Cybersecurity & cyberwarfare ha ricondiviso questo.

#Ransomware Never Stopped: Over 9,000 Confirmed Attacks Since 2018
securityaffairs.com/195117/cyb…
#securityaffairs #hacking

Browser-Based Image Inpainting Runs Locally, If One Doesn’t Mind A Big Download


The media in this post is not displayed to visitors. To view it, please log in.

[Simon Willison] ported the Moebuis 0.2B image inpainting model to run locally in a web browser. The web tool simply requires a user to provide an image, mark a section of it to be removed, and the model will do it’s best to patch up the missing area. The project was handled by Claude Code as an experiment in how things in the AI coding world have evolved, but more on that in a moment.

The existence of this tool shows that it’s possible for this kind of image editing to be done on the client side, running entirely locally with no reliance on remote services or server-side GPU resources. The online demo (GitHub repository here) is available if you want to try it out, but be warned it triggers a 1.27 gigabyte download of the required model on the first run.

What’s also interesting is [Simon]’s write-up, because he used the project as an opportunity to learn what has changed in the realm of AI coding agents. [Simon] is a software developer but in this project he didn’t personally write any of the code. One may think that means he didn’t learn anything other than how to use the tools, but that’s not quite true.

He learned it’s possible to convert a PyTorch-based model to ONXX, that the converted model can run in supported browsers using local WebGPU acceleration, and that the CacheStorage API will work on large files. Last but not least, he learned Claude Opus 4.8 is capable of handling such a project pretty much autonomously, and even created an informative document explaining the underlying architecture.

One may consider AI coding agents to be disasters waiting to happen, but it’s also true that the landscape is changing quickly, and write-ups like [Simon]’s give a helpful peek at those developments.


hackaday.com/2026/07/10/browse…

Cybersecurity & cyberwarfare ha ricondiviso questo.

222 #GitHub Repositories Linked to Fake Go Package #Malware Operation
securityaffairs.com/195101/sec…
#securityaffairs #hacking

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Huntress reports a standardized 7-step playbook beginning with CitrixBleed 2 exploitation. Stolen NetScaler sessions made MFA irrelevant, while follow-on actions included AppMgmt-based privilege escalation, rogue local admins, ScreenConnect or Zoho Assist, and DragonForce ransomware. huntress.com/blog/citrixbleed-…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Due robot umanoidi si sposano! Ma oltre l’hype cosa rende un essere un “soggetto”?

📌 Link all'articolo : redhotcyber.com/post/due-robot…

A cura di Chiara Nardini

#redhotcyber #news #robotumanoidi #nozierobot #tecnologia #innovazione #intelligenzaartificiale

Cybersecurity & cyberwarfare ha ricondiviso questo.

Former #Ransomware Negotiator Sentenced to 70 Months in Prison for Secretly Helping #BlackCat Gang
securityaffairs.com/195081/cyb…
#securityaffairs #hacking
Cybersecurity & cyberwarfare ha ricondiviso questo.

l’ #Europarlamento ha dato il via libera al #ChatControl 1.0, legalizzando di fatto la scansione di massa e senza sospetti della nostra corrispondenza privata.

La parte migliore? NON hanno avuto bisogno della #maggioranza.

Possiamo ancora chiamarla #democrazia?

youtube.com/watch?v=COFwTCOtEA…

in reply to Niccolò Venerandi

@niccolove riavvolgiamo il nastro
- 26 marzo il Parlamento, in una votazione normale vota contro Chat Control
- 2 luglio il Consiglio ripresenta lo stesso testo come nuovo regolamento, la Metzola apre il procedimento in modo tale che serva la maggioranza assoluta e non relativa
- 7 luglio il Parlamento approva la procedura per velocizzare l'iter della legge
- 9 luglio la maggioranza dei presenti in aula vota no, ma la legge passa

Quando è passato con la maggioranza semplice?

in reply to morrolinux

leggo di sfuggita questa roba (non ho verificato niente) , quindi ?

lanotiziagiornale.it/chat-cont…

Questa voce è stata modificata (1 mese fa)
Cybersecurity & cyberwarfare ha ricondiviso questo.

#GigaWiper Merges Three #Malware Families Into One Destructive #Backdoor
securityaffairs.com/195068/mal…
#securityaffairs #hacking
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

IonStack: 15 anni nel cuore di Linux: un singolo clic può consentire il controllo dello smartphone!

📌 Link all'articolo : redhotcyber.com/post/ionstack-…

A cura di Luigi Zullo

#redhotcyber #news #cybersecurity #hacking #malware #android #vulnerabilita #exploit #nebula

A Super Cheap Desk Toy Becomes a Hackable Desktop Notifier


The media in this post is not displayed to visitors. To view it, please log in.

The GeekMagic SmallTV is as its name suggests, a tiny, vaguely TV-styled, device with a screen, that’s sold as a desktop notifier. Depending on the firmware running on the device it can display various pieces of information, ranging from the time and weather to the current price of Bitcoin. What makes it interesting is that it supports software updates over WiFi, so [Giovi321] has made a new firmware package for it.
A screenshot of AliExpress showing a range of the devices for sale.These things are readily available from AliExpress.
It seems there are several versions of this device, something which appears to be reflected in the prices they sell for on AliExpress. The older version runs on the ESP8266, and there’s also a ESP32-C2 variant in the wild. The firmware supports both flavors, providing stock and crypto tickers, an ADS-B tracker, and a Claude AI token usage gauge.

What gives this potential is that the various functions are clearly split out in the code, and there’s nothing to stop you pointing it at a data source of your choosing. This makes it more than a bit of cheap e-waste novelty, and we hope that others will take up the baton and do interesting things with it.

