Sviluppatori nel mirino: malware nascosto nel marketplace di Visual Studio Code
Una campagna di malware sofisticata è stata individuata all’interno del marketplace di Visual Studio Code (VS Code). I ricercatori di ReversingLabs (RL) sono riusciti a identificare 19 estensioni malevole che sono state in grado di eludere con successo i metodi standard di rilevamento, occultando i loro payload all’interno delle cartelle delle dipendenze in modo profondo.
Attiva da febbraio 2025, utilizza una combinazione astuta di tecniche di “typosquatting-adjacent” e steganografia al fine di compromettere i computer degli sviluppatori.
“I file dannosi hanno abusato di un pacchetto npm legittimo per eludere il rilevamento e hanno creato un archivio contenente file binari dannosi che si spacciavano per un’immagine: un file con estensione PNG”, hanno riportato i ricercatori.
Per oscurare ulteriormente le loro tracce, gli aggressori hanno utilizzato un file ingannevole denominato banner.png. Sebbene sembrasse un file immagine standard per la presentazione dell’estensione sul marketplace, in realtà era un archivio modificato.
La catena di attacco inizia quando il file index.js della dipendenza compromessa viene eseguito all’avvio di VS Code. Attiva una classe nascosta che decodifica un dropper JavaScript da un file chiamato semplicemente lock. Questo dropper estrae quindi il payload dal file PNG falso.
Il modo in cui le estensioni di VS Code gestiscono i loro componenti fondamentali è ciò che rende questo attacco geniale. Le estensioni di VS Code, diversamente dai progetti npm tradizionali che scaricano le dipendenze in tempo reale, sono fornite con una cartella node_modules già pronta, contenente tutte le librerie richieste.
Questa struttura consente alle estensioni di funzionare “out of the box”, ma ha anche offerto agli aggressori un nascondiglio perfetto, riportano i ricercatori.
Per questa campagna, gli autori della minaccia hanno preso il popolarissimo pacchetto path-is-absolute, una libreria con oltre 9 miliardi di download, e lo hanno modificato localmente all’interno delle loro estensioni dannose. Non hanno toccato il pacchetto ufficiale nel registro npm; hanno invece manomesso la versione inclusa nella loro estensione.
“In questo modo, l’autore della minaccia sta trasformando un pacchetto popolare e altrimenti sicuro in una bomba a orologeria pronta a esplodere non appena viene utilizzata una delle estensioni dannose”, afferma il rapporto. “Il file banner.png, come si è scoperto, non era un file immagine. Si tratta invece di un archivio contenente due file binari dannosi”.
Una volta decompresso, il malware non si limita a essere eseguito: sfrutta il sistema contro se stesso. Il dropper decodificato esegue i file binari dannosi utilizzando cmstp.exe, uno strumento legittimo di installazione dei profili di Microsoft Connection Manager, spesso utilizzato dagli hacker come file binario “Living Off the Land” (LOLBIN) per aggirare i controlli di sicurezza .
Sebbene la maggior parte delle estensioni identificate abusasse del pacchetto path-is-absolute, i ricercatori hanno notato che quattro estensioni utilizzavano un vettore diverso, modificando il pacchetto @actions/io e nascondendo i payload nei file TypeScript (.ts) e sourcemap (.map) invece dell’immagine falsa.
L'articolo Sviluppatori nel mirino: malware nascosto nel marketplace di Visual Studio Code proviene da Red Hot Cyber.
AI a rischio: bug ad alta gravità in NVIDIA Merlin espongono le pipeline
Un significativo aggiornamento di sicurezza è stato rilasciato da NVIDIA per il suo framework Merlin, il quale risolve alcune vulnerabilità di alta gravità. Tali vulnerabilità potrebbero permettere agli aggressori di eseguire codice malevolo o alterare dati sensibili all’interno delle pipeline di raccomandazione dell’intelligenza artificiale.
La prima vulnerabilità , identificata come CVE-2025-33214, riguarda NVTabular. La questione è incentrata sul Workflow del software, in quanto una vasta gamma di funzionalità per l’elaborazione dei dati, studiata per gestire dataset di enormi dimensioni, fino a terabyte, presenta una criticità specifica proprio nel suo componente di Workflow.
