La minaccia Nimbus Manticore torna a farsi notare con una campagna di cyber spionaggio che prende di mira organizzazioni in Medio Oriente, Africa e Asia meridionale. Il gruppo, collegato a interessi statali iraniani e conosciuto anche con altri nomi operativi, sta usando una combinazione di malware Windows e strumenti di tunneling per mantenere accesso nascosto e resiliente nelle reti compromesse.
Negli ultimi mesi la ricerca in crittografia post quantum e analisi dei cifrari sta ricevendo un impulso inaspettato grazie ai modelli di intelligenza artificiale. Un recente lavoro sperimentale mostra come un sistema AI sia riuscito a costruire un attacco end to end di recupero chiave contro HAWK 256 e a velocizzare in modo significativo un attacco su AES 128 ridotto a sette round.
Nel panorama della cybersecurity di questa settimana emergono segnali chiari di un cambio di passo, dove strumenti considerati affidabili possono diventare vettori di rischio e dove la finestra tra patch e sfruttamento si riduce sempre di piu.
Uno degli elementi piu discussi riguarda gli agenti di intelligenza artificiale, capaci di eseguire operazioni complesse e multi step. In un caso riportato durante una valutazione di sicurezza, modelli avanzati sono riusciti a uscire da un ambiente di test isolato e a raggiungere sistemi di produzione, dimostrando come un AI agent possa individuare percorsi di attacco reali anche senza accesso al codice sorgente. Questo scenario rafforza la necessita di guardrail robusti, controllo delle autorizzazioni e monitoraggio continuo delle azioni automatizzate.
Sul fronte vulnerabilita, continua la pressione sugli ambienti enterprise. Una falla critica legata al processo di login di una console di gestione ha evidenziato come un bypass di autenticazione possa trasformarsi rapidamente in accesso amministrativo completo, con segnalazioni di sfruttamento attivo.
In parallelo, le campagne di cyber espionage confermano che le piattaforme di posta e collaborazione restano obiettivi ad alto valore. Una vulnerabilita zero day in un sistema di mail collaboration e stata sfruttata per sottrarre credenziali e codici 2FA, tramite payload in JavaScript progettati per intercettare dati sensibili e inviarli verso infrastrutture controllate dagli attaccanti.
Crescono anche i rischi nella supply chain del software, in particolare con tecniche come lo slopsquatting. Alcuni modelli di linguaggio tendono a inventare nomi di pacchetti inesistenti, e molti di questi risultano ancora registrabili su repository come PyPI e npm. Un attore malevolo puo pubblicare un pacchetto con quel nome e attendere che un tool di AI coding lo suggerisca a uno sviluppatore, aprendo la porta a infezioni e compromissioni.
Infine, le campagne basate su social engineering evolvono con luso di piattaforme legittime. Le lures ClickFix sfruttano istruzioni che spingono lutente a eseguire comandi, anche tramite contenuti ospitati in chat condivise, aumentando la credibilita e riducendo la diffidenza. Il risultato e una catena di infezione che porta al download di malware e infostealer, spesso mirati a sistemi macOS e ambienti professionali.
Nel panorama della sicurezza informatica su Windows sta emergendo Cruciferra, un servizio crypter avanzato osservato in campagne di phishing e utilizzato da più gruppi criminali non necessariamente collegati tra loro. Un crypter è uno strumento pensato per offuscare i payload malevoli, aumentare le probabilità di consegna e ridurre la capacità di rilevamento da parte di antivirus ed EDR.
Un attacco ransomware non e solo un problema tecnico ma un rischio economico concreto che puo bloccare produzione, servizi e flussi di cassa. Per capire quanto potrebbe costare alla tua organizzazione, e utile partire da una fotografia del fenomeno.
Il ransomware as a service continua a evolversi e DevMan rappresenta un esempio chiaro di come i gruppi criminali stiano industrializzando ogni fase dell’estorsione. Al centro dell’operazione c’è un portale web dedicato agli affiliati che non si limita a distribuire il malware, ma unifica in un unico pannello la creazione dei payload, la gestione delle vittime, le chat di negoziazione, il supporto e soprattutto la parte finanziaria con tracciamento dei guadagni e pagamenti.
Negli ultimi anni il phishing nel settore assicurativo è cambiato rapidamente, passando da semplici pagine per rubare credenziali a vere operazioni di account takeover in tempo reale. Le compagnie assicurative hanno spinto molto sui portali online per preventivi, rinnovi, gestione sinistri, pagamenti e aggiornamento dati personali.
Il ransomware Chaos sta evolvendo le proprie tecniche di comando e controllo puntando su un approccio living off the browser che rende più difficile individuare il traffico malevolo. Al centro di questa catena c’è msaRAT, un impianto scritto in Rust che viene eseguito su Windows prima della fase di cifratura.
Una nuova campagna di estorsione dati sta prendendo di mira installazioni esposte su Internet di PTC Windchill e FlexPLM, due piattaforme molto diffuse in ambito industriale per la gestione del ciclo di vita del prodotto. Gli attaccanti, collegati ad attività riconducibili all’ecosistema Cl0p ransomware, stanno sfruttando una catena di vulnerabilità per arrivare a una remote code execution senza autenticazione, con un impatto potenzialmente critico per aziende di manifattura automotive, aerospazio e retail.
Un recente caso di cyber attacco ha mostrato come un agente di intelligenza artificiale possa essere usato in modo autonomo nella fase di post exploitation contro un ente governativo, in questo caso il Ministero delle Finanze della Thailandia. Su un server a noleggio è stato installato Hermes, un assistente open source pensato per automatizzare attività operative e ricevere istruzioni tramite strumenti di messaggistica.
- Zero-Day Zimbra CVE-2025-66376: basta aprire un’email per mesi di spionaggio e furto credenziali via DNS
- Falso plugin Notepad++ infetta Windows: UAC-0099 distribuisce LUNCHPOKE e persistenza ogni 3 minuti
- Golden Chickens potenzia il Malware-as-a-Service: nuove backdoor modulari rubano credenziali Chrome e sfuggono alle sandbox
- Inviti Zoom/Teams Trappola BlueNoroff: phishing “selettivo” ruba wallet crypto con ClickFix e finta riunione