Salta al contenuto

Piero Bosio Social Web Site Personale Logo Fediverso

Social Forum federato con il resto del mondo. Non contano le istanze, contano le persone
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    Si parla di:ToggleTra il 16 e il 19 giugno 2026, i ricercatori di Datadog Security Research hanno osservato una campagna di phishing altamente sofisticata contro la console AWS. Non si tratta del classico furto di credenziali: il kit implementa tecniche adversary-in-the-middle (AiTM) che permettono di catturare i codici MFA in tempo reale, bypassando email, SMS e app di autenticazione TOTP. Un’analisi tecnica dettagliata pubblicata il 24 giugno svela l’architettura del kit, gli IoC e le tecniche di delivery utilizzate.La campagna: tre domini in 48 oreLa campagna si è concretizzata con la registrazione di tre domini in una finestra di soli due giorni, tutti attraverso il registrar NICENIC INTERNATIONAL GROUP CO., LIMITED e ospitati su infrastruttura Cloudflare. I domini impersonavano con fedeltà la pagina di login della console AWS:us-west-login[.]com (registrato il 18 giugno 2026) — con sottodomini aws.us-west-login[.]com e aws-central.us-west-login[.]comus-east-prod[.]com (registrato il 17 giugno 2026) — con sottodominio aws.us-east-prod[.]comloginportal-aws[.]com (registrato il 16 giugno 2026)In parallelo, sono stati identificati altri tre domini che impersonavano SendGrid, registrati nello stesso arco temporale attraverso lo stesso registrar. La doppia infrastruttura — AWS e SendGrid — suggerisce che gli attaccanti abbiano progettato un sistema integrato: SendGrid per la consegna delle email di phishing, i cloni AWS per la raccolta delle credenziali.Come funziona il kit: AiTM in tempo realeLa caratteristica più pericolosa di questo kit non è la clonazione della pagina login, ma la capacità di intercettare e ritrasmettere il secondo fattore di autenticazione in tempo reale. Il flusso si articola in più fasi:1. Validazione del target prima del rendering: quando la vittima accede alla pagina di phishing, il kit legge il parametro URL input_24 contenente un blob base64 cifrato. Il server decodifica l’indirizzo email della vittima e lo imposta come cookie. Solo se l’email è valida e registrata come target, la pagina viene effettivamente renderizzata — una misura anti-sandbox che rende inutile l’analisi automatica senza una email vittima valida.// Logica di validazione dell'indirizzo vittima let e = new URLSearchParams(window.location.search).get(`input_24`); (e ? fetch(`/api/check`, { method: `POST`, body: JSON.stringify({ encrypted: e }), credentials: `include` }) : Promise.resolve({ ok: !1 })) .then(e => e.ok ? e.json() : null) .then(() => fetch(`/api/me`, { credentials: `include` })) .then(e => e.json()) .then(e => t(e.email || null))2. Furto delle credenziali primarie: la pagina clonata raccoglie username e password tramite i form di login AWS (sia account root che IAM) e li invia a /api/login. Il server, agendo come proxy verso la vera console AWS, ottiene in risposta quale tipo di MFA è configurato sull’account.3. Intercettazione dell’MFA in real-time: il kit presenta alla vittima la challenge MFA corrispondente al secondo fattore configurato — /email, /sms, o /gauth per le app TOTP. Il codice inserito viene intercettato e ritrasmesso immediatamente al server AWS legittimo, completando l’autenticazione prima che il codice scada.Delivery: phishing mirato via SendGrid e NimbuIl 19 giugno 2026 è apparso su VirusTotal un batch file che funge da artefatto di validazione dell’infrastruttura. Il file