Una recente campagna di malware su npm ha mostrato come un registro di pacchetti possa essere usato come hosting gratuito per distribuire un sito web dannoso. Sono stati individuati 148 pacchetti npm mascherati da proxy web per studenti, creati per aggirare i filtri scolastici e accedere a giochi o siti bloccati.
Questa settimana la sicurezza informatica mette in evidenza un problema ricorrente: la distanza tra patch disponibile e sfruttamento reale si sta riducendo e gli attaccanti approfittano di ogni ritardo. Tra gli eventi più rilevanti spicca l’allerta su ShareFile con la richiesta ai clienti di spegnere i server Windows che eseguono Storage Zone Controllers a causa di una minaccia esterna ritenuta credibile.
Una semplice configurazione errata di un server può trasformarsi in una miniera di informazioni per chi analizza le minacce. In un caso recente, un operatore di phishing contro Microsoft 365 ha lasciato esposto un web server Python su una porta pubblica con directory listing attivo, rendendo consultabili file e cartelle del sistema.
Negli ultimi mesi i malware per macOS si sono evoluti rapidamente e CrashStealer rappresenta un esempio chiaro di come i criminali informatici puntino a superare le difese native di Apple. Questo info stealer per macOS è progettato per rubare dati sensibili dai sistemi compromessi, con un approccio più sofisticato rispetto a molte famiglie simili basate su AppleScript o wrapper Objective-C.
Una nuova campagna di malware sta sfruttando falsi installer di 7 Zip per trasformare i dispositivi domestici in nodi di proxy residenziali, cioe punti di uscita che instradano traffico di terze parti usando gli indirizzi IP delle vittime. La minaccia e collegata a un attore denominato Lurking Lizard, che avrebbe costruito un ecosistema completo per acquisire dispositivi compromessi, gestire l infrastruttura e monetizzare l accesso alla rete proxy tramite siti e servizi esca.
Una nuova minaccia di sicurezza informatica sta attirando l’attenzione dei team di difesa: MODBEACON, un remote access trojan basato su Rust progettato per garantire accesso remoto persistente e comunicazioni cifrate con l’infrastruttura di comando e controllo. La campagna viene collegata alle attività del gruppo Silver Fox, noto per una strategia ad alto volume che combina social engineering e distribuzione di malware tramite falsi installer.
Una recente compromissione della supply chain npm ha coinvolto il pacchetto jscrambler, trasformando una normale installazione in un vettore di infezione. La versione jscrambler 8.14.0 pubblicata su npm contiene un meccanismo che avvia un infostealer durante la fase di installazione, sfruttando uno script preinstall.
Un negoziatore di ransomware di 41 anni è stato condannato negli Stati Uniti a 70 mesi di carcere per aver collaborato con il gruppo BlackCat, noto anche come ALPHV, in una serie di attacchi ed estorsioni contro vittime americane. Il caso mette in evidenza un rischio spesso sottovalutato nella gestione degli incidenti: la minaccia interna e il tradimento della fiducia da parte di figure che dovrebbero supportare le aziende durante una crisi di cybersecurity.
WP SHELLSTORM svelata: server esposto rivela attacchi automatizzati e webshell su WordPress e Joomla
Un server di un gruppo cybercriminale rimasto esposto su Internet per settimane ha permesso di osservare dall’interno una campagna di compromissione di siti web su larga scala, oggi tracciata come WP SHELLSTORM. La directory aperta conteneva strumenti di attacco, log operativi, script di exploit, configurazioni di comando e controllo e liste di bersagli che citavano oltre 1,4 milioni di domini.
Negli ultimi mesi sta emergendo una nuova tecnica di phishing che sfrutta la diffusione delle passkey per rubare accessi a Microsoft 365. Un gruppo criminale identificato come O UNC 066 sta colpendo aziende di diversi settori come tecnologia, sanità, automotive, costruzioni, food and beverage e aviazione, combinando vishing e pagine web contraffatte per convincere gli utenti a registrare una passkey controllata dagli attaccanti in Microsoft Entra.
- GigaWiper su Windows: backdoor spia e wiper che finge ransomware, dati cancellati per sempre
- GodDamn Ransomware e PoisonX: antivirus ed EDR “accecati” prima della cifratura con tecnica BYOVD
- Bucket Hijacking nel Cloud: un nome riutilizzato basta a dirottare dati e log senza farsi notare
- HalluSquatting colpisce GitHub: gli assistenti AI “allucinano” repo e i criminali li trasformano in botnet