Salta al contenuto

Piero Bosio Social Web Site Personale Logo Fediverso

Social Forum federato con il resto del mondo. Non contano le istanze, contano le persone
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    beyondmachines1@infosec.exchange
    Apple Releases Security Updates for 37 VulnerabilitiesApple released security updates for iOS, macOS, and Safari to fix 37 vulnerabilities, including 26 WebKit flaws.**Update yout Apple devices now. There are no confirmed in-the-wild exploits this round, but the bulk of these flaws live in WebKit and can be triggered simply by visiting a malicious website. That makes them attractive to attackers once patch analysis begins. Update iPhones and iPads first, then Macs. Users on macOS Sonoma and macOS Sequoia should install the standalone Safari 26.5.2 update, since the browser fixes don't reach them through a full OS update this cycle.**#cybersecurity #infosec #advisory #vulnerabilityhttps://beyondmachines.net/event_details/apple-releases-security-updates-for-37-vulnerabilities-l-g-u-1-w/gD2P6Ple2L
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleIl Dipartimento di Stato americano ha messo sul piatto 10 milioni di dollari per chi fornira’ informazioni utili a identificare o localizzare i membri dei gruppi UNC5792 e UNC4221, entrambi legati ai servizi di intelligence militare e al FSB russo. Nel frattempo, FBI e CISA hanno aggiornato il loro advisory di marzo 2026 con una nuova tattica individuata nella campagna: il furto delle Signal Backup Recovery Key, che consente agli attaccanti di accedere all’intera cronologia dei messaggi delle vittime.Chi sono UNC5792 e UNC4221I due gruppi, tracciati pubblicamente con i designatori UNC di Mandiant/Google, operano nell’ambito dei servizi segreti russi. UNC5792 e’ associato all’FSB (Federal Security Service), in particolare agli ufficiali embedded nelle Guardie di Frontiera russe; UNC4221 opera invece per conto dei servizi militari russi. Le attivita’ delle due entita’ si sovrappongono parzialmente: entrambi prendono di mira individui di alto valore informativo attraverso campagne di phishing su applicazioni di messaggistica, in particolare Signal e WhatsApp.Il profilo delle vittime e’ estremamente specifico e rivela gli obiettivi dell’intelligence russa: funzionari governativi statunitensi e NATO (attuali ed ex), vertici militari, figure politiche, analisti di policy, giornalisti che coprono Russia e Ucraina, ONG attive in supporto all’Ucraina e ricercatori di sicurezza o esperti di affari russi. Secondo l’annuncio ufficiale del programma Rewards for Justice, migliaia di account individuali sono stati compromessi in questo modo.La storia della campagna: dall’account linking al furto delle Recovery KeyLa campagna non nasce oggi. Il primo advisory pubblico di FBI e CISA risale a marzo 2026, quando gli analisti avevano documentato una tecnica di compromissione basata sull’abuso della funzione legittima di device linking di Signal. Gli attaccanti, spacciandosi per il supporto di Signal, inducevano le vittime a collegare un dispositivo controllato dagli attaccanti al proprio account, consentendo la lettura in tempo reale delle conversazioni senza compromettere la crittografia end-to-end del protocollo.L’advisory aggiornato del 26 giugno 2026 documenta l’evoluzione della tattica. Gli operatori hanno ora spostato il loro obiettivo primario: non piu’ solo l’intercettazione in tempo reale, ma il furto delle Signal Backup Recovery Key — le chiavi che proteggono le copie cifrate dell’intera cronologia dei messaggi nei server Signal Secure Backups. Si tratta di un cambio di paradigma operativo significativo: con la Recovery Key, l’attaccante puo’ recuperare su un proprio dispositivo tutti i messaggi storici della vittima, incluse conversazioni private e di gruppo potenzialmente risalenti a mesi o anni.Come funziona l’attacco in dettaglioLa catena di attacco si articola in due fasi di social engineering, entrambe condotte direttamente su Signal spacciandosi per il team di supporto della piattaforma:Fase 1: il pretestoLa vittima riceve un messaggio che afferma che Signal ha registrato un’ondata di attacchi da parte di “hacker iraniani e di paesi post-sovietici” e che, in risposta, la piattaforma sta introducendo una verifica obbligatoria a due fattori. Per “non perdere messaggi e media”, l’utente viene guidato passo per passo ad abilitare i backup e a visualizzare la propria Recovery Key:Istruzioni fornite dagli attaccanti nel messaggio di phishing: Settings -> Backups -> Enable backups -> View recovery key -> Copy to clipboard -> Next -> Enter the recovery key -> Next -> Continue -> Choose your backup plan [Premere "Accept" nel pop-up]Questa sequenza e’ reale: seguendo questi passi, l’utente attiva effettivamente Signal Secure Backups e genera una Recovery Key legittima. La chiave viene copiata negli appunti del dispositivo.Fase 2: l’estrazione della chiavePoco dopo, sempre spacciandosi per Signal, gli attaccanti inviano un secondo messaggio urgente che avvisa l’utente di un “problema di sincronizzazione” che metterebbe a rischio la perdita permanente dei dati. Per “risolvere il problema”, vengono chiesti di andare nelle impostazioni di backup, copiare la Recovery Key e incollarla nel messaggio di chat. Se la vittima esegue, gli attaccanti ottengono la chiave in chiaro.Con la Recovery Key in mano, gli attaccanti possono ripristinare il backup cifrato su qualsiasi loro dispositivo, scaricando l’intera cronologia messaggi della vittima dai server di Signal. L’operazione e’ completamente silenziosa per la vittima: nessuna notifica, nessun alert sul dispositivo.La trappola del recovery: perche’ cambiare account non bastaFBI e CISA sottolineano un aspetto critico spesso sottovalutato: se un attaccante ottiene la Recovery Key di un utente, creare un nuovo account Signal con lo stesso numero di telefono non invalida la chiave compromessa. L’attaccante puo’ continuare a utilizzare quella chiave per scaricare i backup gia’ acquisiti, anche dopo che la vittima ha cambiato account.L’unica azione risolutiva e’ generare una nuova Recovery Key attraverso le impostazioni di backup di Signal, che invalida la chiave precedente per i download futuri. Tuttavia — e questa e’ la parte piu’ critica — una nuova chiave non impedisce l’accesso ai backup che l’attaccante ha gia’ scaricato prima del cambio.Il bounty e gli obiettivi del programma Rewards for JusticeIl programma statunitense Rewards for Justice (RFJ) ha pubblicato il 29 giugno 2026 un annuncio specifico per UNC5792 e UNC4221, offrendo fino a 10 milioni di dollari per informazioni su:Identita’, localizzazione, affiliazioni e biografie dei membri dei gruppi e del personale di supporto.Legami con i servizi di intelligence russi, contractor e fornitori terzi.Infrastruttura operativa: domini, server, hosting, strumenti, framework e software.Fonti di finanziamento, conti bancari, meccanismi di pagamento.Wallet di criptovaluta, transazioni blockchain e reti finanziarie a supporto delle operazioni.L’entita’ del bounty — identica a quella offerta per i responsabili di attacchi ransomware contro infrastrutture critiche — segnala quanto Washington consideri questa campagna una minaccia alla sicurezza nazionale, non un semplice problema di cybercrime.Il fronte ucraino: SMS fasulli per rubare credenzialiParallelamente all’advisory FBI/CISA, l’Ucraina ha confermato che l’intelligence russa ha utilizzato falsi messaggi SMS di “supporto tecnico” per indurre utenti ucraini a rivelare le credenziali dei propri account di messaggistica. La tattica e’ la stessa: impersonare un servizio tecnico legittimo, creare urgenza attraverso una narrativa di sicurezza, estrarre credenziali o chiavi di backup. Il coordinamento tra le due campagne — quella focalizzata su obiettivi occidentali (UNC5792/UNC4221) e quella contro obiettivi ucraini — suggerisce un’operazione di intelligence integrata sotto ombrello comune.Consigli pratici per i difensori e gli utenti