Cybersecurity & cyberwarfare reshared this.

#AI #Agents Hijacked German Wiki to Cheat, #OpenAI Delayed Disclosure
securityaffairs.com/198524/ai/…
#securityaffairs #hacking

Printing Micron-Scale Benchies With Resin and Turmeric


The media in this post is not displayed to visitors. To view it, please log in.

A white background is shown, with a grey metal plate at the base of the image. On the plate are three tiny green Benchy models. Above the Benchies is a glass cylinder. Below one of the Benchy models, text says "250 µm".

Resin 3D printing has opened up a whole new scale of resolution for hackers, but the technology can go still finer; commercial micro-SLA and two-photon polymerization printers can print items with sub-micron feature sizes, but the machines are well out of reach for hackers. There’s more than one way to get such high resolution, though, as [Diffraction Limited] demonstrated with his micron-scale resin printer.

The printer builds on [Diffraction Limited]’s previous micro-manipulator and fiber-coupled laser. The micro-manipulator holds the end of the optical fiber just in front of the build plate, which is coated with resin. A 405-nm laser shines through the fiber, curing the resin in a narrow cone in front of the fiber’s core, which the micro-manipulator can trace in a pattern to build up objects, much like an FDM printer. Since the fiber’s inner core is only three microns across, the cured resin shears cleanly away from it when the fiber moves. Since the principle is so similar to an FDM printer, a standard slicer could be used to generate the tool paths.

Early testing proved that the principle worked, but the resin wasn’t absorbent enough for very high resolutions; UV light passed through previously cured resin too easily, limiting the minimum layer height. A UV-absorbent dye dissolved in the resin solves this by limiting the light’s penetration depth. [Diffraction Limited] found that curcumin, the natural dye responsible for turmeric’s bright yellow colour, worked well for this; as an added bonus, alcohol easily extracts it from turmeric powder. This solved the resolution issues well enough for [Diffraction Limited] to print a series of Benchies 150 µm long, a Stanford bunny dwarfed by a human hair, and a few other microscopic pieces. Conveniently, the curcumin dye leaves the printed objects slightly fluorescent under UV light, making them easier to pick up under a microscope.

For a slightly different approach to FDM-inspired microscopic 3D printing, check out necroprinting. For the absolute limits of 3D printing, check out the world’s smallest Benchy.

youtube.com/embed/UvV2CH5il3Q?…


hackaday.com/2026/09/06/printi…

Cybersecurity & cyberwarfare reshared this.

Last week, MikroTik users were complaining about new "ops" admin accounts on their routers: reddit.com/r/mikrotik/comments…

CERT-LV warned of massive attacks: cert.gov.lv/lv/2026/09/uzbruce…

And CERT-PL later confirmed two zero-days: cert.pl/en/posts/2026/09/vulne…

Patches are out now: mikrotik.com/supportsec/septem…

reshared this

Cybersecurity & cyberwarfare reshared this.

Ecco la fine che sarete voi "spiriti liberi", sempre pronti a fare i menestrelli del Fascismo

In fondo è quello che meritate, perché siete solo quei pezzetti mal digeriti che si notano un po' di più in mezzo al marrone delle feci.

spectator.com/article/i-am-a-p…

@politica

reshared this

Cybersecurity & cyberwarfare reshared this.

SECURITY AFFAIRS MALWARE NEWSLETTER ROUND 113
securityaffairs.com/198522/sec…
#securityaffairs #hacking

WordStar Lives Again (and Again)


The media in this post is not displayed to visitors. To view it, please log in.

Word processors and editors are a funny thing. It doesn’t really matter what’s “best,” whatever that means. If you have finger memory built up for one program, it’s painful to change. That’s why most of us don’t learn how to type on a Dvorak keyboard and why [George R. R. Martin] writes with WordStar. Many people of a certain age have a deep memory of WordStar. Now you can run it on a modern machine or even in your browser without a lot of trouble, thanks to [nampara-ai].

The idea is simple. Take a vintage copy of WordStar for MSDOS, wrap it with DOSBox, and package it up with some basic scripts for Linux, Mac, or Windows. In addition, there’s a WebAssembly version for the browser if you’re into that sort of thing.

On Linux, the wordstar.sh file grabs the current directory and sends it to launch.sh. This script makes sure everything is ready, builds a DOSBox config file from a template, and launches everything. The only problem is that it doesn’t correctly resolve symlinks if you want a link on your path. Luckily, that’s easy to fix:

#!/usr/bin/env bash
# Run me to launch WordStar 4.0 on Linux: ./wordstar.sh
DIR="$(realpath "$0")"
DIR="$(dirname $DIR)"
cd "$DIR"
DIR="$(pwd)"

#DIR="$(cd "$(realpath "$(dirname "$0"))" && pwd)"
"$DIR/native/lib/launch.sh"

Practical? No. Irreplaceable? Not really. You could run WordStar under RunCPM or set up DOSBox yourself. You can even find a sort of modern version to run, if you prefer. But for just a quick way to get it running easily, it is hard to beat. If you want to play with the web version, it is easy to navigate to the web subdirectory and run Python:
python3 -m http.server 5309
Then you can point your browser to localhost:5309/feed/, and you are in business. Or, get a flavor for it from [TigerClawTV]’s walk-through video below.

youtube.com/embed/eHXrRCuB958?…


hackaday.com/2026/09/06/wordst…

Cybersecurity & cyberwarfare reshared this.

☕ CYBERBRIEFING — Domenica 6 settembre 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Attacco Usa ai server di Autistici/Inventati, è l’altra guerra ibrida

Dati in pasto L’intrusione, la schedatura degli utenti e la ridenominazione del sito sono avvenute lo stesso giorno e sono state rivendicate pubblicamente dall’utente X @astrarce

ilmanifesto.it/attacco-usa-ai-…

#USA #HackerDiStato #GuerraIbrida #USA #AutisticiInventati #LibertàDigitali #privacy #ilmanifesto #Internet

@scuola
@maupao
@RFancio
@quinta
@informapirata
@informatica
@Khrys
@kenobit
@nemobis
@devol
@Puntopanto

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

New blog post: Debian Code Search: Fast TurboPFor with Go SIMD 🥳

This August, I accomplished what I wanted for many years: I deleted the last cgo dependency in Debian Code Search! This was made possible by Go’s recently introduced SIMD support, because now we can implement the TurboPFor integer compression format as efficiently — more efficiently, in fact, by using the newer AVX512 instruction set! — as the reference implementation.

michael.stapelberg.ch/posts/20…

#golang #debian #simd

reshared this

Cybersecurity & cyberwarfare reshared this.

Security Affairs #newsletter Round 593 by #Pierluigi #Paganini – INTERNATIONAL EDITION
securityaffairs.com/198495/bre…
#securityaffairs #hacking

Google Maps peggiora il traffico?


