Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Massimo allarme per WordPress: RCE critica nel core, 500 milioni di siti potenzialmente vulnerabili

📌 Link all'articolo : redhotcyber.com/post/massimo-a…

A cura di Luigi Zullo

#redhotcyber #hacking #cti #ai #online #it #cybercrime #cybersecurity #technology #news

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Umani contro robot: il primo sciopero contro la robotizzazione degli stabilimenti in Hyundai

📌 Link all'articolo : redhotcyber.com/post/umani-con…

A cura di Carolina Vivianti

#redhotcyber #hacking #cti #ai #online #it #cybercrime #cybersecurity #technology #news

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Gli impianti di Fairlife, di proprietà della Coca-Cola bloccati da un attacco hacker

📌 Link all'articolo : redhotcyber.com/post/gli-impia…

A cura di Chiara Nardini

#redhotcyber #hacking #cti #ai #online #it #cybercrime #cybersecurity #technology #news

Flex Filament Stuck To Your Build Platform? Reach For The Isopropanol


The media in this post is not displayed to visitors. To view it, please log in.

3D printing has been around long enough that everyone’s heard at least one weird trick regarding 3D prints. [Angus] of [Maker’s Muse] puts a few to the test, and came away with one solid tip for releasing TPU from a build platform to which it has unfortunately welded itself.

Flexible filaments tend to stick too well to build plates, which is why an interface layer like a thin layer of glue stick is called for. But what if one forgets to apply it before starting a print job? That can result in a print that is well and truly stuck. Peeling flex filament off a textured PEI bed is a bad time, because the print can tear and tends to leave little bits behind.

[Angus] heard that applying isopropyl alcohol helps release things in that case, so he gives it a try. Lo and behold, it seems to work! See for yourself at 18:10 in the video and keep it in mind if you end up in a similar situation. The print doesn’t exactly fall off on its own, but it does remain in one piece which is more than one can expect otherwise.

Watching isopropyl alcohol help release a stuck print is reminiscent of the way it also removes hot glue from just about any surface. The trick is getting the alcohol to wick in underneath for best results, and the same seems to be true with releasing TPU from a build plate.

One thing to keep in mind when evaluating tips and tricks from over the years is that the landscape changes. Something that maybe seemed to have potential years ago might not make much sense today. A good example is sugar as a bed adhesive, which [Angus] tries out. What started as an experiment in getting PLA to play better with glass build plates years ago doesn’t really carry over to now, with PEI-coated magnetic build platforms pretty much a solved problem. The more likely result nowadays is just a mess.

youtube.com/embed/JZ5rcWgxeFo?…


hackaday.com/2026/07/17/flex-f…

Using Solar Air Heating to Dry Clothes


The media in this post is not displayed to visitors. To view it, please log in.

About a month ago, [Greenhill Forge] built a few solar panels to collect energy from the sun. Unlike solar photovoltaics, which turn sunlight directly into electricity, these were designed to gather solar thermal energy with air. These types of panels can gather a tremendous amount of energy for a very low cost, and although the first video only went into the theory of their operation, his latest video actually shows us how to use that energy in a practical way.

The video starts by building a new solar panel, using upgraded materials and building methods compared to the previous versions which should improve the efficiency. There’s some data analysis of the performance, but at the end of the video [Greenhill Forge] actually hooks one of these up to a clothes dryer to explore its real-world efficacy. This process involves disconnecting the electric heater, removing one of the blower fans, and building a new flange to accept the heated air from the solar panel. A microcontroller keeps an eye on the incoming air temperature and controls a fan to try to hit the target temperature.

After an hour of drying, the test clothing was completely dry, with the only electricity used to turn the drum in the dryer. This is more than an order of magnitude of reduction in the power needed to dry clothes, which is fairly impressive. [Greenhill Forge] also notes that systems like these could augment off-grid systems not only for clothes drying but for home heating, greenhouse heating, or drying out various crops and that they could reduce strain on an electrical system that otherwise relies on resistive heating methods. There are many ways of building these panels, so be sure to check out his first video for ideas.

youtube.com/embed/6fCx8LTxLP4?…


hackaday.com/2026/07/17/using-…

How Octopuses Hacked their Ribosome to Become Smart


The media in this post is not displayed to visitors. To view it, please log in.

A fascinating aspect in evolutionary biology is that of convergent evolution — whereby similar structures and functions evolve independently from each other. The highly advanced nervous system of octopuses is a good example here, displaying levels of intelligence and capabilities far beyond those of other cephalopods and matching that of primates, despite no evolutionary link here. Exactly how octopuses developed this rather unique capability remained a mystery, though recent research by [Rishav Mitra] points at the rather unique ribosomes in these animals.

Ribosomes are the molecular machinery at the core of each cell that enable the synthesis of proteins. Due to their highly crucial role, they tend to remain evolutionary unchanged, which makes the big change observed in the octopus (i.e. order Octopoda) in the form of this H88 rRNA break quite remarkable.
Common octopus (<i&gt;Octopus vulgaris&lt;/i&gt;). (Credit: Albert Kok, Wikimedia)Common octopus (Octopus vulgaris). (Credit: Albert Kok, Wikimedia)
This H88 break increases the accuracy of translated proteins, something that is essential for complex nervous systems as it reduces cases of misfolded proteins (proteinopathy). Because of how well-preserved ribosomes are across species, the researchers were able to run a number of experiments including a similar rRNA break in E. coli that confirmed many of the assumptions about how these octopus ribosomes performed.

Since proteinopathy results in misfolded proteins that are either useless or harmful to the organism – as seen in various human diseases – this can especially harm long-lived cells like neurons. Unsurprisingly, we can see a similar change to ribosomes in other animal groups, including that of us primates. Although the reasons for octopuses to develop more complex nervous systems wasn’t due to social pressures but rather to cope with highly complex and dynamic environments, it would seem that both types of environmental pressures led to the same convergent path, with a little ribosomal help.


hackaday.com/2026/07/17/how-oc…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

La VPN che hai pagato finanzia davvero i valori in cui credi? Il caso Mullvad e la crisi dell’etica digitale
#tech
spcnet.it/la-vpn-che-hai-pagat…
@informatica


La VPN che hai pagato finanzia davvero i valori in cui credi? Il caso Mullvad e la crisi dell’etica digitale


Per molti anni il mondo della privacy digitale ha goduto di una sorta di immunità morale. Mentre i grandi colossi della tecnologia venivano criticati per il capitalismo della sorveglianza, per la raccolta indiscriminata di dati personali e per modelli di business fondati sulla profilazione degli utenti, una parte dell’ecosistema open source è riuscita a costruirsi un’immagine quasi opposta. Scegliere una VPN indipendente, utilizzare software libero o affidarsi a servizi come Proton e Mullvad è diventato, per molti utenti, molto più di una decisione tecnica: è stata una scelta culturale e, in alcuni casi, persino politica.

Non è difficile comprenderne le ragioni. La comunità che ruota attorno al software libero ha spesso condiviso valori come la trasparenza, il diritto alla riservatezza, la decentralizzazione del potere tecnologico e la difesa delle libertà civili. Sebbene nessuno abbia mai sostenuto ufficialmente che queste realtà appartenessero a una precisa area politica, nell’immaginario collettivo si è consolidata l’idea che rappresentassero un’alternativa etica alle grandi multinazionali del digitale. In altre parole, pagando un abbonamento a questi servizi si aveva la sensazione non soltanto di acquistare un prodotto migliore, ma anche di sostenere un diverso modo di concepire Internet.

È proprio questa percezione che negli ultimi giorni è stata improvvisamente messa in discussione.

Secondo quanto riportato dal quotidiano svedese Flamman, Daniel Berntsson, fondatore e comproprietario di Mullvad VPN, ha effettuato una donazione di cinque milioni di corone svedesi a Örebropartiet, un partito locale che negli ultimi mesi ha attirato l’attenzione della stampa per posizioni considerate vicine al concetto di “remigrazione”, tema frequentemente associato alla nuova destra identitaria europea. Berntsson ha confermato la donazione, precisando che si tratta di una scelta esclusivamente personale e non riconducibile all’azienda.

Dal punto di vista giuridico la questione potrebbe anche chiudersi qui. In una democrazia liberale ogni cittadino ha il diritto di sostenere economicamente il partito che ritiene più vicino alle proprie convinzioni, e sarebbe profondamente sbagliato mettere in discussione questo principio.

La questione, tuttavia, cambia radicalmente se la si osserva da una prospettiva etica.

Mullvad non vende soltanto una VPN. Da anni vende fiducia. Vende l’idea di essere un soggetto indipendente, rispettoso della privacy, lontano dalle logiche speculative delle grandi corporation e profondamente radicato in una cultura della trasparenza che ha contribuito a renderla uno dei nomi più rispettati dell’intero settore. Quando un’azienda costruisce il proprio patrimonio economico su un capitale reputazionale così forte, è inevitabile che anche i comportamenti pubblici dei suoi proprietari assumano un significato diverso rispetto a quelli di un qualsiasi cittadino.

Sostenere che la donazione sia “personale” è corretto dal punto di vista formale, ma rischia di essere insufficiente dal punto di vista sostanziale. I dividendi distribuiti da una società entrano nel patrimonio personale dei soci e, una volta disponibili, possono essere destinati a qualsiasi finalità, comprese iniziative politiche. Chi sceglie di acquistare un servizio proprio perché ritiene di sostenere un certo sistema di valori potrebbe quindi legittimamente chiedersi se quella fiducia non stia indirettamente contribuendo anche ad alimentare progetti politici che non condivide.

Naturalmente nessuno può pretendere di controllare le convinzioni personali di un imprenditore. Sarebbe una deriva tanto pericolosa quanto incompatibile con i principi di una società libera. Esiste però una differenza sostanziale tra il diritto di avere idee politiche e la pretesa che tali idee rimangano irrilevanti rispetto all’immagine pubblica dell’azienda di cui si è fondatori.

Un imprenditore non smette di rappresentare la propria impresa quando esce dall’ufficio. Questo principio vale quotidianamente per amministratori delegati, dirigenti e figure pubbliche di qualsiasi settore. Una dichiarazione controversa, una presa di posizione politica o un comportamento ritenuto incompatibile con i valori dell’azienda producono inevitabilmente conseguenze reputazionali che ricadono sull’intera organizzazione e, spesso, anche sugli altri soci che condividono quel progetto imprenditoriale.

Per questo motivo appare difficile sostenere che la vicenda riguardi esclusivamente la sfera privata di Berntsson. Non perché Mullvad abbia finanziato direttamente un partito politico — affermazione che non troverebbe riscontro nei fatti — ma perché la reputazione dell’azienda è ormai inscindibile da quella delle persone che l’hanno costruita. Quando il prodotto venduto è la fiducia, anche la credibilità personale dei fondatori diventa parte integrante di quel prodotto.

