Zero‑Day Cisco ISE e ClickFix: attacchi “normali” aprono la porta a RCE e furti di credenziali
Featured

Zero‑Day Cisco ISE e ClickFix: attacchi “normali” aprono la porta a RCE e furti di credenziali

Nella sicurezza informatica la settimana appena passata ha mostrato un pattern ricorrente e pericoloso: gli attacchi si nascondono dentro elementi considerati normali come browser plugin, pacchetti software, schermate di login e servizi cloud. Il risultato è una superficie di attacco ampia, dove bastano controlli deboli o impostazioni predefinite sbagliate per aprire porte inattese.

Tra gli eventi più rilevanti spicca una vulnerabilità zero day che colpisce Cisco Identity Services Engine (ISE) con gravità massima. Il problema riguarda un endpoint API con controlli di autenticazione insufficienti e può consentire a un attaccante remoto non autenticato di bypassare l’accesso e ottenere controllo tramite interfaccia di gestione web. Quando una falla di questo tipo entra in sfruttamento attivo, il tempo utile per applicare patch e mitigazioni si riduce drasticamente.

In parallelo cresce l’attenzione sui rischi legati agli agenti di coding basati su intelligenza artificiale. Una tecnica descritta come attacco alla supply chain dei plugin permette di aggirare la verifica tramite SHA pinning e di sostituire in modo silenzioso un plugin fidato con uno malevolo. Il punto critico è che il controllo può apparire rispettato mentre in realtà il codice installato è diverso, con esito finale di remote code execution senza click. Questo scenario rende essenziale aggiornare gli agenti e rafforzare i controlli di integrità lungo la catena di distribuzione.

La social engineering continua a evolvere con la famiglia di truffe ClickFix. Un caso recente usa un documento reale su Google con una sidebar creata ad hoc per convincere la vittima a copiare e incollare comandi in Terminale o PowerShell, con consegna di infostealer su macOS o loader su Windows. Un altro episodio ancora più ampio nasce da un attacco di supply chain che ha iniettato script malevoli in siti e widget distribuiti a oltre 100000 siti clienti, mostrando falsi CAPTCHA e istruzioni per eseguire comandi dannosi.

Sul fronte malware si osservano estensioni browser malevole per il furto di credenziali e token di sessione e la ricomparsa di payload noti in pacchetti npm, a conferma che anche repository monitorati possono lasciare passare minacce già identificate.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.