@Informatica (Italy e non Italy)
I navigatori ottimizzano il viaggio del singolo, ma quando tutti seguono la stessa logica l’effetto si ribalta: il traffico si concentra e le emissioni aumentano

#GuerreDiRete è la newsletter fondata da Carola Frediani
guerredirete.substack.com/p/go…

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Addio alla bolletta dei token AI? Microsoft sgancia Project Zenith: workstation mostruose per far girare l’AI in locale

📌 Link all'articolo : redhotcyber.com/post/addio-all…

Carolina Vivianti

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

L’Europa si fa il suo “Starlink”: in arrivo 348 satelliti per proteggere comunicazioni e sicurezza

📌 Link all'articolo : redhotcyber.com/post/leuropa-s…

Carolina Vivianti

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

in reply to Redhotcyber

"la chiave viene trasmessa utilizzando stati quantici, e un tentativo di intercettazione potrebbe modificare lo stato del segnale e rilevare l’interferenza"
Non mi è chiara una cosa: questo permetterebbe la rilevazione delle intercettazioni, ok
Ma un attacco potrebbe essere volto non a intercettare, ma a bloccare tutta la comunicazione, giusto?
(facendola apparire intercettata, quindi in pratica inutilizzabile)

There’s Whole Computer Inside This Mouse


The media in this post is not displayed to visitors. To view it, please log in.

[Gadget Industry] bills it as “a PC inside a Mouse“, but that depends on your definition of a “PC”. This is a Personal Computer inside a mouse, yes, but there’s nothing IBM-compatible about the tiny ARM board he squeezes inside what’s normally a peripheral — it actually started life as a smartphone, which only takes this build up a notch compared to starting with a single-board computer like a Pi.

Specifically, he starts with a Galaxy S21 5G. Starting with a Samsung means he can leave the stock Android alone and just take advantage of Samsung’s DeX desktop mode, rather than layer a Linux environment on top or replace the operating system entirely with something like Postmarket OS, which are both viable options.

With the battery compartment removed, the phone guts fit with shocking ease in the once-wireless mouse. Of course that’s not a great thermal environment, but that’s what the brass is for. It acts as a heat spreader, which is about as much thermal management as the phone had from the get-go, so it should work well enough. It seems to in the video, certainly. If thermal throttling is a concern, while it’d be hard to fit in a mouse, there’s no beating liquid cooling.

youtube.com/embed/nv2UwswI8DI?…


hackaday.com/2026/09/05/theres…

Cybersecurity & cyberwarfare reshared this.

Running Apple ][ Software on a Commodore 64 — Silently


The media in this post is not displayed to visitors. To view it, please log in.

The computer business in 1984 was a bizarre mix of hobby-level companies, a few small companies that had made it big, and a lot of big companies starting to take notice of personal computers. Plenty of money followed, which led to strange products and even stranger ads. [Such Bad Tech Ads] reveals a very bad ad from that time for a product we have barely heard of: the Spartan. The Spartan’s job was to convert your Commodore 64 so it could run Apple ][ software. The ad campaign had, inexplicably, a mime. We think. Or maybe a clown. Hard to say.

On the face of it, the Spartan might not be a bad idea. In 1984, there was plenty of Apple software. Well, relatively, anyway. But a Commodore computer was far cheaper. Other conversion kits like the Intel Inboard/386 managed to find some success in the market later. The problem, outside of strange ads, was one of timing.

If the product was available in 1984, it might have worked out better for the Canadian company, Mimic, behind it. Instead, it was about two years before an actual piece of hardware would show up in anyone’s hands. By that time, there was a ton of software for the Commodore 64. Not to mention that even when Mimic announced the Spartan, Apple had discontinued the Apple ][+ computer.

Why use a mime to promote a product that turns your Commodore 64 into a keyboard and monitor? We have no idea. But he was in all the ads and even on the product box. Strange.

We’ve seen the Spartan before, naturally. Being late usually has bad consequences. Ask FedEx.


hackaday.com/2026/09/05/runnin…

reshared this

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Autistici/Inventati, Palestine Action and the Expansion of the War on Terror

Original by channeldraw.org/2026/08/29/aut…

#CallArtForAutistici #KeepItFree #AutisticiInventati #USvsAI #AICrackdown2026 #autistici #inventati

Can AI Now Design PCBs That Just Work?


The media in this post is not displayed to visitors. To view it, please log in.

With the recent release of its GPT-6 Astra model, OpenAI explicitly pushed the claim that it is capable of designing complete circuit boards in KiCad, starting from a provided schematic and outputting a fully routed PCB that theoretically could be sent off to be manufactured. This of course raises the question whether this is just a nifty party trick that works under strictly controlled conditions like most auto-routing tools, or whether there’s more to it. In a recent [EEBench] blog post, OpenAI’s claims are put to the test.

Back in 2024, we looked at how LLMs handle circuit board design, starting with the schematic. The conclusion was that you might as well just do it all by hand. Tracking progress here, [EEBench] is an electrical engineering agent benchmark that tests how effective these so-called AI agents are at performing useful hardware engineering work. As their methodology already makes clear, creating a populated and routed PCB from a schematic is just one step of many.

Consequently, GPT-6 Astra scores 69.3% (+/- 10%) on their benchmark, roughly in the same ballpark as Claude Opus 5, albeit cheaper and faster. It should be noted that [EEBench] is run by the developers behind Atopile, which is a code-based system for creating PCBs in KiCad with a strong focus on use by such AI agents.

Despite this, the blog post makes it clear that there is still a long way to go before hardware engineers can receive their pink slips and take up another profession. After all, while vibe-coding a quick prototype PCB can be a nice shortcut, for a one-off project PCB, most boards are expected to handle all the edge cases, be fully validated by multiple independent engineers, and have passed stringent testing before committing to a production run.

(Top image: from OpenAI GPT-6 Astra KiCad video)


hackaday.com/2026/09/05/can-ai…

Cybersecurity & cyberwarfare reshared this.

Il #GarantePrivacy garantisce troppo e viola il #GDPR

Il TAR ha stabilito che il Garante si è macchiato di inosservanza del principio di proporzionalità e trasparenza

garantepiracy.it/blog/garant-i…

@privacypride

Cybersecurity & cyberwarfare reshared this.

Se, nell'osservare chi ha conquistato diritti (non privilegi) o chi gode di diritti (non privilegi), provate invidia, rabbia, rancore, e desiderate che tali diritti svaniscano, invece di impegnarvi per ottenerli voi stessi (e per far sì che li abbiano tutti), allora avete un problema.
E siete pedine perfette degli scacchisti del caos. Del potere che vi usa, vi illude e alla fine vi getterà via.
#diritti #lavoro #economia #Societa
Cybersecurity & cyberwarfare reshared this.

#OpenAI Announced $1B in Defensive Tools for Water Utilities
securityaffairs.com/198506/ai/…
#securityaffairs #hacking
Cybersecurity & cyberwarfare reshared this.

🇷🇺🇰🇵 #Russia has been sending abducted Ukrainian children to a summer camp in North Korea, according to a European Union document seen by RFE/RL outlining a new round of planned sanctions.

rferl.org/a/russia-abducted-uk…

reshared this

Pixel Watch 5 Demonstrates Good Repairability


The media in this post is not displayed to visitors. To view it, please log in.

Although we often find ourselves drowning in a seemingly unending sea of portable devices that are effectively e-waste once an internal component gives out, it’s good to remind ourselves that there are a few examples out there by large brands that manage to tick all the fancy feature boxes, while still being very much repairable. Case in point the Pixel Watch 5, a smart watch which much like its predecessor gets a 9/10 on [iFixit]’s repairability score.
No heat gun required, just undo the latch on the side of the watch. (Credit: iFixit, YouTube)No heat gun required, just undo the latch on the side of the watch.
Despite featuring an IP68 rating, opening it is as easy as taking out a few screws to release its latch. This allows the back to swing open, with not a drop of glue in sight, just an O-ring gasket that keeps moisture out and can be reused many times. Digging into the guts, there are color-coded screws that guide one’s hand as the very modular design is taken apart in a matter of minutes.

