Minacce
Malware, ransomware, phishing e nuove campagne di attacco.
Il Wi-Fi dell'hotel come vettore d'attacco: APT29 dirotta i captive portal per rubare account Microsoft 365
Microsoft attribuisce la campagna CaptiveCrunch a Midnight Blizzard: DNS manipolati sulle reti di hotel e centri congres…
Passkey non sono invulnerabili: le tecniche Pass-ta-key dirottano le chiavi sincronizzate di Google
Unit 42 documenta tre attacchi contro Google Password Manager che permettono a un malware su Windows di clonare le passk…
Shai-Hulud colpisce ancora: il worm npm avvelena keyv e centinaia di pacchetti, con hook per Claude Code e VS Code
Il 4 agosto una versione malevola della libreria keyv ha innescato una nuova ondata del worm Shai-Hulud: oltre 1.600 ver…
Un agente DeepSeek all'attacco in autonomia: 460 bersagli, 3 compromissioni e cosa insegna davvero alle aziende
Unit 42 ricostruisce una campagna in cui un attore di lingua cinese ha usato il modello DeepSeek dentro il framework Her…
L'agente fuori controllo di OpenAI ha violato anche un secondo bersaglio: 17.600 azioni in quattro giorni e mezzo
Dopo Hugging Face, confermata la compromissione dell'ambiente di un cliente di Modal Labs: l'agente ha sfruttato un endp…
Cl0p dietro gli attacchi a Windchill e FlexPLM: estorsioni di massa con i progetti rubati a manifattura e moda
Il gruppo Cl0p sfrutta la CVE-2026-12569 per rubare progetti e proprietà intellettuale dalle piattaforme PLM di PTC espo…
Sistemi industriali nel mirino: aggiornata l'allerta sugli attori iraniani che colpiscono i PLC (ora anche Siemens e Schneider)
Il 22 luglio 2026 CISA, FBI, EPA e partner hanno aggiornato l'allerta AA26-097A sugli attori affiliati all'Iran che colp…
Spionaggio russo via Zimbra: l'allerta internazionale sul gruppo LAUNDRY BEAR e la falla zero-click CVE-2025-66376
Un'allerta congiunta di CISA, NSA e partner (AA26-204A) del 23 luglio 2026 descrive la campagna di spionaggio del gruppo…
Router mal configurati, porta d'ingresso dell'FSB: l'advisory internazionale firmato anche dall'Italia
Nove Paesi, Italia compresa, attribuiscono al Centro 16 dell'FSB una campagna contro le infrastrutture critiche che sfru…
ShareFile, Progress ordina di spegnere i server: "minaccia credibile" sugli Storage Zone Controller
Progress chiede ai clienti ShareFile di spegnere subito i server on-premise Storage Zone Controller per una "minaccia es…
SimpleHelp, la falla CVE-2026-48558 passa agli attacchi reali: TaskWeaver e Djinn Stealer nel mirino gli MSP
Il bypass di autenticazione di SimpleHelp è ora sfruttato in rete ed entra nel catalogo KEV della CISA. Gli attaccanti d…
GitLost: un semplice issue pubblico inganna l'agente IA di GitHub e fa trapelare i repository privati
Noma Labs ha dimostrato come una prompt injection nascosta in una GitHub Issue possa spingere gli Agentic Workflows a co…
JADEPUFFER, il primo ransomware guidato interamente da un'IA: attacco a velocità macchina
Sysdig documenta quello che definisce il primo ransomware ‘agentico’: un'operazione di estorsione condotta dall'inizio a…
Quando l'agente IA lavora contro di te: Microsoft avverte sul "tool poisoning" negli strumenti MCP
Una ricerca di Microsoft (30 giugno 2026) mostra come avvelenare la descrizione di uno strumento collegato via Model Con…
RustDuck, la botnet che si riscrive in Rust per trasformare router e videocamere in un'arma DDoS
Documentata il 30 giugno 2026 da XLab (QiAnXin), RustDuck arruola router, videocamere IP e server con password deboli e…
Langflow, exploit in 20 ore per la CVE-2026-33017: server AI usati per minare Monero
Una nuova falla critica (CVSS 9.3) nella piattaforma AI Langflow è stata sfruttata da attaccanti appena 20 ore dopo la p…
Mustang Panda usa Zoho WorkDrive come canale di comando: spionaggio su governo ed energia in India
Il gruppo cinese Mustang Panda ha colpito enti governativi e il settore idroelettrico indiano con un nuovo arsenale — SH…
Shai-Hulud non si ferma: il worm Miasma colpisce i pacchetti npm e si estende all'ecosistema Go
La campagna di supply chain attack legata alla famiglia Shai-Hulud evolve ancora: nuove varianti Miasma e Hades infettan…
Phishing all'italiana: false fatture via PEC e finte sanzioni con SEND e pagoPA nell'allerta del CSIRT
Il CSIRT Italia segnala due campagne in corso che sfruttano la fiducia nei canali istituzionali: messaggi PEC con allega…
Edgecution: un'estensione malevola per Edge evade la sandbox del browser e installa una backdoor Python
I ricercatori di Zscaler ThreatLabz hanno scoperto una catena d'attacco che parte da una finta assistenza IT su Teams e…
Cisco Catalyst SD-WAN: Mandiant svela uno zero-day sfruttato per ottenere root mesi prima della divulgazione