The ESSP8266 is a chip we don’t see too much of these days, having been surpassed by its ESP32 siblings. Still, someone recently gave it a simple OS.


hackaday.com/2026/07/10/a-supe…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Chat Control è tornato! l’Europa sfida le Big Tech USA mentre vuole il cloud sovrano

📌 Link all'articolo : redhotcyber.com/post/chat-cont…

A cura di Carolina Vivianti

#redhotcyber #news #chatcontrol #sicurezzadigital #privacytuc #bigtech #sovranitadigitale #ue

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Operation Navy Ghost: è caccia ai clone maligni di Pyrogram

📌 Link all'articolo : redhotcyber.com/post/operation…

A cura di Luigi Zullo

#redhotcyber #news #cybersecurity #hacking #malware #python #pyPI #telegram #backdoor

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

366 – STANNO USANDO I NOSTRI FIGLI PER RICICLARE SOLDI camisanicalzolari.it/366-stann…

reshared this

Three Different Digital Counters To Remind Us How Good We Have It


The media in this post is not displayed to visitors. To view it, please log in.

Integrated electronic modules like counters and displays are convenient and space-saving, which may also make them easy to take for granted. [Nagy Krisztián] demonstrates this by making three very different digital counter designs, each breadboarded with a 7-segment LED display. Push a button, and the displayed number increments by one for each press. It was a personal project that ended up educational in more ways than one.
The progressively-integrated designs shrink in part count and board space, but the complexity doesn’t disappear. It just moves into software.
The first version uses discrete components only, and even though it handles the counting with CD4026B decade counter ICs instead of building counters from scratch with NAND gates, it’s still by far the largest of the three. The second version simplifies driving the display with an AT28C64B EEPROM acting as a sort of hardware lookup table translating binary counts into 7-segment digit display patterns. The third uses an ATtiny24A microcontroller, and unsurprisingly has the smallest footprint.

All of this highlights two things. One is that implementing even a simple counter and 7-segment LED readout is a nontrivial affair when one gets right down to it, even when taking advantage of purpose-built ICs. The second is that the complexity that is on full display in the first version doesn’t simply disappear as the footprint and component count goes down. Rather, it moves into software and other infrastructure, like the need for compilers and chip programmers.

The whole thing is both educational and a reminder of how good the average hardware hacker has it today. There are so many effective electronic assemblies, available to just about anyone at low cost, that it can be very easy to take it all for granted and forget just how much breadboard space and wires were needed for even simple-seeming things.

[Nagy] is certainly no stranger to dealing with a lot of wires, as we’ve seen when he fooled a 286 processor into thinking it was plugged into a functioning vintage motherboard.


hackaday.com/2026/07/09/three-…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

RHC Conference 2026 - Intervista a Carlo Mauceli

📍Guarda il video: youtube.com/watch?v=apVLqiNaTp…

#redhotcyber #rhcconference #conferenza #informationsecurity #ethicalhacking #dataprotection

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Microsoft 365 nel mirino: all’asta un exploit zero-day da 2,5 milioni di dollari

📌 Link all'articolo : redhotcyber.com/post/microsoft…

A cura di Luigi Zullo

#redhotcyber #news #cybersecurity #hacking #microsoft365 #exploitzeroday #initialaccessbroker

Mechanosynthesis of Atomic Carbon Structures Using Inverted-Mode STM


The media in this post is not displayed to visitors. To view it, please log in.

Generally chemical synthesis involves putting a variety of compounds together in an environment where they will react and self-assemble into the desired product. Direct mechanical manipulation could be significantly more effective with synthesizing various substances. This mechanosynthesis is however not that simple, despite the deceptive appearance of those ball-and-stick representations in high school chemistry class.

This is demonstrated in a recent (pre-publication) study by [Megan Cowie] et al. using inverted-mode STM. One could say that in a sense what we’re trying to accomplish is somewhat akin to what biological cells do in their ribosome, where compounds are synthesized into a protein string using a template. The difference here being that rather than merely trying to create a 2D structure that then folds into a desired shape, we would like to build 3D structures directly.

Using a scanning tunneling microscope (STM) you can measure a surface on a nanoscale, with the inversed principle used in inverted-mode STM (IM-STM) to physically move individual molecules. In the paper the construction of carbon-based 3D structures using IM-STM is demonstrated.

In the paper it is demonstrated how C2 units can be moved using the tip of an IM-STM setup for subsequent polyyne structure construction through C-C bond formation at the target site. Although it’s not quite yet the leap into Neal Stephenson’s The Diamond Age with its science-based matter compilers – i.e. molecular assemblers – it’s definitely another step closer to making advanced feats of nanotechnology a part of every day life.


hackaday.com/2026/07/09/mechan…

Radio-Gaga is a Toddler Friendly Remote In a Radio


The media in this post is not displayed to visitors. To view it, please log in.

Humans of all ages like music, but you can’t exactly pass a toddler the aux cable. That’s not to say the younger set don’t have their own particular tastes– they absolutely do, and they absolutely love to take control and inflict them on the rest of us. [nbr23] has a toddler who loves both music and tactile controls, and decided to combine the two for them with a project he calls Radio-Gaga, which is a gutted Panasonic radio that calls up tunes via Home Assistant.

Interestingly enough the radio is now just a remote control– the speaker has been removed along with the rest of the radio hardware. The buttons and dials are still there, though, letting the toddler control what tunes are on offer and at what volume via couple of potentiometers hooked to an ESP32. The sound itself is being served up from the homelab to a USB speaker. There’s one notable flaw with this architecture: if the batteries die on the remote, “Let it Go” does not until an adult intervenes manually or recharges the remote.

One interesting lesson [nbr23] wanted to share was that he was able to improve an unsatisfactorily slow startup time by assigning the device a static IP on his network– apparently the single longest step in getting the tunes going was negotiating a DHCP lease. Skipping that gets the tunes playing in under a second, which is fast enough even for the most impatient of tiny humans.

If you prefer a more self-contained device, we’ve seen toddler jukeboxes that keep storage and speaker built-in, many with NFC control.


hackaday.com/2026/07/09/radio-…

The media in this post is not displayed to visitors. To view it, please log in.

Xiamen Empress Information Technology: come Pechino ha affittato account LINE per spiare giornalisti e attivisti a Taiwan


@Informatica (Italy e non Italy)
Le autorità taiwanesi hanno incriminato due imprenditori per aver affittato account LINE a Xiamen Empress Information Technology, usati da operatori legati a Pechino per


Xiamen Empress Information Technology: come Pechino ha affittato account LINE per spiare giornalisti e attivisti a Taiwan


Non un attacco informatico nel senso classico del termine, ma l’incastro giudiziario di un tassello dell’infrastruttura umana che rende possibile lo spionaggio digitale su scala industriale. L’Investigation Bureau del Ministero della Giustizia di Taiwan ha incriminato due imprenditori accusati di aver affittato a un’azienda cinese migliaia di account dell’app di messaggistica LINE, usati poi da operatori legati all’esercito informatico di Pechino per impersonare giornalisti e colpire funzionari, accademici e attivisti taiwanesi. Il caso conferma, con prove giudiziarie, quanto già documentato mesi prima da ICIJ e Citizen Lab.

