Molti titolari di piccole imprese credono di essere troppo piccoli per attirare l’attenzione dei criminali informatici. In realtà proprio le PMI sono spesso il bersaglio preferito, perché in media dispongono di meno risorse, processi e strumenti di cybersecurity rispetto alle grandi aziende.
I ricercatori di sicurezza informatica hanno individuato nuova infrastruttura e malware finora non documentati collegati a Nimbus Manticore, un gruppo di cyber spionaggio associato all’Iran e considerato tra i più attivi nel 2026. Le analisi indicano che il gruppo opera con una rete di server e risorse distribuite, con una presenza rilevante in Europa e in Medio Oriente, segnale di un possibile ampliamento del profilo di targeting verso nuovi Paesi e settori.
Negli ultimi mesi le campagne di phishing contro Microsoft 365 stanno diventando più sofisticate grazie a strumenti di tipo adversary in the middle. Tra questi spicca NovaCookies, un toolkit che agisce come proxy e intercetta in tempo reale il flusso di autenticazione, riuscendo a rubare la sessione anche quando la vittima inserisce correttamente password e codici MFA.
Nel recap settimanale di cybersecurity emergono segnali chiari su come le minacce stiano diventando più rapide e accessibili grazie all’uso dell’intelligenza artificiale e allo sfruttamento di servizi esposti su internet.
Il caso più rilevante riguarda gli attacchi ai PLC Siemens S7, controllori logici programmabili presenti in settori critici come acqua, energia e manifattura. La combinazione tra dispositivi industriali non segmentati e script generati con AI rende più semplice individuare e colpire infrastrutture operative. Gli attori malevoli utilizzano piattaforme di scansione legittime come Censys e ZoomEye per trovare PLC raggiungibili online e poi distribuiscono strumenti che si presentano come software di monitoraggio, ma in realtà servono a testare e perfezionare exploit su modelli specifici. Anche un accesso in sola lettura può essere sufficiente per mappare l’ambiente e preparare successive operazioni di scrittura con impatti su sicurezza, continuità operativa e conformità.
Un altro tema centrale è la velocità con cui le vulnerabilità vengono attaccate dopo la divulgazione pubblica. La falla critica in GitLab identificata come CVE 2026 19478 è un esempio di come l’exploitation possa iniziare in pochi giorni, con rischi concreti per progetti pubblici modificabili o cancellabili senza autenticazione in determinate condizioni. Sul fronte supply chain si segnalano pacchetti npm trojanizzati che fingono di essere utility innocue ma installano backdoor Linux, dimostrando quanto la sicurezza delle dipendenze open source sia un punto debole ricorrente.
Crescono anche i rischi legati a credenziali e chiavi esposte. La perdita di chiavi API Stripe e di chiavi AWS con privilegi elevati evidenzia quanto sia pericoloso trattare questi segreti come semplici password. Una chiave attiva può consentire accesso programmatico completo, inclusi addebiti, rimborsi e deviazione dei pagamenti, oppure controllo amministrativo su ambienti cloud.
Infine, la ricerca continua a mostrare tecniche avanzate ma realizzabili, come attacchi Spectre in ambienti edge e frodi contactless basate su relay che aggirano controlli senza rompere la crittografia, segnalando che anche scenari complessi possono diventare pratici con gli strumenti giusti.
Negli ultimi mesi le campagne di malware su Windows stanno sfruttando sempre di più tecniche di ingegneria sociale e catene di infezione a più stadi. Due famiglie emerse in modo evidente sono WordlistLoader e SynkLoader, entrambe progettate per aprire la strada a payload successivi e per facilitare il furto di credenziali e l’accesso iniziale agli ambienti aziendali.
Una nuova campagna di typosquatting sta colpendo la supply chain del software sfruttando il registro RubyGems e puntando in modo particolare gli sviluppatori che lavorano su Windows. Sono stati individuati 16 pacchetti malevoli con nomi molto simili a dipendenze Ruby popolari, creati per ingannare chi digita in modo impreciso il nome di una gem durante l’installazione.
La CISA ha inserito nel catalogo Known Exploited Vulnerabilities quattro vulnerabilità critiche che risultano già sfruttate attivamente in attacchi reali. Il tema è particolarmente rilevante per chi gestisce infrastrutture miste, perché le falle coinvolgono macOS, Microsoft SharePoint, VMware vCenter e i componenti Microsoft legati a Internet Key Exchange, con impatti che vanno dal bypass di autenticazione fino alla esecuzione di codice da remoto.
Una vasta campagna di compromissione ha preso di mira dispositivi Dahua, con oltre 14530 apparati coinvolti in poco più di un mese tra giugno e luglio 2026. L’attività è stata ricostruita a partire da materiale operativo esposto che includeva log, strumenti e tracce di esecuzione, permettendo di osservare come gli attaccanti abbiano combinato attacchi alle credenziali, bypass di autenticazione e un percorso basato su relay P2P.
Una vulnerabilita critica in Zimbra Collaboration Suite sta attirando l attenzione dei team di sicurezza perche risulta sfruttata attivamente in rete e consente remote code execution senza autenticazione. Il problema, identificato come CVE 2026 73570 con punteggio CVSS 8.9, riguarda un caso di command injection che puo portare all esecuzione di comandi sul sistema operativo con i privilegi dell utente zimbra.
Nel panorama della cybersecurity di questa settimana emerge un filo conduttore chiaro: molte compromissioni iniziano quando un elemento affidabile viene sfruttato esattamente entro i permessi che possiede. Un driver firmato, una applicazione legittima o un controllo incompleto su header HTTP possono diventare il punto di ingresso per una esecuzione di codice da remoto e per l elusione delle difese.
- MacSync Stealer su macOS: 30+ domini a rotazione, credenziali rubate ed esfiltrate via curl e AppleScript
- Pacchetti npm Troianizzati: 14 utility “innocue” installano RedC2 4.0 su Linux al semplice import
- Aggiornamenti Firmware Killer: malware Android infetta le head unit auto e crea una proxy botnet invisibile
- Manic su Android: il malware ibrido ruba PIN e dati anche offline con esfiltrazione “store-and-forward” multi-hop