Una riflessione analoga è emersa anche all’interno della comunità di Proton. Negli ultimi giorni numerosi utenti hanno chiesto chiarimenti riguardo ad alcune scelte comunicative dell’azienda e ai rapporti con figure considerate politicamente divisive. Anche in questo caso il dibattito non nasce da dubbi sulla qualità tecnica dei servizi offerti, che continua a essere ampiamente riconosciuta, bensì dalla crescente consapevolezza che chi acquista strumenti per la tutela della privacy non sta semplicemente scegliendo un software, ma spesso decide di sostenere economicamente una determinata organizzazione.

Questo aspetto merita una riflessione più ampia, soprattutto all’interno della comunità open source. Per anni si è diffusa l’idea, spesso implicita, che il software libero fosse quasi naturalmente associato a una cultura progressista, libertaria o comunque orientata alla difesa dei diritti civili. È stata una semplificazione che oggi mostra tutti i suoi limiti. Gli sviluppatori, gli imprenditori e gli investitori che operano in questo settore appartengono alle più diverse sensibilità politiche, esattamente come accade in qualsiasi altro ambito economico. L’apertura del codice non implica automaticamente una determinata visione della società.

Eppure proprio questa consapevolezza rende ancora più importante il tema della trasparenza. Se un’azienda decide di costruire la propria identità commerciale attorno a concetti come etica, fiducia, indipendenza e libertà, deve accettare che il pubblico valuti anche la coerenza tra quei principi e i comportamenti delle persone che la guidano. Non si tratta di pretendere un’impossibile neutralità politica, ma di riconoscere che, nel momento in cui un’impresa vende valori oltre che servizi, i suoi fondatori non possono realisticamente rivendicare una netta separazione tra la dimensione privata e quella pubblica.

Forse la vera lezione di questa vicenda non riguarda soltanto Mullvad. Riguarda tutti noi. Per anni abbiamo creduto che bastasse scegliere un servizio open source o una VPN rispettosa della privacy per sentirci automaticamente partecipi di un ecosistema eticamente migliore rispetto a quello delle Big Tech. Oggi scopriamo che la realtà è molto più complessa. Le aziende possono sviluppare ottimi prodotti, sottoporli ad audit indipendenti e difendere concretamente la privacy degli utenti, senza che questo dica nulla sulle convinzioni personali di chi ne possiede le quote.

La domanda è se, nell’economia digitale contemporanea, sia ancora possibile separare completamente il valore tecnico di un servizio dal destino economico e politico delle persone che, grazie a quel servizio, costruiscono il proprio patrimonio. È una domanda scomoda, destinata probabilmente a dividere la comunità della privacy. Ma proprio per questo merita di essere posta.


Cybersecurity & cyberwarfare ha ricondiviso questo.

Ernst & Young (#EY) Investigates Data Breach Involving Third-Party Support Tickets
securityaffairs.com/195550/dat…
#securityaffairs #hacking
Cybersecurity & cyberwarfare ha ricondiviso questo.

Neanche Vanna Marchi ci sarebbe riuscita - Utilizzare il conflitto di interessi con cui fai i soldi come leva per farne ancora un po' di più.

Trump Media ha annunciato il lancio di Truth API: un feed a pagamento che dà a banche, hedge fund e società di trading l'accesso più rapido, ufficiale e automatizzabile ai post di Truth Social che muovono i mercati: quelli del presidente e della sua famiglia.

substack.com/profile/49467221-…

@politica

The BornHack 2026 Cyber Ægg Is A Badge With A Life Afterwards


The media in this post is not displayed to visitors. To view it, please log in.

A problem facing the designers of event badges is this: what happens to the badge after the event? It’s one that designers have tried to solve in many ways with varying levels of success, whether that be by making it a dev board, a games console, a mesh-networked communicator, or as in the case of Electromagnetic Field, a continuing badge for future events. Ar BornHack 2026 they have taken a novel approach, by making it a useful desktop appliance. The BornHack Cyber Ægg is a half-egg-shaped badge with a 3D-printed case, and aside from its on-camp applications it’s both a desktop clock/calendar, and a MeshCore node.

Produced with the assistance of the badge.team European badge makers, it’s an egg-shaped PCB with a Nordic nRF52840 at its heart, a Semtech LoRa module, and an e-paper display. On-site there’s a Tamagotchi-style virtual pet game, an event calender, and an RFID token game, but it’s the other two features that give it a life after the camp. The clock and Meshcore, coupled with its case being designed with a flat spot to sit on a desk, make this badge as much an appliance as it is a badge. This is where it will sit in the Hackaday office, and we’re pretty sure most BornHack attendees will use it thus too.

We like this approach to giving a badge a life after the event, and we look forward to seeing what influence it has on future badges. A badge should be a thing to enjoy, not a piece of e-waste.


hackaday.com/2026/07/17/the-bo…

Cybersecurity & cyberwarfare ha ricondiviso questo.

[PROPOSTA] Linee guida per una mobilitazione comune: salviamo la crittografia

Ciao a tutti! Vorrei lanciare sul tavolo una proposta di strategia collettiva per i prossimi mesi. Ci aspetta un autunno decisivo per il destino della nostra privacy e sicurezza digitale in Europa, con due scadenze cruciali che rischiano di passare sotto silenzio: SETTEMBRE 2026 (Fronte Chat Contr...

forum.ransomfeed.it/d/5173

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Upgrade di #Macchinina in progress.

Schermo touch con CarPay.
Casse e Subwoofer.
Nuovo autoradio.

Continua a non andare l'uscita AUX, dopo aver valutato i pro e i contro, ho deciso di escludere quell'uscita dal circuito e di passare direttamente dall'autoradio.

Cybersecurity & cyberwarfare ha ricondiviso questo.

A cyberattack hit #Nichirei, one of #Japan's largest food companies
securityaffairs.com/195543/sec…
#securityaffairs #hacking

Hackaday Podcast Episode 378: C Coders, Ceramic Printers, and Shadow Archives


The media in this post is not displayed to visitors. To view it, please log in.

It’s a hot one at both microphones, as Elliot Williams and Kristina Panos wilt in the heat with ice lollies and freezer packs. But still, we persevered long enough to make a podcast.

In Hackaday news, Supercon is on! It’s going down in Pasadena, California, but the talks will be somewhere slightly larger, with a courtyard instead of an alley. Get your talk proposals in now! In other Hackaday news, we still have our Frikkin’ Lasers Contest going on until Thursday, July 23rd.

Interestingly enough, we got a comment on an older article from none other than [Michael J. Van de Graaff], whose grandfather invented the Van de Graff generator and was “quite upset” when plans for a DIY version appeared in Scientific American. And finally, Google Earth’s desktop client is being discontinued, but you can still travel the globe on your phone, or in your PC’s browser.

Not only do we have another triple mailbag this week, we have another failed attempt at guessing the Sound by Kristina. However, [Alexander] knew that it was CD-ROM drive a-spinnin’. Speaking of What’s That Sound, be sure to let us know your ideas for the new prize.

That sounds like a lot of preamble, but we quickly get to a full slate of hacks, a couple of which are pretty retro in retrospect. Check out the links below if you want to follow along, and as always, tell us what you think about this episode in the comments!

html5-player.libsyn.com/embed/…

Download in lovely MP3.

Where to Follow Hackaday Podcast

Places to follow Hackaday podcasts:



Episode 378 Show Notes:

News:



Mailbag:


  • Two-fer! [Jonathan Comer] has many ideas for generating random numbers when it comes to rolling for the What’s That Sound winner, and [Paul Clyne] wants to know how to get a jolly wrencher sticker.


Interesting Hacks of the Week:



Quick Hacks:



Can’t-Miss Articles:



hackaday.com/2026/07/17/hackad…

Così i Servizi russi hanno compromesso router in tutto il mondo: le contromisure


@Informatica (Italy e non Italy)
Una campagna decennale, orchestrata dal “Centro 16” del Servizio Federale di Sicurezza russo, l'FSB, ha compromesso router e dispositivi di rete, configurati in modo debole o non aggiornato, per trasformarli in nodi di appoggio da cui lanciare, in

Cybersecurity & cyberwarfare ha ricondiviso questo.

NEW: The FBI arrested a 21-year-old student accused of uploading malware-laden video games on Steam, infecting thousands of victims, and then stealing $220,000 in crypto from some of them.

The man, Zyaire Wilkins, worked with unnamed co-conspirators to publish at least five malware-embedded games.

techcrunch.com/2026/07/17/fbi-…

Questa voce è stata modificata (4 settimane fa)
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Critical 7-Zip Flaw Lets Booby-Trapped Archives Hijack Your System
#CyberSecurity
securebulletin.com/critical-7-…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Scattered Spider Duo Sentenced Over £29 Million Transport for London Cyberattack
#CyberSecurity
securebulletin.com/scattered-s…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CISA Sounds Alarm as Attackers Exploit Critical FortiSandbox Command Injection Flaws
#CyberSecurity
securebulletin.com/cisa-sounds…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

SonicWall SMA1000 Zero-Days Under Active Attack: Perfect-10 Flaw Chained for Root Access
#CyberSecurity
securebulletin.com/sonicwall-s…

MacSurf Hits 2.0 To Bring PowerPCs back Online


The media in this post is not displayed to visitors. To view it, please log in.

There’s an interesting thing about retrocomputing — the moment that you realize your 25-year-old machine can do almost everything your average person uses a computer for. The problem is that the average person mostly uses a computer as an internet appliance, and the big missing piece for most old machines is hooking up to the modern internet. HTTPS is good to have, but isn’t so easy to implement when your browser gets megabytes of RAM instead of gigabytes.

That’s why MacSurf by [mplsllc] is so interesting, especially version 2.0 just released-– its explicit goal is to get as much of the modern web onto an OS 9 equipped PowerPC Macintosh as physically possible.

Before you get too excited– no, you won’t be hitting up YouTube.com or even GitHub. That’s just too big and bloated now, even if you can get past the HTTPS hurdle. You will, however, be able to access, say MacintoshGarden.org, whose out-of-order HTTPS certificates sent the last version for a tizzy. The forums at 68kMLA work, and threads load quickly thanks to the as-needed image loading added this version.

Other nice things added include a proper history and bookmark manager. There’s still no tab support, but have you seen the modern web? You’re not fitting more than one webpage into RAM on a G3 no matter how hard you try. You can, however, download the web browser directly from the http-only MacSurf.org homepage.