Gli imputati e lo schema


Dopo una perquisizione negli uffici della società taiwanese Abigail, l’Ufficio investigativo di Taipei ha emesso ordini di sospensione condizionata del procedimento (deferred prosecution) nei confronti di Li Hualun e Chen Mengsen, per violazione della legge sulla protezione dei dati personali e altri reati. Secondo gli inquirenti, i due avrebbero raccolto numeri di account LINE registrati con SIM taiwanesi per poi rivenderli a Xiamen Empress Information Technology Co. Ltd., azienda cinese che le autorità di Taipei collegano direttamente alla cyber-forza di Pechino, per circa 161 dollari ad account. Gli imputati, si legge nella nota del bureau, avrebbero “agito sotto la direzione dell’unità cyber del Partito Comunista Cinese”.

Il modus operandi: giornalisti finti, malware vero


Gli account LINE acquisiti venivano usati per impersonare reporter internazionali, inclusi giornalisti affiliati all’International Consortium of Investigative Journalists (ICIJ), con l’obiettivo di costruire un rapporto di fiducia con i bersagli. Il pretesto, tanto semplice quanto efficace, sfruttava un’abitudine reale del settore: poiché i giornalisti investigativi usano di frequente strumenti di comunicazione cifrata per proteggere le fonti, gli operatori inviavano alle vittime software di “comunicazione cifrata” in realtà infetto, convincendole a scaricarlo e installarlo. Il risultato era la compromissione del dispositivo e l’esfiltrazione dei dati.

Le vittime designate non erano solo giornalisti: la campagna, secondo l’inchiesta taiwanese, ha colpito funzionari pubblici, accademici e membri di organizzazioni non governative, un pattern coerente con le più ampie operazioni di sorveglianza transnazionale che Pechino conduce contro la diaspora e la società civile.

Il collegamento con l’inchiesta “China Targets” di ICIJ e Citizen Lab


L’operazione della magistratura taiwanese arriva a valle di un’indagine giornalistica: ICIJ, insieme ai ricercatori del Citizen Lab dell’Università di Toronto, aveva già individuato email sospette che impersonavano reporter ICIJ e presunti whistleblower cinesi, inviate a giornalisti del consorzio come parte di una strategia offensiva sofisticata per sottrarre informazioni riservate a soggetti di interesse per il governo cinese. Tra i bersagli identificati da quell’inchiesta, pubblicata nell’aprile 2026 come seguito del progetto “China Targets” del 2025, figuravano attivisti uiguri, tibetani, taiwanesi e della diaspora di Hong Kong, oltre a giornalisti dello stesso ICIJ e di altre testate.

Citizen Lab aveva notato diversi errori nelle email malevole, un dettaglio che suggerisce un’operazione ad alto volume, verosimilmente automatizzata tramite intelligenza artificiale per identificare i bersagli e generare i messaggi con supervisione umana limitata. Il report dell’Investigation Bureau taiwanese conferma questo scenario, descrivendo esplicitamente la tattica del “pretesto della comunicazione cifrata” usata per veicolare il malware.

Un filone parallelo della stessa campagna, documentato sempre da ICIJ, ha visto giornalisti ricevere messaggi LinkedIn e “lettere di invito alla collaborazione” da società di consulenza che offrivano compensi per articoli su temi di commercio e difesa: intelligence occidentali hanno collegato queste società di facciata ai servizi di intelligence militare cinesi, interessati a reclutare o compromettere persone con accesso a informazioni sensibili.

Una condanna leggera per un’infrastruttura pesante


Sul piano giudiziario l’esito appare modesto: agli imputati sono state comminate sanzioni pecuniarie di 120.000 e 50.000 dollari taiwanesi (circa 3.700 e 1.600 dollari USA) a favore dell’erario, nell’ambito di una sospensione condizionata della pena. Ma il valore del caso non sta nell’entità della sanzione, bensì nella conferma giudiziaria di un modello operativo: gli apparati di intelligence cinesi non hanno bisogno di sviluppare exploit sofisticati quando possono affittare, a poche centinaia di dollari, l’identità digitale necessaria a bypassare la fiducia della vittima. È lo stesso principio dell’access broker nel cybercrime finanziario, applicato allo spionaggio politico transnazionale.

Implicazioni per chi lavora con fonti sensibili


  • Verificare sempre l’identità di un presunto giornalista attraverso un canale indipendente prima di installare qualsiasi software da lui suggerito, anche se dichiarato “per comunicazioni sicure”
  • Diffidare di offerte di collaborazione editoriale o retribuzione per articoli arrivate via LinkedIn o messaggistica istantanea da contatti non verificabili
  • Preferire strumenti di comunicazione cifrata open source e verificati (Signal, PGP) scaricati esclusivamente dagli store ufficiali, mai da link ricevuti in chat
  • Le organizzazioni che lavorano con fonti, attivisti o dissidenti dovrebbero adottare policy di verifica dell’identità a più fattori per ogni nuovo contatto giornalistico
  • Segnalare a ICIJ, Citizen Lab o CERT nazionali eventuali tentativi di contatto sospetti che ricalcano questo schema


Indicatori e riferimenti operativi

Procedimento: Taipei City Investigation Office (Ministry of Justice Investigation Bureau, Taiwan)
Imputati: Li Hualun, Chen Mengsen (deferred prosecution)
Società taiwanese coinvolta: Abigail
Società cinese destinataria: Xiamen Empress Information Technology Co. Ltd.
Prezzo per account LINE: ~161 USD
Vettore sociale: impersonificazione di giornalisti (incl. rete ICIJ) via LINE
Payload: software di "comunicazione cifrata" trojanizzato
Target: funzionari pubblici, accademici, ONG, giornalisti, diaspora uigura/tibetana/HK
Indagini correlate: ICIJ + Citizen Lab (University of Toronto), progetto "China Targets" (2025-2026)

Fonti: The Record (Recorded Future News), International Consortium of Investigative Journalists (ICIJ), Ministry of Justice Investigation Bureau di Taiwan.

