Nel panorama della sicurezza informatica sta crollando una convinzione storica: la capacità offensiva cresce in modo proporzionale alle competenze tecniche. Per anni i team di cyber security hanno stimato il rischio classificando gli attaccanti in base alla sofisticazione, dai gruppi statali fino ai cosiddetti script kiddies che usavano strumenti pubblici senza comprenderli davvero.
Meta si trova al centro di una delle più grandi controversie legali legate ai social media e alla tutela dei minori. Quattro stati americani (California, Colorado, Kentucky e New Jersey) hanno avviato cause contro la società per presunti design che favorirebbero la dipendenza su Facebook e Instagram.
Un recente attacco informatico ha mostrato come una semplice vulnerabilita di SQL injection in una web application possa trasformarsi rapidamente in un accesso completo al server Windows con privilegi SYSTEM, passando attraverso il database Oracle. Il punto di ingresso e stato un campo di ricerca con autocomplete esposto pubblicamente, che inoltrava input non validato al database tramite connessione JDBC.
Una nuova campagna ClickFix su macOS sta alzando il livello di evasione usando oltre 250 domini e una tecnica di browser fingerprinting lato server per decidere in tempo reale se mostrare o meno una pagina esca con malware. In pratica i siti coinvolti analizzano il profilo del visitatore prima di servire il contenuto, nascondendo le pagine malevole a crawler, sandbox e ambienti di analisi automatica, mentre gli utenti Mac selezionati vedono un falso download software.
Ricercatori di sicurezza hanno individuato una nuova evoluzione delle tecniche di command and control basate su blockchain che prende di mira gli sviluppatori tramite pacchetti npm trojanizzati. La tattica, chiamata NullReceiver, rappresenta un passo avanti rispetto a EtherHiding, metodo già noto per nascondere informazioni malevole su reti pubbliche come Ethereum.
Black Hat USA 2026 a Las Vegas si è appena concluso e ha confermato il suo ruolo di evento di riferimento per la cybersecurity. Nelle giornate di conferenza e nella Business Hall si sono intrecciate conversazioni ad alto valore tra leader di settore, team di ricerca e aziende che stanno ridefinendo difesa e resilienza in un contesto dove AI e automazione accelerano sia gli attaccanti sia i difensori.
Una recente analisi di threat intelligence collega il gruppo criminale TeamPCP ad attacchi contro server Redis esposti su Internet già dal 2020, indicando una continuità operativa che precede di anni le più recenti campagne di supply chain attack. Le correlazioni si basano su sovrapposizioni tra domini, modalità di distribuzione del malware, tecniche di staging, infrastrutture backend e procedure operative ripetute nel tempo, elementi tipici usati per attribuire con maggiore confidenza le attività a un singolo attore o a un ecosistema condiviso.
Una nuova ondata di cyber attacchi contro servizi finanziari, private equity e societa di consulenza professionale viene collegata al gruppo di estorsione dati UNC6671, noto per una strategia centrata sul vishing (voice phishing). La particolarita piu pericolosa e che i criminali contattano spesso i dipendenti direttamente sui telefoni personali, spacciandosi per help desk IT e imponendo presunte migrazioni di sicurezza urgenti o aggiornamenti obbligatori.
Un giudice federale negli Stati Uniti ha condannato a 16 anni di carcere un cittadino bielorusso ritenuto il creatore e gestore di Ransom Cartel, una piattaforma di ransomware as a service avviata nel 2021. Secondo le autorità, tra il 2021 e il 2023 i membri della rete hanno colpito almeno 18 aziende, con vittime in diversi stati americani e anche all’estero.
Nel panorama della cybersecurity di questa settimana emerge un filo conduttore chiaro: la fiducia implicita viene concessa troppo presto e in troppi punti della catena. Basta aprire un repository per attivare percorsi di esecuzione automatica prima ancora di scrivere il primo prompt, oppure installare un pacchetto che si nasconde tra centinaia di dipendenze.
- Cybersecurity in Ebollizione 2026: mega-round VC su AI e post-quantum infiammano il mercato globale
- ILOVEYOU, il Worm dell’Amore: 45 milioni di PC infettati in 24 ore, l’email che mise in ginocchio il mondo
- QuickFox Compromesso: installer Windows trojanizzato diffonde la backdoor FDMTP con DLL side loading e furto crypto mirato
- Allarme CISA KEV: Langflow, Tomcat e N‑central nel mirino — Tre falle già sfruttate, patch subito