Being able to simply unlatch the back, and also easily obtain spare parts are two aspects that are a very welcome sight indeed. Although it’s much easier to just glue everything together, something like this latch-and-gasket approach is something that we hope that more manufacturers will copy for these small devices.

It’s potentially also an idea for one’s next DIY smart watch project, as tempting as reaching for that tube of glue may seem.

youtube.com/embed/7ExUHJ0o1fU?…


hackaday.com/2026/09/05/pixel-…

Cybersecurity & cyberwarfare reshared this.

Grazie Daniele sempre, e da sempre, parole sagge: danieleluttazzi.wordpress.com/…
Cybersecurity & cyberwarfare reshared this.

I may hate OpenAI and Anthropic but honest to God my hatred of copyright is more intense.

I lived through the 00's, when copyright enforcement involved big companies suing literal children and grandmothers, when Big Media tried VERY hard to make it so you would literally lose Internet access after infringement as well, and then adopted compromise positions like "six strikes" because the "zero tolerance" policy was politically rancid. In Germany, you can still get a demand letter from a rights holder demanding payment if you're caught pirating. This was the model they wanted in the US: the right to shake you down at any time, just because they believed you infringed.

And don't think for a fucking minute big content wouldn't try it again the moment they see an opening. People have started pirating again. Think about who is in charge. They could very well succeed this time.

This is the system that shook people down for years for "Happy Birthday" until a grassroots movement successfully challenged the copyright on an old technicality, but they patched those rules long ago, so works going into copyright since the ~80's will never have that technicality again.

You might think that copyright is some secret weapon against OpenAI. It is not. They will change the rules again, just as they changed the rules repeatedly to stop Mickey Mouse from going out of copyright, until the rules became too ridiculous.

I don't want to live in a world where content can disappear because someone sent someone a DMCA notice.

No, I refuse to support the tools of an oppressive system to fight another. Not at any cost.

Copyright is not pro-artist. Copyright is not pro-expresssion. Copyright is value extraction. Copyright is a means for Capital to extract more from the masses and give nothing back. It is a means of oppression.

This entry was edited (1 day ago)
Cybersecurity & cyberwarfare reshared this.

All'IFA di Berlino la nuova ondata di wearable IA: auricolari che registrano conversazioni dal vivo e telefoniche, poi le trascrivono, riassumono, schematizzano.

Resta aperta una domanda: che futuro ci aspetta se ogni parola, idea, intenzione finisce archiviata e profilata dall'IA ?

#ia #ifa2026 #wearable #privacy

repubblica.it/tecnologia/2026/…

in reply to Emanuele

in realtà sarebbe molto comodo se si potesse decidere cosa registrare e archiviare con l'AI, ma chiaramente ci sono dei grandissimi problemi.
Prima di tutto bisognerebbe sfruttare AI locali, almeno fin quando non ci verrà detto che anche queste inviano dati ai proprietari (e possiamo anche aspettarcelo).
Poi nasce tutta una problematica legata alla comunicazione tra le persone presenti in una conversazione.

Diciamo che adesso si è tutti un po' troppo libertini su questa cosa.

Cybersecurity & cyberwarfare reshared this.

#BancaEtica non poteva davvero fare altro che chiudere il conto di Autistici/Inventati? Secondo l'ex direttore Alessandro Messina, no!

Il caso #AutisticiInventati mostra la forza extraterritoriale delle sanzioni americane. Ma tra il mantenimento di un conto italiano e il blocco dei servizi a 130 mila clienti ci sono molte decisioni, tanti eventi che devono concatenarsi e un livello di probabilità decrescente

ondarossa.info/redazionali/202…

@eticadigitale

mastodon.bida.im/@caparossa/11…


Su Radio Onda Rossa, Alessandro Messina, ex direttore generale di Banca Etica spiega bene come non è vero che non c'erano alternative alla chiusura del conto di Autistici/Inventati e parla di cosa la banca avrebbe potuto fare in alternativa.

ondarossa.info/redazionali/202…


Cybersecurity & cyberwarfare reshared this.

Il golpe cyberpunk di Trump. Recensione a un piccolo capolavoro: Resistere ai tempi oscurilibr, della brillante accademica Asma Mhalla che ci mette in guardia.

Il futuro è già arrivato. Suprematisti messianici sostengono l’apocalisse per vedere il messia. E Trump è solo il mago del kaos postwestfaliano. Istruito da un copione di 900 pagine, che non ha letto ma interpreta da clown, scritto dai veri strateghi di questa nuova era distopica postnormativa.

pressenza.com/it/2026/09/il-go…

@eticadigitale

reshared this

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Prince of Persia: 58 domini pronti a diventare server di comando, la riserva DNS dormiente dell’APT iraniano Infy
#CyberSecurity
insicurezzadigitale.com/prince…

@informatica


Prince of Persia: 58 domini pronti a diventare server di comando, la riserva DNS dormiente dell’APT iraniano Infy


Si parla di:
Toggle

Cinquantotto domini registrati, delegati ai nameserver del gruppo, ma senza un solo indirizzo IP associato. Invisibili a qualunque feed di reputazione, a qualunque sistema di blocklist automatica, a qualunque scansione passiva DNS che cerchi record A da correlare a infrastrutture malevole già note. È la “riserva” di comando e controllo pre-posizionata che i ricercatori di Whisper Security hanno mappato dietro Prince of Persia, il gruppo di cyberspionaggio iraniano meglio noto come Infy, attivo — con intermittenze significative — da oltre un decennio.

La frase che riassume meglio la scoperta è di Kaveh Azarhoosh, Community & Research Lead di Whisper, autore del report: “Sono in stand-by, non live: nel momento in cui uno qualunque di questi domini ottiene un record di indirizzo, un nuovo server di comando è appena entrato in funzione — ed è visibile prima ancora che il server faccia alcunché”. È una descrizione precisa di cosa significhi, oggi, difendersi da un attore state-sponsored che ha imparato a costruire infrastruttura offensiva in anticipo, tenendola dormiente fino al momento dell’attivazione operativa.

Chi è Prince of Persia / Infy


Infy (tracciato anche come Prince of Persia) è uno dei gruppi di cyberspionaggio iraniani più longevi e meno appariscenti sulla scena. A differenza di attori più aggressivi legati al Corpo delle guardie della rivoluzione islamica, Infy ha costruito la propria reputazione su campagne mirate e di lunga durata contro dissidenti, giornalisti e obiettivi ad alto valore, privilegiando la persistenza silenziosa alla distruzione visibile. È il profilo tipico dell’intelligence offensiva pura: raccolta di informazioni, non sabotaggio.

Il gruppo era rimasto sostanzialmente silente per anni prima di riemergere, a partire da dicembre 2025, in una serie di report firmati SafeBreach che ne hanno ricostruito una decade di attività. La prima parte della ricerca SafeBreach ha documentato l’infrastruttura storica basata su Domain Generation Algorithm (DGA) e server di comando dedicati; una seconda parte, pubblicata a febbraio 2026, ha rivelato la migrazione verso un tasking basato su Telegram, con i malware della famiglia Foudre/Tornado e Tonnerre capaci di ricevere comandi sia via HTTP sia tramite bot Telegram, garantendo ridondanza operativa anche in caso di takedown di uno dei due canali.