a rischioSignal e le sue comunicazioni cifrate restano tecnicamente integre: la crittografia end-to-end del protocollo Signal non e’ stata compromessa. Il vettore e’ esclusivamente il social engineering applicato alla gestione delle chiavi. Le misure di difesa piu’ efficaci sono le seguenti:Non condividere mai la Recovery Key: Signal non la chiedera’ mai via messaggio in-app. Qualsiasi richiesta in tal senso e’ un attacco.Verificare l’identita’ del mittente: il supporto Signal comunica esclusivamente tramite indirizzi email ufficiali, mai tramite messaggi in-app.Controllare i dispositivi collegati: in Settings > Account > Linked Devices, verificare periodicamente che non siano presenti dispositivi non riconosciuti.Ruotare la Recovery Key in caso di sospetto: Settings > Backups > Recovery Key > Create new key. Ricordarsi che i backup gia’ scaricati dall’attaccante rimangono accessibili con la vecchia chiave.Segnalare attivita’ sospette all’IC3 dell’FBI (ic3.gov) o al proprio ufficio locale FBI.Per le organizzazioni con personale ad alto rischio (giornalisti, diplomatici, ricercatori, personale ONG), e’ consigliabile implementare sessioni di awareness specifica sulla gestione delle Recovery Key di Signal e sul riconoscimento di questo pattern di social engineering, ormai sufficientemente documentato da considerarsi una tecnica consolidata nel repertorio dell’intelligence russa.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:TogglePer due settimane, prima ancora che Oracle pubblicasse una patch, un gruppo di cybercriminali ha avuto le chiavi di oltre cento infrastrutture PeopleSoft in tutto il mondo. Tra le vittime finite nella rete c’è la National Association of Insurance Commissioners (NAIC), l’organizzazione che coordina la vigilanza assicurativa dei 50 stati USA: 3,1 terabyte di dati pubblicati online, agenzie di rating che hanno sospeso i feed verso il regolatore, e la firma inconfondibile di ShinyHunters, oggi meglio nota agli analisti come UNC6240.Chi c’è dietro l’attacco: da ShinyHunters a Scattered LAPSUS$ HuntersShinyHunters non è un nome nuovo per chi segue il cybercrime dei data breach: attivo almeno dal 2019 e comparso pubblicamente nel maggio 2020 con la vendita di dati sottratti a oltre una dozzina di aziende, il gruppo ha costruito la propria reputazione sul modello “pay or leak” — contatto privato con la vittima, richiesta di riscatto, pubblicazione dei dati in caso di rifiuto. Dal 2025 ShinyHunters opera in una struttura più ampia e fluida, la cosiddetta Scattered LAPSUS$ Hunters (SLH), un’alleanza informale che unisce le competenze di Scattered Spider (accesso iniziale tramite social engineering e SIM swap), LAPSUS$ (estorsione ad alta visibilità mediatica) e ShinyHunters stesso, specializzato in exfiltration su larga scala e gestione dei data leak site. È la stessa federazione già dietro le violazioni a catena di Salesforce e Snowflake nel 2025.Mandiant e il Google Threat Intelligence Group tracciano il cluster responsabile della campagna PeopleSoft con la sigla UNC6240, confermando la sovrapposizione operativa con ShinyHunters.CVE-2026-35273: RCE non autenticata nel cuore di PeopleSoftIl vettore d’ingresso è una vulnerabilità critica (CVSS 9.8) in Oracle PeopleSoft Enterprise PeopleTools, versioni 8.61 e 8.62, localizzata nel componente Environment Management Hub, noto anche come PSEMHUB. Tecnicamente si tratta di una Server-Side Request Forgery che, incatenata correttamente, consente l’esecuzione di codice remoto senza alcuna autenticazione né interazione dell’utente: basta accesso di rete via HTTP agli endpoint /PSEMHUB/hub e /PSIGW/HttpListeningConnector per prendere il controllo del server.Il dettaglio più inquietante è la tempistica. Secondo Mandiant, lo sfruttamento attivo in the wild è iniziato il 27 maggio 2026, ben prima che Oracle rilasciasse un advisory di sicurezza: un vero zero-day, sfruttato per circa due settimane a insaputa dei difensori. Solo il 10 giugno 2026 Oracle ha pubblicato una patch fuori banda (Patch Availability Document CPU187), poi confluita nel Critical Patch Update di giugno. Nel frattempo, CISA ha aggiunto la falla al proprio catalogo Known Exploited Vulnerabilities.Una campagna su scala industrialeTra il 27 maggio e il 9 giugno gli attaccanti hanno colpito circa 300 istanze PeopleSoft appartenenti a oltre 100 organizzazioni, con il 68% delle vittime concentrato nel settore dell’istruzione superiore, in gran parte negli Stati Uniti. Il gruppo ha pubblicato i dati sottratti sul proprio data leak site già il 9 giugno, un giorno prima ancora della patch ufficiale.Sul piano operativo, gli attaccanti hanno predisposto ambienti di staging che ospitavano agenti MeshCentral camuffati da servizi Microsoft Azure legittimi (file come meshagent64-azure-ops.exe), utilizzati per eseguire query amministrative ed effettuare movimento laterale. Un elemento tecnico rilevante è lo script di defacement e lateral movement che automatizza il credential spraying via SSH: analizza il file /etc/hosts locale per identificare host interni secondo pattern di naming specifici, poi tenta l’autenticazione con una lista predefinita di credenziali amministrative e applicative comuni.Il caso NAIC: cosa è stato sottrattoNAIC ha rilevato l’accesso non autorizzato al proprio ambiente PeopleSoft l’11 giugno 2026. ShinyHunters ha rivendicato il furto di 3,1 terabyte di dati, oltre 105.000 file: più di 264.000 PDF di filing regolatori assicurativi (rami property, casualty, health e life) relativi al periodo 2017-2024, circa 45.000 file provenienti da importanti agenzie di rating creditizio (tra cui Moody’s, Fitch, S&P, Kroll, DBRS, AM Best), log e file di configurazione di infrastruttura AWS di produzione, oltre a script SQL contenenti credenziali per ambienti produttivi.NAIC ha dichiarato che nessun dato personale identificabile né informazioni di pagamento risultano compromessi, e che i sistemi regolatori critici — SERFF, OPTins, UCAA, EDP e RDC — non sono stati toccati. Ma l’impatto operativo è stato comunque tangibile: diverse agenzie di rating hanno sospeso temporaneamente i feed di dati verso il regolatore, e NAIC ha interrotto momentaneamente l’assegnazione delle proprie designazioni di investimento, i parametri che determinano quanto capitale gli assicuratori vita statunitensi devono accantonare a fronte dei propri portafogli. Un breach che tocca un ente pubblico, quindi, si traduce in frizioni immediate sull’intero mercato assicurativo americano.Cosa devono fare i difensoriApplicare immediatamente la patch CPU187 di Oracle su tutte le istanze PeopleSoft PeopleTools 8.61/8.62.Se il patching non è immediato, bloccare l’esposizione internet degli endpoint EMHub/PSEMHUB o disabilitare il servizio nelle configurazioni multi-server; nelle installazioni single-server valutare la rimozione dell’applicazione PSEMHUB.Verificare i log di accesso WebLogic per richieste POST esterne verso /PSEMHUB/hub o /PSIGW/HttpListeningConnector.Cercare file .jsp non attesi sotto PSEMHUB.war e cartelle anomale (logs, persistantstorage, scratchpad); controllare modifiche recenti ai file XML sotto envmetadata/data/environment, potenziale vettore di persistenza via XMLDecoder al riavvio.Monitorare traffico DNS e connessioni verso il dominio C2 noto azurenetfiles.net.Ruotare le credenziali potenzialmente esposte in script SQL, configurazioni e log applicativi.La campagna NAIC conferma un pattern ormai consolidato per l’alleanza Scattered LAPSUS$ Hunters: individuare zero-day in software enterprise ampiamente diffusi (Salesforce, Snowflake, ora Oracle PeopleSoft), colpire in massa prima che la finestra di patching si chiuda, e monetizzare l’estorsione anche quando i dati sottratti sono in gran parte “pubblici” o di scarso valore diretto — sfruttando la pressione reputazionale e regolatoria che un data leak comporta per l’organizzazione colpita.Indicatori di compromissioneCVE: CVE-2026-35273 (CVSS 9.8, SSRF -> RCE non autenticata) Componente: Oracle PeopleSoft PeopleTools 8.61 / 8.62 - Environment Management Hub (PSEMHUB) Endpoint sfruttati: /PSEMHUB/hub /PSIGW/HttpListeningConnector C2 domain: wss://azurenetfiles[.]net:443/agent.ashx Agenti MeshCentral malevoli (masquerading Azure): meshagent32-azure-ops.exe meshagent64-azure-ops.exe meshagent64-v2.exe IP di staging (Python HTTP server, porta 8888): 142.11.200.186 - 142.11.200.190 Percorsi sospetti da monitorare: /logs/ /persistantstorage/ /scratchpad/ envmetadata/data/environment/*.xml (persistenza via XMLDecoder) Attore: UNC6240 (Mandiant) / ShinyHunters / Scattered LAPSUS$ Hunters Finestra di sfruttamento zero-day: 27 maggio - 9/10 giugno 2026 Patch Oracle: CPU187, rilasciata 10 giugno 2026