La CVE-2026-20245 è stata usata come zero-day almeno due mesi prima di essere resa pubblica. Gli attaccanti hanno carica…
Mistic, la backdoor silenziosa che apre le porte ai gruppi ransomware
Una nuova backdoor chiamata Mistic, attiva da aprile 2026, è stata collegata al broker di accesso KongTuke. Pensata per…
Operation Endgame colpisce ancora: smantellate le reti degli infostealer Amadey e StealC
Una nuova azione internazionale coordinata da Europol ha disarticolato le infrastrutture di Amadey e StealC: abbattuti 3…
Plugin malevoli sul JetBrains Marketplace rubano le chiavi API degli sviluppatori
Quindici plugin ospitati sul marketplace ufficiale di JetBrains hanno sottratto di nascosto le chiavi API dei provider d…
FortiBleed: oltre 86.000 firewall FortiGate compromessi, CISA chiede di mettere in sicurezza i dispositivi
Una vasta campagna di furto credenziali ha colpito 86.644 dispositivi FortiGate in 194 Paesi. CISA invita le aziende a r…
Gravity SMTP: 17 milioni di attacchi al plugin WordPress che espone le API key
Una falla nel plugin Gravity SMTP permette a chiunque, con una sola richiesta HTTP non autenticata, di leggere chiavi AP…
The Gentlemen, il ransomware che cresce più in fretta: oltre 320 vittime e 14.700 FortiGate pre-violati
Check Point ricostruisce l'ascesa del gruppo ransomware-as-a-service The Gentlemen, secondo più attivo del 2026 per nume…
Mastra npm: un account dimenticato apre la porta a un attacco supply chain su 144 pacchetti
Un account npm compromesso e mai revocato ha permesso di pubblicare 142 pacchetti malevoli nello scope @mastra, sfruttan…
SearchLeak: come un click su un link rubava email e codici MFA tramite Microsoft 365 Copilot
I ricercatori di Varonis hanno dimostrato come concatenare prompt injection, una race condition HTML e un SSRF per estra…
Sophos scopre un laboratorio di malware basato sull'intelligenza artificiale per eludere gli EDR
Ricercatori Sophos hanno individuato un'infrastruttura di test automatizzata, costruita con strumenti AI come Cursor e C…
OnyxC2: il nuovo infostealer-as-a-service che prende di mira 210 applicazioni
Un nuovo malware commerciale venduto a 250 dollari al mese colpisce browser, wallet crypto, password manager e app azien…
Europol smantella AudiA6, la rete di riciclaggio crypto che serviva i gruppi ransomware
Un'operazione internazionale coordinata da Europol ha dismesso AudiA6, un servizio specializzato nel riciclaggio di crip…
Violata Tchap, la messaggistica del governo francese: un account dirottato con il social engineering
L'ANSSI ha rilevato il 7 giugno la compromissione di un account sulla piattaforma usata da ministeri e pubblica amminist…
Mondiali 2026 nel mirino dei criminali: migliaia di domini FIFA falsi, biglietti fantasma e malware bancario
Alla vigilia del calcio d'inizio, FBI e ricercatori segnalano circa 19.000 domini a tema FIFA registrati da gennaio, fin…
CISA: sfruttata in rete la falla di SolarWinds Serv-U, gli attaccanti mandano in crash i server di file transfer
La CVE-2026-28318 permette a un attaccante non autenticato di bloccare il servizio Serv-U con una semplice richiesta HTT…
Ransomware, le PMI italiane sono diventate il bersaglio preferito delle gang criminali
Le piccole e medie imprese italiane, dalla manifattura agli studi professionali, sono sempre più spesso colpite da grupp…
Il worm Miasma colpisce 73 repository GitHub di Microsoft: supply chain a rischio
Una variante autoreplicante della campagna supply chain partita a maggio ha infettato 73 repository GitHub di Microsoft,…
The Gentlemen: il ransomware diventato il secondo gruppo più attivo al mondo
Nato a metà 2025, il gruppo ransomware The Gentlemen ha già rivendicato oltre 330 vittime pubbliche e, secondo le analis…
Gemini dirottato da una notifica: come WhatsApp e Slack potevano controllare l'assistente vocale di Android
Una sola notifica avvelenata da WhatsApp, Slack, SMS o Signal poteva dirottare l'assistente vocale Gemini su Android, se…
IronWorm, il malware che si propaga da solo: colpiti 36 pacchetti npm in un attacco alla supply chain
Un nuovo attacco alla supply chain ha infettato 36 pacchetti npm con l'infostealer IronWorm, scritto in Rust e capace di…
Qilin, allarme del CSIRT Italia: ransomware in crescita contro le PMI
L'Agenzia per la Cybersicurezza Nazionale segnala un'intensificazione delle campagne del gruppo Qilin contro le piccole…
Ransomware Clop colpisce Allianz UK sfruttando una falla di Oracle
Il gruppo Clop ha confermato un attacco ad Allianz UK sfruttando una vulnerabilità critica di Oracle E-Business Suite. C…
Attacco alla supply chain: compromessi oltre 30 pacchetti npm di Red Hat
Una nuova variante del malware Shai-Hulud, ribattezzata Miasma, ha infettato decine di pacchetti npm dello spazio dei no…