The media in this post is not displayed to visitors. To view it, please log in.

Il Canada svela le sue cyber-armi: la CSE rivendica l’hackeraggio di una gang ransomware-as-a-service


@Informatica (Italy e non Italy)
Il rapporto annuale del Communications Security Establishment canadese rivela tre operazioni cyber offensive contro trafficanti di fentanyl, un gruppo estremista e una gang ransomware-as-a-service che colpiva


Il Canada svela le sue cyber-armi: la CSE rivendica l’hackeraggio di una gang ransomware-as-a-service


Le agenzie di intelligence raramente raccontano cosa fanno con le proprie capacità offensive. Per questo la relazione annuale 2025-2026 pubblicata dal Communications Security Establishment (CSE), l’agenzia di signals intelligence canadese, è una lettura rara: Ottawa ammette esplicitamente di aver condotto operazioni cyber attive contro trafficanti di precursori del fentanyl, un gruppo estremista e — punto che interessa più da vicino chi si occupa di ransomware — una gang di ransomware-as-a-service che aveva colpito sanità, trasporti e aziende canadesi.

Cosa ha rivelato il rapporto CSE


Il CSE è l’omologo canadese della NSA americana e del GCHQ britannico, parte dell’alleanza Five Eyes, con il mandato di raccogliere intelligence estera, difendere le reti del governo federale e — quando autorizzato — condurre “operazioni cyber attive” contro minacce alla sicurezza nazionale. Nel rapporto pubblicato la scorsa settimana, l’agenzia rivela di aver condotto tre operazioni offensive di questo tipo nell’anno fiscale coperto dal documento, oltre a una operazione difensiva.

La prima ha preso di mira broker internazionali di sostanze chimiche usate per produrre fentanil sintetico: il CSE ha raccolto intelligence sulla rete di distribuzione e ha poi condotto un’operazione che, secondo il rapporto, ne ha “compromesso e ridotto la capacità operativa”. La seconda ha riguardato un gruppo estremista attivo anche nel reclutamento in territorio canadese: l’agenzia ha analizzato struttura, portata e vulnerabilità del gruppo per un’operazione che ha “minato la credibilità del gruppo e limitato la sua capacità di radicalizzare e reclutare nuovi membri”. Formulazioni volutamente vaghe — tipiche di questo genere di disclosure — che comunque confermano l’uso di capacità cyber offensive contro obiettivi non statali con finalità di disruption, non solo di raccolta informativa.

L’operazione contro la gang ransomware


La terza operazione è quella di maggiore interesse per il pubblico di questo blog. Il CSE descrive un gruppo che gestiva un’infrastruttura ransomware-as-a-service, affittando l’accesso ad affiliati per condurre attacchi di extortion distruttivi. L’unità di signals intelligence dell’agenzia ha ricostruito le modalità con cui il gruppo colpiva i settori sanitario, dei trasporti e delle imprese in territorio canadese, per un totale — secondo fonti collegate al caso — di oltre 25 incidenti attribuiti al gruppo contro organizzazioni canadesi. L’operazione cyber attiva che ne è seguita ha reso “inoperabile” l’infrastruttura della gang e ha cancellato gran parte dei dati presenti sui suoi server.

Il rapporto precisa inoltre che, in parallelo, il CSE ha condotto “disruption tecniche” concorrenti contro altre 10 tra le gang ransomware più significative che prendono di mira il Canada, rendendo inutilizzabili parti della loro infrastruttura. Non vengono forniti dettagli su localizzazione geografica degli attori, nomi dei gruppi coinvolti o tecniche specifiche impiegate — una riservatezza operativa comprensibile, dato che rivelare metodi e strumenti comprometterebbe operazioni future contro bersagli simili.

Il contesto: Five Eyes e hunt forward


Questa disclosure si inserisce in una tendenza più ampia tra le agenzie di intelligence occidentali: rendere pubbliche, sia pure in forma sommaria, operazioni offensive contro il cybercrime organizzato. Lo US Cyber Command, con base a Fort Meade, conduce da anni le cosiddette “hunt forward operations”, inviando team cyber presso nazioni alleate per proteggerne le reti e disgregare operazioni offensive di attori avversari; il numero di queste missioni è passato da poche unità nel 2018 a oltre due dozzine nel solo 2025. Anche il rapporto CSE segnala una quarta operazione, di natura difensiva, condotta contro una campagna di phishing diretta contro istituzioni del governo federale canadese, con l’obiettivo dichiarato di degradarne l’infrastruttura e la capacità di colpire cittadini canadesi.

Il quadro che emerge conferma una dinamica osservata anche in altre giurisdizioni: le gang ransomware-as-a-service non sono più contrastate solo con arresti, sanzioni e sequestri di infrastruttura via law enforcement (il modello Europol/FBI applicato ad esempio a LockBit o Hive), ma sempre più spesso con operazioni cyber offensive condotte direttamente dalle agenzie di intelligence, che intervengono prima o parallelamente all’azione giudiziaria per limitare il danno operativo in tempo reale.

Perché conta per i difensori


Per i team di threat intelligence, disclosure di questo tipo — per quanto scarne di dettagli tecnici — sono comunque un segnale operativo utile: confermano che alcune infrastrutture ransomware-as-a-service possono sparire improvvisamente non per un errore operativo del gruppo o per un takedown di polizia annunciato, ma per un’azione statale silenziosa. Questo significa che un affiliato che perde improvvisamente l’accesso al pannello del proprio operatore RaaS, o una gang che smette di rispondere alle vittime in negoziazione, potrebbe non essere vittima di un dissidio interno ma di una disruption di intelligence non rivendicata pubblicamente dal gruppo colpito. Per le organizzazioni canadesi dei settori sanità, trasporti e impresa colpite in passato dal gruppo in questione, vale la pena mantenere alta l’attenzione: un’infrastruttura “resa inoperabile” non equivale a un’attribuzione penale, e nulla impedisce agli operatori di riorganizzarsi sotto un nuovo brand, come già visto ripetutamente nell’ecosistema ransomware.