  • 0 Votazioni
    7 Post
    0 Visualizzazioni
    starkrg@myside-yourside.net
    @FlohEinstein Magic is just technology you don't understand.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    redhotcyber@mastodon.bida.im
    🔴 News flash: La cybersecurity non si fa con i LED accesi!#redhotcyber #cybersecurity #hacking #hacker #infosec #infosecurity #quotes #meme #comica
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleIl gruppo APT cinese Mustang Panda ha colpito reti governative indiane e il settore idroelettrico con un toolkit malware completamente rinnovato, abusando di Zoho WorkDrive come canale di comando e controllo. La scoperta, firmata da Acronis Threat Research Unit in collaborazione con il CERT-In indiano, rivela come gli attori statali stiano sempre più sfruttando servizi cloud legittimi per mimetizzare il traffico malevolo all’interno delle reti bersaglio.Il contesto: Mustang Panda e l’IndiaMustang Panda — noto anche come Earth Preta, BRONZE PRESIDENT, RedDelta, STATELY TAURUS e CAMARO DRAGON — è uno dei gruppi di cyberspionaggio più attivi nell’orbita dell’intelligence cinese. Attivo almeno dal 2012, il gruppo ha storicamente preso di mira governi del Sud-Est asiatico, istituzioni religiose, ONG e — con crescente frequenza — obiettivi indiani legati alle dispute territoriali e alle partnership geopolitiche di New Delhi.Il precedente attacco significativo contro l’India risale all’aprile 2026, quando Acronis aveva attribuito al gruppo l’uso del backdoor LOTUSLITE contro il settore bancario indiano e circoli policy sudcoreani, già allora con infrastruttura cloud come relay. Prima ancora, nel 2021, la campagna RedEcho — attribuita a attori cinesi da Recorded Future — aveva preso di mira le centrali elettriche dell’India con ShadowPad. Il pattern è chiaro: la Cina ha un interesse strategico consolidato nelle infrastrutture energetiche indiane.Le due campagne di giugno 2026Acronis TRU ha identificato due campagne parallele con beaconing attivo rilevato tra il 12 e il 22 giugno 2026 su macchine usate da personale amministrativo di alto livello. I bersagli sono stati selezionati con precisione chirurgica:Campagna A: obiettivo il settore idroelettrico indiano, con lure a tema cooperazione su impianti idroelettrici.Campagna B: obiettivo enti governativi indiani coinvolti in accordi di cooperazione (MOU) con istituzioni taiwanesi.Entrambe le campagne sono state consegnate tramite archivi ZIP contenenti una DLL malevola marcata come file nascosto. Il vettore di accesso iniziale è ritenuto lo spear-phishing: il documento esca risultava contestualmente credibile per il destinatario, aumentando drasticamente la probabilità di esecuzione.Il toolkit: SHARDLOADER, MINIRECON e ZOHOMURKIl cuore tecnico dell’operazione risiede in tre componenti inediti o fortemente rielaborati:SHARDLOADERE’ il loader iniziale, eseguito tramite DLL sideloading da un binario legittimamente firmato. Nella campagna A, il binario ospite e’ un eseguibile di Solid PDF Creator; nella campagna B viene utilizzato un binario di Citrix Receiver. La tecnica sfrutta la fiducia del sistema operativo nei confronti dei binari firmati per caricare codice arbitrario senza triggerare alert standard degli EDR. SHARDLOADER funge da stager, deployando uno degli altri due implant a seconda del target.MINIRECONSi tratta di una variante rielaborata del backdoor Toneshell, gia’ documentato da IBM X-Force come strumento tipico di Mustang Panda. La novita’ principale e’ il protocollo di beaconing: MINIRECON comunica con i server C2 tramite connessione WebSocket su HTTPS, rendendo il traffico indistinguibile da normali sessioni web cifrate. Il cambio di protocollo rispetto alla versione originale di Toneshell rappresenta un aggiornamento operativo significativo, pensato per eludere i sistemi di ispezione profonda del traffico di rete.ZOHOMURK: il C2 nascosto nel cloud aziendaleQuesto e’ l’elemento piu’ sofisticato e originale dell’operazione. ZOHOMURK e’ un implant che porta hardcoded le credenziali OAuth di Zoho, utilizzate per autenticarsi su un account WorkDrive controllato dagli attaccanti. Il meccanismo di C2 e’ implementato come un classico dead drop:Inbox folder: i comandi impartiti dagli operatori vengono scritti in questa cartella dall’attaccante.Outbox folder: i dati esfiltrati dalla vittima vengono scritti dall’implant in questa cartella, dove l’attaccante li recupera periodicamente.La scelta di Zoho WorkDrive non e’ casuale: e’ una piattaforma ampiamente adottata nel settore governativo indiano. Il traffico verso i server Zoho e’ quindi whitelistato per definizione nelle policy di rete delle organizzazioni bersaglio. Non c’e’ alcun dominio C2 sospetto da bloccare: tutto il traffico di comando e controllo appare come normale utilizzo di un servizio SaaS autorizzato. E’ esattamente il tipo di Living-off-the-Cloud (LoC) che rende inutili le soluzioni di blocco basate su reputazione dei domini.Attribution e OPSEC: gli errori che hanno tradito il gruppoNonostante la sofisticazione del toolkit, Mustang Panda ha mostrato lacune significative nella sicurezza operativa. Acronis ha potuto attribuire l’attivita’ con alta confidenza grazie a piu’ elementi convergenti: la sovrapposizione di codice con Toneshell gia’ legato al gruppo da IBM X-Force; un typo ricorrente negli implant — la chiave di registro “RunOnece” (anziche’ “RunOnce”) — che funge da fingerprint involontario; l’infrastruttura C2 ospitata nello stesso netblock gia’ associato al gruppo; token OAuth hardcoded e identificatori in plaintext che hanno facilitato l’analisi statica e la notifica a Zoho per la chiusura degli account malevoli.Indicatori di Compromissione (IoC)# Persistenza -- chiave di registro Run HKCU\Software\Microsoft\Windows\CurrentVersion\Run\RunOnece # Scheduled Task Nome task: SolidPDFPcl2Bmp # Dominio C2 couldinstallup[.]com # Anomalia da monitorare (behavioural) - Processi non-browser che aprono connessioni verso workdrive.zoho.com - User-Agent Zoho rilevato su processi senza legittima ragione di accesso a WorkDrive # DLL sideloading -- binari legittimi da monitorare - Solid PDF Creator che carica DLL inattese dalla stessa directory - Citrix Receiver che carica DLL inattese dalla stessa directoryImplicazioni geopolitiche e due righe per i difensoriLa selezione dei target rivela con precisione gli interessi strategici di Pechino. La campagna focalizzata sull’idroelettrico si inserisce nel contesto della storica rivalita’ sino-indiana sulle risorse idriche himalayane, dove la Cina controlla le sorgenti di fiumi vitali per l’India. La campagna contro gli enti che gestiscono accordi con Taiwan segue invece la logica del monitoraggio delle alleanze diplomatiche di New Delhi.Questo attacco non si contrasta con patch o aggiornamenti software: il vettore e’ l’ingegneria sociale e l’abuso di strumenti legittimi. Le difese piu’ efficaci comprendono: sandbox email configurate per detonare ZIP con DLL nascoste anche se firmate; regole EDR/XDR per rilevare sideloading da Solid PDF Creator e Citrix Receiver; monitoraggio del traffico cloud su processi non-browser verso WorkDrive; threat hunting su chiavi Run con errori ortografici e scheduled task con nomi inusuali; awareness del personale su lure geopolitiche ricevute via email.
