Nel 2026 la cybersecurity non è più solo un insieme di controlli difensivi, ma diventa un vero ambiente operativo per qualsiasi azienda moderna. La trasformazione è guidata dall’intelligenza artificiale e dalla crescente automazione delle minacce.
Un recente incidente di sicurezza informatica ha mostrato quanto un attacco alla supply chain npm possa trasformarsi rapidamente in una fuga di codice su GitHub. Un aggressore è riuscito a copiare circa 170 repository privati presenti su GitHub sfruttando l’account di un ex dipendente.
Il malware Android RatHat sta attirando l’attenzione dei ricercatori di cybersecurity per una caratteristica particolarmente pericolosa: sfrutta ADB (Android Debug Bridge) in modalità wireless per ottenere accesso a livello di shell e mantenere il controllo del dispositivo anche dopo la disinstallazione dell’app.
La distribuzione avviene tramite campagne mirate di smishing con SMS ingannevoli e malvertising che rimandano a portali di download di terze parti. Qui l’utente viene spinto a installare APK infetti che agiscono da dropper, avviando una catena di infezione a più stadi con controlli anti-analisi e anti-debug pensati per eludere i sistemi di rilevamento.
Tecniche di evasione e anti-analisi
RatHat integra tecniche avanzate come la manipolazione dei contenitori ZIP per confondere strumenti di analisi, un manifest bomb che manda in crash pipeline automatiche, avvelenamento del bytecode DEX per impedire la disassemblazione e doppia cifratura delle stringhe per rendere più difficile la reverse engineering. Questa combinazione rende complessa la classificazione del campione e rallenta la risposta degli analisti.
Architettura del malware
L’architettura del malware è composta da tre elementi principali:
- Applicazione Android malevola
- Agente scritto in Go
- Client FRP (reverse proxy)
L’app iniziale ottiene permessi critici, in particolare i servizi di Accessibilità, e li usa per automatizzare azioni sullo schermo come sbloccare le Opzioni sviluppatore, attivare il debug wireless e recuperare il codice di pairing ADB a 6 cifre. In questo modo il malware esce dal sandbox delle app Android e avvia demoni nativi indipendenti con privilegi di shell.
Capacità operative e persistenza
Una volta attivo, RatHat può mostrare overlay su app specifiche per rubare credenziali, intercettare SMS, registrare lo schermo tramite MediaProjection e persino ostacolare la rimozione simulando errori di installazione con una finta schermata di Google Play. La parte più critica è la persistenza: grazie al demone ADB locale e al tunnel FRP verso il server di comando e controllo, gli attaccanti possono mantenere un canale stabile e reinstallare il malware se non lo trovano più sul dispositivo.
Automazione assistita da AI e comandi remoti
RatHat include anche un ciclo decisionale assistito da AI: serializza l’albero di Accessibilità in XML e lo usa per ricavare coordinate e testo sullo schermo, guidando click sintetici e navigazione automatica come scroll. I comandi remoti permettono di raccogliere file, elenco app, screenshot, PIN o pattern di blocco, credenziali e sequenze di tasti, con un keylogger in grado di registrare le pressioni sullo schermo.
Una recente campagna di spear phishing ha mostrato come una catena di vulnerabilità tra Google Chrome e Microsoft Windows possa trasformarsi in un attacco zero day ad alto impatto contro organizzazioni non governative. Il gruppo tracciato come UTA0560 ha inviato email mirate che invitavano a cliccare su un link apparentemente legittimo, collegato al sito di una università statunitense.
Il gruppo di minaccia informatica Transparent Tribe, noto anche come APT36 ed Earth Karkaddan, è stato collegato a una nuova ondata di cyber attacchi contro enti governativi e organizzazioni della difesa in India e Afghanistan. La campagna è stata identificata come Operation RapidRust e si distingue per l’impiego di quattro famiglie malware finora non documentate, che ampliano le capacità di spionaggio e di movimento laterale all’interno delle reti compromesse.
Nel bollettino settimanale sulla cybersecurity emerge un messaggio chiaro per aziende e professionisti IT: le superfici di attacco si moltiplicano più velocemente della capacità di metterle in sicurezza. Non si tratta solo di nuove tecniche, ma di vecchi errori ripetuti in nuovi contesti come strumenti di intelligenza artificiale, servizi esposti e configurazioni deboli.
Le autorità statunitensi hanno annunciato il sequestro giudiziario di due domini collegati a NightmareStresser, un servizio DDoS for hire noto anche come booter o stresser. I domini coinvolti sono nightmare-stresser.com e nightmarestresser.org e ora mostrano un banner di sequestro legato a una operazione internazionale con il supporto di forze dell’ordine statunitensi e canadesi.
La minaccia informatica legata alla persona hacktivist Handala Hack è stata collegata a un backdoor basato su Telegram chiamato HEAVYGRAM e a un tool Windows in Delphi noto come CRUDEEXCLUDE. Il quadro descrive una catena di infezione a più fasi che combina social engineering, applicazioni camuffate e tecniche di difesa evasiva, con l’obiettivo di ottenere accesso persistente e raccogliere informazioni sensibili.
Le aziende russe sono finite nel mirino di tre cluster di minacce informatiche che combinano backdoor modulari, ransomware multipiattaforma e wiper distruttivi. Le attivita osservate mostrano come gli attaccanti puntino sempre piu spesso a ottenere accesso iniziale tramite credenziali valide rubate e poi a muoversi lateralmente nella rete fino al controllo dell infrastruttura Active Directory.
Una nuova campagna di attacco sta prendendo di mira siti WordPress che utilizzano il plugin premium WooCommerce Wholesale Lead Capture, sfruttando una vulnerabilità critica identificata come CVE 2026 27540 con punteggio CVSS 9.8. Il plugin, diffuso in migliaia di installazioni attive, contiene un problema di caricamento arbitrario di file che consente a un aggressore non autenticato di caricare file malevoli sul server e arrivare fino alla remote code execution.
- Silk Road 2.0, dal Dark Web all’FBI: l’ex “Defcon” diventa arma investigativa contro il cybercrime
- BambooToken sfrutta MQTT: nuovo malware multipiattaforma colpisce Windows e Linux dal 2023 al 2026
- KREMLIN colpisce il Brasile: estensioni Chrome/Edge rubano credenziali usando smart contract Ethereum come C2 invisibile
- Spionaggio Iraniano via Telegram: malware Windows colpisce dissidenti e giornalisti, rubando identità, chat, posizione e abitudini