CybersecurityUP
  • Servizi
    • Servizi di Cyber Security
    • SOC +
    • Dark Watch
    • ThirdEye
    • Cybersecurity assessment
    • Servizi di Vulnerability Assessment e Penetration Testing
    • Software Firma Digitale
  • Training
    • Professional
      • Path Overview
      • Hacker Path
      • SOC Analyst Path
      • Forensic Analyst Path
      • Malware Analyst Path
      • Threat Intelligence Path
    • Awareness
      • Cybersecurity awareness
      • Formazione NIS2 per Board
    • Manager
      • Certified Information Security Officer
  • Certificazioni
  • HackMeUP
  • Knowledge Hub
    • Hub Overview
    • News
    • Cybersecurity Pills
    • MITRE ATT&CK Pills
    • CISO Corner
    • Podcast
  • Student's Wall
  • Eventi
  • Contatti
GoSerpent colpisce governi asiatici: backdoor in Go, proxy SOCKS5 e furto credenziali per spionaggio invisibile
Featured

GoSerpent colpisce governi asiatici: backdoor in Go, proxy SOCKS5 e furto credenziali per spionaggio invisibile

news 19 Luglio 2026 Visite: 328
  • furto credenziali
  • Malware
  • spionaggio informatico
  • threatintelligence
  • malwareanalysis
  • forensicanalysis
  • GoSerpent
  • SOCKS5

I ricercatori di cybersecurity hanno individuato un nuovo malware chiamato GoSerpent utilizzato in attacchi mirati contro enti governativi e diplomatici nel Sudest asiatico a partire dalla fine del 2025. La campagna punta a ottenere accesso di lungo periodo e a svolgere attivita di spionaggio informatico attraverso raccolta di file sensibili e furto di credenziali, con una strategia a piu fasi che combina backdoor, strumenti di proxy e moduli di esfiltrazione dati.

Leggi tutto …
DigiCert sotto attacco Gh0st RAT: rubati certificati EV, malware firmato e più credibile
Featured

DigiCert sotto attacco Gh0st RAT: rubati certificati EV, malware firmato e più credibile

news 19 Luglio 2026 Visite: 377
  • DigiCert
  • Gh0st RAT
  • Malware
  • threatintelligence
  • malwareanalysis
  • certificati firma codice
  • GoldenEyeDog

Nel mese di aprile 2026 un incidente di sicurezza ha colpito DigiCert, uno dei principali fornitori di certificati di firma del codice. Le analisi tecniche collegano l’attacco a un cluster di attività chiamato CylindricalCanine, considerato un sottogruppo di GoldenEyeDog, un gruppo di cybercrime cinese attivo da anni e noto per campagne mirate e distribuzione di malware tramite esche credibili.

Leggi tutto …
Scattered Spider condannati: l’attacco a Transport for London costa 29 milioni e paralizza 148 sistemi
Featured

Scattered Spider condannati: l’attacco a Transport for London costa 29 milioni e paralizza 148 sistemi

news 17 Luglio 2026 Visite: 314
  • cyber attacco
  • furto dati
  • Scattered Spider
  • social engineering
  • threatintelligence
  • Transport for London
  • socspecialist

Due giovani hacker legati al gruppo Scattered Spider sono stati condannati nel Regno Unito a cinque anni e mezzo di carcere ciascuno per l’attacco informatico contro Transport for London, avvenuto tra fine agosto e inizio settembre 2024. Il caso è considerato tra i più rilevanti per portata e impatto economico, con perdite e costi di ripristino stimati in 29 milioni di sterline.

Leggi tutto …
TELEPUZ e la trappola ClickFix: un “copia-incolla” ti infetta Windows e ruba cookie e dati
Featured

TELEPUZ e la trappola ClickFix: un “copia-incolla” ti infetta Windows e ruba cookie e dati

news 17 Luglio 2026 Visite: 287
  • ClickFix
  • threatintelligence
  • malwareanalysis
  • forensicanalysis
  • TELEPUZ
  • pastejacking
  • malware modulare
  • WebSockets C2

Una nuova minaccia informatica sta circolando in rete e prende il nome di TELEPUZ, un malware modulare che si diffonde tramite siti web compromessi che usano esche ClickFix. Questa tecnica di social engineering induce gli utenti a eseguire manualmente comandi malevoli, presentandoli come soluzioni a falsi errori del browser, aggiornamenti software o verifiche CAPTCHA.

