Il mondo della cybersecurity ha bisogno di competenze diverse e di opportunita concrete per attrarre nuovi talenti. In questo contesto si inserisce Uniting Women In Cyber Conference 2026, evento promosso da The Cyber Guild e in programma l 8 ottobre 2026 a Tysons in Virginia.
Nella sicurezza informatica la settimana appena passata ha mostrato un pattern ricorrente e pericoloso: gli attacchi si nascondono dentro elementi considerati normali come browser plugin, pacchetti software, schermate di login e servizi cloud. Il risultato è una superficie di attacco ampia, dove bastano controlli deboli o impostazioni predefinite sbagliate per aprire porte inattese.
Cisco ha segnalato una nuova vulnerabilità zero-day a gravità massima che colpisce Identity Services Engine (ISE) e ISE Passive Identity Connector (ISE PIC). Il problema, identificato come CVE-2026-76460 con punteggio CVSS 10.0, risulta già sfruttato in attacchi attivi e consente a un attaccante remoto non autenticato di aggirare i controlli di autenticazione.
La vulnerabilità Marimo CVE 2026 39987 sta mostrando quanto sia sottile il confine tra attacchi automatizzati e attacchi guidati da un operatore esperto. Il difetto, classificato come remote code execution pre autenticazione con punteggio CVSS 9.3, colpisce tutte le versioni di Marimo e ha iniziato a essere sfruttato attivamente poche ore dopo la divulgazione pubblica.
Acronis ha segnalato una vulnerabilita di sicurezza ad alta gravita che interessa il plugin di backup per cPanel e Web Host Manager su Linux, confermando che il problema e stato sfruttato in attacchi reali mirati. La falla e identificata come CVE 2026 87886 con punteggio CVSS 7.8 e riguarda una escalation di privilegi locale causata da permessi sui file non sicuri.
Nel mondo della web security esiste un rischio spesso sottovalutato che nasce da una semplice dimenticanza: un dominio CDN dismesso scade, viene ri-registrato da terzi e migliaia di siti continuano a richiamarlo tramite riferimenti hard coded in pagine, documentazione e repository. Chi controlla quel dominio può impostare wildcard DNS e far risolvere qualsiasi hostname sotto di esso verso infrastrutture proprie.
Nel 2026 la cybersecurity non è più solo un insieme di controlli difensivi, ma diventa un vero ambiente operativo per qualsiasi azienda moderna. La trasformazione è guidata dall’intelligenza artificiale e dalla crescente automazione delle minacce.
Un recente incidente di sicurezza informatica ha mostrato quanto un attacco alla supply chain npm possa trasformarsi rapidamente in una fuga di codice su GitHub. Un aggressore è riuscito a copiare circa 170 repository privati presenti su GitHub sfruttando l’account di un ex dipendente.
Il malware Android RatHat sta attirando l’attenzione dei ricercatori di cybersecurity per una caratteristica particolarmente pericolosa: sfrutta ADB (Android Debug Bridge) in modalità wireless per ottenere accesso a livello di shell e mantenere il controllo del dispositivo anche dopo la disinstallazione dell’app.
La distribuzione avviene tramite campagne mirate di smishing con SMS ingannevoli e malvertising che rimandano a portali di download di terze parti. Qui l’utente viene spinto a installare APK infetti che agiscono da dropper, avviando una catena di infezione a più stadi con controlli anti-analisi e anti-debug pensati per eludere i sistemi di rilevamento.
Tecniche di evasione e anti-analisi
RatHat integra tecniche avanzate come la manipolazione dei contenitori ZIP per confondere strumenti di analisi, un manifest bomb che manda in crash pipeline automatiche, avvelenamento del bytecode DEX per impedire la disassemblazione e doppia cifratura delle stringhe per rendere più difficile la reverse engineering. Questa combinazione rende complessa la classificazione del campione e rallenta la risposta degli analisti.
Architettura del malware
L’architettura del malware è composta da tre elementi principali:
- Applicazione Android malevola
- Agente scritto in Go
- Client FRP (reverse proxy)
L’app iniziale ottiene permessi critici, in particolare i servizi di Accessibilità, e li usa per automatizzare azioni sullo schermo come sbloccare le Opzioni sviluppatore, attivare il debug wireless e recuperare il codice di pairing ADB a 6 cifre. In questo modo il malware esce dal sandbox delle app Android e avvia demoni nativi indipendenti con privilegi di shell.
Capacità operative e persistenza
Una volta attivo, RatHat può mostrare overlay su app specifiche per rubare credenziali, intercettare SMS, registrare lo schermo tramite MediaProjection e persino ostacolare la rimozione simulando errori di installazione con una finta schermata di Google Play. La parte più critica è la persistenza: grazie al demone ADB locale e al tunnel FRP verso il server di comando e controllo, gli attaccanti possono mantenere un canale stabile e reinstallare il malware se non lo trovano più sul dispositivo.
Automazione assistita da AI e comandi remoti
RatHat include anche un ciclo decisionale assistito da AI: serializza l’albero di Accessibilità in XML e lo usa per ricavare coordinate e testo sullo schermo, guidando click sintetici e navigazione automatica come scroll. I comandi remoti permettono di raccogliere file, elenco app, screenshot, PIN o pattern di blocco, credenziali e sequenze di tasti, con un keylogger in grado di registrare le pressioni sullo schermo.
Una recente campagna di spear phishing ha mostrato come una catena di vulnerabilità tra Google Chrome e Microsoft Windows possa trasformarsi in un attacco zero day ad alto impatto contro organizzazioni non governative. Il gruppo tracciato come UTA0560 ha inviato email mirate che invitavano a cliccare su un link apparentemente legittimo, collegato al sito di una università statunitense.
- Operazione RapidRust di APT36: GitHub usato come C2 per nuovi malware Rust contro India e Afghanistan
- Cyberattacchi Potenziati dall’AI: agenti autonomi rubano segreti e credenziali cloud, mentre le superfici di attacco esplodono
- NightmareStresser KO: USA e Canada sequestrano i domini del booter DDoS più temuto del web
- Backdoor HEAVYGRAM su Telegram: Handala Hack ruba password, chat e microfono con app-fantasma e Defender bypass