La prova del collegamento con Teheran: il blackout di gennaio


Uno degli elementi più interessanti dell’intera vicenda, emerso proprio nei report SafeBreach, è la correlazione temporale tra l’attività del gruppo e le decisioni delle autorità iraniane. L’8 gennaio 2026, per la prima volta da quando i ricercatori monitoravano l’infrastruttura, gli operatori di Infy hanno smesso di mantenere i propri server di comando — esattamente lo stesso giorno in cui il governo iraniano ha imposto un blackout internet a livello nazionale. Ancora più significativo: il 25-26 gennaio il gruppo ha ripreso a registrare nuovi domini DGA e a raccogliere dati esfiltrati, e il blackout è terminato ufficialmente il 27 gennaio. Un anticipo di un giorno che, secondo SafeBreach, è difficilmente spiegabile senza ammettere che gli operatori disponessero di informazioni privilegiate sulla tempistica di una decisione governativa — la firma indiretta ma solida di un legame con lo stato iraniano.

Cosa ha scoperto Whisper: l’architettura a due livelli


Partendo dagli indicatori pubblicati da SafeBreach, i ricercatori di Whisper hanno costruito un grafo dell’infrastruttura di rete per risalire, da un piccolo insieme di indicatori noti, all’intera architettura di backend del gruppo. Il risultato è la mappatura di un sistema a due livelli concettualmente elegante e operativamente resiliente.

Il primo livello è quello dei server di comando attivi, che sono self-authoritative: ogni server esegue il proprio nameserver, così che dominio, indirizzo IP e infrastruttura di risoluzione DNS coincidano sulla stessa macchina. Un esempio concreto individuato dai ricercatori è il dominio dmxqdlcuiryu.site, che risolve a 45.80.148.195 — lo stesso indirizzo su cui gira anche ns1.dmxqdlcuiryu.site, il nameserver che lo gestisce.

Il secondo livello, quello davvero nuovo rispetto ai report precedenti, è la riserva dormiente: domini già registrati e già delegati ai nameserver del gruppo, ma privi di un record A. In pratica, l’infrastruttura di risoluzione è pronta e configurata, ma il “puntatore” finale verso un server fisico non è stato ancora attivato. Finché resta così, il dominio non compare in nessuna telemetria passiva basata su risoluzioni effettive, ed è per questo che sfugge ai sistemi di detection tradizionali basati su reputazione storica.

  • 51 domini nel formato principale: otto caratteri alfabetici (range j-z), es. dmxqdlcuiryu.site
  • 7 domini in un formato esadecimale più vecchio, riconducibile a un pattern di generazione precedente
  • TLD utilizzati: .site e .space (già noti), più due new entry rispetto ai report precedenti — .top e .website — che suggeriscono un ampliamento dello spazio del generatore di domini
  • Registrar comune: Spaceship, con privacy affidata a Withheld for Privacy — una coerenza che secondo Whisper “si legge come un singolo operatore che registra in blocco”
  • Hosting prevalente su HOSTGW (AS204641), un piccolo reseller rumeno, non confinato a un singolo blocco di indirizzi

A questo si aggiunge un server non presente nei report SafeBreach originari, 185.244.129.70, che al 13 agosto 2026 ospitava 18 domini generati dal DGA attivi contemporaneamente, e che presenta un’anomalia operativa interessante: si appoggia a un servizio DNS commerciale per almeno uno dei domini che ospita, invece di gestire in proprio la risoluzione come fa il resto dell’infrastruttura self-authoritative.

Segnali di crescita operativa


Tre elementi osservati durante il periodo di ricerca (dati infrastrutturali al 13 agosto, pubblicazione il 24 agosto 2026) indicano che l’infrastruttura non è statica ma in espansione attiva: il numero di domini live sul server 185.244.129.70 è salito da 17 a 18 nel corso dell’osservazione; la riserva dormiente è passata da 56 a 58 domini tra luglio e agosto; e la comparsa dei nuovi TLD .top e .website suggerisce che il generatore di domini del gruppo stia ampliando il proprio spazio dei nomi, verosimilmente in previsione di operazioni future.

Sul fronte del malware, l’arsenale documentato da SafeBreach e ripreso da Whisper comprende Tornado/Foudre come primo stadio di reconnaissance (con controlli anti-sandbox e comunicazione ridondante HTTP/Telegram), Tonnerre come infostealer di secondo stadio, e una catena ZZ Stealer che scarica una variante modificata di StormKitty — un infostealer open source rimaneggiato per esfiltrare screenshot, file del desktop e credenziali verso un canale Telegram dedicato. Le vittime mappate attraverso le esfiltrazioni intercettate nel periodo 2021-2024 coprono almeno 46 indirizzi IP distinti in una ventina di paesi, con concentrazioni significative negli Stati Uniti, in Russia e in Germania — a conferma di una targeting list ampia e non limitata alla sola diaspora iraniana o ai soli obiettivi mediorientali.

Due righe per i difensori


La lezione operativa più importante di questo report riguarda il timing della difesa. Un’infrastruttura DNS pre-registrata ma dormiente non genera traffico, non compare nelle liste di reputazione, non attiva alcun sistema di detection basato su comportamento di rete: è invisibile fino al momento esatto in cui viene attivata, e a quel punto il difensore parte già in ritardo. Il valore del lavoro di Whisper sta proprio nell’aver reso pubblica questa riserva prima che diventi operativa, trasformando 58 domini “innocui” in altrettanti indicatori di early warning.

Per i team di threat intelligence e i SOC che monitorano organizzazioni potenzialmente nel mirino di attori legati all’Iran — ONG, giornalisti, ricercatori, obiettivi diplomatici o aziende con esposizione mediorientale — il consiglio pratico è di integrare nei propri sistemi di monitoraggio DNS passivo non solo le blocklist di domini già noti come malevoli, ma anche il pattern di naming e la lista dei 58 domini di riserva pubblicata da Whisper, così da ricevere un alert nell’istante stesso in cui uno di essi acquisisce un record A — prima ancora che il server dietro di esso inizi a comunicare con un impianto.

