Il malware Android Manic sta attirando molta attenzione nel mondo della sicurezza mobile perché unisce caratteristiche tipiche del banking malware e dello spyware, con un approccio innovativo all’esfiltrazione dei dati. La minaccia prende di mira un ampio insieme di applicazioni sensibili, in particolare servizi bancari e finanziari, ma anche strumenti di identità digitale, app di messaggistica e canali di comunicazione orientati ad ambiti governativi e militari.
Nel panorama della cybersecurity moderna la velocita degli attacchi informatici e aumentata e i team di sicurezza si trovano spesso a gestire volumi enormi di segnali, alert e dati eterogenei. In questo contesto Binary Defense ha presentato NightBeacon, una piattaforma SOC basata su intelligenza artificiale progettata per supportare le operazioni di sicurezza con un approccio orientato alla rapidita e alla riduzione del rumore operativo.
Il gruppo di minaccia noto come HoneyMyte, conosciuto anche come Mustang Panda, è stato osservato mentre distribuisce una versione aggiornata della backdoor CoolClient su sistemi Windows, introducendo una novità particolarmente critica per la sicurezza informatica: un rootkit in modalità kernel firmato digitalmente. Questa componente consente al malware di aumentare in modo significativo le capacità di stealth, nascondendo e proteggendo processi malevoli, file, oggetti di registro e perfino informazioni di rete legate al command and control.
Negli ultimi mesi sono state osservate campagne di cyber spionaggio che puntano a prendere il controllo di account personali sfruttando flussi di autenticazione legittimi. Il punto critico non è una vulnerabilità tecnica classica, ma l’abuso di funzioni reali come Google OAuth, i codici di verifica e il collegamento dispositivi di WhatsApp, combinati con phishing mirato e ingegneria sociale.
Il malware TWINLOOT è un framework di impianto Python modulare progettato per nascondere l’intera infrastruttura di comando e controllo dentro servizi Microsoft considerati affidabili. Questo approccio rende più difficile distinguere l’attività malevola dal traffico legittimo in ambienti Microsoft 365, aumentando il rischio per aziende che usano quotidianamente SharePoint Online e Microsoft Teams.
Una campagna di cybercrime denominata StopAndProtect sta sfruttando una rete di quasi 2000 siti WordPress compromessi come infrastruttura distribuita per diffondere malware, gestire il comando e controllo e archiviare dati rubati. Il punto di forza di questa operazione non è un singolo virus, ma un toolkit modulare che combina più componenti con obiettivi diversi, dal furto silenzioso di documenti fino al ransomware.
Una nuova campagna di attacchi informatici sta prendendo di mira i server PTC Windchill e FlexPLM, piattaforme di Product Lifecycle Management usate in molte aziende per gestire dati di ingegneria, progetti e documentazione tecnica. Il punto di ingresso è lo sfruttamento di una vulnerabilità critica identificata come CVE 2026 12569, legata a una validazione impropria degli input che consente esecuzione di codice remoto tramite richieste malevole.
Evooo1Bot è una nuova famiglia di botnet Linux che prende spunto dal codice sorgente di Mirai ma amplia in modo significativo le funzionalità, puntando soprattutto ai dispositivi esposti su Internet come router, firewall, telecamere IP e altri edge device. La minaccia sfrutta vulnerabilità note per ottenere l’esecuzione di codice da remoto o l’iniezione di comandi e trasformare rapidamente i sistemi compromessi in nodi utili per attacchi e anonimizzazione del traffico.
Nel panorama del ransomware sta emergendo una dinamica ancora più insidiosa: soggetti che si presentano come salvatori delle vittime ma che, in realtà, restano parte dell'ecosistema criminale. Un caso emblematico è quello di Ransom Busters, un presunto affiliato ransomware che contatta in modo proattivo le organizzazioni colpite inviando email mirate e chiedendo pagamenti tra 20000 e 60000 dollari.
Una campagna di attacchi informatici sta sfruttando una vulnerabilità critica di VMware vCenter Server identificata come CVE 2026 59310 con punteggio CVSS 9.8. Il problema è una directory traversal che può essere trasformata in esecuzione di codice arbitrario e permette agli aggressori di ottenere rapidamente controllo completo del sistema.
- PATCHCORD colpisce le telecom: backdoor invisibile dirotta browser e spia infrastrutture critiche in Asia meridionale
- Guest Cloud sotto attacco: Salesforce e ServiceNow violati via GraphQL e accessi non autenticati
- Vulnerabilità Note, Danni Enormi: vCenter, Windows e macOS sotto attacco tra backdoor, stealer e AI bypass
- Cavern C2 si mimetizza nel traffico: spionaggio iraniano usa DNS e Google Apps Script per eludere i controlli