per rubare credenziali e crypto

news 25 Agosto 2026 Visite: 239
  • rubygems
  • supply chain
  • threatintelligence
  • typosquatting
  • windows
  • malwareanalysis
  • information stealer

Una nuova campagna di typosquatting sta colpendo la supply chain del software sfruttando il registro RubyGems e puntando in modo particolare gli sviluppatori che lavorano su Windows. Sono stati individuati 16 pacchetti malevoli con nomi molto simili a dipendenze Ruby popolari, creati per ingannare chi digita in modo impreciso il nome di una gem durante l’installazione.

Leggi tutto …
Allarme CISA: 4 falle critiche già sfruttate : macOS, SharePoint e vCenter nel mirino, rischio RCE e ransomware
Featured

Allarme CISA: 4 falle critiche già sfruttate : macOS, SharePoint e vCenter nel mirino, rischio RCE e ransomware

news 24 Agosto 2026 Visite: 320
  • CISA
  • KEV
  • threatintelligence
  • vulnerabilità critiche
  • socspecialist
  • patching
  • zero day exploitation

La CISA ha inserito nel catalogo Known Exploited Vulnerabilities quattro vulnerabilità critiche che risultano già sfruttate attivamente in attacchi reali. Il tema è particolarmente rilevante per chi gestisce infrastrutture miste, perché le falle coinvolgono macOS, Microsoft SharePoint, VMware vCenter e i componenti Microsoft legati a Internet Key Exchange, con impatti che vanno dal bypass di autenticazione fino alla esecuzione di codice da remoto.

Leggi tutto …
Telecamere Dahua nel mirino: 14.530 dispositivi compromessi in un mese tra password deboli, bypass e relay P2P
Featured

Telecamere Dahua nel mirino: 14.530 dispositivi compromessi in un mese tra password deboli, bypass e relay P2P

news 24 Agosto 2026 Visite: 329
  • telecamere IP
  • threatintelligence
  • forensicanalysis
  • authentication bypass
  • Dahua
  • P2P relay
  • firmware aggiornamento

Una vasta campagna di compromissione ha preso di mira dispositivi Dahua, con oltre 14530 apparati coinvolti in poco più di un mese tra giugno e luglio 2026. L’attività è stata ricostruita a partire da materiale operativo esposto che includeva log, strumenti e tracce di esecuzione, permettendo di osservare come gli attaccanti abbiano combinato attacchi alle credenziali, bypass di autenticazione e un percorso basato su relay P2P.

Leggi tutto …
Zimbra sotto attacco: la CVE-2026-73570 consente RCE senza login tramite SNMP già sfruttata in rete
Featured

Zimbra sotto attacco: la CVE-2026-73570 consente RCE senza login tramite SNMP già sfruttata in rete

news 24 Agosto 2026 Visite: 551
  • command injection
  • remote code execution
  • snmp
  • threatintelligence
  • socspecialist
  • Zimbra
  • CVE 2026 73570

Una vulnerabilita critica in Zimbra Collaboration Suite sta attirando l attenzione dei team di sicurezza perche risulta sfruttata attivamente in rete e consente remote code execution senza autenticazione. Il problema, identificato come CVE 2026 73570 con punteggio CVSS 8.9, riguarda un caso di command injection che puo portare all esecuzione di comandi sul sistema operativo con i privilegi dell utente zimbra.

Leggi tutto …
  1. Driver Firmati sotto Attacco: Microsoft Defender sfruttato per eludere EDR e aprire la porta alla RCE
  2. MacSync Stealer su macOS: 30+ domini a rotazione, credenziali rubate ed esfiltrate via curl e AppleScript
  3. Pacchetti npm Troianizzati: 14 utility “innocue” installano RedC2 4.0 su Linux al semplice import
  4. Aggiornamenti Firmware Killer: malware Android infetta le head unit auto e crea una proxy botnet invisibile

Pagina 9 di 246

  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 13
  • 7
  • 8
  • 9
  • 10
  • 11

Per rimanere aggiornato iscriviti alla nostra newsletter

Cyber pillole più lette

  • Pillole di analisi forense: I file Thumbs.db
  • Pillole di Pentration Testing: Un altro punto di vista sulle vulnerabilità: CWE
  • APC Injection
  • Pillole di Ethical hacking: Shodan, il motore di ricerca più pericoloso al mondo
  • Fuzzy Hashing
  • Come un malware può Killare un antivirus.
  • Come #Emotet da trojan bancario è diventato la più grande botnet in attività
  • DLL Injection in linguaggio C

Articoli più letti

  • Ancora app fraudolente, ancora su Google Play Store: Android nell’occhio del ciclone
  • Home
  • Geolocalizzazione, tutto ciò che devi sapere: pericoli e sfide
  • Un malware attacca gli sportelli Bancomat e gli fa sputare banconote all’impazzata!
  • Nuovo report evidenzia l’importanza strategica del fattore umano negli attacchi cyber

CybersecurityUP

CybersecurityUP è una BU di Fata Informatica.
Dal 1994 eroghiamo servizi di sicurezza IT per grandi organizzazioni sia civili che militari.

  • Ethical Hacking
  • Penetration Testing
  • Security Code Review
  • SOC 24x7
Image
Image
Image
Via Tiburtina 912,
CAP 00156,
ROMA

Lunedì-venerdì
09:00 - 13:00
14:00 - 18:00

+39 06 4080 0490
amministrazione@fatainformatica.com
marketing@fatainformatica.com
commerciali@fatainformatica.com

Contattaci

Necessiti dei nostri servizi di Cybersecurity?
Contattaci

Privacy policy

Ti invitiamo prendere visione della nostra
privacy policy  per la protezione dei tuoi dati personali.

Disclaimer
Alcune delle foto presenti su Cybersecurityup.it potrebbero essere state prese da Internet e quindi valutate di pubblico dominio. Se i soggetti o gli autori avessero qualcosa in contrario alla pubblicazione, lo possono segnalare via email alla redazione che provvederà prontamente alla rimozione delle immagini utilizzate.
  • Servizi
    • Servizi di Cyber Security
    • SOC +
    • Dark Watch
    • ThirdEye
    • Cybersecurity assessment
    • Servizi di Vulnerability Assessment e Penetration Testing
    • Software Firma Digitale
  • Training
    • Professional
      • Path Overview
      • Hacker Path
      • SOC Analyst Path
      • Forensic Analyst Path
      • Malware Analyst Path
      • Threat Intelligence Path
    • Awareness
      • Cybersecurity awareness
      • Formazione NIS2 per Board
    • Manager
      • Certified Information Security Officer
  • Certificazioni
  • HackMeUP
  • Knowledge Hub
    • Hub Overview
    • News
    • Cybersecurity Pills
    • MITRE ATT&CK Pills
    • CISO Corner
    • Podcast
  • Student's Wall
  • Eventi
  • Contatti