Indicatori di compromissione

Gruppo: Prince of Persia / Infy (Iran, cyberspionaggio state-sponsored)
Ricerca: Whisper Security, "Prince of Persia: Mapping the Backend
  and a Reserve of Domains Staged for What Comes Next" (24 ago 2026)
Basata su: SafeBreach "Prince of Persia" Part I (dic 2025) e Part II (feb 2026)

Server C2 pubblicati (self-authoritative):
  45.80.148.195   (domini .site)
  45.80.149.3     (domini .space)
  185.244.129.70  (non riportato in precedenza; 18 domini DGA
                   attivi al 13/08/2026; usa DNS commerciale per
                   almeno un dominio, anomalia rispetto al resto)

Esempio dominio self-authoritative:
  dmxqdlcuiryu.site -> 45.80.148.195
  ns1.dmxqdlcuiryu.site -> 45.80.148.195

Riserva dormiente (nessun record A, delegati ai NS del gruppo):
  58 domini totali
  - 51 nel formato 8 caratteri alfabetici (range j-z)
  - 7 nel formato esadecimale legacy
  TLD: .site, .space, .top (nuovo), .website (nuovo)

Registrar: Spaceship (privacy: Withheld for Privacy)
Hosting: HOSTGW, AS204641 (reseller rumeno)

Malware associato: Tornado/Foudre (recon, HTTP+Telegram C2),
  Tonnerre (infostealer), ZZ Stealer -> StormKitty modificato
  (canale Telegram di esfiltrazione dedicato)

Hash noti (SHA-256):
  Tornado v51 SFX: 5db4ed7d07ab028ab6ceba8efec5f667d86a419020d2a8c86e90a3125aa31bb9
  ZZ Stealer 3.81: f9b963235b954c521096256a10d8e8dce0092c9ca054e78dce3cac63756d0976
  StormKitty var.: 4398063cd50c77b8d28f15c35b5948165b356f33dd7c4504eeac0c328fe97487

Raccomandazione: integrare la lista dei 58 domini di riserva nel
  monitoraggio DNS passivo per rilevare l'attivazione di un nuovo
  record A prima dell'inizio delle comunicazioni C2.

Cybersecurity & cyberwarfare reshared this.

#PaperCut Flaws Exploited in Attacks on U.S. and European Schools
securityaffairs.com/198476/hac…
#securityaffairs #hacking

The media in this post is not displayed to visitors. To view it, please log in.

Prince of Persia: 58 domini pronti a diventare server di comando, la riserva DNS dormiente dell’APT iraniano Infy


@Informatica (Italy e non Italy)
Whisper Security mappa il backend self-authoritative del gruppo di cyberspionaggio iraniano Infy: 58 domini già registrati e delegati ma senza record IP, pronti ad attivarsi come nuovi


Prince of Persia: 58 domini pronti a diventare server di comando, la riserva DNS dormiente dell’APT iraniano Infy


Si parla di:
Toggle

Cinquantotto domini registrati, delegati ai nameserver del gruppo, ma senza un solo indirizzo IP associato. Invisibili a qualunque feed di reputazione, a qualunque sistema di blocklist automatica, a qualunque scansione passiva DNS che cerchi record A da correlare a infrastrutture malevole già note. È la “riserva” di comando e controllo pre-posizionata che i ricercatori di Whisper Security hanno mappato dietro Prince of Persia, il gruppo di cyberspionaggio iraniano meglio noto come Infy, attivo — con intermittenze significative — da oltre un decennio.

La frase che riassume meglio la scoperta è di Kaveh Azarhoosh, Community & Research Lead di Whisper, autore del report: “Sono in stand-by, non live: nel momento in cui uno qualunque di questi domini ottiene un record di indirizzo, un nuovo server di comando è appena entrato in funzione — ed è visibile prima ancora che il server faccia alcunché”. È una descrizione precisa di cosa significhi, oggi, difendersi da un attore state-sponsored che ha imparato a costruire infrastruttura offensiva in anticipo, tenendola dormiente fino al momento dell’attivazione operativa.

Chi è Prince of Persia / Infy


Infy (tracciato anche come Prince of Persia) è uno dei gruppi di cyberspionaggio iraniani più longevi e meno appariscenti sulla scena. A differenza di attori più aggressivi legati al Corpo delle guardie della rivoluzione islamica, Infy ha costruito la propria reputazione su campagne mirate e di lunga durata contro dissidenti, giornalisti e obiettivi ad alto valore, privilegiando la persistenza silenziosa alla distruzione visibile. È il profilo tipico dell’intelligence offensiva pura: raccolta di informazioni, non sabotaggio.

Il gruppo era rimasto sostanzialmente silente per anni prima di riemergere, a partire da dicembre 2025, in una serie di report firmati SafeBreach che ne hanno ricostruito una decade di attività. La prima parte della ricerca SafeBreach ha documentato l’infrastruttura storica basata su Domain Generation Algorithm (DGA) e server di comando dedicati; una seconda parte, pubblicata a febbraio 2026, ha rivelato la migrazione verso un tasking basato su Telegram, con i malware della famiglia Foudre/Tornado e Tonnerre capaci di ricevere comandi sia via HTTP sia tramite bot Telegram, garantendo ridondanza operativa anche in caso di takedown di uno dei due canali.

La prova del collegamento con Teheran: il blackout di gennaio


Uno degli elementi più interessanti dell’intera vicenda, emerso proprio nei report SafeBreach, è la correlazione temporale tra l’attività del gruppo e le decisioni delle autorità iraniane. L’8 gennaio 2026, per la prima volta da quando i ricercatori monitoravano l’infrastruttura, gli operatori di Infy hanno smesso di mantenere i propri server di comando — esattamente lo stesso giorno in cui il governo iraniano ha imposto un blackout internet a livello nazionale. Ancora più significativo: il 25-26 gennaio il gruppo ha ripreso a registrare nuovi domini DGA e a raccogliere dati esfiltrati, e il blackout è terminato ufficialmente il 27 gennaio. Un anticipo di un giorno che, secondo SafeBreach, è difficilmente spiegabile senza ammettere che gli operatori disponessero di informazioni privilegiate sulla tempistica di una decisione governativa — la firma indiretta ma solida di un legame con lo stato iraniano.

Cosa ha scoperto Whisper: l’architettura a due livelli


Partendo dagli indicatori pubblicati da SafeBreach, i ricercatori di Whisper hanno costruito un grafo dell’infrastruttura di rete per risalire, da un piccolo insieme di indicatori noti, all’intera architettura di backend del gruppo. Il risultato è la mappatura di un sistema a due livelli concettualmente elegante e operativamente resiliente.

Il primo livello è quello dei server di comando attivi, che sono self-authoritative: ogni server esegue il proprio nameserver, così che dominio, indirizzo IP e infrastruttura di risoluzione DNS coincidano sulla stessa macchina. Un esempio concreto individuato dai ricercatori è il dominio dmxqdlcuiryu.site, che risolve a 45.80.148.195 — lo stesso indirizzo su cui gira anche ns1.dmxqdlcuiryu.site, il nameserver che lo gestisce.

Il secondo livello, quello davvero nuovo rispetto ai report precedenti, è la riserva dormiente: domini già registrati e già delegati ai nameserver del gruppo, ma privi di un record A. In pratica, l’infrastruttura di risoluzione è pronta e configurata, ma il “puntatore” finale verso un server fisico non è stato ancora attivato. Finché resta così, il dominio non compare in nessuna telemetria passiva basata su risoluzioni effettive, ed è per questo che sfugge ai sistemi di detection tradizionali basati su reputazione storica.

  • 51 domini nel formato principale: otto caratteri alfabetici (range j-z), es. dmxqdlcuiryu.site
  • 7 domini in un formato esadecimale più vecchio, riconducibile a un pattern di generazione precedente
  • TLD utilizzati: .site e .space (già noti), più due new entry rispetto ai report precedenti — .top e .website — che suggeriscono un ampliamento dello spazio del generatore di domini
  • Registrar comune: Spaceship, con privacy affidata a Withheld for Privacy — una coerenza che secondo Whisper “si legge come un singolo operatore che registra in blocco”
  • Hosting prevalente su HOSTGW (AS204641), un piccolo reseller rumeno, non confinato a un singolo blocco di indirizzi

A questo si aggiunge un server non presente nei report SafeBreach originari, 185.244.129.70, che al 13 agosto 2026 ospitava 18 domini generati dal DGA attivi contemporaneamente, e che presenta un’anomalia operativa interessante: si appoggia a un servizio DNS commerciale per almeno uno dei domini che ospita, invece di gestire in proprio la risoluzione come fa il resto dell’infrastruttura self-authoritative.