  • 🐀Cybersecurity Advance Class

    Mondo cybersecurity mitm infosec networking nextred
    1
    1
    0 Votazioni
    1 Post
    0 Visualizzazioni
    nextredblog@mastodon.uno
    🐀Cybersecurity Advance Class 🎭 Man-in-the-Middle (MITM)L'obiettivo è semplice: inserirsi tra due soggetti che credono di comunicare direttamente.Una volta nel mezzo, un attaccante può osservare, alterare o reindirizzare il traffico. ARP Spoofing, Rogue DHCP e DNS Spoofing sono spesso il primo passo.HTTPS, VPN e autenticazione forte riducono drasticamente il rischio.@sicurezza #CyberSecurity #MITM #InfoSec #Networking #Nextred
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleIl panorama delle minacce avanzate ha appena acquisito una dimensione inedita e preoccupante: un malware nordcoreano progettato specificamente per manipolare i tool di analisi basati su intelligenza artificiale, non per sfuggire ai sandbox tradizionali. macOS.Gaslight, scoperto e analizzato dai ricercatori di SentinelOne Labs, introduce una tecnica mai vista in natura: la prompt injection direttamente nel binario, indirizzata ai pipeline di triage assistiti da LLM che oggi affiancano il lavoro degli analisti di sicurezza.Il contesto: l’escalation del malware DPRK per macOSLa Corea del Nord ha sviluppato negli anni una capacità offensiva su macOS di tutto rispetto, tipicamente orientata al furto di criptovalute e all’infiltrazione di aziende nel settore tecnologico e finanziario. I gruppi Lazarus, BlueNoroff e i loro cluster affiliati hanno già firmato strumenti come RustBucket, KANDYKORN e ObjCShellz. macOS.Gaslight si inserisce in questa filiera, ma aggiunge un elemento evolutivo significativo: la consapevolezza che i moderni workflow di analisi del malware si appoggiano sempre più a strumenti di triage automatizzato basati su LLM, e la volontà di sfruttare proprio questa dipendenza come vettore di evasione.La tecnica centrale: prompt injection contro l’analista, non contro il sandboxLa caratteristica distintiva di macOS.Gaslight è un payload da 3,5 KB embedded direttamente nel binario: un blob in formato Markdown contenente 38 messaggi di sistema fasulli, delimitati da token {{DATA}}. Questa struttura imita deliberatamente lo scaffold di un harness LLM per il triage del malware, rendendo indistinguibile il confine tra dati campione non attendibili e istruzioni attendibili del sistema.I messaggi fabricati simulano scenari di errore critici: scadenza del token, kill per esaurimento della memoria (OOM), esaurimento dello spazio su disco, ripetuti fallimenti operativi, avvisi di vulnerabilità da injection e flag da analisi statica. L’obiettivo, secondo SentinelOne, è far dubitare l’agente LLM della propria sessione di analisi, portandolo ad abortire o rifiutare l’esame del campione.«La sua caratteristica più notevole è una cascata di messaggi di sistema fabbricati, progettata per far dubitare un agente di triage assistito da LLM della propria sessione. Attacca la percezione dell’agente, non il sandbox in cui opera.»Phil Stokes, SentinelOne LabsArchitettura tecnica del malwareLinguaggio e firma: il binario è scritto in Rust, compilato per l’architettura macOS aarch64 (Apple Silicon). È firmato in modalità ad hoc e porta l’identificatore endpoint-macos-aarch64-5555494492fc075f441637fb9d894913dde3a2ea. Il campione era stato caricato su VirusTotal il 22 maggio 2026, prima che un aggiornamento di Apple XProtect lo intercettasse basandosi puramente sull’hash.Persistenza: il malware installa un LaunchAgent nel profilo utente, usando il label com.apple.system.services.activity nel file .plist, volutamente progettato per mimetizzarsi tra i processi di sistema legittimi di Apple. Per ottenere il percorso assoluto di se stesso da inserire nell’array ProgramArguments, il binario risolve a runtime la propria posizione tramite __NSGetExecutablePath.Comando e controllo: l’implant utilizza il Telegram Bot API come canale C2, entrando in un ciclo di polling con getUpdates che permette all’operatore di inviare istruzioni tramite una shell interattiva e ricevere i risultati. Una scelta operativa che sfrutta la legittimità del traffico Telegram per eludere blocchi di rete basati su reputazione dei dominio. Il malware si auto-censura eliminando il proprio token Telegram dall’output runtime, impedendo a chiunque catturi log o crash di recuperarlo.Modulo infostealer: incorporato nel binario è presente uno script Python da 6,6 KB codificato in Base64 che funge da suite di raccolta informazioni. Raccoglie: cronologia dei comandi del terminale, lista delle applicazioni installate, snapshot dei processi in esecuzione, profilo hardware e software del sistema, il database Keychain di macOS e credenziali salvate nei browser Chrome, Brave, Firefox e Safari. I dati raccolti vengono compressi in un archivio ZIP (temp/collected_data.zip) e caricati su Telegram.Due righe per i difensorimacOS.Gaslight segna un punto di svolta: per la prima volta in natura si documenta l’uso della prompt injection come tecnica di evasione nei confronti dei pipeline di analisi automatizzata del malware. Non è più sufficiente affidarsi esclusivamente all’AI-assisted triage per la classificazione di campioni sospetti; i team di sicurezza devono implementare approcci a difesa in profondità che combinino analisi statica tradizionale, sandbox comportamentali e revisione umana.Per quanto riguarda la detection su endpoint macOS, è consigliabile monitorare creazioni di LaunchAgent con label che imitano naming convention Apple (com.apple.*), connessioni uscenti verso l’API di Telegram (api.telegram.org) da processi non familiari, accessi al database Keychain da processi non autorizzati, e la creazione di archivi ZIP in directory temporanee non standard.Indicatori di compromissione (IoC)# Identificatore binario endpoint-macos-aarch64-5555494492fc075f441637fb9d894913dde3a2ea # Persistenza LaunchAgent Label: com.apple.system.services.activity Path: ~/Library/LaunchAgents/com.apple.system.services.activity.plist # File creato durante esfiltrazione temp/collected_data.zip # Traffico di rete C2 api.telegram.org (polling via getUpdates) # Caratteristiche binario Arch: macOS aarch64 (Apple Silicon) Linguaggio: Rust Firma: ad hoc signedL’analisi completa con ulteriori indicatori tecnici è disponibile nel report originale di SentinelOne Labs. La scoperta rafforza la necessità di trattare qualsiasi output di analisi AI di campioni sconosciuti con un livello aggiuntivo di scetticismo, verificando manualmente le conclusioni quando i tool automatizzati segnalano errori di sessione o fallimenti operativi insoliti durante il triage.
