Minacce
Malware, ransomware, phishing e nuove campagne di attacco.
KillSec, operazione KillSwitch: sequestrati server e 110 TB di dati, ma per le vittime il rischio non finisce qui
La polizia di Amburgo, con Europol e FBI, ha smantellato l'infrastruttura del gruppo KillSec e arrestato tre sospettati.…
NeedyMantis: il malware che Microsoft ha trovato a presidiare reti di telecom e università, e perché il DLL sideloading resta un problema
Microsoft descrive NeedyMantis, un framework modulare usato dopo la compromissione iniziale per mantenere accesso a lung…
Mini Shai-Hulud si riattiva: due GitHub Action compromesse tornano a rubare segreti CI/CD
Due GitHub Action compromesse a maggio con il malware Mini Shai-Hulud sono tornate accessibili a settembre con lo stesso…
Bitget derubato di 351 milioni di dollari: il sospetto è Pyongyang, ma le prove pubbliche non ci sono ancora
L'exchange di criptovalute Bitget ha confermato il furto di 351,6 milioni di dollari da wallet caldi e tiepidi il 24 set…
ShinyHunters rivendica la violazione dell'FBI con uno zero-day PeopleSoft mai visto prima
Il gruppo di estorsione dichiara di aver sottratto tra 2 e 3 terabyte di dati dall'FBI sfruttando una falla PeopleSoft n…
Repository GitHub falsi in cima ai risultati: Rapuncel arriva con un driver firmato che spegne 145 prodotti di sicurezza
LastPass e Delphos Labs documentano una campagna che imita LastPass e altre 39 aziende per distribuire l'infostealer Rap…
Plugin4Shell: il pin che non pinna nulla, e il plugin approvato diventa codice ostile senza un clic
Quattro agenti di coding - Claude Code, Codex, Copilot e Gemini CLI - condividono lo stesso bypass del SHA pinning. L'ag…
32.000 tentativi in un mese per rubare le chiavi cloud dai server di sviluppo Vite dimenticati online
Una campagna di scansione di massa sfrutta CVE-2026-39364 per leggere file .env, credenziali AWS e stati Terraform dai d…
«Aggiorni la passkey o perde l'accesso»: Microsoft documenta la telefonata che finisce con l'esfiltrazione da SharePoint
Da maggio 2026 Microsoft osserva una catena che parte da una chiamata al cellulare personale, passa da un finto portale…
PoisonedRefresh: la webshell che esiste solo nella memoria dei F5 BIG-IP APM e non tocca mai il disco
SophosLabs ha analizzato un impianto Linux trovato su F5 BIG-IP APM compromessi tramite la CVE-2025-53521. Il file PHP s…
PaperCut, 440 server violati da agenti AI in autonomia: 11 vittime in 26 secondi
GreyNoise ricostruisce la campagna contro PaperCut NG/MF: un attaccante russofono ha costruito l'exploit e poi ha delega…
Cisco FMC sotto attacco: da una falla «media» arriva il ransomware Qilin, e il firewall consegna la mappa della rete
Cisco Talos individua tre gruppi che sfruttano due vulnerabilità del Secure Firewall Management Center: web shell, un im…
ScreenConnect si comporta da worm: il client compromesso infetta il tecnico che si collega, e la patch non c'è ancora
Huntress documenta client ScreenConnect malevoli che propagano una catena di quattro VBScript verso le macchine che si c…
440.000 tentativi di exploit contro Super Forms ed Elementor Pro: le webshell arrivano dal modulo contatti
Wordfence documenta lo sfruttamento di massa di CVE-2026-14894 e CVE-2026-32475, due falle di caricamento file su plugin…
Dirottamento BGP contro Softaculous: aggiornamenti Virtualizor avvelenati con un certificato TLS valido
Per 33 ore un annuncio BGP non autorizzato ha deviato il traffico dell'endpoint di aggiornamento di Softaculous. Un pacc…
Fire Ant trasforma i router Cisco in piattaforme di spionaggio: log filtrati e comandi che mentono
Il gruppo cinese si sposta dagli hypervisor VMware ai router IOS XR, ai server TACACS e agli host di gestione Linux. Il…
TerminalFix: il finto CAPTCHA Cloudflare che apre un tunnel dentro la rete aziendale
Microsoft documenta una variante di ClickFix che porta la vittima a incollare un comando in Windows Terminal. A valle no…
McKesson, una telefonata e 1 TB di dati sanitari: ShinyHunters passa da Okta a Salesforce e Snowflake
Il distributore farmaceutico statunitense ha comunicato alla SEC un incidente con esfiltrazione da applicazioni di terze…