contiene la struttura di un’email di phishing che impersona il supporto AWS, citando un ticket di supporto fasullo su presunto throttling della banda. La consegna avviene tramite piattaforme email legittime come SendGrid e Nimbu, scelta tattica che permette di passare i controlli SPF/DKIM/DMARC e bypassare i filtri antispam aziendali.L’uso del parametro input_24 per la validazione dell’email suggerisce inoltre che si tratti di una campagna di spear phishing mirato piuttosto che mass phishing: ogni link contiene l’email cifrata della specifica vittima, rendendo impossibile l’accesso alla pagina di phishing senza il link personalizzato.TTPs e mapping MITRE ATT&CKT1566.002 — Spearphishing Link: link personalizzati con email cifrata per targeting precisoT1111 — MFA Interception: cattura in real-time di email OTP, SMS e codici TOTPT1056.001 — Keylogging: raccolta di username, password e codici di verifica prima del forwardingT1583.001 — Acquire Infrastructure: Domains: tre domini registrati nello stesso arco di 48 oreT1133 — External Remote Services: targeting dell’accesso alla console AWSIndicatori di compromissione (IoC)# Domini AWS phishing us-west-login[.]com aws.us-west-login[.]com aws-central.us-west-login[.]com us-east-prod[.]com aws.us-east-prod[.]com loginportal-aws[.]com # Registrar comune NICENIC INTERNATIONAL GROUP CO., LIMITED # Infrastruttura di hosting Cloudflare (tutti i domini) # Endpoint API del kit /api/check - validazione email vittima /api/me - recupero email da cookie /api/login - furto credenziali e identificazione MFA /email - challenge MFA via email /sms - challenge MFA via SMS /gauth - challenge MFA via TOTP # Parametro URL di targeting input_24 (blob base64 cifrato contenente email vittima)Come rilevare l’attaccoDatadog consiglia le seguenti azioni di hunting per chi sospetti di essere stato targetizzato:DNS hunting: verificare la presenza nei log DNS di query verso i domini elencati negli IoC, inclusi i sottodominiCloudTrail monitoring: controllare eventi ConsoleLogin da IP inusuali o da località geografiche anomale, soprattutto a ridosso delle date di campagna (16-19 giugno 2026)Email gateway review: cercare email provenienti da SendGrid o Nimbu che contengano link con il parametro input_24 nell’URLCredential review: se si sospetta compromissione, revocare immediatamente le sessioni AWS attive, ruotare le credenziali e abilitare notifiche di accesso non familiareLa sofisticazione di questo kit — targeting selettivo, bypass MFA in real-time, uso di infrastrutture email legittime — lo colloca in una categoria diversa rispetto al phishing di massa. Le organizzazioni che utilizzano AWS in ambienti enterprise dovrebbero trattare questa campagna come un rischio attivo, non come una minaccia teorica.
  • 0 Votazioni
    1 Post
    8 Visualizzazioni
    Lo 0day in Oracle PeopleSoft ha permesso ai hacker di svuotare più di cento organizzazioni📌 Link all'articolo : https://www.redhotcyber.com/post/lo-0day-in-oracle-peoplesoft-ha-permesso-ai-hacker-di-svuotare-piu-di-cento-organizzazioni/A cura di Redazione RHC#redhotcyber #news #cybersecurity #hacking #malware #ransomware #zeroday #oracle #peoplesoft
  • 0 Votazioni
    1 Post
    18 Visualizzazioni
    Rapid7 Labs scopre buffer overflow pericoloso nel telefono HP Poly VVX 450📌 Link all'articolo : https://www.redhotcyber.com/post/rapid7-labs-scopre-buffer-overflow-pericoloso-nel-telefono-hp-poly-vvx-450/A cura di Luigi Zullo#redhotcyber #news #cybersecurity #hacking #vulnerabilita #zeroDay #bufferOverflow
  • 0 Votazioni
    1 Post
    12 Visualizzazioni