We featured the first release of this netsurf-based browser, and have to admit we’re impressed with the speed of development. If you want a totally modern system on PPC instead of just an up-to-date browser, you might want to check out MorphOS.


hackaday.com/2026/07/17/macsur…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ OkoBot: il framework che si inietta in Ledger Live e Trezor Suite per rubare le seed phrase
#CyberSecurity
insicurezzadigitale.com/okobot…

@informatica


OkoBot: il framework che si inietta in Ledger Live e Trezor Suite per rubare le seed phrase


Immaginate di collegare il vostro Ledger o Trezor per una transazione di routine, digitare il PIN, e vedere comparire sullo schermo del wallet una richiesta di “recovery” della seed phrase — identica, pixel per pixel, a quella che l’app mostrerebbe in caso di reale malfunzionamento. Solo che non è l’app a parlare: è OkoBot, un framework modulare scoperto dal team GReAT di Kaspersky, che si inietta direttamente nel processo Electron di Ledger Live e Trezor Suite per mostrare pagine di phishing hard-coded e rubare la frase di recupero da dentro l’applicazione legittima.

Un framework, non un semplice trojan


Attivo almeno da aprile 2025 e ancora operativo, OkoBot non è un singolo malware ma un’infrastruttura modulare che conta oltre venti payload e impianti diversi, orchestrati tramite un tunnel SSH verso un server controllato dagli attaccanti. Tra le funzioni disponibili: raccolta di file locali, esecuzione di comandi remoti, download di estensioni browser arbitrarie, furto di wallet crypto, keylogging, registrazione video della finestra attiva e, ovviamente, furto di seed phrase. Kaspersky rileva i vari componenti con firme distinte — Trojan-Downloader.Win32.TookPS, Trojan.Win64.BypassUAC, Trojan-Banker.Script.Agent.gen, Backdoor.Win32.TeviRat, Trojan-PSW.Win64.Stealer, Trojan-Spy.Win64.Keylogger — segno che si tratta di un ecosistema criminale maturo e in continua evoluzione, non di un singolo eseguibile.

La catena di infezione: da TookPS al tunnel SSH


Tutto parte da TookPS, un downloader PowerShell che i ricercatori Kaspersky avevano già documentato in campagne precedenti mascherato da software popolare (UltraViewer, AutoCAD, Ableton). TookPS installa un client SSH sulla macchina della vittima, apre una connessione verso un server controllato dagli attaccanti e inoltra la porta del demone SSH locale. Dopo un intervallo di attesa, un bot SSH automatizzato si collega alla porta inoltrata, raccoglie informazioni di base sul sistema — nome utente, antivirus installato, indirizzo IP, versione del sistema operativo — e in base al profilo della vittima decide quali dei venti moduli successivi distribuire. È una catena a quattro stadi pensata per essere modulare e selettiva: non tutte le vittime ricevono lo stesso payload, riducendo il rumore e la superficie di rilevamento generica.

SeedHunter e OkoSpyware: il cuore del furto


Il modulo più insidioso per chi possiede crypto è SeedHunter. Monitora costantemente i processi attivi in cerca di Trezor Suite, Ledger Wallet o Ledger Live; quando li trova, si inietta nel processo e aggancia (“hook”) le funzioni interne Electron dell’applicazione. Alla connessione di un wallet hardware Trezor o Ledger, SeedHunter attiva le funzioni agganciate per mostrare una pagina di phishing hard-coded per il “recupero” della seed phrase — con un layout diverso e specifico per ciascun tipo di wallet, per massimizzare la credibilità. La vittima crede di interagire con la propria app di sempre; in realtà sta digitando le 12 o 24 parole della propria frase di recupero direttamente nelle mani degli attaccanti.

Accanto a SeedHunter opera OkoSpyware, un modulo più recente che cattura keystroke e stream video della finestra dell’applicazione target — utile sia per rubare credenziali digitate manualmente sia per raccogliere materiale di intelligence sulla vittima (abitudini, saldi, altre app finanziarie in uso).

I vettori: ClickFix e repository GitHub trojanizzati


L’infezione iniziale avviene per due strade parallele. La prima è un classico attacco ClickFix: la vittima trova un sito o un annuncio che simula un errore di sistema e la invita a “risolverlo” copiando e incollando un comando in una finestra di esecuzione (di solito PowerShell aperto tramite il prompt “Esegui” di Windows) — un pattern di social engineering che sta esplodendo in popolarità perché elude molti controlli antivirus basati su file, dato che non c’è alcun eseguibile scaricato in un primo momento.

La seconda strada è più insidiosa per un pubblico tecnico: repository GitHub che spacciano software legittimo. In un caso documentato da Kaspersky, un repository pubblicizzato come “SQL Server Management Studio” distribuiva in realtà una copia ricompilata di Audacity, il noto editor audio open source, con un impianto malevolo incorporato in una delle sue librerie. Il repository è rimasto attivo da fine marzo 2025 a giugno, tempo sufficiente per infettare sviluppatori e power user che scaricano software direttamente da GitHub confidando (a torto) nella reputazione della piattaforma come garanzia di autenticità del codice.

I numeri della campagna


Ad oggi OkoBot ha colpito centinaia di vittime in oltre 25 paesi, con la concentrazione più alta in Brasile, Vietnam, Canada, Messico e Turchia — una geografia coerente con altre campagne di crimeware finanziario che privilegiano mercati con adozione crypto retail elevata e risposta delle forze dell’ordine relativamente più lenta rispetto a USA ed Europa occidentale. La campagna, secondo Kaspersky, è tuttora attiva al momento della pubblicazione della ricerca.

Due righe per i difensori


  • Diffidare sistematicamente da qualsiasi istruzione che chieda di copiare e incollare comandi in PowerShell o nel prompt “Esegui” per “risolvere un errore”: è la firma comportamentale di ClickFix, indipendentemente dal sito che la propone.
  • Scaricare software critico (wallet manager, tool di sviluppo) esclusivamente dai domini ufficiali dei vendor, verificando hash e firme digitali dei pacchetti anche quando la fonte sembra GitHub o un repository con molte stelle.
  • Trattare qualunque richiesta di inserimento della seed phrase come un evento anomalo per definizione: né Ledger né Trezor la richiedono mai via software per operazioni di routine. La seed phrase va scritta solo su supporto fisico, mai digitata su un computer connesso.
  • Monitorare, lato endpoint, connessioni SSH in uscita non autorizzate e port-forwarding anomali verso IP esterni, dato che l’intera catena OkoBot dipende da un tunnel SSH stabilito dal downloader iniziale.
  • Applicare application allow-listing sugli endpoint che gestiscono wallet crypto, impedendo l’iniezione di codice in processi Electron non firmati o modificati rispetto al binario ufficiale.


Indicatori di compromissione

# Firme di rilevamento Kaspersky associate alla campagna OkoBot
Trojan-Downloader.Win32.TookPS.*
Trojan.Win64.BypassUAC.*
Trojan-Banker.Script.Agent.gen
Trojan.Win32.Dllhijack.*
Backdoor.Win32.TeviRat.*
Trojan-PSW.Win64.Stealer.*
Trojan-Spy.Win64.Keylogger.*
Trojan-Spy.Win64.Agent.*
Trojan.Win64.Agent.*
# Comportamenti da monitorare (EDR/SOC)
- Esecuzione PowerShell innescata da clipboard / dialogo "Esegui" (pattern ClickFix)
- Installazione non richiesta di client SSH (es. OpenSSH) seguita da
  port-forwarding verso host esterno sconosciuto
- Iniezione di codice in processi Ledger Live / Trezor Suite (Electron)
- Hook di funzioni Electron in processi di wallet manager
- Traffico SSH persistente in uscita su porte non standard verso
  infrastruttura non aziendale
# Vettori di distribuzione noti
- Repository GitHub che spacciano software legittimo (es. build
  trojanizzate di Audacity presentate come "SQL Server Management Studio")
- Siti/annunci ClickFix che simulano errori di sistema o CAPTCHA falliti
Fonte tecnica completa e IoC estesi: Securelist (Kaspersky GReAT)

Il caso OkoBot conferma una tendenza che i team di threat intelligence osservano da tempo: i criminali informatici stanno spostando lo sforzo ingegneristico dal furto di credenziali generiche all’attacco mirato ai flussi applicativi di prodotti di sicurezza specifici — in questo caso i wallet hardware, pensati proprio per essere “air-gapped” e immuni al malware sul computer host. Iniettarsi nell’app companion anziché nel dispositivo fisico è un modo elegante per aggirare quella barriera senza doverla rompere davvero.

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ GoSerpent: la backdoor Go che spia governi e diplomazie del Sud-Est asiatico
#CyberSecurity
insicurezzadigitale.com/goserp…

@informatica


GoSerpent: la backdoor Go che spia governi e diplomazie del Sud-Est asiatico


Un backdoor scritto in Go, un catalogo di tool integrati con precisione chirurgica e un bersaglio che non lascia dubbi sulle intenzioni: enti governativi e diplomatici del Sud-Est asiatico. Il gruppo GReAT di Kaspersky ha appena pubblicato l’analisi di una campagna di cyberspionaggio che si distingue non tanto per la novità delle tecniche, quanto per la disciplina operativa con cui sono state orchestrate: raccolta dati silenziosa per settimane, poi un secondo strumento, mesi dopo, che arriva a prelevare esattamente ciò che il primo aveva già impacchettato e nascosto.

Una campagna che dura da anni, ma si è affinata nel 2026


Il ricercatore Noushin Shabab di Kaspersky racconta di aver individuato, a febbraio 2026, un insieme di attività malevole in corso almeno dalla fine del 2025 contro enti governativi e diplomatici del Sud-Est asiatico. Al centro dell’operazione c’è GoSerpent, un RAT scritto in Go con capacità di proxying, in circolazione — in versioni via via più semplici — almeno dal 2021. È la firma di un attore che non si limita a colpire e sparire, ma torna, aggiorna il proprio arsenale e lo integra in una catena di attacco sempre più coerente.

Il dettaglio più interessante non è il singolo malware, ma l’architettura in due fasi con cui il gruppo ha condotto l’operazione più recente. Nella prima fase, tra la fine del 2025 e i primi mesi del 2026, gli attaccanti hanno usato GoSerpent per distribuire strumenti di raccolta dati e furto di credenziali, lasciandoli lavorare in silenzio per settimane. Solo a maggio 2026 sono tornati con un secondo set di strumenti — Stowaway e la coppia TmcLoader/TmcPayload — dedicato esclusivamente all’esfiltrazione di ciò che era stato accumulato nei mesi precedenti.

