Nel panorama della cybersecurity di questa settimana emerge un filo conduttore chiaro: molte compromissioni iniziano quando un elemento affidabile viene sfruttato esattamente entro i permessi che possiede. Un driver firmato, una applicazione legittima o un controllo incompleto su header HTTP possono diventare il punto di ingresso per una esecuzione di codice da remoto e per l elusione delle difese.
Microsoft Defender Experts ha collegato oltre 30 domini web a rotazione a una infrastruttura legata a MacSync Stealer, un information stealer mirato a macOS. La correlazione non si basa su un singolo indicatore, ma su un insieme di comportamenti ripetuti lato endpoint e rete che rimangono stabili anche quando i domini cambiano.
Un nuovo caso di attacco alla supply chain del software sta colpendo lo sviluppo JavaScript tramite npm, con 14 pacchetti trojanizzati che si presentano come utilità per calendario e gestione di streak ma che in realtà distribuiscono una backdoor Linux chiamata RedC2 4.0. L’aspetto più insidioso è che questi pacchetti risultano davvero funzionanti e offrono le funzionalità promesse, rendendo più difficile individuare comportamenti sospetti durante i test rapidi o le verifiche superficiali delle dipendenze.
Una nuova campagna di malware Android sta prendendo di mira le autoradio e le head unit basate su Android installate in auto, sfruttando un punto debole particolarmente insidioso: gli aggiornamenti software integrati nel firmware. Il caso riguarda firmware per head unit sviluppate da DoFun e mostra come un canale di update legittimo possa essere trasformato in un vettore di infezione per distribuire un downloader a più stadi, usato per ad fraud e per costruire una proxy botnet.
Il malware Android Manic sta attirando molta attenzione nel mondo della sicurezza mobile perché unisce caratteristiche tipiche del banking malware e dello spyware, con un approccio innovativo all’esfiltrazione dei dati. La minaccia prende di mira un ampio insieme di applicazioni sensibili, in particolare servizi bancari e finanziari, ma anche strumenti di identità digitale, app di messaggistica e canali di comunicazione orientati ad ambiti governativi e militari.
Nel panorama della cybersecurity moderna la velocita degli attacchi informatici e aumentata e i team di sicurezza si trovano spesso a gestire volumi enormi di segnali, alert e dati eterogenei. In questo contesto Binary Defense ha presentato NightBeacon, una piattaforma SOC basata su intelligenza artificiale progettata per supportare le operazioni di sicurezza con un approccio orientato alla rapidita e alla riduzione del rumore operativo.
Il gruppo di minaccia noto come HoneyMyte, conosciuto anche come Mustang Panda, è stato osservato mentre distribuisce una versione aggiornata della backdoor CoolClient su sistemi Windows, introducendo una novità particolarmente critica per la sicurezza informatica: un rootkit in modalità kernel firmato digitalmente. Questa componente consente al malware di aumentare in modo significativo le capacità di stealth, nascondendo e proteggendo processi malevoli, file, oggetti di registro e perfino informazioni di rete legate al command and control.
Negli ultimi mesi sono state osservate campagne di cyber spionaggio che puntano a prendere il controllo di account personali sfruttando flussi di autenticazione legittimi. Il punto critico non è una vulnerabilità tecnica classica, ma l’abuso di funzioni reali come Google OAuth, i codici di verifica e il collegamento dispositivi di WhatsApp, combinati con phishing mirato e ingegneria sociale.
Il malware TWINLOOT è un framework di impianto Python modulare progettato per nascondere l’intera infrastruttura di comando e controllo dentro servizi Microsoft considerati affidabili. Questo approccio rende più difficile distinguere l’attività malevola dal traffico legittimo in ambienti Microsoft 365, aumentando il rischio per aziende che usano quotidianamente SharePoint Online e Microsoft Teams.
Una campagna di cybercrime denominata StopAndProtect sta sfruttando una rete di quasi 2000 siti WordPress compromessi come infrastruttura distribuita per diffondere malware, gestire il comando e controllo e archiviare dati rubati. Il punto di forza di questa operazione non è un singolo virus, ma un toolkit modulare che combina più componenti con obiettivi diversi, dal furto silenzioso di documenti fino al ransomware.
- Windchill sotto assedio: CVE-2026-12569 apre la porta a web shell che ruba credenziali e dati PLM
- Evooo1Bot scuote Linux: botnet stile Mirai trasforma router e IP cam in proxy SOCKS5 e arma DDoS
- Ransom Busters, i “salvatori” del ransomware: estorsione mascherata da recupero dati da 20-60mila dollari
- Allarme VMware vCenter CVE-2026-59310: exploit lampo, backdoor root e ransomware ESXi babyk in decine di paesi