Leggi tutto …
Pacchetti NuGet-Trappola 2026: tool “legittimi” installano spyware, RAT e ransomware in poche ore
Featured

Pacchetti NuGet-Trappola 2026: tool “legittimi” installano spyware, RAT e ransomware in poche ore

news 17 Luglio 2026 Visite: 355
  • cybersecurity
  • Malware
  • privacy
  • ransomware
  • supply chain
  • threatintelligence
  • malwareanalysis

Nel panorama della cybersecurity 2026 molte minacce nascono da qualcosa che sembra legittimo abbastanza da non far scattare l’allarme. Un repository familiare, un installer utile, una funzione di sincronizzazione comoda.

Leggi tutto …
LegacyHive Zero-Day su Windows: exploit ProfSvc aggira le patch di luglio 2026, rischio elevazione privilegi
Featured

LegacyHive Zero-Day su Windows: exploit ProfSvc aggira le patch di luglio 2026, rischio elevazione privilegi

news 16 Luglio 2026 Visite: 376
  • Patch Tuesday
  • threatintelligence
  • windows
  • zero-day
  • socspecialist
  • elevazione privilegi
  • ProfSvc

Nelle ore successive al Patch Tuesday di Microsoft di luglio 2026 è stata resa pubblica una nuova prova di concetto di zero day Windows chiamata LegacyHive. Il focus è una vulnerabilità di elevazione dei privilegi legata al servizio User Profile Service di Windows, noto anche come ProfSvc, un componente di sistema che gestisce profili utente e ambiente di accesso.

Leggi tutto …
OkoBot contro Ledger e Trezor: seed phrase rubata dall’app originale, phishing invisibile su Windows
Featured

OkoBot contro Ledger e Trezor: seed phrase rubata dall’app originale, phishing invisibile su Windows

news 16 Luglio 2026 Visite: 265
  • malware Windows
  • threatintelligence
  • malwareanalysis
  • forensicanalysis
  • OkoBot
  • SeedHunter
  • phishing seed phrase
  • wallet hardware

Il malware OkoBot sta prendendo di mira gli utenti di wallet hardware su Windows con una tecnica di phishing sulla seed phrase particolarmente insidiosa. Invece di mostrare una pagina fasulla nel browser o installare una copia clonata del software, OkoBot inietta direttamente un contenuto malevolo dentro le applicazioni originali di Ledger e Trezor, sfruttando il fatto che molti wallet desktop sono basati su Electron.

Leggi tutto …
AsyncAPI sotto attacco su npm: botnet multistadio eseguita al require, CI/CD compromessa e payload da IPFS
Featured

AsyncAPI sotto attacco su npm: botnet multistadio eseguita al require, CI/CD compromessa e payload da IPFS

news 16 Luglio 2026 Visite: 346
  • Node.js
  • npm
  • supply chain attack
  • threatintelligence
  • malwareanalysis
  • forensicanalysis
  • AsyncAPI
  • malware botnet

Una recente campagna di supply chain attack ha colpito il registro npm coinvolgendo pacchetti della namespace AsyncAPI e distribuendo un malware botnet multistadio. I pacchetti compromessi sono:

  • asyncapi-generator-helpers 1.1.1
  • asyncapi-generator-components 0.7.1
  • asyncapi-generator 3.3.1
  • asyncapi-specs 6.11.2 e 6.11.2-alpha.1

Il rischio è rilevante per chi sviluppa con Node.js e integra questi moduli in pipeline di build o in flussi di lavoro di sviluppo, perché il codice malevolo viene eseguito quando il modulo infetto viene caricato (ad esempio tramite require), non durante npm install.

Catena di infezione e distribuzione del payload

La catena di infezione inizia con un payload offuscato di primo stadio che scarica un secondo stadio cifrato da IPFS. In pratica i pacchetti contengono un impianto JavaScript nascosto, con un file sorgente iniettato che decodifica un downloader comune. Quando Node.js esegue require del modulo, viene avviato un processo in background che recupera e lancia il malware da IPFS.

Il secondo stadio include un loader JavaScript cifrato chiamato sync.js, scritto in percorsi specifici del sistema operativo e poi eseguito. Il download avviene tramite un gateway IPFS pubblico, rendendo più complessa la rimozione del contenuto e la tracciabilità dell’infrastruttura.