Come funziona GoSerpent


GoSerpent riceve argomenti a riga di comando cifrati e codificati in base64, contenenti l’indirizzo del server C2 e una password di comunicazione. La decifratura avviene in AES-CBC con IV fisso, mentre le comunicazioni verso il C2 sono protette con ChaCha20, usando come chiave l’hash SHA256 della password stessa. Il backdoor supporta un set di comandi identificati da codici esadecimali (ad esempio 9BA8 per avviare un proxy SOCKS5, 6BA5 per aprire una shell remota, 7BA6/8BA7 per upload e download di file) e può incatenare più nodi compromessi in una catena di proxy, mascherando l’origine reale del traffico.

Accanto a GoSerpent, gli analisti hanno trovato McMx, una variante più semplice dello stesso strumento — probabilmente compilata da un repository GitHub diverso — che riceve i parametri da file di testo in chiaro invece che da argomenti cifrati. La configurazione viene generata tramite file batch manipolati con comandi echo, una tecnica rudimentale ma efficace per evitare di lasciare tracce dirette nei parametri di esecuzione.

Raccolta dati e furto di credenziali


Il vero motore della raccolta dati è ThumbcacheService, una DLL malevola registrata come servizio Windows. Usa una XOR a singolo byte (0x13) per offuscare le stringhe e crea un database, thumbcache_605a.db, nella cartella C:\Users\Public\, dove archivia documenti con estensione .doc, .docx, .pdf, .xls e .xlsx — compresi quelli cancellati e ancora presenti nel Cestino. I file raccolti vengono compressi con 7-Zip, protetti da una password fissa e limitati a 20MB per archivio, evidentemente per restare sotto la soglia di allerta di eventuali sistemi di monitoraggio del traffico.

In parallelo, GoSerpent distribuisce Mimikatz per il dump della memoria LSASS e QuarksDumpLocalHash per l’estrazione degli hash delle password locali dalla SAM, garantendo agli attaccanti le credenziali necessarie per il passaggio successivo: l’esfiltrazione via share di rete.

La seconda fase: Stowaway e TmcLoader


A maggio 2026 il gruppo è tornato con Stowaway, un tool di proxy e accesso remoto basato su un framework open source personalizzato, capace di tunneling SSH, proxy SOCKS5, reverse tunneling e comunicazioni su TCP, HTTP o WebSocket cifrate con AES-256-GCM o TLS. Stowaway consegna alla macchina compromessa due file: TmcLoader, con un payload incorporato, e un file di configurazione cifrato.

TmcLoader è un loader in C++ registrato come servizio Windows che decifra ed esegue TmcPayload direttamente nello spazio di memoria del processo svchost.exe, per persistenza e occultamento. Usa risoluzione dinamica delle API tramite XOR circolare combinata con Base64 per nascondere i nomi delle funzioni chiamate. TmcPayload, una volta attivo, cerca il file di configurazione in C:\Users\Public\Libraries\, legge le credenziali di rete cifrate al suo interno e trasferisce — via share condivisa — esattamente il database thumbcache_605a.db creato da ThumbcacheService mesi prima. È questa integrazione a orario differito, tra raccolta ed esfiltrazione, il tratto distintivo dell’intera operazione.

Infrastruttura e possibile attribuzione


Gli operatori si appoggiano a provider di hosting legittimi, tra cui Alibaba Cloud e UCLOUD HK, per il proprio C2 — una scelta che complica il rilevamento basato su reputazione IP. Curiosamente, sia GoSerpent sia Stowaway usano nomi di dominio legittimi come “chiavi segrete” operative: www.microsoft.com e www.spacex.com per il primo, github.code per il secondo — un dettaglio che suggerisce una metodologia operativa standardizzata all’interno del gruppo.

Kaspersky non attribuisce con certezza la campagna, ma segnala somiglianze nel targeting, nelle capacità tecniche e nella metodologia operativa con TetrisPhantom, un threat actor già noto per operazioni contro entità governative nella regione. Il collegamento resta da confermare con ulteriori indagini.

Due righe per i difensori


Per i team di sicurezza di enti governativi e diplomatici, GoSerpent è un promemoria di quanto sia difficile distinguere la raccolta silenziosa dall’esfiltrazione quando i due momenti sono separati da settimane o mesi. Alcune raccomandazioni pratiche:

  • Monitorare la creazione di file .db anomali in C:\Users\Public\ e sottocartelle, specialmente se seguiti da compressione 7-Zip con password.
  • Allertare su servizi Windows di nuova registrazione con nomi che imitano processi di sistema (es. varianti di “lsass.exe” o “updates.exe”).
  • Monitorare l’injection di codice nello spazio di memoria di svchost.exe e l’uso non autorizzato di condivisioni di rete per trasferimenti di dati verso host esterni.
  • Bloccare o ispezionare traffico SOCKS5 non autorizzato originato da endpoint interni.
  • Cercare l’uso di Mimikatz e QuarksDumpLocalHash nei log EDR, anche in assenza di alert di esecuzione diretta.


Indicatori di compromissione

File hashes (formato originale Kaspersky)
GoSerpent: EBFFD5A76AAA690BCDB922F82E0BACC, 5DC506FF7BB72735444FB3703A6BEE6D8
McMx: D6E86BF8A90E9B632ADD5FA495F97FBC
ThumbcacheService: CB6C4C70A3B171FA3404B8E1A338211, 664E9D1950E42BC98486DFD9919463D1C
Stowaway: CBBB6D483737EA3566726E51752DFF40, 7F223EE0716CE2AD56F55D3744419449, 19F8BEFCB035F52BF70094E6B4F5779A, 846EF7C1C7323849B2A778C5E4CDA162
TmcLoader: D08A059E8B815E3B891505BC8777FC28, 93A1569D5D5AB2C4761FEDF84F83709E
C2 IP addresses:
152.32.160[.]239
8.220.194[.]108
8.220.214[.]132
8.220.209[.]155
8.220.193[.]189
101.36.104[.]87
144.48.6[.]46
103.138.13[.]30
47.80.22[.]58
152.32.222[.]113
43.106.30[.]226
File/servizi correlati:
C:\Users\Public\thumbcache_605a.db
C:\Users\Public\Libraries\{BBF061R2-BE25-4F6D-8B2D-1A6A39C3FSA2}.db

Fonte primaria: Kaspersky GReAT — Securelist.

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Allarme Citrix: due falle critiche nei client Windows possono portare a SYSTEM

📌 Link all'articolo : redhotcyber.com/post/allarme-c…

A cura di Luigi Zullo

#redhotcyber #news #cybersecurity #vulnerabilita #citrix #windows #sicurezzainformatica #hacking #malware #endpoint

The media in this post is not displayed to visitors. To view it, please log in.

GoSerpent: la backdoor Go che spia governi e diplomazie del Sud-Est asiatico


@Informatica (Italy e non Italy)
Kaspersky GReAT svela GoSerpent, un RAT scritto in Go usato dal 2021 contro enti governativi e diplomatici del Sud-Est asiatico. La campagna 2026 mostra un'architettura in due fasi — raccolta silenziosa e poi esfiltrazione ritardata — con possibili legami al


GoSerpent: la backdoor Go che spia governi e diplomazie del Sud-Est asiatico


Un backdoor scritto in Go, un catalogo di tool integrati con precisione chirurgica e un bersaglio che non lascia dubbi sulle intenzioni: enti governativi e diplomatici del Sud-Est asiatico. Il gruppo GReAT di Kaspersky ha appena pubblicato l’analisi di una campagna di cyberspionaggio che si distingue non tanto per la novità delle tecniche, quanto per la disciplina operativa con cui sono state orchestrate: raccolta dati silenziosa per settimane, poi un secondo strumento, mesi dopo, che arriva a prelevare esattamente ciò che il primo aveva già impacchettato e nascosto.

Una campagna che dura da anni, ma si è affinata nel 2026


Il ricercatore Noushin Shabab di Kaspersky racconta di aver individuato, a febbraio 2026, un insieme di attività malevole in corso almeno dalla fine del 2025 contro enti governativi e diplomatici del Sud-Est asiatico. Al centro dell’operazione c’è GoSerpent, un RAT scritto in Go con capacità di proxying, in circolazione — in versioni via via più semplici — almeno dal 2021. È la firma di un attore che non si limita a colpire e sparire, ma torna, aggiorna il proprio arsenale e lo integra in una catena di attacco sempre più coerente.

Il dettaglio più interessante non è il singolo malware, ma l’architettura in due fasi con cui il gruppo ha condotto l’operazione più recente. Nella prima fase, tra la fine del 2025 e i primi mesi del 2026, gli attaccanti hanno usato GoSerpent per distribuire strumenti di raccolta dati e furto di credenziali, lasciandoli lavorare in silenzio per settimane. Solo a maggio 2026 sono tornati con un secondo set di strumenti — Stowaway e la coppia TmcLoader/TmcPayload — dedicato esclusivamente all’esfiltrazione di ciò che era stato accumulato nei mesi precedenti.

Come funziona GoSerpent


GoSerpent riceve argomenti a riga di comando cifrati e codificati in base64, contenenti l’indirizzo del server C2 e una password di comunicazione. La decifratura avviene in AES-CBC con IV fisso, mentre le comunicazioni verso il C2 sono protette con ChaCha20, usando come chiave l’hash SHA256 della password stessa. Il backdoor supporta un set di comandi identificati da codici esadecimali (ad esempio 9BA8 per avviare un proxy SOCKS5, 6BA5 per aprire una shell remota, 7BA6/8BA7 per upload e download di file) e può incatenare più nodi compromessi in una catena di proxy, mascherando l’origine reale del traffico.

Accanto a GoSerpent, gli analisti hanno trovato McMx, una variante più semplice dello stesso strumento — probabilmente compilata da un repository GitHub diverso — che riceve i parametri da file di testo in chiaro invece che da argomenti cifrati. La configurazione viene generata tramite file batch manipolati con comandi echo, una tecnica rudimentale ma efficace per evitare di lasciare tracce dirette nei parametri di esecuzione.

Raccolta dati e furto di credenziali


Il vero motore della raccolta dati è ThumbcacheService, una DLL malevola registrata come servizio Windows. Usa una XOR a singolo byte (0x13) per offuscare le stringhe e crea un database, thumbcache_605a.db, nella cartella C:\Users\Public\, dove archivia documenti con estensione .doc, .docx, .pdf, .xls e .xlsx — compresi quelli cancellati e ancora presenti nel Cestino. I file raccolti vengono compressi con 7-Zip, protetti da una password fissa e limitati a 20MB per archivio, evidentemente per restare sotto la soglia di allerta di eventuali sistemi di monitoraggio del traffico.