  • Tre operazioni cyber offensive rivendicate dal CSE nell’anno fiscale 2025-2026: broker di precursori del fentanyl, gruppo estremista, gang ransomware-as-a-service
  • Infrastruttura della gang ransomware resa inoperabile, dati sui server cancellati
  • Disruption tecniche parallele contro altre 10 gang ransomware attive contro il Canada
  • Un’operazione difensiva contro una campagna di phishing verso il governo federale canadese
  • Nessun dettaglio pubblico su nomi dei gruppi, geolocalizzazione o TTP impiegate


Cybersecurity & cyberwarfare ha ricondiviso questo.

#INTERPOL Operation First Light Nets 5,811 Arrests and Seizes $293 Million
securityaffairs.com/195056/sec…
#securityaffairs #hacking #malware
Cybersecurity & cyberwarfare ha ricondiviso questo.

Xiamen Empress Information Technology: come Pechino ha affittato account LINE per spiare giornalisti e attivisti a Taiwan


Le autorità taiwanesi hanno incriminato due imprenditori per aver affittato account LINE a Xiamen Empress Information Technology, usati da operatori legati a Pechino per impersonare giornalisti e colpire funzionari, accademici e attivisti. Il caso conferma le inchieste di ICIJ e Citizen Lab sulla repressione transnazionale cinese.
The media in this post is not displayed to visitors. To view it, please go to the original post.

Non un attacco informatico nel senso classico del termine, ma l’incastro giudiziario di un tassello dell’infrastruttura umana che rende possibile lo spionaggio digitale su scala industriale. L’Investigation Bureau del Ministero della Giustizia di Taiwan ha incriminato due imprenditori accusati di aver affittato a un’azienda cinese migliaia di account dell’app di messaggistica LINE, usati poi da operatori legati all’esercito informatico di Pechino per impersonare giornalisti e colpire funzionari, accademici e attivisti taiwanesi. Il caso conferma, con prove giudiziarie, quanto già documentato mesi prima da ICIJ e Citizen Lab.

Gli imputati e lo schema


Dopo una perquisizione negli uffici della società taiwanese Abigail, l’Ufficio investigativo di Taipei ha emesso ordini di sospensione condizionata del procedimento (deferred prosecution) nei confronti di Li Hualun e Chen Mengsen, per violazione della legge sulla protezione dei dati personali e altri reati. Secondo gli inquirenti, i due avrebbero raccolto numeri di account LINE registrati con SIM taiwanesi per poi rivenderli a Xiamen Empress Information Technology Co. Ltd., azienda cinese che le autorità di Taipei collegano direttamente alla cyber-forza di Pechino, per circa 161 dollari ad account. Gli imputati, si legge nella nota del bureau, avrebbero “agito sotto la direzione dell’unità cyber del Partito Comunista Cinese”.

Il modus operandi: giornalisti finti, malware vero


Gli account LINE acquisiti venivano usati per impersonare reporter internazionali, inclusi giornalisti affiliati all’International Consortium of Investigative Journalists (ICIJ), con l’obiettivo di costruire un rapporto di fiducia con i bersagli. Il pretesto, tanto semplice quanto efficace, sfruttava un’abitudine reale del settore: poiché i giornalisti investigativi usano di frequente strumenti di comunicazione cifrata per proteggere le fonti, gli operatori inviavano alle vittime software di “comunicazione cifrata” in realtà infetto, convincendole a scaricarlo e installarlo. Il risultato era la compromissione del dispositivo e l’esfiltrazione dei dati.

Le vittime designate non erano solo giornalisti: la campagna, secondo l’inchiesta taiwanese, ha colpito funzionari pubblici, accademici e membri di organizzazioni non governative, un pattern coerente con le più ampie operazioni di sorveglianza transnazionale che Pechino conduce contro la diaspora e la società civile.

Il collegamento con l’inchiesta “China Targets” di ICIJ e Citizen Lab


L’operazione della magistratura taiwanese arriva a valle di un’indagine giornalistica: ICIJ, insieme ai ricercatori del Citizen Lab dell’Università di Toronto, aveva già individuato email sospette che impersonavano reporter ICIJ e presunti whistleblower cinesi, inviate a giornalisti del consorzio come parte di una strategia offensiva sofisticata per sottrarre informazioni riservate a soggetti di interesse per il governo cinese. Tra i bersagli identificati da quell’inchiesta, pubblicata nell’aprile 2026 come seguito del progetto “China Targets” del 2025, figuravano attivisti uiguri, tibetani, taiwanesi e della diaspora di Hong Kong, oltre a giornalisti dello stesso ICIJ e di altre testate.

Citizen Lab aveva notato diversi errori nelle email malevole, un dettaglio che suggerisce un’operazione ad alto volume, verosimilmente automatizzata tramite intelligenza artificiale per identificare i bersagli e generare i messaggi con supervisione umana limitata. Il report dell’Investigation Bureau taiwanese conferma questo scenario, descrivendo esplicitamente la tattica del “pretesto della comunicazione cifrata” usata per veicolare il malware.

Un filone parallelo della stessa campagna, documentato sempre da ICIJ, ha visto giornalisti ricevere messaggi LinkedIn e “lettere di invito alla collaborazione” da società di consulenza che offrivano compensi per articoli su temi di commercio e difesa: intelligence occidentali hanno collegato queste società di facciata ai servizi di intelligence militare cinesi, interessati a reclutare o compromettere persone con accesso a informazioni sensibili.

Una condanna leggera per un’infrastruttura pesante


Sul piano giudiziario l’esito appare modesto: agli imputati sono state comminate sanzioni pecuniarie di 120.000 e 50.000 dollari taiwanesi (circa 3.700 e 1.600 dollari USA) a favore dell’erario, nell’ambito di una sospensione condizionata della pena. Ma il valore del caso non sta nell’entità della sanzione, bensì nella conferma giudiziaria di un modello operativo: gli apparati di intelligence cinesi non hanno bisogno di sviluppare exploit sofisticati quando possono affittare, a poche centinaia di dollari, l’identità digitale necessaria a bypassare la fiducia della vittima. È lo stesso principio dell’access broker nel cybercrime finanziario, applicato allo spionaggio politico transnazionale.

