Un diciannovenne sospettato di far parte del gruppo di cybercriminali Scattered Spider è stato estradato dalla Finlandia per affrontare negli Stati Uniti accuse legate a cospirazione, intrusione informatica e frode. Il giovane, cittadino con doppia nazionalità statunitense ed estone, è comparso davanti a un tribunale federale a Chicago e il giudice ha disposto la custodia cautelare.
Nel panorama della cybersecurity di questa settimana emerge un messaggio chiaro: una singola configurazione sbagliata, un accesso dimenticato o una patch rimandata possono aprire la porta ad attacchi concreti e ripetibili. Tra i temi più rilevanti spiccano vulnerabilità nel Linux kernel, tecniche di evasione pensate per ingannare strumenti di analisi basati su intelligenza artificiale e campagne criminali che puntano al furto di credenziali su larga scala.
Nel 2025 il gruppo APT russo Gamaredon ha intensificato gli attacchi informatici contro l’Ucraina, ampliando in modo significativo il proprio arsenale malware e sfruttando servizi cloud legittimi per nascondere infrastrutture e canali di esfiltrazione. Le campagne osservate includono decine di operazioni di spear phishing mirate soprattutto a istituzioni governative e militari ucraine, con l’obiettivo di sottrarre informazioni sensibili utili in un contesto di conflitto.
Il gruppo di cyber spionaggio Mustang Panda, collegato alla Cina, è stato osservato mentre conduce due campagne mirate contro obiettivi in India, con un focus su reti governative e settore idroelettrico. L’elemento più rilevante è l’uso di Zoho WorkDrive come canale di comando e controllo, una scelta che rende il traffico malevolo simile a normali attività cloud e quindi più difficile da distinguere nei log e nei sistemi di monitoraggio.
Una nuova ondata di attacchi alla supply chain software sta colpendo gli sviluppatori tramite pacchetti npm compromessi e abuso di GitHub Actions, con un’espansione che tocca anche l’ecosistema Go. La campagna è associata al malware Miasma, una variante collegata a una famiglia già nota per puntare alle credenziali di maintainer e per sfruttare i flussi di lavoro considerati affidabili nelle pipeline CI/CD.
La CISA ha inserito nel catalogo KEV una vulnerabilita critica di remote code execution che colpisce PTC Windchill PDMlink e PTC FlexPLM, soluzioni enterprise usate per la gestione dei dati di prodotto e del ciclo di vita del prodotto. L inserimento nel Known Exploited Vulnerabilities catalog e un segnale chiaro di sfruttamento attivo e di rischio elevato per le organizzazioni che espongono questi servizi in rete.
Cerberus è un security gateway local-first pensato per proteggere l’uso di AI coding agents che eseguono azioni sul computer in modo autonomo. Strumenti come Claude Code, Codex, Cursor e Cline possono lanciare comandi di shell, modificare file e fare chiamate di rete a velocità macchina, spesso senza supervisione continua.
Una campagna di cyber espionage attribuita a un attore APT di lingua cinese sta colpendo il Sudest asiatico con un nuovo backdoor personalizzato chiamato TinyRCT. Le vittime principali includono enti governativi e infrastrutture critiche, con particolare attenzione ad aziende statali nei settori energia e pubblica amministrazione.
Una nuova campagna di cyber attacchi denominata StrikeShark sta attirando attenzione nel panorama della sicurezza informatica per l’uso di un malware finora poco documentato chiamato SharkLoader. Questo componente agisce come loader e ha l’obiettivo di distribuire Cobalt Strike Beacon sui sistemi compromessi, una delle piattaforme più usate per il post-compromise e per il controllo remoto nelle operazioni di intrusione.
Le più recenti analisi di threat intelligence collegano il gruppo Turla a un nuovo backdoor Windows chiamato STOCKSTAY, usato in operazioni di cyber espionage contro organizzazioni governative e militari in Ucraina e contro realtà europee con interesse per la politica estera italiana. STOCKSTAY viene descritto come un impianto in continua evoluzione, con somiglianze di codice e di funzioni con Kazuar, uno strumento storico attribuito allo stesso attore e osservato da anni in campagne mirate.
- Gaslight su macOS: malware Rust usa prompt injection per ingannare l’AI e ruba dati via Telegram
- Robot Tagliaerba Yarbo sotto Attacco: hacker possono controllare una flotta globale, rischio fisico in giardino
- Smart TV Spia in Salotto: proxyware nascosto nelle app trasforma la tua rete in un nodo silenzioso
- Knicks nel Mirino Shinyhunters: data breach al Madison Square Garden scuote l’NBA e la cybersecurity sportiva