In parallelo, GoSerpent distribuisce Mimikatz per il dump della memoria LSASS e QuarksDumpLocalHash per l’estrazione degli hash delle password locali dalla SAM, garantendo agli attaccanti le credenziali necessarie per il passaggio successivo: l’esfiltrazione via share di rete.

La seconda fase: Stowaway e TmcLoader


A maggio 2026 il gruppo è tornato con Stowaway, un tool di proxy e accesso remoto basato su un framework open source personalizzato, capace di tunneling SSH, proxy SOCKS5, reverse tunneling e comunicazioni su TCP, HTTP o WebSocket cifrate con AES-256-GCM o TLS. Stowaway consegna alla macchina compromessa due file: TmcLoader, con un payload incorporato, e un file di configurazione cifrato.

TmcLoader è un loader in C++ registrato come servizio Windows che decifra ed esegue TmcPayload direttamente nello spazio di memoria del processo svchost.exe, per persistenza e occultamento. Usa risoluzione dinamica delle API tramite XOR circolare combinata con Base64 per nascondere i nomi delle funzioni chiamate. TmcPayload, una volta attivo, cerca il file di configurazione in C:\Users\Public\Libraries\, legge le credenziali di rete cifrate al suo interno e trasferisce — via share condivisa — esattamente il database thumbcache_605a.db creato da ThumbcacheService mesi prima. È questa integrazione a orario differito, tra raccolta ed esfiltrazione, il tratto distintivo dell’intera operazione.

Infrastruttura e possibile attribuzione


Gli operatori si appoggiano a provider di hosting legittimi, tra cui Alibaba Cloud e UCLOUD HK, per il proprio C2 — una scelta che complica il rilevamento basato su reputazione IP. Curiosamente, sia GoSerpent sia Stowaway usano nomi di dominio legittimi come “chiavi segrete” operative: www.microsoft.com e www.spacex.com per il primo, github.code per il secondo — un dettaglio che suggerisce una metodologia operativa standardizzata all’interno del gruppo.

Kaspersky non attribuisce con certezza la campagna, ma segnala somiglianze nel targeting, nelle capacità tecniche e nella metodologia operativa con TetrisPhantom, un threat actor già noto per operazioni contro entità governative nella regione. Il collegamento resta da confermare con ulteriori indagini.

Due righe per i difensori


Per i team di sicurezza di enti governativi e diplomatici, GoSerpent è un promemoria di quanto sia difficile distinguere la raccolta silenziosa dall’esfiltrazione quando i due momenti sono separati da settimane o mesi. Alcune raccomandazioni pratiche:

  • Monitorare la creazione di file .db anomali in C:\Users\Public\ e sottocartelle, specialmente se seguiti da compressione 7-Zip con password.
  • Allertare su servizi Windows di nuova registrazione con nomi che imitano processi di sistema (es. varianti di “lsass.exe” o “updates.exe”).
  • Monitorare l’injection di codice nello spazio di memoria di svchost.exe e l’uso non autorizzato di condivisioni di rete per trasferimenti di dati verso host esterni.
  • Bloccare o ispezionare traffico SOCKS5 non autorizzato originato da endpoint interni.
  • Cercare l’uso di Mimikatz e QuarksDumpLocalHash nei log EDR, anche in assenza di alert di esecuzione diretta.


Indicatori di compromissione

File hashes (formato originale Kaspersky)
GoSerpent: EBFFD5A76AAA690BCDB922F82E0BACC, 5DC506FF7BB72735444FB3703A6BEE6D8
McMx: D6E86BF8A90E9B632ADD5FA495F97FBC
ThumbcacheService: CB6C4C70A3B171FA3404B8E1A338211, 664E9D1950E42BC98486DFD9919463D1C
Stowaway: CBBB6D483737EA3566726E51752DFF40, 7F223EE0716CE2AD56F55D3744419449, 19F8BEFCB035F52BF70094E6B4F5779A, 846EF7C1C7323849B2A778C5E4CDA162
TmcLoader: D08A059E8B815E3B891505BC8777FC28, 93A1569D5D5AB2C4761FEDF84F83709E
C2 IP addresses:
152.32.160[.]239
8.220.194[.]108
8.220.214[.]132
8.220.209[.]155
8.220.193[.]189
101.36.104[.]87
144.48.6[.]46
103.138.13[.]30
47.80.22[.]58
152.32.222[.]113
43.106.30[.]226
File/servizi correlati:
C:\Users\Public\thumbcache_605a.db
C:\Users\Public\Libraries\{BBF061R2-BE25-4F6D-8B2D-1A6A39C3FSA2}.db

Fonte primaria: Kaspersky GReAT — Securelist.

The media in this post is not displayed to visitors. To view it, please log in.

OkoBot: il framework che si inietta in Ledger Live e Trezor Suite per rubare le seed phrase


@Informatica (Italy e non Italy)
Kaspersky documenta OkoBot, un framework modulare con oltre venti impianti attivo da aprile 2025: si inietta nei processi Electron di Ledger Live e Trezor Suite mostrando pagine di phishing hard-coded per rubare le seed phrase dei


OkoBot: il framework che si inietta in Ledger Live e Trezor Suite per rubare le seed phrase


Immaginate di collegare il vostro Ledger o Trezor per una transazione di routine, digitare il PIN, e vedere comparire sullo schermo del wallet una richiesta di “recovery” della seed phrase — identica, pixel per pixel, a quella che l’app mostrerebbe in caso di reale malfunzionamento. Solo che non è l’app a parlare: è OkoBot, un framework modulare scoperto dal team GReAT di Kaspersky, che si inietta direttamente nel processo Electron di Ledger Live e Trezor Suite per mostrare pagine di phishing hard-coded e rubare la frase di recupero da dentro l’applicazione legittima.

Un framework, non un semplice trojan


Attivo almeno da aprile 2025 e ancora operativo, OkoBot non è un singolo malware ma un’infrastruttura modulare che conta oltre venti payload e impianti diversi, orchestrati tramite un tunnel SSH verso un server controllato dagli attaccanti. Tra le funzioni disponibili: raccolta di file locali, esecuzione di comandi remoti, download di estensioni browser arbitrarie, furto di wallet crypto, keylogging, registrazione video della finestra attiva e, ovviamente, furto di seed phrase. Kaspersky rileva i vari componenti con firme distinte — Trojan-Downloader.Win32.TookPS, Trojan.Win64.BypassUAC, Trojan-Banker.Script.Agent.gen, Backdoor.Win32.TeviRat, Trojan-PSW.Win64.Stealer, Trojan-Spy.Win64.Keylogger — segno che si tratta di un ecosistema criminale maturo e in continua evoluzione, non di un singolo eseguibile.

La catena di infezione: da TookPS al tunnel SSH


Tutto parte da TookPS, un downloader PowerShell che i ricercatori Kaspersky avevano già documentato in campagne precedenti mascherato da software popolare (UltraViewer, AutoCAD, Ableton). TookPS installa un client SSH sulla macchina della vittima, apre una connessione verso un server controllato dagli attaccanti e inoltra la porta del demone SSH locale. Dopo un intervallo di attesa, un bot SSH automatizzato si collega alla porta inoltrata, raccoglie informazioni di base sul sistema — nome utente, antivirus installato, indirizzo IP, versione del sistema operativo — e in base al profilo della vittima decide quali dei venti moduli successivi distribuire. È una catena a quattro stadi pensata per essere modulare e selettiva: non tutte le vittime ricevono lo stesso payload, riducendo il rumore e la superficie di rilevamento generica.

SeedHunter e OkoSpyware: il cuore del furto


Il modulo più insidioso per chi possiede crypto è SeedHunter. Monitora costantemente i processi attivi in cerca di Trezor Suite, Ledger Wallet o Ledger Live; quando li trova, si inietta nel processo e aggancia (“hook”) le funzioni interne Electron dell’applicazione. Alla connessione di un wallet hardware Trezor o Ledger, SeedHunter attiva le funzioni agganciate per mostrare una pagina di phishing hard-coded per il “recupero” della seed phrase — con un layout diverso e specifico per ciascun tipo di wallet, per massimizzare la credibilità. La vittima crede di interagire con la propria app di sempre; in realtà sta digitando le 12 o 24 parole della propria frase di recupero direttamente nelle mani degli attaccanti.

Accanto a SeedHunter opera OkoSpyware, un modulo più recente che cattura keystroke e stream video della finestra dell’applicazione target — utile sia per rubare credenziali digitate manualmente sia per raccogliere materiale di intelligence sulla vittima (abitudini, saldi, altre app finanziarie in uso).

I vettori: ClickFix e repository GitHub trojanizzati


L’infezione iniziale avviene per due strade parallele. La prima è un classico attacco ClickFix: la vittima trova un sito o un annuncio che simula un errore di sistema e la invita a “risolverlo” copiando e incollando un comando in una finestra di esecuzione (di solito PowerShell aperto tramite il prompt “Esegui” di Windows) — un pattern di social engineering che sta esplodendo in popolarità perché elude molti controlli antivirus basati su file, dato che non c’è alcun eseguibile scaricato in un primo momento.

La seconda strada è più insidiosa per un pubblico tecnico: repository GitHub che spacciano software legittimo. In un caso documentato da Kaspersky, un repository pubblicizzato come “SQL Server Management Studio” distribuiva in realtà una copia ricompilata di Audacity, il noto editor audio open source, con un impianto malevolo incorporato in una delle sue librerie. Il repository è rimasto attivo da fine marzo 2025 a giugno, tempo sufficiente per infettare sviluppatori e power user che scaricano software direttamente da GitHub confidando (a torto) nella reputazione della piattaforma come garanzia di autenticità del codice.

I numeri della campagna


Ad oggi OkoBot ha colpito centinaia di vittime in oltre 25 paesi, con la concentrazione più alta in Brasile, Vietnam, Canada, Messico e Turchia — una geografia coerente con altre campagne di crimeware finanziario che privilegiano mercati con adozione crypto retail elevata e risposta delle forze dell’ordine relativamente più lenta rispetto a USA ed Europa occidentale. La campagna, secondo Kaspersky, è tuttora attiva al momento della pubblicazione della ricerca.

Due righe per i difensori


  • Diffidare sistematicamente da qualsiasi istruzione che chieda di copiare e incollare comandi in PowerShell o nel prompt “Esegui” per “risolvere un errore”: è la firma comportamentale di ClickFix, indipendentemente dal sito che la propone.
  • Scaricare software critico (wallet manager, tool di sviluppo) esclusivamente dai domini ufficiali dei vendor, verificando hash e firme digitali dei pacchetti anche quando la fonte sembra GitHub o un repository con molte stelle.
  • Trattare qualunque richiesta di inserimento della seed phrase come un evento anomalo per definizione: né Ledger né Trezor la richiedono mai via software per operazioni di routine. La seed phrase va scritta solo su supporto fisico, mai digitata su un computer connesso.
  • Monitorare, lato endpoint, connessioni SSH in uscita non autorizzate e port-forwarding anomali verso IP esterni, dato che l’intera catena OkoBot dipende da un tunnel SSH stabilito dal downloader iniziale.
  • Applicare application allow-listing sugli endpoint che gestiscono wallet crypto, impedendo l’iniezione di codice in processi Electron non firmati o modificati rispetto al binario ufficiale.


