Una nuova campagna di estorsione dati sta prendendo di mira installazioni esposte su Internet di PTC Windchill e FlexPLM, due piattaforme molto diffuse in ambito industriale per la gestione del ciclo di vita del prodotto. Gli attaccanti, collegati ad attività riconducibili all’ecosistema Cl0p ransomware, stanno sfruttando una catena di vulnerabilità per arrivare a una remote code execution senza autenticazione, con un impatto potenzialmente critico per aziende di manifattura automotive, aerospazio e retail.
Un recente caso di cyber attacco ha mostrato come un agente di intelligenza artificiale possa essere usato in modo autonomo nella fase di post exploitation contro un ente governativo, in questo caso il Ministero delle Finanze della Thailandia. Su un server a noleggio è stato installato Hermes, un assistente open source pensato per automatizzare attività operative e ricevere istruzioni tramite strumenti di messaggistica.
Una campagna di cyber spionaggio ha sfruttato una vulnerabilità zero day in Zimbra per leggere per mesi le caselle di posta di organizzazioni occidentali e sottrarre informazioni sensibili. Il punto critico è che l’attacco avviene nel client webmail Classic UI e può attivarsi semplicemente visualizzando una email HTML malevola nella sessione autenticata, senza bisogno di clic su link o allegati.
Una nuova campagna di attacchi informatici su Windows sfrutta un falso plugin di Notepad++ per distribuire malware e ottenere persistenza sui sistemi compromessi. La minaccia viene collegata al cluster UAC 0099, un gruppo associato ad attività di cyber spionaggio attivo almeno dalla metà del 2022 e già noto per l’uso di email di phishing e per catene di infezione che includono loader e payload secondari.
Il gruppo Golden Chickens torna a far parlare di sé nel panorama della sicurezza informatica con un aggiornamento significativo del proprio ecosistema malware as a service. La riemersione è legata alla comparsa di quattro nuove famiglie di malware che mostrano una chiara evoluzione tecnica e un orientamento sempre più marcato verso architetture modulari.
Una nuova campagna di phishing legata al gruppo BlueNoroff sta sfruttando falsi inviti a riunioni Zoom e Microsoft Teams per colpire in modo mirato professionisti e aziende del settore criptovalute. La particolarità di questa operazione è che non si limita a ingannare la vittima con una pagina clonata, ma costruisce una vera catena di acquisizione vittime basata su fiducia, social engineering e selezione dei bersagli ad alto valore.
Una campagna di attacco su larga scala sta trasformando repository GitHub compromessi in una vera infrastruttura distribuita per colpire server cPanel e WHM. Il punto chiave non è solo la compromissione di pacchetti, ma l’uso strategico di GitHub Actions runners come motore operativo dell’attacco.
Negli ultimi mesi diversi attacchi ransomware hanno mostrato quanto una vulnerabilità su un componente di accesso remoto possa trasformarsi rapidamente in una compromissione completa. Un caso emblematico riguarda lo sfruttamento di una falla di autenticazione in PAN OS, usata come punto di ingresso iniziale per distribuire il ransomware Qilin, noto anche come Agenda.
Nel bollettino ThreatsDay di questa settimana il filo conduttore è la fiducia “presa in prestito”. Molte minacce informatiche non si presentano come hacking sofisticato ma come strumenti utili, estensioni familiari, app di sicurezza o funzioni di rete considerate normali.
Il malware HollowGraph rappresenta un esempio avanzato di cyber espionage che sfrutta Microsoft 365 come infrastruttura di comando e controllo senza appoggiarsi a server degli attaccanti. La tecnica più insidiosa consiste nell’usare il calendario di una casella di posta compromessa come canale bidirezionale.
- FakeGit su GitHub: 7600 repo-trappola infettano zip e ingannano agenti AI con false skill MCP
- Gemini CLI diventa hacker: botnet in minuti: otto PC di una clinica dentistica e database OpenDental violato
- Cyber Attacchi Senza Precedenti: dai data breach ai ransomware, la minaccia è ormai sistemica
- Ransomware ENCFORGE colpisce Langflow: CVE-2025-3248 cifra modelli AI e buca Docker fino all’host