Implicazioni per chi lavora con fonti sensibili


  • Verificare sempre l’identità di un presunto giornalista attraverso un canale indipendente prima di installare qualsiasi software da lui suggerito, anche se dichiarato “per comunicazioni sicure”
  • Diffidare di offerte di collaborazione editoriale o retribuzione per articoli arrivate via LinkedIn o messaggistica istantanea da contatti non verificabili
  • Preferire strumenti di comunicazione cifrata open source e verificati (Signal, PGP) scaricati esclusivamente dagli store ufficiali, mai da link ricevuti in chat
  • Le organizzazioni che lavorano con fonti, attivisti o dissidenti dovrebbero adottare policy di verifica dell’identità a più fattori per ogni nuovo contatto giornalistico
  • Segnalare a ICIJ, Citizen Lab o CERT nazionali eventuali tentativi di contatto sospetti che ricalcano questo schema


Indicatori e riferimenti operativi

Procedimento: Taipei City Investigation Office (Ministry of Justice Investigation Bureau, Taiwan)
Imputati: Li Hualun, Chen Mengsen (deferred prosecution)
Società taiwanese coinvolta: Abigail
Società cinese destinataria: Xiamen Empress Information Technology Co. Ltd.
Prezzo per account LINE: ~161 USD
Vettore sociale: impersonificazione di giornalisti (incl. rete ICIJ) via LINE
Payload: software di "comunicazione cifrata" trojanizzato
Target: funzionari pubblici, accademici, ONG, giornalisti, diaspora uigura/tibetana/HK
Indagini correlate: ICIJ + Citizen Lab (University of Toronto), progetto "China Targets" (2025-2026)

Fonti: The Record (Recorded Future News), International Consortium of Investigative Journalists (ICIJ), Ministry of Justice Investigation Bureau di Taiwan.
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

PHP-FPM: perché ‘pm static’ batte ‘dynamic’ e ‘ondemand’ sui server ad alto traffico
#tech
spcnet.it/php-fpm-perche-pm-st…
@informatica


PHP-FPM: perché ‘pm static’ batte ‘dynamic’ e ‘ondemand’ sui server ad alto traffico


Il problema: PHP-FPM e l’overhead della gestione dei processi


Chi gestisce server PHP ad alto traffico (WordPress incluso, come questo stesso blog) conosce bene il dilemma: come configurare il process manager di PHP-FPM per ottenere throughput elevato, latenza bassa e un uso stabile di CPU e memoria? La configurazione di default nella maggior parte delle installazioni è pm = dynamic, con il consiglio ricorrente di passare a ondemand quando la memoria disponibile scarseggia. Ma su server che ricevono traffico costante, entrambe le opzioni introducono un overhead di gestione dei processi che una configurazione static ben dimensionata elimina quasi del tutto.

I tre modelli di process manager


PHP-FPM offre tre strategie per gestire i processi figli (worker), definite dalla direttiva pm in php-fpm.conf:

  • pm = dynamic — il numero di processi figli varia dinamicamente in base a pm.max_children, pm.start_servers, pm.min_spare_servers e pm.max_spare_servers.
  • pm = ondemand — i processi vengono creati solo quando arriva una richiesta, invece di essere avviati insieme al servizio come accade con dynamic.
  • pm = static — il numero di processi figli è fisso, determinato unicamente da pm.max_children.

La lista completa delle direttive è documentata nel file php-fpm.conf di riferimento su php.net.

Un’analogia utile: il governor della CPU


Il trade-off tra questi modelli ricorda da vicino quello dei governor CPUFreq su Linux: ondemand scala la frequenza in base al carico corrente, salendo subito al massimo e riducendo gradualmente nei periodi di inattività; conservative fa lo stesso ma in modo più graduale; performance mantiene sempre la CPU alla frequenza massima. Impostare PHP-FPM su static equivale concettualmente a impostare il governor su performance: si rinuncia al risparmio di risorse in idle in cambio di una risposta immediata, senza il tempo di “spin-up” necessario a creare nuovi worker.

Quando e come usare pm static


La bontà di pm static dipende interamente dalla memoria disponibile sul server. Se la RAM è limitata, ondemand o dynamic restano scelte più sicure. Se invece la memoria c’è, conviene eliminare l’overhead del process manager impostando pm.max_children al massimo che il server può sostenere senza saturare memoria o CPU.

La regola pratica: non indovinare il valore di pm.max_children, ma misurarlo. Prima si calcola la dimensione media (RSS) di un worker PHP-FPM sotto carico reale:

ps --no-headers -o rss -C php-fpm | awk '{ sum += $1; n++ } END { print sum/n/1024 " MB" }'

Poi si divide la memoria che si intende dedicare a PHP-FPM per questo valore medio. Se un worker occupa in media 60 MB e si vogliono destinare 6 GB a PHP-FPM, il calcolo è 6144 / 60 ≈ pm.max_children = 100. È fondamentale lasciare margine per sistema operativo, web server e database, evitando di assegnare a PHP-FPM tutta la RAM fisica disponibile.

Una configurazione tipica su un server con 32 GB di RAM potrebbe essere:

pm = static
pm.max_children = 100
pm.max_requests = 1000

Con questi valori, anche con circa 200 utenti attivi simultanei (dato realistico osservato con Google Analytics), circa il 70% dei worker resta inattivo ma pronto: non deve essere creato al volo quando arriva un picco di traffico, e non viene distrutto dopo il timeout di pm.process_idle_timeout come accadrebbe con dynamic. Il valore di pm.max_requests va tenuto alto (o a 0, se non si hanno memory leak noti negli script) proprio per evitare che il process manager ricicli continuamente i worker, vanificando il vantaggio di static.