Indicatori di compromissione

# Firme di rilevamento Kaspersky associate alla campagna OkoBot
Trojan-Downloader.Win32.TookPS.*
Trojan.Win64.BypassUAC.*
Trojan-Banker.Script.Agent.gen
Trojan.Win32.Dllhijack.*
Backdoor.Win32.TeviRat.*
Trojan-PSW.Win64.Stealer.*
Trojan-Spy.Win64.Keylogger.*
Trojan-Spy.Win64.Agent.*
Trojan.Win64.Agent.*
# Comportamenti da monitorare (EDR/SOC)
- Esecuzione PowerShell innescata da clipboard / dialogo "Esegui" (pattern ClickFix)
- Installazione non richiesta di client SSH (es. OpenSSH) seguita da
  port-forwarding verso host esterno sconosciuto
- Iniezione di codice in processi Ledger Live / Trezor Suite (Electron)
- Hook di funzioni Electron in processi di wallet manager
- Traffico SSH persistente in uscita su porte non standard verso
  infrastruttura non aziendale
# Vettori di distribuzione noti
- Repository GitHub che spacciano software legittimo (es. build
  trojanizzate di Audacity presentate come "SQL Server Management Studio")
- Siti/annunci ClickFix che simulano errori di sistema o CAPTCHA falliti
Fonte tecnica completa e IoC estesi: Securelist (Kaspersky GReAT)

Il caso OkoBot conferma una tendenza che i team di threat intelligence osservano da tempo: i criminali informatici stanno spostando lo sforzo ingegneristico dal furto di credenziali generiche all’attacco mirato ai flussi applicativi di prodotti di sicurezza specifici — in questo caso i wallet hardware, pensati proprio per essere “air-gapped” e immuni al malware sul computer host. Iniettarsi nell’app companion anziché nel dispositivo fisico è un modo elegante per aggirare quella barriera senza doverla rompere davvero.

Recupero crediti, Garante Privacy: ecco chi paga il conto della mancata vigilanza


@Informatica (Italy e non Italy)
Due provvedimenti "gemelli" del Garante privacy ridisegnano i confini della responsabilità condivisa nella filiera del recupero crediti: non basta nominare un responsabile del trattamento, occorre vigilare sul suo operato e informare il titolare

I dazi UE sui pacchi dalla Cina colpiscono i maker e l’innovazione


@Informatica (Italy e non Italy)
TL;DR I dazi introdotti dalla UE nei confronti dei poccoli acquisti dalla Cina hanno aumentato esponenzialmente, raddoppiando o anche triplicando, il costo per acquistare moduli e componenti elettronici da parte della community dei maker. Colpendo, quindi, il settore

Gazzetta del Cadavere reshared this.

Cybersecurity & cyberwarfare ha ricondiviso questo.

Domanda: è fisicamente possibile essere un coglione e avere creato Basecamp e HEY, Ruby on Rails, Hotwire, Kamal e Omarchy e avere scritto REWORK, It Doesn't Have to Be Crazy at Work e REMOTE?

Siamo estremamente grati a David Heinemeier Hansson, la cui ultima fatica è quella di esplorare la propria coscienza per aiutarci a rispondere a questo importante quesito...

@politica

world.hey.com/dhh/three-sacred…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

OkoBot: il framework che si inietta in Ledger Live e Trezor Suite per rubare le seed phrase


Kaspersky documenta OkoBot, un framework modulare con oltre venti impianti attivo da aprile 2025: si inietta nei processi Electron di Ledger Live e Trezor Suite mostrando pagine di phishing hard-coded per rubare le seed phrase dei wallet hardware.
The media in this post is not displayed to visitors. To view it, please go to the original post.

Immaginate di collegare il vostro Ledger o Trezor per una transazione di routine, digitare il PIN, e vedere comparire sullo schermo del wallet una richiesta di “recovery” della seed phrase — identica, pixel per pixel, a quella che l’app mostrerebbe in caso di reale malfunzionamento. Solo che non è l’app a parlare: è OkoBot, un framework modulare scoperto dal team GReAT di Kaspersky, che si inietta direttamente nel processo Electron di Ledger Live e Trezor Suite per mostrare pagine di phishing hard-coded e rubare la frase di recupero da dentro l’applicazione legittima.

Un framework, non un semplice trojan


Attivo almeno da aprile 2025 e ancora operativo, OkoBot non è un singolo malware ma un’infrastruttura modulare che conta oltre venti payload e impianti diversi, orchestrati tramite un tunnel SSH verso un server controllato dagli attaccanti. Tra le funzioni disponibili: raccolta di file locali, esecuzione di comandi remoti, download di estensioni browser arbitrarie, furto di wallet crypto, keylogging, registrazione video della finestra attiva e, ovviamente, furto di seed phrase. Kaspersky rileva i vari componenti con firme distinte — Trojan-Downloader.Win32.TookPS, Trojan.Win64.BypassUAC, Trojan-Banker.Script.Agent.gen, Backdoor.Win32.TeviRat, Trojan-PSW.Win64.Stealer, Trojan-Spy.Win64.Keylogger — segno che si tratta di un ecosistema criminale maturo e in continua evoluzione, non di un singolo eseguibile.

La catena di infezione: da TookPS al tunnel SSH


Tutto parte da TookPS, un downloader PowerShell che i ricercatori Kaspersky avevano già documentato in campagne precedenti mascherato da software popolare (UltraViewer, AutoCAD, Ableton). TookPS installa un client SSH sulla macchina della vittima, apre una connessione verso un server controllato dagli attaccanti e inoltra la porta del demone SSH locale. Dopo un intervallo di attesa, un bot SSH automatizzato si collega alla porta inoltrata, raccoglie informazioni di base sul sistema — nome utente, antivirus installato, indirizzo IP, versione del sistema operativo — e in base al profilo della vittima decide quali dei venti moduli successivi distribuire. È una catena a quattro stadi pensata per essere modulare e selettiva: non tutte le vittime ricevono lo stesso payload, riducendo il rumore e la superficie di rilevamento generica.

SeedHunter e OkoSpyware: il cuore del furto


Il modulo più insidioso per chi possiede crypto è SeedHunter. Monitora costantemente i processi attivi in cerca di Trezor Suite, Ledger Wallet o Ledger Live; quando li trova, si inietta nel processo e aggancia (“hook”) le funzioni interne Electron dell’applicazione. Alla connessione di un wallet hardware Trezor o Ledger, SeedHunter attiva le funzioni agganciate per mostrare una pagina di phishing hard-coded per il “recupero” della seed phrase — con un layout diverso e specifico per ciascun tipo di wallet, per massimizzare la credibilità. La vittima crede di interagire con la propria app di sempre; in realtà sta digitando le 12 o 24 parole della propria frase di recupero direttamente nelle mani degli attaccanti.

Accanto a SeedHunter opera OkoSpyware, un modulo più recente che cattura keystroke e stream video della finestra dell’applicazione target — utile sia per rubare credenziali digitate manualmente sia per raccogliere materiale di intelligence sulla vittima (abitudini, saldi, altre app finanziarie in uso).

I vettori: ClickFix e repository GitHub trojanizzati


L’infezione iniziale avviene per due strade parallele. La prima è un classico attacco ClickFix: la vittima trova un sito o un annuncio che simula un errore di sistema e la invita a “risolverlo” copiando e incollando un comando in una finestra di esecuzione (di solito PowerShell aperto tramite il prompt “Esegui” di Windows) — un pattern di social engineering che sta esplodendo in popolarità perché elude molti controlli antivirus basati su file, dato che non c’è alcun eseguibile scaricato in un primo momento.

La seconda strada è più insidiosa per un pubblico tecnico: repository GitHub che spacciano software legittimo. In un caso documentato da Kaspersky, un repository pubblicizzato come “SQL Server Management Studio” distribuiva in realtà una copia ricompilata di Audacity, il noto editor audio open source, con un impianto malevolo incorporato in una delle sue librerie. Il repository è rimasto attivo da fine marzo 2025 a giugno, tempo sufficiente per infettare sviluppatori e power user che scaricano software direttamente da GitHub confidando (a torto) nella reputazione della piattaforma come garanzia di autenticità del codice.

I numeri della campagna


Ad oggi OkoBot ha colpito centinaia di vittime in oltre 25 paesi, con la concentrazione più alta in Brasile, Vietnam, Canada, Messico e Turchia — una geografia coerente con altre campagne di crimeware finanziario che privilegiano mercati con adozione crypto retail elevata e risposta delle forze dell’ordine relativamente più lenta rispetto a USA ed Europa occidentale. La campagna, secondo Kaspersky, è tuttora attiva al momento della pubblicazione della ricerca.

Due righe per i difensori


  • Diffidare sistematicamente da qualsiasi istruzione che chieda di copiare e incollare comandi in PowerShell o nel prompt “Esegui” per “risolvere un errore”: è la firma comportamentale di ClickFix, indipendentemente dal sito che la propone.
  • Scaricare software critico (wallet manager, tool di sviluppo) esclusivamente dai domini ufficiali dei vendor, verificando hash e firme digitali dei pacchetti anche quando la fonte sembra GitHub o un repository con molte stelle.
  • Trattare qualunque richiesta di inserimento della seed phrase come un evento anomalo per definizione: né Ledger né Trezor la richiedono mai via software per operazioni di routine. La seed phrase va scritta solo su supporto fisico, mai digitata su un computer connesso.
  • Monitorare, lato endpoint, connessioni SSH in uscita non autorizzate e port-forwarding anomali verso IP esterni, dato che l’intera catena OkoBot dipende da un tunnel SSH stabilito dal downloader iniziale.
  • Applicare application allow-listing sugli endpoint che gestiscono wallet crypto, impedendo l’iniezione di codice in processi Electron non firmati o modificati rispetto al binario ufficiale.