Segnali di crescita operativa


Tre elementi osservati durante il periodo di ricerca (dati infrastrutturali al 13 agosto, pubblicazione il 24 agosto 2026) indicano che l’infrastruttura non è statica ma in espansione attiva: il numero di domini live sul server 185.244.129.70 è salito da 17 a 18 nel corso dell’osservazione; la riserva dormiente è passata da 56 a 58 domini tra luglio e agosto; e la comparsa dei nuovi TLD .top e .website suggerisce che il generatore di domini del gruppo stia ampliando il proprio spazio dei nomi, verosimilmente in previsione di operazioni future.

Sul fronte del malware, l’arsenale documentato da SafeBreach e ripreso da Whisper comprende Tornado/Foudre come primo stadio di reconnaissance (con controlli anti-sandbox e comunicazione ridondante HTTP/Telegram), Tonnerre come infostealer di secondo stadio, e una catena ZZ Stealer che scarica una variante modificata di StormKitty — un infostealer open source rimaneggiato per esfiltrare screenshot, file del desktop e credenziali verso un canale Telegram dedicato. Le vittime mappate attraverso le esfiltrazioni intercettate nel periodo 2021-2024 coprono almeno 46 indirizzi IP distinti in una ventina di paesi, con concentrazioni significative negli Stati Uniti, in Russia e in Germania — a conferma di una targeting list ampia e non limitata alla sola diaspora iraniana o ai soli obiettivi mediorientali.

Due righe per i difensori


La lezione operativa più importante di questo report riguarda il timing della difesa. Un’infrastruttura DNS pre-registrata ma dormiente non genera traffico, non compare nelle liste di reputazione, non attiva alcun sistema di detection basato su comportamento di rete: è invisibile fino al momento esatto in cui viene attivata, e a quel punto il difensore parte già in ritardo. Il valore del lavoro di Whisper sta proprio nell’aver reso pubblica questa riserva prima che diventi operativa, trasformando 58 domini “innocui” in altrettanti indicatori di early warning.

Per i team di threat intelligence e i SOC che monitorano organizzazioni potenzialmente nel mirino di attori legati all’Iran — ONG, giornalisti, ricercatori, obiettivi diplomatici o aziende con esposizione mediorientale — il consiglio pratico è di integrare nei propri sistemi di monitoraggio DNS passivo non solo le blocklist di domini già noti come malevoli, ma anche il pattern di naming e la lista dei 58 domini di riserva pubblicata da Whisper, così da ricevere un alert nell’istante stesso in cui uno di essi acquisisce un record A — prima ancora che il server dietro di esso inizi a comunicare con un impianto.

Indicatori di compromissione

Gruppo: Prince of Persia / Infy (Iran, cyberspionaggio state-sponsored)
Ricerca: Whisper Security, "Prince of Persia: Mapping the Backend
  and a Reserve of Domains Staged for What Comes Next" (24 ago 2026)
Basata su: SafeBreach "Prince of Persia" Part I (dic 2025) e Part II (feb 2026)

Server C2 pubblicati (self-authoritative):
  45.80.148.195   (domini .site)
  45.80.149.3     (domini .space)
  185.244.129.70  (non riportato in precedenza; 18 domini DGA
                   attivi al 13/08/2026; usa DNS commerciale per
                   almeno un dominio, anomalia rispetto al resto)

Esempio dominio self-authoritative:
  dmxqdlcuiryu.site -> 45.80.148.195
  ns1.dmxqdlcuiryu.site -> 45.80.148.195

Riserva dormiente (nessun record A, delegati ai NS del gruppo):
  58 domini totali
  - 51 nel formato 8 caratteri alfabetici (range j-z)
  - 7 nel formato esadecimale legacy
  TLD: .site, .space, .top (nuovo), .website (nuovo)

Registrar: Spaceship (privacy: Withheld for Privacy)
Hosting: HOSTGW, AS204641 (reseller rumeno)

Malware associato: Tornado/Foudre (recon, HTTP+Telegram C2),
  Tonnerre (infostealer), ZZ Stealer -> StormKitty modificato
  (canale Telegram di esfiltrazione dedicato)

Hash noti (SHA-256):
  Tornado v51 SFX: 5db4ed7d07ab028ab6ceba8efec5f667d86a419020d2a8c86e90a3125aa31bb9
  ZZ Stealer 3.81: f9b963235b954c521096256a10d8e8dce0092c9ca054e78dce3cac63756d0976
  StormKitty var.: 4398063cd50c77b8d28f15c35b5948165b356f33dd7c4504eeac0c328fe97487

Raccomandazione: integrare la lista dei 58 domini di riserva nel
  monitoraggio DNS passivo per rilevare l'attivazione di un nuovo
  record A prima dell'inizio delle comunicazioni C2.

Cybersecurity & cyberwarfare reshared this.

Prince of Persia: 58 domini pronti a diventare server di comando, la riserva DNS dormiente dell’APT iraniano Infy


Whisper Security mappa il backend self-authoritative del gruppo di cyberspionaggio iraniano Infy: 58 domini già registrati e delegati ma senza record IP, pronti ad attivarsi come nuovi server di comando e controllo. La riserva cresce, i TLD si moltiplicano.
The media in this post is not displayed to visitors. To view it, please go to the original post.

Si parla di:
Toggle

Cinquantotto domini registrati, delegati ai nameserver del gruppo, ma senza un solo indirizzo IP associato. Invisibili a qualunque feed di reputazione, a qualunque sistema di blocklist automatica, a qualunque scansione passiva DNS che cerchi record A da correlare a infrastrutture malevole già note. È la “riserva” di comando e controllo pre-posizionata che i ricercatori di Whisper Security hanno mappato dietro Prince of Persia, il gruppo di cyberspionaggio iraniano meglio noto come Infy, attivo — con intermittenze significative — da oltre un decennio.

La frase che riassume meglio la scoperta è di Kaveh Azarhoosh, Community & Research Lead di Whisper, autore del report: “Sono in stand-by, non live: nel momento in cui uno qualunque di questi domini ottiene un record di indirizzo, un nuovo server di comando è appena entrato in funzione — ed è visibile prima ancora che il server faccia alcunché”. È una descrizione precisa di cosa significhi, oggi, difendersi da un attore state-sponsored che ha imparato a costruire infrastruttura offensiva in anticipo, tenendola dormiente fino al momento dell’attivazione operativa.

Chi è Prince of Persia / Infy


Infy (tracciato anche come Prince of Persia) è uno dei gruppi di cyberspionaggio iraniani più longevi e meno appariscenti sulla scena. A differenza di attori più aggressivi legati al Corpo delle guardie della rivoluzione islamica, Infy ha costruito la propria reputazione su campagne mirate e di lunga durata contro dissidenti, giornalisti e obiettivi ad alto valore, privilegiando la persistenza silenziosa alla distruzione visibile. È il profilo tipico dell’intelligence offensiva pura: raccolta di informazioni, non sabotaggio.