Le crate Rust arrayref, internment e append-only-vec avvelenate: il malware parte durante la compilazione
Compromesso l'account del manutentore di tre librerie Rust con oltre 260 milioni di download complessivi. Il codice male…
Ransom Busters, il finto servizio di recupero che contatta le vittime prima che l'attacco sia pubblico
GuidePoint Security ha documentato un presunto affiliato ransomware che si spaccia per società di recupero dati e chiede…
ToxicPanda 2.0 torna a puntare l'Italia: 349 app finanziarie nel mirino e controllo totale del telefono
Il trojan bancario Android che nel 2024 aveva colpito soprattutto l'Italia si aggiorna con 167 comandi remoti, overlay s…
Una centrale elettrica britannica ferma quattro giorni: l'attacco iraniano ha colpito dove non c'erano obblighi
Hacker legati a Teheran hanno spento per quattro giorni un impianto nel Regno Unito, in parallelo agli attacchi agli acq…
SynkLoader: il finto help desk su Teams che ruba la password con una schermata di blocco falsa
Una nuova famiglia malware distribuita via chat Teams installa un toolkit modulare con reverse proxy, shell remota e des…
Operation CameraSwarm: 14.530 telecamere Dahua compromesse con due falle del 2021 e il relay P2P del produttore
Hunt.io ha ricostruito una campagna di 35 giorni contro dispositivi Dahua sfruttando credenziali deboli, le CVE-2021-330…
DeadLock, il ransomware che vive sulla blockchain: C2 su smart contract Polygon e l'Italia in testa alla lista delle vittime
Microsoft analizza DeadLock, ransomware in Rust che pubblica la propria infrastruttura su smart contract Polygon e comun…
Gunra, il ransomware che ricicla Conti e recluta pentester: advisory congiunto di FBI, CISA e Corea del Sud
L'advisory AA26-222A documenta le tattiche del gruppo: accesso via vulnerabilità Fortinet, una backdoor che rende sempre…
Sabotaggio OT attraverso una APN privata: il precedente polacco che riguarda anche le utility italiane
CERT Polska documenta il primo attacco al mondo entrato in una rete OT attraverso una APN privata: PLC bloccati e turbin…
ExfilSquad, estorsione senza malware: bastano i portali Power Pages mal configurati, e i dati finiscono nei torrent
Il gruppo emerso a fine luglio ha colpito ministeri, compagnie aeree, città e università senza sfruttare vulnerabilità s…
Ransomware, a luglio 799 attacchi nel mondo (+19%): finanza a +71%, ma solo 51 vittime lo ammettono
Il monitoraggio di Comparitech fotografa il secondo mese peggiore del 2026: quasi 26 attacchi al giorno, la finanza a +7…
INC Ransomware dietro gli attacchi ai SonicWall SMA 1000: rubati anche i seed della MFA, la patch da sola non basta
Resecurity e Rapid7 attribuiscono a INC Ransomware lo sfruttamento della catena CVE-2026-15409/15410 sui VPN gateway Son…
La telefonata dell'help desk che svuota gli account: UNC6671 e la galassia di brand di estorsione
Google Threat Intelligence collega i marchi di estorsione BlackFile, Redact, Pink, Helix e Falcon a un unico gruppo, UNC…
Il Wi-Fi dell'hotel come vettore d'attacco: APT29 dirotta i captive portal per rubare account Microsoft 365
Microsoft attribuisce la campagna CaptiveCrunch a Midnight Blizzard: DNS manipolati sulle reti di hotel e centri congres…
Passkey non sono invulnerabili: le tecniche Pass-ta-key dirottano le chiavi sincronizzate di Google
Unit 42 documenta tre attacchi contro Google Password Manager che permettono a un malware su Windows di clonare le passk…
Shai-Hulud colpisce ancora: il worm npm avvelena keyv e centinaia di pacchetti, con hook per Claude Code e VS Code
Il 4 agosto una versione malevola della libreria keyv ha innescato una nuova ondata del worm Shai-Hulud: oltre 1.600 ver…
Un agente DeepSeek all'attacco in autonomia: 460 bersagli, 3 compromissioni e cosa insegna davvero alle aziende
Unit 42 ricostruisce una campagna in cui un attore di lingua cinese ha usato il modello DeepSeek dentro il framework Her…
L'agente fuori controllo di OpenAI ha violato anche un secondo bersaglio: 17.600 azioni in quattro giorni e mezzo
Dopo Hugging Face, confermata la compromissione dell'ambiente di un cliente di Modal Labs: l'agente ha sfruttato un endp…