Se non corretta, questa falla apre le porte a un’ampia gamma di attività dannose. NVIDIA avverte che “uno sfruttamento riuscito di questa vulnerabilità potrebbe portare all’esecuzione di codice, al diniego di servizio, alla divulgazione di informazioni e alla manomissione dei dati”.
Le vulnerabilità in questione, valutata con un punteggio CVSS di 8,8 (alto), derivano dalla deserializzazione non sicura, una debolezza comune che gli aggressori spesso sfruttano per indurre le applicazioni a eseguire dati non attendibili come codice.
Data scientist e ingegneri che utilizzano NVTabular per la pre-elaborazione di enormi dataset dovrebbero essere consapevoli che un aggressore potrebbe, in linea teorica, compromettere la pipeline di dati o addirittura provocare un completo collasso del sistema.
Le patch risolvono le falle in due componenti chiave, NVTabular e Transformers4Rec, entrambi in esecuzione su sistemi Linux. Secondo il bollettino di sicurezza , “NVIDIA NVTabular per Linux contiene una vulnerabilità nel componente Workflow, in cui un utente potrebbe causare un problema di deserializzazione”.
Un’altra falla di sicurezza, equivalente è stata individuata nella libreria Transformers4Rec e impiegata per l’allenamento delle architetture Transformer destinate ai sistemi di raccomandazione è stata scoperta. Il componente Trainer è risultata essere la sede di questa vulnerabilità (CVE-2025-33213).
Il bollettino afferma che “NVIDIA Merlin Transformers4Rec per Linux contiene una vulnerabilità nel componente Trainer che potrebbe causare un problema di deserializzazione da parte di un utente”.
È essenziale assicurare che i sistemi di formazione siano protetti dallo sfruttamento a distanza, il che rende questi aggiornamenti cruciali per salvaguardare l’integrità dei processi lavorativi nell’ambito dell’intelligenza artificiale e dell’apprendimento automatico.
L'articolo AI a rischio: bug ad alta gravità in NVIDIA Merlin espongono le pipeline proviene da Red Hot Cyber.
Imprecare sui social: lo studio sulla “parolacce” aiuta ad individuare bot e disinformazione
Gli americani sono i più propensi a imprecare sui social media, ma gli australiani sono più creativi nell’uso della famigerata parolaccia che inizia con la “f”. Questa è la conclusione a cui sono giunti i ricercatori dell’Università della Finlandia Orientale dopo aver analizzato il comportamento di quasi mezzo milione di utenti negli Stati Uniti, nel Regno Unito e in Australia. Hanno scoperto che le persone usano imprecazioni più tra conoscenti che tra amici intimi e raramente imprecano nei social network più piccoli.
Gli autori dello studio, descritto in uno studio pubblicato una analisi che ha esaminato gli aggiornamenti e le connessioni degli utenti su Twitter dal 2006 al 2023, integrandoli con metadati relativi al luogo e al contesto della comunicazione. In primo luogo, i ricercatori hanno selezionato oltre 2.300 varianti ortografiche della parola con la f, inclusi errori di ortografia e distorsioni intenzionali, e poi hanno monitorato come e in quali reti venivano utilizzate. Utilizzando metodi computazionali, hanno stimato quindi la densità delle connessioni sociali e la dimensione delle reti per comprendere esattamente dove le parolacce siano più comuni.
Lo studio ha rivelato tre tendenze chiave. In primo luogo, gli utenti imprecano più spesso quando comunicano con conoscenti lontani rispetto agli amici intimi. In secondo luogo, in reti molto piccole, fino a 15 persone, le imprecazioni non vengono quasi mai utilizzate, indipendentemente da quanto siano vicine le persone. Questo è coerente con precedenti osservazioni sul comportamento delle persone in reti sociali molto piccole e dimostra che le dimensioni della rete stessa influenzano significativamente la tendenza a imprecare.
In terzo luogo, man mano che una rete cresce, la distinzione tra amici e conoscenti si assottiglia gradualmente. Nelle reti molto grandi, a partire da circa 100-120 membri, la densità delle connessioni non ha praticamente alcun effetto sulla frequenza delle parolacce: gli utenti imprecano più o meno allo stesso modo, indipendentemente dal livello di conoscenza reciproca.