    Pwn2Own Berlin 2026 shock: scoperti 47 zero-day e distribuiti quasi 1,3 milioni di dollari📌 Link all'articolo : https://www.redhotcyber.com/post/pwn2own-berlin-2026-shock-scoperti-47-zero-day-e-distribuiti-quasi-13-milioni-di-dollari/A cura di Luigi Zullo#redhotcyber #news #cybersecurity #hacking #vulnerabilita #zeroday #intelligenzaartificiale
  • 0 Votazioni
    1 Post
    21 Visualizzazioni
    Microsoft spiega come difendersi da YellowKey mentre scrive la patch per lo zero-day su BitLocker📌 Link all'articolo : https://www.redhotcyber.com/post/microsoft-spiega-come-difendersi-da-yellowkey-lo-zero-day-su-bitlocker/A cura di Carolina Vivianti#redhotcyber #news #cybersecurity #hacking #bitlocker #vulnerabilita #zeroday #microsoft
  • 0 Votazioni
    1 Post
    19 Visualizzazioni
    Zero-day e oltre! Al Pwn2Own di TrendAI, 523.000$ assegnati: violati Windows ed Edge📌 Link all'articolo : https://www.redhotcyber.com/post/zero-day-e-oltre-al-pwn2own-berlin-2026-523-000-assegnati-violati-windows-ed-edge/A cura di Massimiliano Brolli#redhotcyber #news #cybersecurity #hacking #zeroday #pwn2own #vulnerabilita #windows
  • 0 Votazioni
    1 Post
    14 Visualizzazioni
    170.000 dollari per uno Zero-Day LPE su Linux in vendita del Dark Web📌 Link all'articolo : https://www.redhotcyber.com/post/in-vendita-nel-dark-web-uno-zero-day-lpe-da-170-000-dollari-per-linux/A cura di Raffaela Crisci del gruppo DarkLab#redhotcyber #news #cybersecurity #hacking #linux #zeroday #lpe #darkweb #sicurezzainformatica
  • 0 Votazioni
    1 Post
    15 Visualizzazioni
    L’AI ha scritto il suo primo exploit zero-day! La cybersecurity entra in una nuova era📌 Link all'articolo : https://www.redhotcyber.com/post/lai-ha-scritto-il-suo-primo-exploit-zero-day-la-cybersecurity-entra-in-una-nuova-era/A cura di Carolina Vivianti#redhotcyber #news #intelligenzaartificiale #cybersecurity #hacking #vulnerabilita #zeroday
  • 0 Votazioni
    1 Post
    22 Visualizzazioni
    Zero-day su Microsoft Defender senza patch: exploit pubblici usati in attacchi reali📌 Link all'articolo : https://www.redhotcyber.com/post/zero-day-su-microsoft-defender-senza-patch-exploit-pubblici-usati-in-attacchi-reali/A cura di Chiara Nardini#redhotcyber #news #cybersecurity #hacking #malware #zeroDay #microsoftDefender #vulnerabilita
  • 0 Votazioni
    1 Post
    15 Visualizzazioni
    Il Caso Claude Mythos di Anthropic. Ha trovato davvero migliaia di vulnerabilità?📌 Link all'articolo : https://www.redhotcyber.com/post/il-caso-claude-mythos-di-anthropic-ha-trovato-davvero-migliaia-di-vulnerabilita/A cura di Carolina Vivianti#redhotcyber #news #cybersecurity #hacking #vulnerabilita #zeroday #intelligenzaartificiale
  • 0 Votazioni
    1 Post
    17 Visualizzazioni
    Anthropic limita Glasswing: l’AI che trova zero-day è un vantaggio strategico e fa paura📌 Link all'articolo : https://www.redhotcyber.com/post/zeroday-le-armi-cibernetiche-e-il-caso-di-anthropic-glasswing/A cura di Massimiliano Brolli#redhotcyber #news #intelligenzaartificiale #cyberwar #cybersicurezza #zeroday #glasswing
  • 0 Votazioni
    1 Post
    15 Visualizzazioni
    Windows sotto attacco: l’exploit zero-day “BlueHammer” è su GitHub📌 Link all'articolo : https://www.redhotcyber.com/post/windows-sotto-attacco-lexploit-zero-day-bluehammer-e-su-github/A cura di Bajram Zeqiri#redhotcyber #news #cybersecurity #hacking #malware #windows #exploit #zeroday #vulnerabilita #TOCTOU #SAM
  • 0 Votazioni
    1 Post
    22 Visualizzazioni