Il gruppo era rimasto sostanzialmente silente per anni prima di riemergere, a partire da dicembre 2025, in una serie di report firmati SafeBreach che ne hanno ricostruito una decade di attività. La prima parte della ricerca SafeBreach ha documentato l’infrastruttura storica basata su Domain Generation Algorithm (DGA) e server di comando dedicati; una seconda parte, pubblicata a febbraio 2026, ha rivelato la migrazione verso un tasking basato su Telegram, con i malware della famiglia Foudre/Tornado e Tonnerre capaci di ricevere comandi sia via HTTP sia tramite bot Telegram, garantendo ridondanza operativa anche in caso di takedown di uno dei due canali.

La prova del collegamento con Teheran: il blackout di gennaio


Uno degli elementi più interessanti dell’intera vicenda, emerso proprio nei report SafeBreach, è la correlazione temporale tra l’attività del gruppo e le decisioni delle autorità iraniane. L’8 gennaio 2026, per la prima volta da quando i ricercatori monitoravano l’infrastruttura, gli operatori di Infy hanno smesso di mantenere i propri server di comando — esattamente lo stesso giorno in cui il governo iraniano ha imposto un blackout internet a livello nazionale. Ancora più significativo: il 25-26 gennaio il gruppo ha ripreso a registrare nuovi domini DGA e a raccogliere dati esfiltrati, e il blackout è terminato ufficialmente il 27 gennaio. Un anticipo di un giorno che, secondo SafeBreach, è difficilmente spiegabile senza ammettere che gli operatori disponessero di informazioni privilegiate sulla tempistica di una decisione governativa — la firma indiretta ma solida di un legame con lo stato iraniano.

Cosa ha scoperto Whisper: l’architettura a due livelli


Partendo dagli indicatori pubblicati da SafeBreach, i ricercatori di Whisper hanno costruito un grafo dell’infrastruttura di rete per risalire, da un piccolo insieme di indicatori noti, all’intera architettura di backend del gruppo. Il risultato è la mappatura di un sistema a due livelli concettualmente elegante e operativamente resiliente.

Il primo livello è quello dei server di comando attivi, che sono self-authoritative: ogni server esegue il proprio nameserver, così che dominio, indirizzo IP e infrastruttura di risoluzione DNS coincidano sulla stessa macchina. Un esempio concreto individuato dai ricercatori è il dominio dmxqdlcuiryu.site, che risolve a 45.80.148.195 — lo stesso indirizzo su cui gira anche ns1.dmxqdlcuiryu.site, il nameserver che lo gestisce.

Il secondo livello, quello davvero nuovo rispetto ai report precedenti, è la riserva dormiente: domini già registrati e già delegati ai nameserver del gruppo, ma privi di un record A. In pratica, l’infrastruttura di risoluzione è pronta e configurata, ma il “puntatore” finale verso un server fisico non è stato ancora attivato. Finché resta così, il dominio non compare in nessuna telemetria passiva basata su risoluzioni effettive, ed è per questo che sfugge ai sistemi di detection tradizionali basati su reputazione storica.

  • 51 domini nel formato principale: otto caratteri alfabetici (range j-z), es. dmxqdlcuiryu.site
  • 7 domini in un formato esadecimale più vecchio, riconducibile a un pattern di generazione precedente
  • TLD utilizzati: .site e .space (già noti), più due new entry rispetto ai report precedenti — .top e .website — che suggeriscono un ampliamento dello spazio del generatore di domini
  • Registrar comune: Spaceship, con privacy affidata a Withheld for Privacy — una coerenza che secondo Whisper “si legge come un singolo operatore che registra in blocco”
  • Hosting prevalente su HOSTGW (AS204641), un piccolo reseller rumeno, non confinato a un singolo blocco di indirizzi

A questo si aggiunge un server non presente nei report SafeBreach originari, 185.244.129.70, che al 13 agosto 2026 ospitava 18 domini generati dal DGA attivi contemporaneamente, e che presenta un’anomalia operativa interessante: si appoggia a un servizio DNS commerciale per almeno uno dei domini che ospita, invece di gestire in proprio la risoluzione come fa il resto dell’infrastruttura self-authoritative.

Segnali di crescita operativa


Tre elementi osservati durante il periodo di ricerca (dati infrastrutturali al 13 agosto, pubblicazione il 24 agosto 2026) indicano che l’infrastruttura non è statica ma in espansione attiva: il numero di domini live sul server 185.244.129.70 è salito da 17 a 18 nel corso dell’osservazione; la riserva dormiente è passata da 56 a 58 domini tra luglio e agosto; e la comparsa dei nuovi TLD .top e .website suggerisce che il generatore di domini del gruppo stia ampliando il proprio spazio dei nomi, verosimilmente in previsione di operazioni future.

Sul fronte del malware, l’arsenale documentato da SafeBreach e ripreso da Whisper comprende Tornado/Foudre come primo stadio di reconnaissance (con controlli anti-sandbox e comunicazione ridondante HTTP/Telegram), Tonnerre come infostealer di secondo stadio, e una catena ZZ Stealer che scarica una variante modificata di StormKitty — un infostealer open source rimaneggiato per esfiltrare screenshot, file del desktop e credenziali verso un canale Telegram dedicato. Le vittime mappate attraverso le esfiltrazioni intercettate nel periodo 2021-2024 coprono almeno 46 indirizzi IP distinti in una ventina di paesi, con concentrazioni significative negli Stati Uniti, in Russia e in Germania — a conferma di una targeting list ampia e non limitata alla sola diaspora iraniana o ai soli obiettivi mediorientali.

Due righe per i difensori


La lezione operativa più importante di questo report riguarda il timing della difesa. Un’infrastruttura DNS pre-registrata ma dormiente non genera traffico, non compare nelle liste di reputazione, non attiva alcun sistema di detection basato su comportamento di rete: è invisibile fino al momento esatto in cui viene attivata, e a quel punto il difensore parte già in ritardo. Il valore del lavoro di Whisper sta proprio nell’aver reso pubblica questa riserva prima che diventi operativa, trasformando 58 domini “innocui” in altrettanti indicatori di early warning.

Per i team di threat intelligence e i SOC che monitorano organizzazioni potenzialmente nel mirino di attori legati all’Iran — ONG, giornalisti, ricercatori, obiettivi diplomatici o aziende con esposizione mediorientale — il consiglio pratico è di integrare nei propri sistemi di monitoraggio DNS passivo non solo le blocklist di domini già noti come malevoli, ma anche il pattern di naming e la lista dei 58 domini di riserva pubblicata da Whisper, così da ricevere un alert nell’istante stesso in cui uno di essi acquisisce un record A — prima ancora che il server dietro di esso inizi a comunicare con un impianto.