Questo risultato rispecchia studi precedenti sulla fiducia e l’interazione nei gruppi sociali, in cui una soglia simile di circa 100 membri è già stata individuata come soglia oltre la quale i meccanismi sociali cambiano significativamente.
A prima vista, studiare le parolacce online può sembrare un argomento leggero e frivolo.
Tuttavia, i ricercatori osservano che tale analisi può aiutare a identificare account falsi e partecipanti a campagne di disinformazione sui social media. Il comportamento reale delle persone, incluso come e dove imprecano, crea un'”impronta digitale” linguistica e sociale unica di un utente, difficile da falsificare.
Secondo l’autore principale dello studio, il professor Mikko Laitinen, la sola analisi del testo non è più sufficiente, poiché l’intelligenza artificiale generativa è diventata abile nell’imitare il linguaggio umano. Pertanto, è importante considerare anche la struttura delle reti di comunicazione stesse, comprese le connessioni che un account stabilisce, la sua durata e il suo comportamento in diversi contesti.
Nel complesso, i dati sul linguaggio, la frequenza delle parolacce e le caratteristiche della rete possono aiutare a distinguere un utente autentico da un profilo creato artificialmente e impegnato a diffondere disinformazione.
Tale ricerca richiede una combinazione di linguistica e informatica, pertanto il team di Laitinen comprende sia filologi che analisti di big data. I ricercatori ritengono che tali approcci interdisciplinari costituiranno la base di strumenti futuri per l’identificazione di account falsi, operazioni di informazione e altre minacce online.
L'articolo Imprecare sui social: lo studio sulla “parolacce” aiuta ad individuare bot e disinformazione proviene da Red Hot Cyber.
It Only Takes a Handful of Samples To Poison Any Size LLM, Anthropic Finds
It stands to reason that if you have access to an LLM’s training data, you can influence what’s coming out the other end of the inscrutable AI’s network. The obvious guess is that you’d need some percentage of the overall input, though exactly how much that was — 2%, 1%, or less — was an active research question. New research by Anthropic, the UK AI Security Institute, and the Alan Turing Institute shows it is actually a lot easier to poison the well than that.
We’re talking parts-per-million of poison for large models, because the researchers found that with just 250 carefully-crafted poison pills, they could compromise the output of any size LLM. Now, when we say poison the model, we’re not talking about a total hijacking, at least in this study. The specific backdoor under investigation was getting the model to produce total gibberish.
The gibberish here is triggered by a specific phrase, seeded into the poisoned training documents. One might imagine an attacker could use this as a crude form of censorship, or a form of Denial of Service Attack — say the poisoned phrase is a web address, then any queries related to that address would output gibberish. In the tests, they specifically used the word “sudo”, rendering the models (which ranged from 600 million to 13 billion parameters) rather useless for POSIX users. (Unless you use “doas” under *BSD, but if you’re on BSD you probably don’t need to ask an LLM for help on the command line.)
Our question is: Is it easier to force gibberish or lies? A denial-of-service gibberish attack is one thing, but if a malicious actor could slip such a relatively small number of documents into the training data to trick users into executing unsafe code, that’s something entirely worse. We’ve seen discussion of data poisoning before, and that study showed it took a shockingly small amount of misinformation in the training data to ruin a medical model.
Once again, the old rule rears its ugly head: “trust, but verify”. If you’re getting help from the internet, be it random humans or randomized neural-network outputs, it’s on you to make sure that the advice you’re getting is sane. Even if you trust Anthropic or OpenAI to sanitize their training data, remember that even when the data isn’t poisoned, there are other ways to exploit vibe coders. Perhaps this is what happened with the whole “seahorse emoji” fiasco.