Cl0p dietro gli attacchi a Windchill e FlexPLM: estorsioni di massa con i progetti rubati a manifattura e moda
Il gruppo Cl0p sfrutta la CVE-2026-12569 per rubare progetti e proprietà intellettuale dalle piattaforme PLM di PTC espo…
Sistemi industriali nel mirino: aggiornata l'allerta sugli attori iraniani che colpiscono i PLC (ora anche Siemens e Schneider)
Il 22 luglio 2026 CISA, FBI, EPA e partner hanno aggiornato l'allerta AA26-097A sugli attori affiliati all'Iran che colp…
Spionaggio russo via Zimbra: l'allerta internazionale sul gruppo LAUNDRY BEAR e la falla zero-click CVE-2025-66376
Un'allerta congiunta di CISA, NSA e partner (AA26-204A) del 23 luglio 2026 descrive la campagna di spionaggio del gruppo…
Router mal configurati, porta d'ingresso dell'FSB: l'advisory internazionale firmato anche dall'Italia
Nove Paesi, Italia compresa, attribuiscono al Centro 16 dell'FSB una campagna contro le infrastrutture critiche che sfru…
ShareFile, Progress ordina di spegnere i server: "minaccia credibile" sugli Storage Zone Controller
Progress chiede ai clienti ShareFile di spegnere subito i server on-premise Storage Zone Controller per una "minaccia es…
SimpleHelp, la falla CVE-2026-48558 passa agli attacchi reali: TaskWeaver e Djinn Stealer nel mirino gli MSP
Il bypass di autenticazione di SimpleHelp è ora sfruttato in rete ed entra nel catalogo KEV della CISA. Gli attaccanti d…
GitLost: un semplice issue pubblico inganna l'agente IA di GitHub e fa trapelare i repository privati
Noma Labs ha dimostrato come una prompt injection nascosta in una GitHub Issue possa spingere gli Agentic Workflows a co…
JADEPUFFER, il primo ransomware guidato interamente da un'IA: attacco a velocità macchina
Sysdig documenta quello che definisce il primo ransomware ‘agentico’: un'operazione di estorsione condotta dall'inizio a…
Quando l'agente IA lavora contro di te: Microsoft avverte sul "tool poisoning" negli strumenti MCP
Una ricerca di Microsoft (30 giugno 2026) mostra come avvelenare la descrizione di uno strumento collegato via Model Con…
RustDuck, la botnet che si riscrive in Rust per trasformare router e videocamere in un'arma DDoS
Documentata il 30 giugno 2026 da XLab (QiAnXin), RustDuck arruola router, videocamere IP e server con password deboli e…
Langflow, exploit in 20 ore per la CVE-2026-33017: server AI usati per minare Monero
Una nuova falla critica (CVSS 9.3) nella piattaforma AI Langflow è stata sfruttata da attaccanti appena 20 ore dopo la p…
Mustang Panda usa Zoho WorkDrive come canale di comando: spionaggio su governo ed energia in India
Il gruppo cinese Mustang Panda ha colpito enti governativi e il settore idroelettrico indiano con un nuovo arsenale — SH…
Shai-Hulud non si ferma: il worm Miasma colpisce i pacchetti npm e si estende all'ecosistema Go
La campagna di supply chain attack legata alla famiglia Shai-Hulud evolve ancora: nuove varianti Miasma e Hades infettan…
Phishing all'italiana: false fatture via PEC e finte sanzioni con SEND e pagoPA nell'allerta del CSIRT
Il CSIRT Italia segnala due campagne in corso che sfruttano la fiducia nei canali istituzionali: messaggi PEC con allega…
Edgecution: un'estensione malevola per Edge evade la sandbox del browser e installa una backdoor Python
I ricercatori di Zscaler ThreatLabz hanno scoperto una catena d'attacco che parte da una finta assistenza IT su Teams e…
Cisco Catalyst SD-WAN: Mandiant svela uno zero-day sfruttato per ottenere root mesi prima della divulgazione
La CVE-2026-20245 è stata usata come zero-day almeno due mesi prima di essere resa pubblica. Gli attaccanti hanno carica…
Mistic, la backdoor silenziosa che apre le porte ai gruppi ransomware
Una nuova backdoor chiamata Mistic, attiva da aprile 2026, è stata collegata al broker di accesso KongTuke. Pensata per…
Operation Endgame colpisce ancora: smantellate le reti degli infostealer Amadey e StealC
Una nuova azione internazionale coordinata da Europol ha disarticolato le infrastrutture di Amadey e StealC: abbattuti 3…
Plugin malevoli sul JetBrains Marketplace rubano le chiavi API degli sviluppatori