Per verificare lo stato dei processi in tempo reale è sufficiente:

top -bn1 | grep php-fpm

Quando invece conviene ondemand o dynamic


Con pm = dynamic capita spesso di incontrare un warning simile a questo:

WARNING: [pool xxxx] seems busy (you may need to increase pm.start_servers, or pm.min/max_spare_servers), spawning 32 children, there are 4 idle, and 59 total children

Il consiglio classico è aumentare i valori minimi, ma su traffico molto variabile il tuning di dynamic resta complesso. Passare a ondemand aiuta a risparmiare memoria, ma su un server costantemente sotto carico introduce l’effetto opposto: i worker vengono azzerati appena il traffico cala, per poi dover essere ricreati non appena il traffico torna, spostando il costo dalla memoria alla latenza di avvio.

dynamic e soprattutto ondemand restano invece la scelta giusta in scenari multi-tenant, ad esempio server con decine o centinaia di pool PHP-FPM distinti (hosting condiviso, molteplici account cPanel). In questi casi, dove la maggior parte dei siti riceve poco o nessun traffico, ondemand spegne i worker inattivi risparmiando enormi quantità di memoria complessiva — motivo per cui cPanel lo ha reso il default al posto di dynamic.

Conclusione


Su un server che serve traffico consistente, dynamic e ondemand aggiungono un overhead di gestione dei processi che una configurazione static correttamente dimensionata elimina. La chiave non è scegliere una configurazione “alla cieca”, ma misurare il consumo reale di memoria dei worker, calcolare pm.max_children di conseguenza, lasciare margine per il resto dello stack e poi validare sotto carico reale (ad esempio con benchmark ab) osservando CPU, memoria e tempi di risposta. Con pm static, poiché i worker restano residenti in memoria, i picchi di traffico si traducono in variazioni di carico molto più contenute, con tempi di risposta più stabili nel tempo.

Fonte originale: LinuxBlog.io – PHP-FPM tuning: Using ‘pm static’ for max performance


Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Infrastrutture AI esposte: come gli attaccanti dirottano gateway come LiteLLM per alimentare agenti autonomi
#tech
spcnet.it/infrastrutture-ai-es…
@informatica


Infrastrutture AI esposte: come gli attaccanti dirottano gateway come LiteLLM per alimentare agenti autonomi


Il problema: gateway AI esposti diventano armi in mano agli attaccanti


Un report dei ricercatori di Zenity, ripreso da Petri IT Knowledgebase, descrive uno scenario che molti reparti IT non hanno ancora messo in conto: non serve violare la rete aziendale se l’infrastruttura AI è già esposta pubblicamente e priva di protezioni adeguate. Gli attaccanti puntano direttamente gateway di inferenza, endpoint AI e piattaforme di agenti raggiungibili da Internet, configurando i propri agenti per usarli come “model provider” — sfruttando cioè la capacità di calcolo e le credenziali dell’azienda vittima per condurre operazioni offensive, ricognizione e furto di risorse, senza aver mai compromesso un singolo endpoint interno.

Come funziona l’attacco


Secondo Zenity, gli attaccanti indirizzano tool di penetration testing autonomi come Strix e HexStrike AI, oltre a workflow basati su OpenAI Codex, verso infrastrutture esposte pubblicamente. In diversi casi osservati, gli agenti venivano istruiti per operare in modo aggressivo e occultare la propria identità durante la ricognizione e i test contro bersagli esterni. I ricercatori hanno inoltre trovato ambienti di sviluppo, cronologie Git, script di ricognizione e altri dettagli operativi esposti involontariamente proprio attraverso questi stessi workflow AI mal configurati.

Un bersaglio ricorrente in questi attacchi è LiteLLM, il gateway open source usato per unificare l’accesso a decine di provider LLM (OpenAI, Anthropic, Azure OpenAI e altri) e adottato da framework molto diffusi come CrewAI, DSPy e Microsoft GraphRAG, con circa 97 milioni di installazioni mensili da PyPI. Proprio questa diffusione lo rende un bersaglio ad alto ritorno per chi cerca infrastrutture da dirottare.

Le vulnerabilità sfruttate


Da marzo 2026 LiteLLM ha accumulato sei CVE distinte e un incidente di supply chain, con la catena più grave che raggiunge un CVSS di 10.0 e consente RCE non autenticata su qualunque proxy esposto. Le più rilevanti:

  • CVE-2026-42271 — command injection (CVSS 8.7): gli endpoint POST /mcp-rest/test/connection e POST /mcp-rest/test/tools/list, pensati per testare un server MCP prima di salvarlo, accettano una configurazione completa nel body della richiesta. Con una configurazione di tipo stdio, il proxy tenta la connessione eseguendo il comando fornito come sottoprocesso direttamente sull’host.
  • CVE-2026-47101 / CVE-2026-47102 — escalation di privilegi (CVSS 9.9): un utente a basso privilegio può ottenere diritti di amministratore ed eseguire codice arbitrario sul server LiteLLM.
  • CVE-2026-40217 — sandbox escape: gli endpoint di guardrail riservati agli admin accettano codice Python fornito dall’utente e lo compilano con exec(); omettendo la chiave __builtins__ dal dizionario globals ci si aspetterebbe un ambiente ristretto, ma Python inietta automaticamente l’intero modulo builtins quando quella chiave manca, aprendo di fatto l’accesso alla shell.
  • SSRF su /chat/completions — un api_base controllato dall’attaccante permette di dirottare le richieste verso un dominio arbitrario, esponendo potenzialmente la chiave API nell’header Authorization.
  • Supply chain attack — nel marzo 2026 le versioni compromesse litellm==1.82.7 e litellm==1.82.8 sono rimaste pubblicate su PyPI per circa 40 minuti prima di essere messe in quarantena.

Il fattore comune che rende possibile lo sfruttamento su larga scala è banale: LITELLM_MASTER_KEY non ha un valore di default e, seguendo la guida rapida ufficiale, è facile finire in produzione con un gateway completamente privo di autenticazione posizionato davanti alle chiavi API più costose dell’organizzazione.