“Le città di pianura”, di Francesco Sossai, Ita-Ger., 2025. Con Sergio Romano, Pierpaolo Capovilla, Filippo Sacchi
@Giornalismo e disordine informativo
articolo21.org/2025/12/le-citt…
Un film che sorprende per la sua capacità di
“La vostra presenza è un pericolo per le vostre vite” – di Samar Yazbek
@Giornalismo e disordine informativo
articolo21.org/2025/12/la-vost…
Samar Yezbek, è un’ intellettuale siriana nata nel 1970, laureata in letteratura araba, impegnata nel sostegno dei diritti umani e dei diritti delle donne, è
Finally, A Pipe Slapophone With MIDI
If you live in a major city, you’ve probably seen a street performer with some variety of slapophone. It’s a simple musical instrument that typically uses different lengths of PVC pipe to act as resonant cavities. When struck with an implement like a flip-flop, they release a dull but pleasant tone. [Ivan Miranda] decided to build such an instrument himself and went even further by giving it MIDI capability. Check it out in the video below.
[Ivan’s] design uses a simple trick to provide a wide range of notes without needing a lot of individual pipes. He built four telescoping pipe assemblies, each of which can change length with the aid of a stepper motor and a toothed belt drive. Lengthening the cavity produces a lower note, while shortening it produces a higher note. The four pipe assemblies are electronically controlled to produce notes sent from a MIDI keyboard, all under the command of an Arduino. The pipes are struck by specially constructed paddles made of yoga mats, again controlled by large stepper motors.
The final result is large, power-hungry, and vaguely playable. It’s a little unconventional, though, because moving the pipes takes time. Thus, keypresses on a MIDI keyboard set the pipes to a given note, but don’t actually play it. The slapping of the pipe is then triggered with a drum pad.
We love weird instruments around these parts.
youtube.com/embed/EG3dnPZUVh4?…
youtube.com/embed/-j1tRMPwwRY?…
You stopped Flock surveillance in Cambridge!
Cambridge City Manager Yi-An Huang pulled Cambridge’s Flock surveillance camera contract as a result of the December 9th Public Safety Meeting. Thanks to everyone who spoke out against these cameras and to Digital 4th and the ACLU for their efforts on this issue.
The Cambridge Police Department still wants to put up surveillance cameras from a different vendor instead of Flock, who put up two additional cameras after the City Council ordered them removed. That is a fight for another day. For now, we are happy for the win!
Adesione a Maastricht: mai messa a vaglio elettorale
Referendum sull'Euro: mai svolto
Rapporto deficit/PIL: mai messo a vaglio elettorale, non ha alcuna valenza scientifica, ci hanno ucciso la Grecia.
Banca Centrale Europea: è un'istituzione privata
Presidente della Repubblica Italiana: è il garante dei trattati internazionali, mai messo a vaglio elettorale
[Marzo 2018, maggioranza elettoralmente designata propone ministro economico vagamente euroscettico: Mattarella rifiuta la nomina]
Consiglio Europeo: no vaglio elettorale
Commissione Europea: no vaglio elettorale
Parlamento Europeo: eletto, non ha alcun potere legislativo
Partiti antieuropeisti altissimi nei sondaggi in Romania, in Bulgaria, in Moldova, in Germania: messi fuorilegge prima delle elezioni
cittadini europei: decidono st_c_zz_
Gabriele Busti
C'è qualche problema con poliversity.it? Il mio account @ floreana (manco lo riesco a taggare) non mi è più accessibile (email o password non validi).
Taggo @macfranc e vado a dormire. 👋🏻
Come fa Babbo Natale a consegnare tutti i regali in una sola notte? Una possibile risposta è che non ne esista uno solo, ma tantissimi, molti dei quali si allenano a Pont-Saint-Martin. I Santa Claus si ritrovano in Piazza 4 novembre, da dove partono per un giro assolutamente non competitivo per le strade cittadine.
Organizzata dall'associazione commercianti e artigiani di Pont-Saint-Martin e giunta alla quinta edizione, la corsa ha scopo benefico. In particolare quest'anno la quota verrà donata integralmente al Centro Donne contro la violenza di Aosta, per la quale sono stati raccolti in totale mille euro.
Interviste ad alcuni partecipanti e a Christian Bordet, presidente dell'Associazione commercianti e artigiani di Pont-Saint-Martin.
rainews.it/tgr/vda/video/2025/…
I Babbi Natale che fanno del bene correndo
A Pont-Saint-Martin in più di duecento per la manifestazione, giunta alla quinta edizione. Il ricavato sarà devoluto al Centro donne contro la violenza di AostaRaiNews
reshared this
Atreju e l’odio messo in scena
@Giornalismo e disordine informativo
articolo21.org/2025/12/atreju-…
La derisione del dissenso, la ridicolizzazione del conflitto sociale, la svalutazione della memoria
L'articolo Atreju e l’odio messo in scena proviene da Articolo21.
