Una campagna di cyber spionaggio ha sfruttato una vulnerabilità zero day in Zimbra per leggere per mesi le caselle di posta di organizzazioni occidentali e sottrarre informazioni sensibili. Il punto critico è che l’attacco avviene nel client webmail Classic UI e può attivarsi semplicemente visualizzando una email HTML malevola nella sessione autenticata, senza bisogno di clic su link o allegati.
Una nuova campagna di attacchi informatici su Windows sfrutta un falso plugin di Notepad++ per distribuire malware e ottenere persistenza sui sistemi compromessi. La minaccia viene collegata al cluster UAC 0099, un gruppo associato ad attività di cyber spionaggio attivo almeno dalla metà del 2022 e già noto per l’uso di email di phishing e per catene di infezione che includono loader e payload secondari.
Il gruppo Golden Chickens torna a far parlare di sé nel panorama della sicurezza informatica con un aggiornamento significativo del proprio ecosistema malware as a service. La riemersione è legata alla comparsa di quattro nuove famiglie di malware che mostrano una chiara evoluzione tecnica e un orientamento sempre più marcato verso architetture modulari.
Una nuova campagna di phishing legata al gruppo BlueNoroff sta sfruttando falsi inviti a riunioni Zoom e Microsoft Teams per colpire in modo mirato professionisti e aziende del settore criptovalute. La particolarità di questa operazione è che non si limita a ingannare la vittima con una pagina clonata, ma costruisce una vera catena di acquisizione vittime basata su fiducia, social engineering e selezione dei bersagli ad alto valore.
Una campagna di attacco su larga scala sta trasformando repository GitHub compromessi in una vera infrastruttura distribuita per colpire server cPanel e WHM. Il punto chiave non è solo la compromissione di pacchetti, ma l’uso strategico di GitHub Actions runners come motore operativo dell’attacco.
Negli ultimi mesi diversi attacchi ransomware hanno mostrato quanto una vulnerabilità su un componente di accesso remoto possa trasformarsi rapidamente in una compromissione completa. Un caso emblematico riguarda lo sfruttamento di una falla di autenticazione in PAN OS, usata come punto di ingresso iniziale per distribuire il ransomware Qilin, noto anche come Agenda.
Nel bollettino ThreatsDay di questa settimana il filo conduttore è la fiducia “presa in prestito”. Molte minacce informatiche non si presentano come hacking sofisticato ma come strumenti utili, estensioni familiari, app di sicurezza o funzioni di rete considerate normali.
Il malware HollowGraph rappresenta un esempio avanzato di cyber espionage che sfrutta Microsoft 365 come infrastruttura di comando e controllo senza appoggiarsi a server degli attaccanti. La tecnica più insidiosa consiste nell’usare il calendario di una casella di posta compromessa come canale bidirezionale.
La campagna FakeGit sta sfruttando GitHub come canale di distribuzione malware attraverso una rete di quasi 7600 repository malevoli, progettati per sembrare progetti legittimi e convincere utenti e strumenti automatici a scaricare file infetti. Una parte particolarmente insidiosa di questa operazione riguarda oltre 800 repository che si presentano come skill di intelligenza artificiale o come server MCP (Model Context Protocol), un tema molto ricercato da sviluppatori e aziende che stanno integrando agenti AI nei propri flussi di lavoro.
Un recente caso di cybercrime mostra come gli strumenti di intelligenza artificiale possano diventare un moltiplicatore operativo per chi gestisce infrastrutture malevole. Un attore di minaccia russofono identificato come bandcampro avrebbe sfruttato Google Gemini CLI per costruire e gestire una piccola botnet composta da otto PC appartenenti a una clinica dentistica, ottenendo anche accesso al database OpenDental.
- Cyber Attacchi Senza Precedenti: dai data breach ai ransomware, la minaccia è ormai sistemica
- Ransomware ENCFORGE colpisce Langflow: CVE-2025-3248 cifra modelli AI e buca Docker fino all’host
- WordPress sotto assedio wp2shell: exploit di massa per RCE senza login e compromissione totale del sito
- 7-Zip Sotto Attacco: archivi XZ possono eseguire codice sul PC (CVE-2026-14266)