Indicatori di compromissione

# Firme di rilevamento Kaspersky associate alla campagna OkoBot
Trojan-Downloader.Win32.TookPS.*
Trojan.Win64.BypassUAC.*
Trojan-Banker.Script.Agent.gen
Trojan.Win32.Dllhijack.*
Backdoor.Win32.TeviRat.*
Trojan-PSW.Win64.Stealer.*
Trojan-Spy.Win64.Keylogger.*
Trojan-Spy.Win64.Agent.*
Trojan.Win64.Agent.*
# Comportamenti da monitorare (EDR/SOC)
- Esecuzione PowerShell innescata da clipboard / dialogo "Esegui" (pattern ClickFix)
- Installazione non richiesta di client SSH (es. OpenSSH) seguita da
  port-forwarding verso host esterno sconosciuto
- Iniezione di codice in processi Ledger Live / Trezor Suite (Electron)
- Hook di funzioni Electron in processi di wallet manager
- Traffico SSH persistente in uscita su porte non standard verso
  infrastruttura non aziendale
# Vettori di distribuzione noti
- Repository GitHub che spacciano software legittimo (es. build
  trojanizzate di Audacity presentate come "SQL Server Management Studio")
- Siti/annunci ClickFix che simulano errori di sistema o CAPTCHA falliti
Fonte tecnica completa e IoC estesi: Securelist (Kaspersky GReAT)

Il caso OkoBot conferma una tendenza che i team di threat intelligence osservano da tempo: i criminali informatici stanno spostando lo sforzo ingegneristico dal furto di credenziali generiche all’attacco mirato ai flussi applicativi di prodotti di sicurezza specifici — in questo caso i wallet hardware, pensati proprio per essere “air-gapped” e immuni al malware sul computer host. Iniettarsi nell’app companion anziché nel dispositivo fisico è un modo elegante per aggirare quella barriera senza doverla rompere davvero.
Cybersecurity & cyberwarfare ha ricondiviso questo.

GoSerpent: la backdoor Go che spia governi e diplomazie del Sud-Est asiatico


Kaspersky GReAT svela GoSerpent, un RAT scritto in Go usato dal 2021 contro enti governativi e diplomatici del Sud-Est asiatico. La campagna 2026 mostra un'architettura in due fasi — raccolta silenziosa e poi esfiltrazione ritardata — con possibili legami al threat actor TetrisPhantom.
The media in this post is not displayed to visitors. To view it, please go to the original post.

Un backdoor scritto in Go, un catalogo di tool integrati con precisione chirurgica e un bersaglio che non lascia dubbi sulle intenzioni: enti governativi e diplomatici del Sud-Est asiatico. Il gruppo GReAT di Kaspersky ha appena pubblicato l’analisi di una campagna di cyberspionaggio che si distingue non tanto per la novità delle tecniche, quanto per la disciplina operativa con cui sono state orchestrate: raccolta dati silenziosa per settimane, poi un secondo strumento, mesi dopo, che arriva a prelevare esattamente ciò che il primo aveva già impacchettato e nascosto.

Una campagna che dura da anni, ma si è affinata nel 2026


Il ricercatore Noushin Shabab di Kaspersky racconta di aver individuato, a febbraio 2026, un insieme di attività malevole in corso almeno dalla fine del 2025 contro enti governativi e diplomatici del Sud-Est asiatico. Al centro dell’operazione c’è GoSerpent, un RAT scritto in Go con capacità di proxying, in circolazione — in versioni via via più semplici — almeno dal 2021. È la firma di un attore che non si limita a colpire e sparire, ma torna, aggiorna il proprio arsenale e lo integra in una catena di attacco sempre più coerente.

Il dettaglio più interessante non è il singolo malware, ma l’architettura in due fasi con cui il gruppo ha condotto l’operazione più recente. Nella prima fase, tra la fine del 2025 e i primi mesi del 2026, gli attaccanti hanno usato GoSerpent per distribuire strumenti di raccolta dati e furto di credenziali, lasciandoli lavorare in silenzio per settimane. Solo a maggio 2026 sono tornati con un secondo set di strumenti — Stowaway e la coppia TmcLoader/TmcPayload — dedicato esclusivamente all’esfiltrazione di ciò che era stato accumulato nei mesi precedenti.

Come funziona GoSerpent


GoSerpent riceve argomenti a riga di comando cifrati e codificati in base64, contenenti l’indirizzo del server C2 e una password di comunicazione. La decifratura avviene in AES-CBC con IV fisso, mentre le comunicazioni verso il C2 sono protette con ChaCha20, usando come chiave l’hash SHA256 della password stessa. Il backdoor supporta un set di comandi identificati da codici esadecimali (ad esempio 9BA8 per avviare un proxy SOCKS5, 6BA5 per aprire una shell remota, 7BA6/8BA7 per upload e download di file) e può incatenare più nodi compromessi in una catena di proxy, mascherando l’origine reale del traffico.

Accanto a GoSerpent, gli analisti hanno trovato McMx, una variante più semplice dello stesso strumento — probabilmente compilata da un repository GitHub diverso — che riceve i parametri da file di testo in chiaro invece che da argomenti cifrati. La configurazione viene generata tramite file batch manipolati con comandi echo, una tecnica rudimentale ma efficace per evitare di lasciare tracce dirette nei parametri di esecuzione.

Raccolta dati e furto di credenziali


Il vero motore della raccolta dati è ThumbcacheService, una DLL malevola registrata come servizio Windows. Usa una XOR a singolo byte (0x13) per offuscare le stringhe e crea un database, thumbcache_605a.db, nella cartella C:\Users\Public\, dove archivia documenti con estensione .doc, .docx, .pdf, .xls e .xlsx — compresi quelli cancellati e ancora presenti nel Cestino. I file raccolti vengono compressi con 7-Zip, protetti da una password fissa e limitati a 20MB per archivio, evidentemente per restare sotto la soglia di allerta di eventuali sistemi di monitoraggio del traffico.

In parallelo, GoSerpent distribuisce Mimikatz per il dump della memoria LSASS e QuarksDumpLocalHash per l’estrazione degli hash delle password locali dalla SAM, garantendo agli attaccanti le credenziali necessarie per il passaggio successivo: l’esfiltrazione via share di rete.

La seconda fase: Stowaway e TmcLoader


A maggio 2026 il gruppo è tornato con Stowaway, un tool di proxy e accesso remoto basato su un framework open source personalizzato, capace di tunneling SSH, proxy SOCKS5, reverse tunneling e comunicazioni su TCP, HTTP o WebSocket cifrate con AES-256-GCM o TLS. Stowaway consegna alla macchina compromessa due file: TmcLoader, con un payload incorporato, e un file di configurazione cifrato.

TmcLoader è un loader in C++ registrato come servizio Windows che decifra ed esegue TmcPayload direttamente nello spazio di memoria del processo svchost.exe, per persistenza e occultamento. Usa risoluzione dinamica delle API tramite XOR circolare combinata con Base64 per nascondere i nomi delle funzioni chiamate. TmcPayload, una volta attivo, cerca il file di configurazione in C:\Users\Public\Libraries\, legge le credenziali di rete cifrate al suo interno e trasferisce — via share condivisa — esattamente il database thumbcache_605a.db creato da ThumbcacheService mesi prima. È questa integrazione a orario differito, tra raccolta ed esfiltrazione, il tratto distintivo dell’intera operazione.

Infrastruttura e possibile attribuzione


Gli operatori si appoggiano a provider di hosting legittimi, tra cui Alibaba Cloud e UCLOUD HK, per il proprio C2 — una scelta che complica il rilevamento basato su reputazione IP. Curiosamente, sia GoSerpent sia Stowaway usano nomi di dominio legittimi come “chiavi segrete” operative: www.microsoft.com e www.spacex.com per il primo, github.code per il secondo — un dettaglio che suggerisce una metodologia operativa standardizzata all’interno del gruppo.

Kaspersky non attribuisce con certezza la campagna, ma segnala somiglianze nel targeting, nelle capacità tecniche e nella metodologia operativa con TetrisPhantom, un threat actor già noto per operazioni contro entità governative nella regione. Il collegamento resta da confermare con ulteriori indagini.

Due righe per i difensori


Per i team di sicurezza di enti governativi e diplomatici, GoSerpent è un promemoria di quanto sia difficile distinguere la raccolta silenziosa dall’esfiltrazione quando i due momenti sono separati da settimane o mesi. Alcune raccomandazioni pratiche:

  • Monitorare la creazione di file .db anomali in C:\Users\Public\ e sottocartelle, specialmente se seguiti da compressione 7-Zip con password.
  • Allertare su servizi Windows di nuova registrazione con nomi che imitano processi di sistema (es. varianti di “lsass.exe” o “updates.exe”).
  • Monitorare l’injection di codice nello spazio di memoria di svchost.exe e l’uso non autorizzato di condivisioni di rete per trasferimenti di dati verso host esterni.
  • Bloccare o ispezionare traffico SOCKS5 non autorizzato originato da endpoint interni.
  • Cercare l’uso di Mimikatz e QuarksDumpLocalHash nei log EDR, anche in assenza di alert di esecuzione diretta.


Indicatori di compromissione

File hashes (formato originale Kaspersky)
GoSerpent: EBFFD5A76AAA690BCDB922F82E0BACC, 5DC506FF7BB72735444FB3703A6BEE6D8
McMx: D6E86BF8A90E9B632ADD5FA495F97FBC
ThumbcacheService: CB6C4C70A3B171FA3404B8E1A338211, 664E9D1950E42BC98486DFD9919463D1C
Stowaway: CBBB6D483737EA3566726E51752DFF40, 7F223EE0716CE2AD56F55D3744419449, 19F8BEFCB035F52BF70094E6B4F5779A, 846EF7C1C7323849B2A778C5E4CDA162
TmcLoader: D08A059E8B815E3B891505BC8777FC28, 93A1569D5D5AB2C4761FEDF84F83709E
C2 IP addresses:
152.32.160[.]239
8.220.194[.]108
8.220.214[.]132
8.220.209[.]155
8.220.193[.]189
101.36.104[.]87
144.48.6[.]46
103.138.13[.]30
47.80.22[.]58
152.32.222[.]113
43.106.30[.]226
File/servizi correlati:
C:\Users\Public\thumbcache_605a.db
C:\Users\Public\Libraries\{BBF061R2-BE25-4F6D-8B2D-1A6A39C3FSA2}.db

Fonte primaria: Kaspersky GReAT — Securelist.
Cybersecurity & cyberwarfare ha ricondiviso questo.

Il caso Passwork: una società di cyber security europea ha nascosto per anni i suoi collegamenti con la Russia

La società spagnola #Passwork per anni ha tenuto i clienti all’oscuro di quanto il suo software fosse esposto alle analisi dei servizi segreti russi. Per farlo, ha perfino cercato di manipolare le informazioni elaborate dall’intelligenza artificiale

irpimedia.irpi.eu/spagna-passw…

@informatica

reshared this

This Week in Security: Another Record Patch Tuesday, LAME is More Secure, Secure Boot is Less Secure, and Milk Malware


The media in this post is not displayed to visitors. To view it, please log in.