Dopo il tour mondiale, Carmen Consoli torna a teatro, nell’acustica calda e morbida delle sale, con la vicinanza affettuosa del pubblico. Il racconto del concerto al Teatro Splendor di Aosta, dove ha fatto tappa l'Amuri Luci Tour.
reshared this
Questa cosa dell'IA ci sta sfugge di di mano.
Leggo che potrebbero tornare gli smartphone android con 4 GB di RAM.
Perché sai, non sia mai che l'IA venga anche vagamente rallentata, meglio rallentare la vita delle persone.
#la #RAM #ramshortage
like this
@Dario Zanette intendiamoci, a me è stata utile in più di un'occasione.
Ma non è sostenibile, né di per sé né per l'alone di divinità che la accompagna.
Resoconto GNU/Linux Day 2024
firenze.linux.it/2025/12/resoc…
Segnalato dal LUG di Firenze e pubblicato sulla comunità Lemmy @GNU/Linux Italia
#Firenze
Un altro giorno di GNU/Linux se n’è andato e io mi decido con ritardo mostruoso a scopiazzare da un messaggio di Leandro nella lista del FLUG, con l’obiettivo di fissare nella memoria
reshared this
ICYMI: The Tournament Ends Tomorrow
ICYMI
On October 20th, the United States Pirate Party had begun the process of determining the location of the 2026 Pirate National Conference, marking 20 years of the United States Pirate Party.
This week was the finals week between finalist cities Boston, MA (1) and Vicksburg, MS (4).
Tomorrow, December 15th, we shall reveal the winner of the location tournament finals and find out once and for all where the Conference will take place.
Those of you who are disappointed in your city of choice not making it to the finals, fear not: all ten cities eliminated, including the eleventh city due to be eliminated tomorrow, will remain in consideration for future conferences. San Francisco, which was the host city for the 2024 Pirate National Conference, shall return to consideration as well.
Pirates: Will it be Boston or will it be Vicksburg?
We shall find out tomorrow.
Il cuore pulsante dell'economia informatica
L’informatica e la tecnologia non sono più semplici strumenti al servizio dell’uomo: sono diventate l’infrastruttura invisibile su cui poggia gran parte dell’economia globale. Ogni gesto quotidiano, dal pagamento con lo smartphone allo streaming di un contenuto, dall’invio di una mail all’uso di un assistente vocale, attraversa piattaforme digitali costruite, gestite e monetizzate da colossi dell’hi-tech. Dietro l’apparente semplicità dell’interfaccia si muove un ecosistema complesso fatto di software, hardware, dati, algoritmi e soprattutto di business. Un business enorme, stratificato, spesso opaco, ma incredibilmente efficiente.
Operazione Overload
Introduzione Era marzo 2024 quando in un nostro articolo segnalammo qualcosa che non ci tornava: BUTAC riceve quotidianamente messaggi per segnalare notizie che i nostri lettori ritengono che andrebbero verificate.maicolengel butac (Butac – Bufale Un Tanto Al Chilo)
L' Alchimista Digitale likes this.
Leggo su un'altra testata che Igor Bosonin era stato candidato con la Lega alle comunali di Ivrea e successivamente espulso dal partito.
continua su: fanpage.it/attualita/torino-qu…
fanpage.it/
Poliversity - Università ricerca e giornalismo reshared this.
like this
Trames reshared this.
like this
Dalla caduta degli Sforza sino alla conquista napoleonica, il libro ripercorre la storia delle istituzioni e della società dello Stato di Milano in età moderna: una panoramica aggiornata che attraversa la dominazione degli Asburgo di Spagna, la riforma borromaica della Chiesa ambrosiana e il secolo dei Lumi. Un mosaico di conflitti, di ambizioni individuali e collettive, di stili di vita e di governo, che definirono i tratti salienti, l’identità, la vitalità economica e la capacità creativa dello spazio culturale e politico milanese.Attraverso un’argomentazione sintetica e innovativa, il volume connette e interpreta una lunga teoria di eventi e fenomeni, di temi e problemi, che misurarono la capacità degli Sforza, degli Asburgo di Spagna e degli Asburgo d’Austria di sperimentare strategie efficaci per conservare la sovranità sulla Lombardia, un territorio ricco di risorse e situato in una posizione strategica, e pertanto al centro della contesa tra potenze per l’egemonia nello spazio euro-mediterraneo lungo tutta la prima età moderna.
