Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
Zero‑Day Cisco ISE e ClickFix: attacchi “normali” aprono la porta a RCE e furti di credenziali
Nella sicurezza informatica la settimana appena passata ha mostrato un pattern ricorrente e pericoloso: gli attacchi si nascondono dentro elementi considerati normali come browser plugin, pacchetti software, schermate di login e servizi cloud. Il risultato è una superficie di attacco ampia, dove bastano controlli deboli o impostazioni predefinite sbagliate per aprire porte inattese.
Tra gli eventi più rilevanti spicca una vulnerabilità zero day che colpisce Cisco Identity Services Engine (ISE) con gravità massima. Il problema riguarda un endpoint API con controlli di autenticazione insufficienti e può consentire a un attaccante remoto non autenticato di bypassare l’accesso e ottenere controllo tramite interfaccia di gestione web. Quando una falla di questo tipo entra in sfruttamento attivo, il tempo utile per applicare patch e mitigazioni si riduce drasticamente.
In parallelo cresce l’attenzione sui rischi legati agli agenti di coding basati su intelligenza artificiale. Una tecnica descritta come attacco alla supply chain dei plugin permette di aggirare la verifica tramite SHA pinning e di sostituire in modo silenzioso un plugin fidato con uno malevolo. Il punto critico è che il controllo può apparire rispettato mentre in realtà il codice installato è diverso, con esito finale di remote code execution senza click. Questo scenario rende essenziale aggiornare gli agenti e rafforzare i controlli di integrità lungo la catena di distribuzione.
La social engineering continua a evolvere con la famiglia di truffe ClickFix. Un caso recente usa un documento reale su Google con una sidebar creata ad hoc per convincere la vittima a copiare e incollare comandi in Terminale o PowerShell, con consegna di infostealer su macOS o loader su Windows. Un altro episodio ancora più ampio nasce da un attacco di supply chain che ha iniettato script malevoli in siti e widget distribuiti a oltre 100000 siti clienti, mostrando falsi CAPTCHA e istruzioni per eseguire comandi dannosi.
Sul fronte malware si osservano estensioni browser malevole per il furto di credenziali e token di sessione e la ricomparsa di payload noti in pacchetti npm, a conferma che anche repository monitorati possono lasciare passare minacce già identificate.