Indicatori di compromissione

Gruppo: Prince of Persia / Infy (Iran, cyberspionaggio state-sponsored)
Ricerca: Whisper Security, "Prince of Persia: Mapping the Backend
  and a Reserve of Domains Staged for What Comes Next" (24 ago 2026)
Basata su: SafeBreach "Prince of Persia" Part I (dic 2025) e Part II (feb 2026)

Server C2 pubblicati (self-authoritative):
  45.80.148.195   (domini .site)
  45.80.149.3     (domini .space)
  185.244.129.70  (non riportato in precedenza; 18 domini DGA
                   attivi al 13/08/2026; usa DNS commerciale per
                   almeno un dominio, anomalia rispetto al resto)

Esempio dominio self-authoritative:
  dmxqdlcuiryu.site -> 45.80.148.195
  ns1.dmxqdlcuiryu.site -> 45.80.148.195

Riserva dormiente (nessun record A, delegati ai NS del gruppo):
  58 domini totali
  - 51 nel formato 8 caratteri alfabetici (range j-z)
  - 7 nel formato esadecimale legacy
  TLD: .site, .space, .top (nuovo), .website (nuovo)

Registrar: Spaceship (privacy: Withheld for Privacy)
Hosting: HOSTGW, AS204641 (reseller rumeno)

Malware associato: Tornado/Foudre (recon, HTTP+Telegram C2),
  Tonnerre (infostealer), ZZ Stealer -> StormKitty modificato
  (canale Telegram di esfiltrazione dedicato)

Hash noti (SHA-256):
  Tornado v51 SFX: 5db4ed7d07ab028ab6ceba8efec5f667d86a419020d2a8c86e90a3125aa31bb9
  ZZ Stealer 3.81: f9b963235b954c521096256a10d8e8dce0092c9ca054e78dce3cac63756d0976
  StormKitty var.: 4398063cd50c77b8d28f15c35b5948165b356f33dd7c4504eeac0c328fe97487

Raccomandazione: integrare la lista dei 58 domini di riserva nel
  monitoraggio DNS passivo per rilevare l'attivazione di un nuovo
  record A prima dell'inizio delle comunicazioni C2.

Voicebox FX is a Blueprint for CircuitPython I2S Audio


The media in this post is not displayed to visitors. To view it, please log in.

[Adafruit]’s Voicebox FX gadget is a fun, well-documented project that serves another useful purpose: being a fantastic reference design for audio on CircuitPython, with I2S audio components. Be sure to check it out if you have a project that involves any of that and could use a few pointers, or if you just want to jog a few ideas loose.

I2S (Inter-IC Sound) is a protocol aimed squarely at moving audio data between components as digital signals. Our own [Jenny List] can tell you everything you need to know about I2S. It’s a relatively simple interface that is not at all fussy about actually being used for audio, and that has led to it being put to some unusual uses.

The Voicebox FX uses an I2S microphone, an I2S amplifier, and an RP2350 microcontroller to record and play sound as well as offer a variety of effects controlled by physical inputs. It’s all wrapped up in a slick 3D printed case, and while it’s a fantastic reference design, it looks like a fun toy in its own right.

youtube.com/embed/t0cGmkmWZxQ?…


hackaday.com/2026/09/05/voiceb…

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

La cifratura spiegata semplice.
Ma tu quale forma di anonimizzazione vorresti? 👿 😆😆

#redhotcyber #cybersecurity #hacking #hacker #infosec #infosecurity #quotes #meme #comica #vignette #citazioni #cybersec #sicurezzainformatica #malware #cybercrime #awareness #meme #memetime

reshared this

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Microsoft rafforza Windows: la protezione avanzata del kernel sarà su milioni di PC

📌 Link all'articolo : redhotcyber.com/post/microsoft…

Luigi Zullo

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

If at First You Don’t Succeed…


The media in this post is not displayed to visitors. To view it, please log in.

… at least document what failed and give the failure analysis a good effort. And then later on, you can “try, try again” or let someone else carry on with the work; they’ll have a good basis to start from.

We were talking about a project to use 10 W blue lasers to post-smooth 3D prints when I came up with this not-very-catchy catchphrase. The project itself is very much “in progress”, which is a nice way of saying that it hasn’t yet fully met its goals. But nonetheless I was entirely happy to watch not one, but two, videos where [I changed a thing] discussed the intricacies of laser-smoothing 3D prints, precisely because it sounds easy but absolutely isn’t, and because the problems were laid out so well.

I definitely take for granted how easy the slice-it-into-layers nature of FDM 3D printers makes path planning. After all, you can print interlocking knots, hinges, and even entire sections of chain mail as long as you only have to go one layer at a time. When you print this way, you never have to worry about the print head crashing into something that you’ve printed before, or being unable to reach into a small valley. To smooth two or more layers of a 3D print into each other, you are suddenly out of the comfy flatland. You have to worry about collisions, obstructions, and all the rest of actual 3D.

But those issues and more were carefully documented as [I changed a thing] went through his attempts at writing the software to drive the laser-augmented machine, and honestly that attention to the problems that were confounding him was worth a dozen “success” videos. In that sense, it worked on me a little like nerd sniping.

Those were my takeaways from the video series, then. One, it’s hard to do laser smoothing uniformly. But two, documenting the difficulties, considerations, and failures for your future self, or for others, is not just good practice, but can also encourage other people to help you with your project, or to take it on themselves. The more thought you put into how and why your project failed, the more bait you’re laying out for the next nerd. And that’s at least one part of what makes the open-source ethos work.

This article is part of the Hackaday.com newsletter, delivered every seven days for each of the last 200+ weeks. It also includes our favorite articles from the last seven days that you can see on the web version of the newsletter. Want this type of article to hit your inbox every Friday morning? You should sign up!


hackaday.com/2026/09/05/if-at-…

Cybersecurity & cyberwarfare reshared this.

Banca etica sequestra i fondi di A/I

Venerdì 4 settembre Banca Etica ci ha comunicato in una riunione che eserciterà l’opzione di rescissione unilaterale dal contratto con l’Associazione AI ODV e che i fondi attualmente presenti sul conto frutto delle donazioni di migliaia di persone, associazioni e collettivi non saranno nella disponibilità dell’Associazione.
Al di là delle molte parole spese dai dirigenti della Banca per lavarsi la coscienza, i fatti dicono che Banca Etica non solo si adegua al diktat dell’autocrate statunitense, ma ne rincara la dose mettendosi al suo stesso livello.
E tutto questo senza alcun preavviso e senza darci alcuna possibilità di disporre dei fondi dell’Associazione in maniera adeguata o di trovare una soluzione condivisa.

keepitfree.ai/it/announcements…

@Etica Digitale (Feddit)

Cybersecurity & cyberwarfare reshared this.

The media in this post is not displayed to visitors. To view it, please go to the original post.

AI-Orchestrated Intrusions Hit Asian Government and Political Networks
#CyberSecurity
securebulletin.com/ai-orchestr…

Questo account è gestito da @informapirata ⁂ e propone e ricondivide articoli di cybersecurity e cyberwarfare, in italiano e in inglese

I post possono essere di diversi tipi:

1) post pubblicati manualmente
2) post pubblicati da feed di alcune testate selezionate
3) ricondivisioni manuali di altri account
4) ricondivisioni automatiche di altri account gestiti da esperti di cybersecurity

NB: purtroppo i post pubblicati da feed di alcune testate includono i cosiddetti "redazionali"; i redazionali sono di fatto delle pubblicità che gli inserzionisti pubblicano per elogiare i propri servizi: di solito li eliminiamo manualmente, ma a volte può capitare che non ce ne accorgiamo (e no: non siamo sempre on line!) e quindi possono rimanere on line alcuni giorni. Fermo restando che le testate che ricondividiamo sono gratuite e che i redazionali sono uno dei metodi più etici per sostenersi economicamente, deve essere chiaro che questo account non riceve alcun contributo da queste pubblicazioni.

reshared this