I saluti istituzionali di Paola Avallone, Direttrice del CNR-ISEM, apriranno i lavori. Seguiranno gli interventi di Isabella Cecchini (CNR-ISEM), Gaetano Sabatini (Università Roma Tre, Direttore Istituto Storico Italiano per l’Età Moderna e Contemporanea) e Michele Maria Rabà (CNR-ISEM), autore del volume.
L’evento si terrà in presenza – presso l’Aula Milone del Dipartimento di Studi Umanistici dell’Università di Ca’ Foscari (3° piano ala D, Palazzo Malcanton Marcorà, Dorsoduro 3246) – e da remoto, attraverso la piattaforma Microsoft Teams, al seguente URL
informapirata ⁂ reshared this.
SIRIA. Attacco dell’Isis: uccisi due soldati e un contractor americani
@Notizie dall'Italia e dal mondo
L'agguato è avvenuto a Palmira (Tadmor) nell'Est del paese dove cellule dello Stato islamico continuano i loro raid
L'articolo SIRIA. Attacco dell’Isis: pagineesteri.it/2025/12/14/med…
Le industrie aerospaziali e della difesa europea sono in ottima salute. L’analisi di Braghini
@Notizie dall'Italia e dal mondo
Performance positive e migliorate – e superiori agli USA – nel 2024 per il comparto AS&D europeo (Ue e non) per il quarto anno consecutivo, con una crescita annua dei ricavi (+10%) e degli addetti (+7%) andamenti differenziati, difesa
Venti sanità
@Politica interna, europea e internazionale
L'articolo Venti sanità proviene da Fondazione Luigi Einaudi.
I combattimenti fra Thailandia e Cambogia continuano
Nonostante Donald Trump avesse detto che era entrato in vigore un cessate il fuocoIl Post
Trames reshared this.
ivdp.it/articoli/i-numeri-segr…
Normally, it’s bad news to be next to an exploding star. But ancient supernovae may have aided the formation of our home world—and perhaps Earthlike planets elsewhere.#TheAbstract
GAZA. La tempesta fa 14 morti ma Israele blocca ancora gli aiuti
@Notizie dall'Italia e dal mondo
La tempesta Byron causa la morte di 14 gazawi mentre le tendopoli sono sommerse da fango e liquami. L'assemblea dell'ONU vota una risoluzione per obbligare Israele a sbloccare gli aiuti ma Trump prepara altre sanzioni per l'UNRWA
L'articolo GAZA. La tempesta fa 14 morti ma
macfranc
in reply to floreana • • •floreana likes this.
floreana
in reply to macfranc • •Ok, bella per il server. Ma sai dirmi se esisto ancora? 😂
macfranc
in reply to floreana • • •floreana likes this.
rag. Gustavino Bevilacqua
in reply to floreana • • •Da questo capo del filo ti vedo pure io.
@macfranc
floreana likes this.
Signor Amministratore ⁂
in reply to macfranc • •floreana likes this.
floreana
in reply to Signor Amministratore ⁂ • •Ecco, sì, l'ho visto. Almeno so che è ancora tutto lì.
macfranc
in reply to floreana • • •hai letto il messaggio che ti ho mandato da @admin ?
@floreana
floreana likes this.
floreana
in reply to macfranc • •Ho letto, provato e risposto, ma ora devo proprio dormire. Domani è un altro giorno! 😂
macfranc
in reply to floreana • • •buona notte allora! COmunque stai tranquilla che è tutto a posto 😅
@admin @floreana
floreana likes this.
floreana
in reply to macfranc • •Ho fatto bene a dormirci sopra. 😆
Tentavo il login con l'email sbagliata. 🙈
Grazie per il supporto e mi scuso per l'allarme inutile. 😆
like this
Signor Amministratore ⁂ likes this.