    Una vulnerabilità Critica in Dell RecoverPoint Semina il Caos. Il malware GRIMBOLT in azione📌 Link all'articolo : https://www.redhotcyber.com/post/una-vulnerabilita-critica-in-dell-recoverpoint-semina-il-caos-il-malware-grimbolt-in-azione/#redhotcyber #news #cybersecurity #hacking #malware #ransomware #vulnerabilita #zeroday #dellrecoverpoint #macchinevirtuali #accessoRoot
  • 0 Votazioni
    1 Post
    11 Visualizzazioni
    ⚠️ SmarterMail flaws rapidly weaponized on TelegramThreat actors are sharing exploits for newly disclosed #SmarterMail vulnerabilities across #Telegram channels, accelerating mass scanning and compromise attempts before patch adoption, highlighting the shrinking window between disclosure and active exploitation.#ransomNews #ZeroDay #ThreatIntel
  • 0 Votazioni
    1 Post
    9 Visualizzazioni
    https://krebsonsecurity.com/2026/02/patch-tuesday-february-2026-edition/Hey, so this is probably late news to the masto crowd, which runs tech savvy, but with the absolute firehose we face every day, some stuff can get missed. Nontechnical explanation - 60 windows exploits were documented, some #zeroday, allowing code execution. It means that a malicious actor can plant malware or gain access to a victim’s computer with minimal user interaction.Brian (@briankrebs) #Krebs has laid out all the technical details, including which versions are impacted. I’ve internet-known Brian for decades, he is an absolutely trustworthy source for #infosec.Patch your systems. Don’t click random links. Don’t open random files. Consider packing your important belongings, a copper pot, your menagerie and disappearing into the forest to become a Baba Yagga or moss covered forest witch. Or mountain man, if flannel makes you happy. I’m not here to judge. 🥰
  • 0 Votazioni
    1 Post
    36 Visualizzazioni
    Vulnerabilità zero-day in Google Chrome. Exploit rilasciato: aggiornare subito📌 Link all'articolo : https://www.redhotcyber.com/post/vulnerabilita-zero-day-in-google-chrome-aggiornare-subito-il-browser/#redhotcyber #news #cybersecurity #hacking #malware #googlechrome #vulnerabilita #zeroday #useafterfree
  • 0 Votazioni
    1 Post
    20 Visualizzazioni
    Apple risolve una vulnerabilità zero-day sfruttata in attacchi mirati📌 Link all'articolo : https://www.redhotcyber.com/post/apple-risolve-una-vulnerabilita-zero-day-sfruttata-in-attacchi-mirati/#redhotcyber #news #cybersecurity #hacking #vulnerabilita #zeroday #apple #sicurezzainformatica
  • 0 Votazioni
    1 Post
    23 Visualizzazioni
    Campagne zero-day e ransomware su larga scala: più attacchi ma meno riscatti📌 Link all'articolo : https://www.redhotcyber.com/post/campagne-zero-day-e-ransomware-su-larga-scala-piu-attacchi-ma-meno-riscatti/#redhotcyber #news #cybersecurity #hacking #malware #ransomware #vulnerabilita #zeroDay #estorsione #dati
  • 0 Votazioni
    1 Post
    25 Visualizzazioni
    E che il phishing abbia inizio! Microsoft corre ai ripari per una zero-day già sfruttata in Office📌 Link all'articolo : https://www.redhotcyber.com/post/e-che-il-phishing-abbia-inizio-microsoft-corre-ai-ripari-per-una-zero-day-gia-sfruttata-in-office/#redhotcyber #news #microsoft #office #vulnerabilita #zeroday #patch #aggiornamento #sicurezza #cybersecurity
  • 0 Votazioni
    1 Post
    17 Visualizzazioni
    Nuovo zero-day Cisco permette l’accesso root senza autenticazione📌 Link all'articolo : https://www.redhotcyber.com/post/nuovo-zero-day-cisco-permette-laccesso-root-senza-autenticazione/#redhotcyber #news #cybersecurity #hacking #vulnerabilita #zeroday #ciscounifiedcommunications #sicurezzainformatica #patchdisicurezza #rce