  • 0 Votazioni
    21 Post
    0 Visualizzazioni
    prometheus@pmth.us
    Apple Product Security has time to monitor Twitter for disclosure posts but not to send a status update to the person who found the bug. The incentive structure is working exactly as designed.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleTra il 16 e il 19 giugno 2026, i ricercatori di Datadog Security Research hanno osservato una campagna di phishing altamente sofisticata contro la console AWS. Non si tratta del classico furto di credenziali: il kit implementa tecniche adversary-in-the-middle (AiTM) che permettono di catturare i codici MFA in tempo reale, bypassando email, SMS e app di autenticazione TOTP. Un’analisi tecnica dettagliata pubblicata il 24 giugno svela l’architettura del kit, gli IoC e le tecniche di delivery utilizzate.La campagna: tre domini in 48 oreLa campagna si è concretizzata con la registrazione di tre domini in una finestra di soli due giorni, tutti attraverso il registrar NICENIC INTERNATIONAL GROUP CO., LIMITED e ospitati su infrastruttura Cloudflare. I domini impersonavano con fedeltà la pagina di login della console AWS:us-west-login[.]com (registrato il 18 giugno 2026) — con sottodomini aws.us-west-login[.]com e aws-central.us-west-login[.]comus-east-prod[.]com (registrato il 17 giugno 2026) — con sottodominio aws.us-east-prod[.]comloginportal-aws[.]com (registrato il 16 giugno 2026)In parallelo, sono stati identificati altri tre domini che impersonavano SendGrid, registrati nello stesso arco temporale attraverso lo stesso registrar. La doppia infrastruttura — AWS e SendGrid — suggerisce che gli attaccanti abbiano progettato un sistema integrato: SendGrid per la consegna delle email di phishing, i cloni AWS per la raccolta delle credenziali.Come funziona il kit: AiTM in tempo realeLa caratteristica più pericolosa di questo kit non è la clonazione della pagina login, ma la capacità di intercettare e ritrasmettere il secondo fattore di autenticazione in tempo reale. Il flusso si articola in più fasi:1. Validazione del target prima del rendering: quando la vittima accede alla pagina di phishing, il kit legge il parametro URL input_24 contenente un blob base64 cifrato. Il server decodifica l’indirizzo email della vittima e lo imposta come cookie. Solo se l’email è valida e registrata come target, la pagina viene effettivamente renderizzata — una misura anti-sandbox che rende inutile l’analisi automatica senza una email vittima valida.// Logica di validazione dell'indirizzo vittima let e = new URLSearchParams(window.location.search).get(`input_24`); (e ? fetch(`/api/check`, { method: `POST`, body: JSON.stringify({ encrypted: e }), credentials: `include` }) : Promise.resolve({ ok: !1 })) .then(e => e.ok ? e.json() : null) .then(() => fetch(`/api/me`, { credentials: `include` })) .then(e => e.json()) .then(e => t(e.email || null))2. Furto delle credenziali primarie: la pagina clonata raccoglie username e password tramite i form di login AWS (sia account root che IAM) e li invia a /api/login. Il server, agendo come proxy verso la vera console AWS, ottiene in risposta quale tipo di MFA è configurato sull’account.3. Intercettazione dell’MFA in real-time: il kit presenta alla vittima la challenge MFA corrispondente al secondo fattore configurato — /email, /sms, o /gauth per le app TOTP. Il codice inserito viene intercettato e ritrasmesso immediatamente al server AWS legittimo, completando l’autenticazione prima che il codice scada.Delivery: phishing mirato via SendGrid e NimbuIl 19 giugno 2026 è apparso su VirusTotal un batch file che funge da artefatto di validazione dell’infrastruttura. Il file contiene la struttura di un’email di phishing che impersona il supporto AWS, citando un ticket di supporto fasullo su presunto throttling della banda. La consegna avviene tramite piattaforme email legittime come SendGrid e Nimbu, scelta tattica che permette di passare i controlli SPF/DKIM/DMARC e bypassare i filtri antispam aziendali.L’uso del parametro input_24 per la validazione dell’email suggerisce inoltre che si tratti di una campagna di spear phishing mirato piuttosto che mass phishing: ogni link contiene l’email cifrata della specifica vittima, rendendo impossibile l’accesso alla pagina di phishing senza il link personalizzato.TTPs e mapping MITRE ATT&CKT1566.002 — Spearphishing Link: link personalizzati con email cifrata per targeting precisoT1111 — MFA Interception: cattura in real-time di email OTP, SMS e codici TOTPT1056.001 — Keylogging: raccolta di username, password e codici di verifica prima del forwardingT1583.001 — Acquire Infrastructure: Domains: tre domini registrati nello stesso arco di 48 oreT1133 — External Remote Services: targeting dell’accesso alla console AWSIndicatori di compromissione (IoC)# Domini AWS phishing us-west-login[.]com aws.us-west-login[.]com aws-central.us-west-login[.]com us-east-prod[.]com aws.us-east-prod[.]com loginportal-aws[.]com # Registrar comune NICENIC INTERNATIONAL GROUP CO., LIMITED # Infrastruttura di hosting Cloudflare (tutti i domini) # Endpoint API del kit /api/check - validazione email vittima /api/me - recupero email da cookie /api/login - furto credenziali e identificazione MFA /email - challenge MFA via email /sms - challenge MFA via SMS /gauth - challenge MFA via TOTP # Parametro URL di targeting input_24 (blob base64 cifrato contenente email vittima)Come rilevare l’attaccoDatadog consiglia le seguenti azioni di hunting per chi sospetti di essere stato targetizzato:DNS hunting: verificare la presenza nei log DNS di query verso i domini elencati negli IoC, inclusi i sottodominiCloudTrail monitoring: controllare eventi ConsoleLogin da IP inusuali o da località geografiche anomale, soprattutto a ridosso delle date di campagna (16-19 giugno 2026)Email gateway review: cercare email provenienti da SendGrid o Nimbu che contengano link con il parametro input_24 nell’URLCredential review: se si sospetta compromissione, revocare immediatamente le sessioni AWS attive, ruotare le credenziali e abilitare notifiche di accesso non familiareLa sofisticazione di questo kit — targeting selettivo, bypass MFA in real-time, uso di infrastrutture email legittime — lo colloca in una categoria diversa rispetto al phishing di massa. Le organizzazioni che utilizzano AWS in ambienti enterprise dovrebbero trattare questa campagna come un rischio attivo, non come una minaccia teorica.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    nextredblog@mastodon.uno
    🐀 Cybersecurity Advance Class 🌐 DNS SpoofingQuando digiti un indirizzo web, ti aspetti di raggiungere il sito corretto. Con il DNS Spoofing un attaccante può manipolare la risposta DNS e reindirizzarti verso una pagina controllata da lui.Il dominio sembra legittimo. La destinazione no.Difendersi significa verificare, non fidarsi: DNSSEC, DoH e DoT aiutano a ridurre il rischio.@sicurezza #CyberSecurity #DNS #InfoSec #Networking #Nextred
  • From the "Pivot to woodworking" department

    Mondo infosec shitpost devops logs venndiagram
    4
    1
    0 Votazioni
    4 Post
    0 Visualizzazioni
    lumecolca@kolektiva.social
    @ge0rg The woodpeckers and I