Quindici plugin ospitati sul marketplace ufficiale di JetBrains hanno sottratto di nascosto le chiavi API dei provider d…
FortiBleed: oltre 86.000 firewall FortiGate compromessi, CISA chiede di mettere in sicurezza i dispositivi
Una vasta campagna di furto credenziali ha colpito 86.644 dispositivi FortiGate in 194 Paesi. CISA invita le aziende a r…
Gravity SMTP: 17 milioni di attacchi al plugin WordPress che espone le API key
Una falla nel plugin Gravity SMTP permette a chiunque, con una sola richiesta HTTP non autenticata, di leggere chiavi AP…
The Gentlemen, il ransomware che cresce più in fretta: oltre 320 vittime e 14.700 FortiGate pre-violati
Check Point ricostruisce l'ascesa del gruppo ransomware-as-a-service The Gentlemen, secondo più attivo del 2026 per nume…
Mastra npm: un account dimenticato apre la porta a un attacco supply chain su 144 pacchetti
Un account npm compromesso e mai revocato ha permesso di pubblicare 142 pacchetti malevoli nello scope @mastra, sfruttan…
SearchLeak: come un click su un link rubava email e codici MFA tramite Microsoft 365 Copilot
I ricercatori di Varonis hanno dimostrato come concatenare prompt injection, una race condition HTML e un SSRF per estra…
Sophos scopre un laboratorio di malware basato sull'intelligenza artificiale per eludere gli EDR
Ricercatori Sophos hanno individuato un'infrastruttura di test automatizzata, costruita con strumenti AI come Cursor e C…
OnyxC2: il nuovo infostealer-as-a-service che prende di mira 210 applicazioni
Un nuovo malware commerciale venduto a 250 dollari al mese colpisce browser, wallet crypto, password manager e app azien…
Europol smantella AudiA6, la rete di riciclaggio crypto che serviva i gruppi ransomware
Un'operazione internazionale coordinata da Europol ha dismesso AudiA6, un servizio specializzato nel riciclaggio di crip…
Violata Tchap, la messaggistica del governo francese: un account dirottato con il social engineering
L'ANSSI ha rilevato il 7 giugno la compromissione di un account sulla piattaforma usata da ministeri e pubblica amminist…
Mondiali 2026 nel mirino dei criminali: migliaia di domini FIFA falsi, biglietti fantasma e malware bancario
Alla vigilia del calcio d'inizio, FBI e ricercatori segnalano circa 19.000 domini a tema FIFA registrati da gennaio, fin…
CISA: sfruttata in rete la falla di SolarWinds Serv-U, gli attaccanti mandano in crash i server di file transfer
La CVE-2026-28318 permette a un attaccante non autenticato di bloccare il servizio Serv-U con una semplice richiesta HTT…
Ransomware, le PMI italiane sono diventate il bersaglio preferito delle gang criminali
Le piccole e medie imprese italiane, dalla manifattura agli studi professionali, sono sempre più spesso colpite da grupp…
Il worm Miasma colpisce 73 repository GitHub di Microsoft: supply chain a rischio
Una variante autoreplicante della campagna supply chain partita a maggio ha infettato 73 repository GitHub di Microsoft,…
The Gentlemen: il ransomware diventato il secondo gruppo più attivo al mondo
Nato a metà 2025, il gruppo ransomware The Gentlemen ha già rivendicato oltre 330 vittime pubbliche e, secondo le analis…
Gemini dirottato da una notifica: come WhatsApp e Slack potevano controllare l'assistente vocale di Android
Una sola notifica avvelenata da WhatsApp, Slack, SMS o Signal poteva dirottare l'assistente vocale Gemini su Android, se…
IronWorm, il malware che si propaga da solo: colpiti 36 pacchetti npm in un attacco alla supply chain
Un nuovo attacco alla supply chain ha infettato 36 pacchetti npm con l'infostealer IronWorm, scritto in Rust e capace di…
Qilin, allarme del CSIRT Italia: ransomware in crescita contro le PMI
L'Agenzia per la Cybersicurezza Nazionale segnala un'intensificazione delle campagne del gruppo Qilin contro le piccole…
Ransomware Clop colpisce Allianz UK sfruttando una falla di Oracle
Il gruppo Clop ha confermato un attacco ad Allianz UK sfruttando una vulnerabilità critica di Oracle E-Business Suite. C…
Attacco alla supply chain: compromessi oltre 30 pacchetti npm di Red Hat
Una nuova variante del malware Shai-Hulud, ribattezzata Miasma, ha infettato decine di pacchetti npm dello spazio dei no…