Framework C2 e capacità del malware

Il payload finale è associato a un framework di comando e controllo chiamato Miasma, progettato per operazioni modulari su larga scala. Supporta più canali C2 indipendenti, tra cui:

  • HTTP
  • Nostr relay
  • IPFS
  • BitTorrent DHT
  • mesh P2P basata su libp2p GossipSub
  • smart contract su Ethereum

Le funzionalità includono furto di credenziali, avvelenamento di strumenti AI, movimento laterale in LAN e propagazione tipo worm anche verso altri ecosistemi come PyPI e Cargo. Per la persistenza, il malware può creare:

  • Linux: voci di avvio automatico su systemd e crontab
  • macOS: launchd
  • Windows: chiavi di registro
Compromissione CI/CD e implicazioni sulla provenance

Un elemento critico riguarda la compromissione della CI/CD. Gli attaccanti avrebbero ottenuto accesso in push ai repository e sfruttato workflow legittimi di GitHub Actions per pubblicare versioni malevole con attestazioni di provenienza valide tramite OIDC. Questo dimostra che la provenance SLSA conferma che un workflow autorizzato ha prodotto il pacchetto, ma non garantisce che i commit che hanno attivato il rilascio fossero legittimi.

Le versioni malevole sono state rimosse dal registro npm, ma è consigliato considerare potenzialmente compromessi gli endpoint che hanno importato o eseguito le versioni indicate, soprattutto in ambienti di build e CI.

Sanzioni USA contro il ransomware: colpiti per la prima volta una VPN e un venditore di cryptor malware
Featured

Sanzioni USA contro il ransomware: colpiti per la prima volta una VPN e un venditore di cryptor malware

news 15 Luglio 2026 Visite: 240
  • cybercrime
  • Malware
  • ransomware
  • sanzioni
  • threatintelligence
  • vpn

Il Dipartimento del Tesoro degli Stati Uniti, tramite l’Office of Foreign Assets Control (OFAC), ha annunciato nuove sanzioni legate al ransomware, colpendo per la prima volta un servizio VPN e un venditore di strumenti utilizzati per nascondere malware.

Al centro del provvedimento c’è First VPN Service, noto anche come 1VPNS, accusato di aver fornito infrastruttura e anonimato a gruppi criminali impegnati in attacchi ransomware e in altre attività malevole contro obiettivi americani. Insieme al servizio è stato sanzionato anche il suo amministratore ucraino, ritenuto responsabile della gestione e dell’acquisto di risorse tecnologiche utilizzate per sostenere le operazioni.

Secondo le autorità, il servizio VPN sarebbe stato impiegato per mascherare l’origine degli attacchi, facilitare la distribuzione di malware e gestire i dati esfiltrati. Le vittime citate includono aziende statunitensi, società di servizi finanziari, ospedali e amministrazioni locali: un quadro che evidenzia come il ransomware continui a colpire settori critici con impatti economici e operativi rilevanti. Gli Stati Uniti hanno inoltre collegato l’uso di questi servizi a perdite complessive nell’ordine dei miliardi di dollari per imprese e fornitori di infrastrutture essenziali.

First VPN Service era già stato smantellato nel maggio 2026 durante un’operazione congiunta tra forze dell’ordine europee e nordamericane. Il servizio risultava attivo dal 2014 e si promuoveva con politiche di assenza di log e mancata collaborazione con le autorità, elementi spesso ricercati da attori ransomware per ridurre la tracciabilità. Le accuse includono anche l’uso di identità false per acquistare infrastruttura presso fornitori che altrimenti avrebbero potuto rifiutare il servizio a causa di segnalazioni di abuso.

Le sanzioni hanno riguardato anche un cittadino bielorusso indicato come venditore di cryptor, strumenti progettati per offuscare ransomware e altri malware facendoli apparire come programmi legittimi e riducendo la probabilità di rilevamento da parte di soluzioni di sicurezza. Questo dettaglio rafforza l’attenzione verso l’ecosistema che ruota intorno al cybercrime, dove servizi VPN, cryptor e infrastrutture a noleggio diventano componenti chiave per attacchi più efficaci.