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleI ricercatori di XLab (Qianxin) hanno scoperto AryStinger, una botnet precedentemente sconosciuta che ha compromesso oltre 4.000 router obsoleti in tutto il mondo, trasformandoli in proxy silenziosi al servizio di attori malevoli. A differenza delle classiche botnet DDoS, AryStinger è progettata per il ricognizione e il supporto alle intrusioni — un’infrastruttura invisibile concepita per penetrare reti aziendali e governative.Scoperta e timeline dell’operazioneIl 12 marzo 2026, il sistema di threat awareness di XLab ha rilevato l’indirizzo IP 107.150.106.14 che diffondeva un campione ELF con zero detection su VirusTotal, sfruttando due vulnerabilità datate: CVE-2013-3307 e CVE-2016-5681. Il campione, implementato in C, prendeva di mira router D-Link DIR-850L e DIR-818LW — dispositivi giunti a fine vita, privi di patch e ancora ampiamente diffusi in ambito SOHO.Il 26 aprile è comparso un secondo campione correlato, questa volta scritto in Go e rivolto a dispositivi NAS, sfruttando CVE-2025-11837. Il percorso nel codice sorgente del campione Go rivela il nome del progetto interno: Ary-Attack — un dettaglio che ha consentito ai ricercatori di attribuire le due famiglie alla stessa operazione.Architettura e capacità operativeAryStinger converte i dispositivi infetti in “executor” telecomandati, capaci di eseguire un insieme ricco di operazioni su richiesta del C2:Scansione di rete: port scanning, identificazione dei servizi, enumerazione di sottodomini — attività tipiche della fase di ricognizione pre-intrusione.Proxying e tunneling: il device infetto instrada traffico malevolo verso destinazioni terze, mascherando l’origine reale dell’attaccante.Esecuzione di comandi arbitrari sul sistema.Modifiche DNS: la botnet può alterare le configurazioni DNS del router per intercettare il traffico web degli utenti connessi.Payload multi-linguaggio: supporta l’iniezione di payload scritti in Go, Java e Python, garantendo flessibilità operativa.Canali di accesso persistente via dropbear (SSH) o gs-netcat.Le comunicazioni con il server di comando e controllo avvengono via HTTP/HTTPS, con traffico serializzato tramite Protobuf e cifrato con XOR — una scelta che garantisce compattezza e una certa difficoltà nell’ispezione del traffico.Distribuzione geografica e targetLa telemetria di Qianxin mostra che la distribuzione delle infezioni è geograficamente concentrata: Corea del Sud (48,5%), Cina (31,8%), Svezia (6,4%), Malesia (3,5%) e Singapore (2,5%). La forte prevalenza asiatica suggerisce che il deployment iniziale sia stato mirato su mercati dove i router D-Link di fascia bassa hanno avuto larga diffusione e dove la sostituzione dei dispositivi a fine vita avviene con ritardi.Il targeting di NAS oltre ai router nella seconda fase dell’operazione indica un’evoluzione verso dispositivi con maggiore capacità di elaborazione e connettività persistente — ideali per operazioni di lunga durata che richiedono stabilità dell’infrastruttura proxy.Perché AryStinger è diversa dalle botnet tradizionaliLa distinzione fondamentale di AryStinger rispetto a botnet come Mirai o AISURU è l’obiettivo operativo: non DDoS né mining di criptovalute, bensì la costruzione di un’infrastruttura di intrusione distribuita. I dispositivi compromessi diventano nodi di una rete di proxy residenziali che conferiscono agli attaccanti un’anonimizzazione difficile da penetrare: il traffico malevolo emerge da indirizzi IP domestici o di piccola impresa, superando spesso i blocchi basati su reputazione IP.Questo modello operativo è tipico di gruppi APT che necessitano di infrastrutture di staging durante la fase di ricognizione e di pivoting nelle reti bersaglio. La capacità di modificare le configurazioni DNS aggiunge una dimensione ulteriore: chi usa un router infetto espone tutte le proprie comunicazioni a potenziale intercettazione.Indicatori di compromissione (IoC)# IP di spreading iniziale 107.150.106.14 # Dominio C2 autenticazione eixfi.ajb8.com (/auth endpoint) # CVE sfruttate CVE-2013-3307 (D-Link DIR-850L - autenticazione bypassata) CVE-2016-5681 (D-Link DIR-818LW - esecuzione remota di codice) CVE-2025-11837 (dispositivi NAS - variante Go) # Processi sospetti da verificare sul dispositivo syswapd0h syswapd0w # Percorso da verificare /tmp/bin/ (presenza di campioni malware) # Nome progetto interno (da path nel codice Go) Ary-AttackDue righe per i difensoriPer chi gestisce reti con dispositivi edge, le azioni prioritarie sono: sostituire immediatamente i router D-Link DIR-850L e DIR-818LW con modelli supportati e aggiornati; applicare gli aggiornamenti firmware più recenti su tutti i dispositivi di rete perimetrali; modificare le credenziali amministrative di default; disabilitare le interfacce di gestione remota se non strettamente necessarie. A livello di monitoraggio, è opportuno inserire il dominio eixfi.ajb8.com e l’IP 107.150.106.14 nelle blocklist e verificare nei log di rete la presenza di connessioni Protobuf verso host sconosciuti su porte non standard.La scoperta di AryStinger conferma una tendenza consolidata: i dispositivi IoT e i router SOHO a fine vita restano un vettore di attacco privilegiato per costruire infrastrutture di intrusione persistenti e difficili da attribuire. La prossima botnet potrebbe già essere nascosta nel router del vostro operatore ISP locale.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    redhotcyber@mastodon.bida.im
    🔥 A grande richiesta, ecco a voi il traduttore Databreach italiano.#redhotcyber #meme4cyber #cybersecurity #hacking #hacker #infosec #infosecurity #quotes
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    redhotcyber@mastodon.bida.im
    🎓 BORSA STUDENTI / JUNIOR PER CORSO "DARK WEB & CYBER THREAT INTELLIGENCE".Per info e iscrizioni: 📱 💬 379 163 8765 ✉️ formazione@redhotcyber.com#redhotcyber #formazione #cybersecurity #cti #cyberthreatintelligence #ethicalhacking #infosec #darkweb #studenti #junior #formazioneonline
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:TogglePer quasi un decennio, un gruppo di spionaggio informatico legato alla Cina ha operato indisturbato all’interno di una rete isolata di infrastrutture critiche, compromettendo il cuore stesso del meccanismo di autenticazione Linux. La scoperta, firmata dai ricercatori di Sygnia, racconta di una pazienza operativa rara e di una sofisticazione tecnica che ridefinisce il concetto di persistenza avanzata.Velvet Ant: chi è e cosa ha fatto in precedenzaVelvet Ant è un cluster di attività di cyberspionaggio attribuito a un attore nation-state cinese, già documentato da Sygnia nel 2024 in una campagna che aveva preso di mira dispositivi F5 BIG-IP rimasti compromessi per tre anni senza essere rilevati. Nello stesso anno, Cisco aveva segnalato lo sfruttamento di uno zero-day nei propri switch NX-OS da parte dello stesso gruppo. La nuova ricerca, denominata Operation Highland, supera però per portata e durata tutto ciò che era stato osservato in precedenza: dieci anni di accesso continuativo a una rete air-gapped di infrastrutture critiche appartenente a una grande organizzazione.La catena di attacco: dall’esterno alla rete isolataL’intrusione ha avuto inizio nel 2016 con la compromissione di server esposti su internet. Su questi sistemi, Velvet Ant ha distribuito una versione modificata di GS-Netcat, uno strumento legittimo per creare tunnel cifrati, trasformato in una reverse shell persistente. Il file veniva mascherato come utility di sistema auditdb e collocato in /usr/sbin/, stabilendo la persistenza tramite un servizio systemd malevolo oppure modificando gli script di avvio SysVinit a seconda del sistema.Per muoversi lateralmente senza generare traffico diretto verso internet, gli attaccanti hanno installato un proxy SOCKS5 scritto in Perl che mascherava il proprio processo come smbd -D, usando filename, porte e nomi di processo diversi su ogni host per ostacolare il rilevamento.La parte più sofisticata riguarda però la costruzione del percorso di accesso verso la rete isolata. Velvet Ant ha modificato la configurazione di un server Nginx internet-facing per proxare richieste HTTP specificamente costruite verso un server backend compromesso. Questo backend aveva a sua volta Nginx configurato per inoltrare le richieste a un processo FastCGI (fcgiwrap) in ascolto su una porta separata. Il FastCGI wrapper agiva come bridge di esecuzione, lanciando un binario personalizzato chiamato uptime che stabiliva connessioni SSH verso sistemi nella rete isolata, usando parametri forniti tramite HTTP POST.