Following the reports last week using the Windows Global Device ID (GDID) in tracking a malware operators behavior, here is a comprehensive write-up about what goes into the GDID and how it is used. It’s worth noting that the GDID itself was not used to catch the malware operator, however once a suspect was identified, the GDID was used to correlate behavior across various Microsoft products on the Internet.

The GDID is generated and assigned during a Windows install, but a re-install of Windows will generate a new GDID. Developer [SmtimesIWndr] tracks the generation and tracking of the GDID through the various Windows libraries and services, identifying where it appears to be created and how it is passed to other services like Azure.

Worth noting is your GDID is a unique, personally identifiable piece of information; if you go exploring and extract it from your Windows install, be sure to keep it private!

LAME mp3 updates


Those of us who were around for the dawn of MP3 files may remember the LAME encoder and library. After almost 10 years, there is a new LAME release.

Notably, this includes two security fixes, one for a stack buffer overflow based on malicious input to the Blade encoder, and an integer underflow in the AIFF header parser. Both of the fixed bugs feel very old-school, which seems appropriate given the age of the library and most of the related code.

Buffer overflows impacting the stack are some of the simplest and most direct forms of vulnerabilities, where it is possible to write past the end of a buffer and control how the function returns and instead execute arbitrary code. Integer under-flows, similarly, impact memory management; usually caused by allowing a variable that stores the size of a buffer to go negative. Since sizes are typically unsigned positive numbers, a negative is interpreted as an enormous positive number, writing past the proper buffer length.

Despite the new findings, the LAME codebase has been extremely resilient over the years, and considering the number of programs that likely still use LAME under the covers to process audio, seeing the project wake up with security fixes is great news.

Recovering Passwords from BIOS


Researchers have found a vulnerability in Dell BIOS code that allows extraction of the administrator password from the BIOS flash chips, either with physical access via a flash programmer, or via administrator or root level access to the operating system and reading the contents of the flash chip.

Dell used a 20 byte key to encrypt a 32 byte password field: for any admin password of 12 characters or fewer, the password is stored in completely plaintext. For longer passwords, characters beyond the first 12 are encrypted – but the random bytes are computed from the first character of the password mixed with fixed device data, yielding only 256 possible encryption seeds for the remaining bytes.

Using the BIOS admin password for evil requires local access, so the attack surface is small, however as the researchers note it controls the boot order and may allow an attacker with physical access to then boot an unsigned OS or bypass full-disk encryption, so it’s serious.

Patch Tuesday Crushes Records


Last month, Microsoft broke records for the number of security fixes in the June monthly Patch Tuesday roundup. This month, Microsoft broke records for the number of security fixes in the July monthly Patch Tuesday roundup.

This month includes a record 60 plus patches for critical vulnerabilities in Windows, as well as fixes for previous Bitlocker bypasses, and an AI prompt injection which could allow web sites to trigger Copilot in Microsoft Edge on Android and execute arbitrary prompts. Another bug patched this month allowed privilege escalation and code execution over DHCP, potentially impacting all Windows installs on the same physical network or public hotspot.

Microsoft credits AI assisted tooling with the record-breaking number of bugs discovered, and indicates it’s unlikely to slow down next month.

LegacyHive Windows Vulnerability


It’s a week with a Patch Tuesday, which now seems to mean it’s a week with a new exploit from NightmadeEclipse, the researcher who previously made news for being quite upset with the responses from the Microsoft security group. After then creating a public outcry by threatening prosecution, Microsoft recently has seemed simply to be fixing bugs disclosed by NightmareEclipse in the next series of security updates.

This month, we have LegacyHive, an exploit which allows loading the “hive”, or collection of registry settings and configuration files, of another user. The Windows registry is typically used to store preferences, settings, auto-launched applications, and other important settings, so being able to access other users registry groups seems significant.

Fairlife Dairy Suspends Production


Fairlife Dairy, owned by Coca-Cola, has suspended US operations due to a ransomware attack. Filings with the SEC simply say that production facilities are impacted and will be temporarily suspended, with no estimate as to when they will be restored.

Typically when a food-processing facility goes offline, the delays for restoring service can be significant due to the sanitization requirements.

CPAN and Perl April Task Force


The April Task Force has been announced (yes, in July) with a focus on enhancing the security posture of Perl and the CPAN library.

Given the absolute havoc wreaked on the NPM and PyPi repositories in 2026, proactive measures to protect other repositories seem prudent. Funded by the Perl and Raku Foundation and the Linux Foundation, the April Task Force will be focused on supply chain security, vulnerability patching, and processing reported vulnerabilities and CVEs.

Perl may not be the juggernaut language it once was, but it’s still used widely, so any preventative measures are good news.

Secure Boot vulnerable


Researchers from ESET enumerated 11 boot loaders signed by Microsoft that can be used to bypass secure boot protections and execute arbitrary code.

Secure Boot was designed to only boot code signed by trusted organizations (in this case, Microsoft). Those of us running Linux typically know it as “the option in the BIOS to turn off to get a kernel to run properly”, but for corporate fleets, Secure Boot protections help protect disk encryption and prevent malware installs.

During boot, a Secure Boot protected system validates the code it is about to launch to ensure it is signed by a trusted organization, establishing a chain of trust where each component then validates the next before launching. Often, to enable other tools or Linux distributions to boot, a “shim” boot loader is created and signed by an organization trusted by the UEFI install, which then loads and validates the actual boot loader or kernel.

Over the years, many such shims have been signed, but updates have lagged and security vulnerabilities have been found. Even unused old boot loader code remains signed and viable, allowing attackers to replace a modern version with a vulnerable, still valid, old version.

Microsoft has removed several of the vulnerable boot loaders via recent Windows patches, however systems that are not updated and systems that do not run Windows will still likely be vulnerable.


hackaday.com/2026/07/17/this-w…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Mistral AI e la sovranità digitale: l’Europa ha la sua Intelligenza Artificiale. Perché non usarla?

📌 Link all'articolo : redhotcyber.com/post/mistral-a…

A cura di Massimiliano Brolli

#redhotcyber #news #sovranitàdigitale #politicaindustriale #ue

Cybersecurity & cyberwarfare ha ricondiviso questo.

NEW: San Francisco's city attorney has sent cease and desist letters to Apple and Google, telling them to stop hosting and profiting off apps that can 'nudify' people.

"These companies have responsibility to ensure that apps on their platforms do not facilitate sexual abuse," David Chiu told me

This follows researchers repeatedly finding apps, commonly face swapping apps, that can nudify people in the App Store and Google Play Store. Researchers say the companies are well aware of the problems and are not doing enough about the harmful apps

Read the full story here: wired.com/story/san-francisco-…

reshared this

EU Adds Exemptions to User-Serviceable Batteries Rules


The media in this post is not displayed to visitors. To view it, please log in.

Built-in batteries put a timebomb inside devices, with especially the calendar aging feature of Li-ion chemistries setting a hard limit on when you’ll have to toss the device or figure out a way to replace the battery somehow. Here the EU’s Battery Regulation policy with the 2027 implementation of the user-serviceable battery requirement provided a lot of hope. Now six new categories of exemptions are diminishing what could have been a bonanza of easy repairability.

Most notable here are smartwatches, fitness trackers, wireless earbuds and other so-called ‘wet devices’, which as GSMArena also notes is an area where having a user-replaceable battery might affect features like being water-resistant. Something which is also relevant for e.g. outdoor wireless speakers. There’s also a new exemption for smartphones, where if its battery retains at least 83% of its original capacity after 500 charge cycles, battery replacement has to be only replaceable by professionals. Which is probably code for ‘glue, hotplates and prying tools’.

Considering just how daft of an idea built-in batteries are, this is somewhat disappointing to see. While it’s understandable that ‘wet devices’ get such broad exemptions, it should be noted here that advanced technologies like gaskets are neither complicated nor expensive. You can even hand the average user a tube of RTV silicone and let them go to town on a part in the happy knowledge that there’s never such a thing as ‘too much’ RTV silicone.

It is likely that there was some pressure from the industry on the EU to not change too much, but at the very least us happy few in the EU will be getting a new Nintendo Switch 2 with easily replaced battery in both the main unit and its controllers. For the average rechargeable device you keep kicking around the house this should also still apply as long as its manufacturer cannot squeeze it into one of these exemption categories.

The Right to Repair battles shall continue.


hackaday.com/2026/07/17/eu-add…

Cybersecurity & cyberwarfare ha ricondiviso questo.

I try to spread the word at least. And, you know what? WriteFreely isn't updated since a long, long time! @matt - I've tagged WriteFreely founder


The spam campaign attacking Writefreely instances is out of control. Can you contact the admins you know?

@fediverse

Yesterday I received this message from my friend @elettrona:

Are you the one running the "writefreely blogs" bot, aka writefreely@poliverso.org? Because there are tons of English accounts full of links that post nonstop.


And indeed, that account republishing posts from some Italian instances had a staggering amount of spam.

This is due to a very serious vulnerability that hasn't yet been patched by the developers, but which has (obviously) started to be exploited on a large scale.

I've notified all the Italian administrators of @writefreely instances, but I'm having some difficulty contacting the foreign ones.

These are the ones with the most users:

write.otter.homes/read
infosec.press/read
blog.liberta.vip/read
write.tedomum.net/read
val-vgms.gay/read
bolha.blog/read

But there are many others.

Is there anyone among you who can try this or at least spread the word?

Note: As I mentioned, the vulnerability has been known for a long time and is currently being exploited on a large scale.


github.com/writefreely/writefr…


Cybersecurity & cyberwarfare ha ricondiviso questo.

#ChatControl significa sorveglianza di massa e trattare tutti come sospetti e potrebbe avere conseguenze non intenzionali.

Simeon de Brouwer, di @edri chiede "proporzionalità" per evitare la "sorveglianza di massa" e la "violazione della privacy di tutti" nell'ambito della proposta di legge sul controllo delle chat, volta a contrastare gli abusi sessuali sui minori online. L'unica possibilità è la "scansione mirata".

euronews.com/video/2026/07/16/…

@privacypride

#ChatControl

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

K Starck

Ci sono voci che nascono già mature e consapevoli, nel senso buono del termine, voci che sembrano portarsi dietro un secolo di canzoni anche quando chi le possiede ha appena ventitré anni.

#iyezine #inyoureyesezine #iyezine.com #kstarck #pensioerostupendo #miamartini #debutto

iyezine.com/k-starck/

#iye #iyezine #inyoureyesezine

reshared this