PowerShell “AI” buca Active Directory: ricognizione aggressiva, report HTML ed esfiltrazione lampo via RDP
Featured

PowerShell “AI” buca Active Directory: ricognizione aggressiva, report HTML ed esfiltrazione lampo via RDP

news 15 Luglio 2026 Visite: 292
  • Active Directory
  • intelligenza artificiale
  • PowerShell
  • threatintelligence
  • socspecialist
  • enumerazione
  • RDP

Una recente analisi di sicurezza ha evidenziato un caso di intrusione in cui un attaccante ha utilizzato uno script PowerShell probabilmente generato con intelligenza artificiale per eseguire la mappatura di Active Directory. Dopo aver ottenuto accesso tramite Remote Desktop Protocol su un Windows Server joinato al dominio usando credenziali già compromesse, il threat actor ha predisposto strumenti e file nella cartella C:\ProgramData, avviando una fase di ricognizione particolarmente rumorosa e aggressiva.

Leggi tutto …
  1. Proxy Studenti su npm: 148 pacchetti-trappola trasformano i browser in botnet DDoS invisibile
  2. Patch in Ritardo, Attacchi Lampo: ShareFile e Zimbra nel mirino, supply chain infetta e GigaWiper in arrivo
  3. Server Malconfigurato Smaschera Evilginx: tre campagne phishing Microsoft 365 rubano token e aggirano la MFA
  4. CrashStealer sfida macOS: malware notarizzato aggira Gatekeeper e ruba Keychain e wallet crypto

Pagina 8 di 233

  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
  • 11
  • 12
  • 6
  • 7
  • 8
  • 9
  • 10

Per rimanere aggiornato iscriviti alla nostra newsletter

Cyber pillole più lette

  • Pillole di analisi forense: I file Thumbs.db
  • Pillole di Pentration Testing: Un altro punto di vista sulle vulnerabilità: CWE
  • APC Injection
  • Pillole di Ethical hacking: Shodan, il motore di ricerca più pericoloso al mondo
  • Fuzzy Hashing
  • Come un malware può Killare un antivirus.
  • Come #Emotet da trojan bancario è diventato la più grande botnet in attività
  • DLL Injection in linguaggio C

Articoli più letti

  • Ancora app fraudolente, ancora su Google Play Store: Android nell’occhio del ciclone
  • Geolocalizzazione, tutto ciò che devi sapere: pericoli e sfide
  • Home
  • Un malware attacca gli sportelli Bancomat e gli fa sputare banconote all’impazzata!
  • Nuovo report evidenzia l’importanza strategica del fattore umano negli attacchi cyber

CybersecurityUP

CybersecurityUP è una BU di Fata Informatica.
Dal 1994 eroghiamo servizi di sicurezza IT per grandi organizzazioni sia civili che militari.

  • Ethical Hacking
  • Penetration Testing
  • Security Code Review
  • SOC 24x7
Image
Image
Image
Via Tiburtina 912,
CAP 00156,
ROMA

Lunedì-venerdì
09:00 - 13:00
14:00 - 18:00

+39 06 4080 0490
amministrazione@fatainformatica.com
marketing@fatainformatica.com
commerciali@fatainformatica.com

Contattaci

Necessiti dei nostri servizi di Cybersecurity?
Contattaci

Privacy policy

Ti invitiamo prendere visione della nostra
privacy policy  per la protezione dei tuoi dati personali.

Disclaimer
Alcune delle foto presenti su Cybersecurityup.it potrebbero essere state prese da Internet e quindi valutate di pubblico dominio. Se i soggetti o gli autori avessero qualcosa in contrario alla pubblicazione, lo possono segnalare via email alla redazione che provvederà prontamente alla rimozione delle immagini utilizzate.
  • Servizi
    • Servizi di Cyber Security
    • SOC +
    • Dark Watch
    • ThirdEye
    • Cybersecurity assessment
    • Servizi di Vulnerability Assessment e Penetration Testing
    • Software Firma Digitale
  • Training
    • Professional
      • Path Overview
      • Hacker Path
      • SOC Analyst Path
      • Forensic Analyst Path
      • Malware Analyst Path
      • Threat Intelligence Path
    • Awareness
      • Cybersecurity awareness
      • Formazione NIS2 per Board
    • Manager
      • Certified Information Security Officer
  • Certificazioni
  • HackMeUP
  • Knowledge Hub
    • Hub Overview
    • News
    • Cybersecurity Pills
    • MITRE ATT&CK Pills
    • CISO Corner
    • Podcast
  • Student's Wall
  • Eventi
  • Contatti