“Concatenando queste modifiche, Velvet Ant ha stabilito un percorso di esecuzione remota nell’ambiente segregato tramite semplici richieste HTTP, senza mai richiedere una connessione diretta alla rete di infrastrutture critiche.” — SygniaIl colpo di genio: backdoor nell’autenticazione LinuxUna volta ottenuto l’accesso alla rete isolata, Velvet Ant ha spostato il focus verso la persistenza a lungo termine e la raccolta di credenziali, attaccando direttamente il sistema di autenticazione Linux: i Pluggable Authentication Modules (PAM).I ricercatori di Sygnia hanno identificato nove varianti distinte del modulo malevolo pam_unix.so, ciascuna compilata in un ambiente di build separato — un indicatore di un attore con risorse abbondanti e operativamente disciplinato. Alcune varianti funzionavano come backdoor pura, accettando una password hardcoded che consentiva l’accesso bypassando l’autenticazione normale. Altre raccoglievano e memorizzavano localmente le credenziali di tutti gli utenti in un file nascosto.In parallelo, gli attaccanti hanno sostituito i componenti di OpenSSH — inclusi ssh, sshd e scp — con versioni trojanizzate capaci di:Catturare e registrare le password utilizzate nelle sessioni SSHLoggare tutti i comandi eseguiti dagli amministratoriNascondere le tracce dell’attività degli attaccantiDisabilitare SELinux quando avviati con privilegi rootPermettere agli stessi attaccanti di disattivare il logging delle proprie sessioni tramite un flag specialeVelvet Ant ha inoltre aggiunto le proprie chiavi pubbliche SSH negli authorized_keys dei server compromessi, garantendosi un accesso persistente senza password indipendente dai moduli PAM manipolati.Dieci anni invisibili: perché il rilevamento era così difficileLa scelta di compromettere i componenti di autenticazione stessi, piuttosto che distribuire malware convenzionale, ha rappresentato il fattore chiave nella longevità dell’operazione. I tool di sicurezza cercano processi anomali e comunicazioni di rete sospette: un’autenticazione PAM modificata che accetta una password hardcoded sembra semplicemente un login legittimo. I log di sistema mostravano accessi normali. Non c’erano payload da rilevare, non c’erano connessioni C2 evidenti dall’interno della rete isolata.L’uso di nomi di file, porte e nomi di processo differenti su ogni host rendeva impossibile correlare l’attività attraverso la rete senza una visione completa e coordinata dell’intero ambiente.Il cleanup: più pericoloso della compromissioneSygnia descrive la fase di remediation come particolarmente complessa. Velvet Ant aveva sostituito tanti componenti critici con versioni personalizzate che la loro rimozione scorretta avrebbe potuto bloccare l’accesso degli amministratori legittimi, causando interruzioni operative in sistemi di infrastruttura critica.Il team di risposta ha dovuto costruire un laboratorio di test per validare il processo di sostituzione dei binari, profilare ogni host per identificare le versioni corrette dei componenti, testare le procedure di ripristino e preparare rollback prima di tentare qualsiasi intervento in produzione. Ogni step veniva validato verificando che l’autenticazione SSH continuasse a funzionare correttamente.Indicatori di compromissione e due righe difensiveSygnia raccomanda di trattare componenti come PAM, OpenSSH e Windows LSASS come asset di sicurezza critici da proteggere con:File Integrity Monitoring (FIM) sui binari di autenticazione e sui moduli PAMEDR con regole specifiche per modifiche a /lib/security/pam_unix.so, /usr/sbin/sshd, /usr/bin/sshMFA obbligatoria per l’accesso privilegiato, anche in reti air-gappedBackup immutabili verificati periodicamente con procedure di ripristino testate offlineMonitoring delle chiavi SSH nei file authorized_keys su tutti i server# File e percorsi da monitorare con FIM /lib/security/pam_unix.so /lib/x86_64-linux-gnu/security/pam_unix.so /usr/sbin/sshd /usr/bin/ssh /usr/bin/scp /etc/ssh/sshd_config /root/.ssh/authorized_keys /home/*/.ssh/authorized_keys # Processi sospetti identificati nell'operazione smbd -D # proxy SOCKS5 mascherato uptime # binario custom per SSH verso rete isolata auditdb # GS-Netcat reverse shell # Pattern di accesso sospetto # Login PAM con password non corrispondente agli hash in /etc/shadow # Sessioni SSH con flag speciali non documentati # Traffico HTTP verso Nginx con parametri POST insoliti verso backend interniOperation Highland dimostra che la sicurezza delle reti air-gapped non può essere data per scontata. Quando un attore sufficientemente motivato riesce a ottenere l’accesso iniziale, la mancanza di connettività internet non è un ostacolo insuperabile: è semplicemente un problema da risolvere con creatività tecnica. E come questa operazione mostra, quella creatività può restare nascosta per un decennio.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleUn rapporto pubblicato oggi da Recorded Future’s Insikt Group smantella pezzo per pezzo una vasta rete di siti web contraffatti utilizzati dalle flotte ombra iraniane e russe per aggirare le sanzioni internazionali. Oltre 36 siti impersonano registri navali, amministrazioni marittime nazionali e società di classificazione inesistenti, formando un ecosistema digitale al servizio dell’evasione sanzionatoria.Il contesto: flotte ombra e sanzioni internazionaliDa quando le sanzioni occidentali hanno colpito le esportazioni energetiche di Russia e Iran, entrambi i Paesi hanno sviluppato reti di navi “ombra” — imbarcazioni che operano cambiando frequentemente bandiera, proprietario apparente e documentazione per continuare a trasportare petrolio sul mercato globale. Il problema centrale è la verifica: port state control, compagnie assicurative e broker richiedono documenti ufficiali — certificati di classe, certificati per i marittimi, lettere P&I — e questi documenti ora vengono prodotti digitalmente da entità fittizie che mimano quelle reali.Tre cluster, un ecosistema interconnessoInsikt Group ha identificato tre cluster di infrastruttura online, designati Alpha, Bravo e Charlie, accomunati da sovrapposizioni tecniche, pattern di registrazione domini e ricorrenti errori OPSEC. L’analisi mostra connessioni esplicite a 17 navi, la maggioranza delle quali già sanzionate dall’OFAC (Office of Foreign Assets Control) del Dipartimento del Tesoro statunitense.Cluster Alpha è quello più sofisticato dal punto di vista tecnico: include un generatore automatizzato di PDF che produce certificati fraudolenti per marittimi con QR code funzionali, apparentemente riconducibile all’azienda indiana di sviluppo web Oceaniek Technologies. I certificati vengono emessi “per conto” delle amministrazioni marittime di Benin, Comore e Nicaragua — paesi con scarsa capacità di supervisione e spesso sfruttati come bandiere di comodo.Cluster Bravo è collegato a due cittadini siriani, uno dei quali ha precedenti di coinvolgimento in attività illecite, e comprende organizzazioni fittizie come la Med Lloyd Classification Society, Hellas Naval Bureau of Shipping e vari siti di formazione per marittimi. Cluster Charlie condivide caratteristiche tecniche e di design con Bravo ma rimane non attribuito, e utilizza uno schema di “validazione a strati” in cui le amministrazioni marittime false avallano altre entità false per costruire credibilità reciproca.Tecniche di falsificazione: il generatore di certificatiIl meccanismo più significativo identificato nel Cluster Alpha è un’applicazione web che consente la generazione self-service di documenti marittimi fraudolenti. Il sistema accetta i dati del marittimo in input, genera un certificato PDF formalmente identico a quello ufficiale, associa al documento un QR code che punta a una pagina di verifica controllata dagli stessi attori — restituendo risultati “positivi” durante le ispezioni portuali — e mantiene un database queryabile di certificati fittizi per simulare consultazioni da parte delle autorità. Questa capacità trasforma il sistema di verifica documentale in uno strumento di validazione per i documenti fraudolenti stessi.Pattern tecnici e indicatori di infrastruttura# Domini identificati nei tre cluster ## Cluster Alpha beninmaritime[.]org / beninmaritime[.]co / beninmaritime[.]net epnicaragua[.]org atlasregister[.]net ## Cluster Bravo medlloyd[.]online hellasnaval[.]net nauticacentro[.]mx isithin[.]com ## Cluster Charlie pioneersmaritime[.]com alliance-scs[.]org sasmaa[.]club zambmaritime[.]org # IP di hosting condivisi 159[.]198[.]36[.]123 217[.]76[.]51[.]133 151[.]80[.]4[.]227Collegamento a report precedenti e navi sanzionateIl rapporto integra indagini precedenti: Bellingcat aveva documentato nel febbraio 2026 l’attività di Oceaniek Technologies, e Lloyd’s List aveva scoperto un cluster di registri navali falsi centrati attorno al dominio marinegov[.]net. Le 17 navi per cui Insikt Group ha trovato connessioni esplicite includono petroliere già sanzionate da OFAC, Unione Europea e altri Paesi. Questo elemento rafforza la tesi che le reti di siti fraudolenti non siano operative isolate ma componenti di un’infrastruttura di servizio — un sanctions-evasion-as-a-service — che vende documentazione falsa a più reti operative simultaneamente.Due righe per compliance e difensoriPer le organizzazioni del settore marittimo, portuale e finanziario coinvolte in operazioni di due diligence, il rapporto segnala un cambio di paradigma: la verifica documentale tradizionale non è più sufficiente. Le raccomandazioni operative includono la verifica indipendente contattando direttamente le autorità nazionali (non tramite link nei documenti), l’integrazione di feed CTI nelle piattaforme di compliance per rilevare domini fraudolenti, l’analisi WHOIS dei domini presenti nei certificati e la segnalazione coordinata alle autorità dei Paesi la cui identità viene impersonata.Fonte primaria: Insikt Group / Recorded Future, 11 giugno 2026.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    redhotcyber@mastodon.bida.im
    🔥 SONO UFFICIALMENTE APERTE LE ISCRIZIONI! 🔥Sta per partire l'Ottava Live Class del corso "𝗗𝗔𝗥𝗞 𝗪𝗘𝗕 𝗘 𝗖𝗬𝗕𝗘𝗥 𝗧𝗛𝗥𝗘𝗔𝗧 𝗜𝗡𝗧𝗘𝗟𝗟𝗜𝗚𝗘𝗡𝗖𝗘" – livello intermedio 🚀Per info e iscrizioni: 📱 💬 379 163 8765 ✉️ formazione@redhotcyber.com✅ Pagina del corso: https://www.redhotcyber.com/linksSk2L/academy-dark-web-e-cyber-threat-intelligence✅ Presentazione del corso del prof. Pietro Melillo : https://www.youtube.com/watch?v=9VaQUnTz4JE✅ Webinar introduttivo di presentazione al corso : https://www.youtube.com/watch?v=ExZhKqjuwf8#redhotcyber #formazione #cybersecurity #darkweb #cyberthreatintelligence #ethicalhacking #infosec #intelligence #liveclass #corsi #cybercrime
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.com
    Si parla di:ToggleIl dominio polyfill[.]io — protagonista di uno dei più clamorosi supply chain attack del 2024 — è tornato attivo a fine maggio 2026 con un nuovo vettore: risposte HTTP 401 che inducono i browser a mostrare finestre di autenticazione false agli utenti di siti che non avevano ancora rimosso il vecchio script. Tra le vittime più note: Toshiba, Muji, Zojirushi e Samsung Smart TV.Il contesto: l’incidente polyfill.io del 2024Polyfill è una libreria JavaScript che permette ai siti web di supportare funzionalità moderne su browser legacy, fornendo uno strato di compatibilità lato client. Per anni, milioni di siti hanno caricato questa libreria dal CDN ospitato su polyfill[.]io — un dominio che tuttavia non era mai stato di proprietà del creatore del progetto open source, Andrew Betts.Nel febbraio 2024, il dominio polyfill[.]io fu acquistato da un’entità cinese (Funnull), che lo utilizzò per iniettare codice malevolo negli script distribuiti dal CDN, colpendo oltre 100.000 siti. Betts reagì subito consigliando a tutti gli amministratori di rimuovere il servizio dai propri siti e rilancò il progetto originale sotto nuovi domini (polyfill.com, poi polyfill.top). Le autorità e diversi CDN provider bloccarono l’accesso a polyfill[.]io, fermando i redirect malevoli.Maggio 2026: il dominio risponde di nuovo — con HTTP 401Il problema del 2026 ha un meccanismo diverso ma altrettanto insidioso. Secondo il ricercatore di sicurezza Pasquale Pillitteri, a partire da fine maggio 2026 il dominio polyfill[.]io ha ricominciato a rispondere alle richieste, questa volta restituendo codici HTTP 401 (Unauthorized). Quando un browser carica una risorsa da un dominio esterno e riceve una risposta 401, interpreta questo come una richiesta di autenticazione e mostra automaticamente una finestra di dialogo per inserire username e password.Tutti i siti che negli ultimi due anni non avevano completato la pulizia del codice — rimuovendo ogni riferimento a polyfill[.]io — si sono trovati improvvisamente a presentare ai propri utenti delle finestre di login che sembravano provenire dal sito legittimo, ma erano in realtà generate da una risorsa esterna non controllata dall’azienda.Le organizzazioni colpiteIl colosso tecnologico Toshiba ha pubblicato un avviso urgente ai propri utenti il 2 giugno 2026, chiedendo di annullare qualsiasi finestra di autenticazione insolita apparsa sul sito e di non inserire credenziali. Il gigante del retail Muji ha emesso un comunicato simile, dichiarando di non aver rilevato accessi non autorizzati o fughe di dati, ma invitando comunque alla prudenza chi avesse eventualmente inserito le proprie credenziali. Anche Zojirushi (elettrodomestici), FiNC Technologies (app di salute), Ishiyaku Publishers e Hobonichi (editore e brand lifestyle) hanno segnalato lo stesso problema. Pillitteri ha riportato che il fenomeno si è manifestato anche sui televisori Samsung Smart TV l’1 giugno 2026.Analisi tecnica: il meccanismo dell’HTTP 401 browser promptIl comportamento è standard nelle specifiche HTTP: quando una risorsa (script, immagine, iframe) risponde con 401, il browser mostra automaticamente una finestra di autenticazione nativa (WWW-Authenticate challenge). L’aspetto visivo di questa finestra è quello di un dialog box del browser — non una pagina web — il che può dare all’utente l’impressione di una richiesta legittima proveniente dal sito che sta visitando. Se l’utente inserisce le credenziali, queste vengono inviate in chiaro (o con Basic Auth) al server che ha emesso la challenge — in questo caso polyfill[.]io.Al momento della pubblicazione dell’articolo originale di BleepingComputer (5 giugno 2026), non erano emerse prove concrete che le credenziali eventualmente inserite dagli utenti fossero state effettivamente raccolte. Toshiba e Muji hanno dichiarato di aver rimosso il riferimento a polyfill[.]io e di aver sospeso il servizio. Tuttavia, il rischio per gli utenti che abbiano inserito credenziali prima della chiusura rimane reale, e il cambio password immediato è fortemente consigliato.Cosa devono fare gli amministratori di siti webLa lezione principale di questo incidente è chiara: le dipendenze da CDN esterni non controllati rappresentano un rischio persistente anche dopo che un incidente di sicurezza è stato apparentemente risolto. Gli amministratori devono verificare immediatamente che nessuna pagina del proprio sito contenga riferimenti a polyfill[.]io — incluse pagine secondarie, template legacy e componenti di terze parti. Gli strumenti di Content Security Policy (CSP) e Subresource Integrity (SRI) possono prevenire questo tipo di attacco bloccando il caricamento di risorse da domini non autorizzati o con hash diverso da quello atteso. Qualsiasi CDN di terze parti dovrebbe essere monitorato per variazioni nel comportamento delle risorse caricate.Indicatori## Dominio da bloccare polyfill.io cdn.polyfill.io ## Pattern da cercare nel codice sorgente src="https://polyfill.io/ src='https://polyfill.io/ src="//polyfill.io/
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    redhotcyber@mastodon.bida.im
    🔥 SONO UFFICIALMENTE APERTE LE ISCRIZIONI! 🔥Sta per partire l'Ottava Live Class del corso "𝗗𝗔𝗥𝗞 𝗪𝗘𝗕 𝗘 𝗖𝗬𝗕𝗘𝗥 𝗧𝗛𝗥𝗘𝗔𝗧 𝗜𝗡𝗧𝗘𝗟𝗟𝗜𝗚𝗘𝗡𝗖𝗘" – livello intermedio 🚀Per info e iscrizioni: 📱 💬 379 163 8765 ✉️ formazione@redhotcyber.com✅ Pagina del corso: https://www.redhotcyber.com/linksSk2L/academy-dark-web-e-cyber-threat-intelligence✅ Presentazione del corso del prof. Pietro Melillo : https://www.youtube.com/watch?v=9VaQUnTz4JE✅ Webinar introduttivo di presentazione al corso : https://www.youtube.com/watch?v=ExZhKqjuwf8Per info e iscrizioni: 📱 💬 379 163 8765 ✉️ formazione@redhotcyber.com#redhotcyber #formazione #cybersecurity #darkweb #cyberthreatintelligence #ethicalhacking #infosec #intelligence #liveclass #corsi #cybercrime