Come mettere in sicurezza la propria infrastruttura AI


Le raccomandazioni di Zenity e della documentazione ufficiale di LiteLLM si possono tradurre in una checklist operativa per chi gestisce questo tipo di infrastruttura:

  • Non esporre mai il gateway direttamente su Internet. Endpoint di inferenza e piattaforme agent vanno trattati come qualunque altro sistema internet-facing: dietro reverse proxy con autenticazione forte, VPN o segmentazione di rete dedicata.
  • Impostare sempre LITELLM_MASTER_KEY prima di qualunque deployment, anche di test, e non affidarsi mai alla configurazione di default della quickstart in ambienti raggiungibili dall’esterno.
  • Aggiornare tempestivamente. Gli attaccanti hanno iniziato a sfruttare le vulnerabilità di LiteLLM a ridosso della pubblicazione delle patch: la versione consigliata è la 1.83.14 o successiva, insieme all’aggiornamento di Starlette alla 1.0.1+.
  • Gestire i segreti fuori dall’ambiente locale. Le variabili d’ambiente sono comode in sviluppo ma restano un anti-pattern in produzione perché facilmente leggibili e spesso finiscono nei log delle pipeline CI/CD: meglio un vault dedicato (HashiCorp Vault, Azure Key Vault, AWS Secrets Manager).
  • Isolare il filesystem dei container. In Kubernetes, readOnlyRootFilesystem: true è pienamente supportato da LiteLLM e riduce la superficie di attacco in caso di RCE.
  • Applicare policy granulari con OPA (Open Policy Agent) per definire in modo esterno e verificabile chi può accedere a quali risorse del gateway.
  • Monitorare l’utilizzo. Picchi anomali nel consumo dei modelli, pattern di richieste insoliti o attività fuori orario sono spesso il primo segnale di un uso non autorizzato delle risorse AI aziendali.
  • Ruotare tutte le credenziali — chiavi dei provider LLM, password del database, master key, chiavi SSH e credenziali cloud — non appena si sospetta una compromissione, dato che un proxy AI compromesso ha tipicamente accesso a tutto questo.


Conclusione


Il messaggio di fondo del report è semplice: l’infrastruttura AI aziendale merita la stessa attenzione di sicurezza riservata a qualunque altro sistema esposto su Internet, né più né meno. I gateway come LiteLLM stanno diventando componenti critici tanto quanto un database o un server web, ma la velocità con cui sono stati adottati ha spesso lasciato indietro le pratiche di hardening di base — a partire da una master key non configurata. Per chi gestisce questi sistemi, la checklist sopra rappresenta il minimo indispensabile prima di collegare un gateway AI a Internet.

Fonti: Petri IT Knowledgebase – Attackers Exploit Exposed Enterprise AI Infrastructure to Power Autonomous Agents; Obsidian Security – Breaking LiteLLM; The Hacker News – LiteLLM Flaw CVE-2026-42271 Exploited in the Wild.


Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Xiamen Empress Information Technology: come Pechino ha affittato account LINE per spiare giornalisti e attivisti a Taiwan
#CyberSecurity
insicurezzadigitale.com/xiamen…

@informatica

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Il Canada svela le sue cyber-armi: la CSE rivendica l’hackeraggio di una gang ransomware-as-a-service
#CyberSecurity
insicurezzadigitale.com/il-can…

@informatica


Il Canada svela le sue cyber-armi: la CSE rivendica l’hackeraggio di una gang ransomware-as-a-service


Le agenzie di intelligence raramente raccontano cosa fanno con le proprie capacità offensive. Per questo la relazione annuale 2025-2026 pubblicata dal Communications Security Establishment (CSE), l’agenzia di signals intelligence canadese, è una lettura rara: Ottawa ammette esplicitamente di aver condotto operazioni cyber attive contro trafficanti di precursori del fentanyl, un gruppo estremista e — punto che interessa più da vicino chi si occupa di ransomware — una gang di ransomware-as-a-service che aveva colpito sanità, trasporti e aziende canadesi.

Cosa ha rivelato il rapporto CSE


Il CSE è l’omologo canadese della NSA americana e del GCHQ britannico, parte dell’alleanza Five Eyes, con il mandato di raccogliere intelligence estera, difendere le reti del governo federale e — quando autorizzato — condurre “operazioni cyber attive” contro minacce alla sicurezza nazionale. Nel rapporto pubblicato la scorsa settimana, l’agenzia rivela di aver condotto tre operazioni offensive di questo tipo nell’anno fiscale coperto dal documento, oltre a una operazione difensiva.

La prima ha preso di mira broker internazionali di sostanze chimiche usate per produrre fentanil sintetico: il CSE ha raccolto intelligence sulla rete di distribuzione e ha poi condotto un’operazione che, secondo il rapporto, ne ha “compromesso e ridotto la capacità operativa”. La seconda ha riguardato un gruppo estremista attivo anche nel reclutamento in territorio canadese: l’agenzia ha analizzato struttura, portata e vulnerabilità del gruppo per un’operazione che ha “minato la credibilità del gruppo e limitato la sua capacità di radicalizzare e reclutare nuovi membri”. Formulazioni volutamente vaghe — tipiche di questo genere di disclosure — che comunque confermano l’uso di capacità cyber offensive contro obiettivi non statali con finalità di disruption, non solo di raccolta informativa.

L’operazione contro la gang ransomware


La terza operazione è quella di maggiore interesse per il pubblico di questo blog. Il CSE descrive un gruppo che gestiva un’infrastruttura ransomware-as-a-service, affittando l’accesso ad affiliati per condurre attacchi di extortion distruttivi. L’unità di signals intelligence dell’agenzia ha ricostruito le modalità con cui il gruppo colpiva i settori sanitario, dei trasporti e delle imprese in territorio canadese, per un totale — secondo fonti collegate al caso — di oltre 25 incidenti attribuiti al gruppo contro organizzazioni canadesi. L’operazione cyber attiva che ne è seguita ha reso “inoperabile” l’infrastruttura della gang e ha cancellato gran parte dei dati presenti sui suoi server.

Il rapporto precisa inoltre che, in parallelo, il CSE ha condotto “disruption tecniche” concorrenti contro altre 10 tra le gang ransomware più significative che prendono di mira il Canada, rendendo inutilizzabili parti della loro infrastruttura. Non vengono forniti dettagli su localizzazione geografica degli attori, nomi dei gruppi coinvolti o tecniche specifiche impiegate — una riservatezza operativa comprensibile, dato che rivelare metodi e strumenti comprometterebbe operazioni future contro bersagli simili.

Il contesto: Five Eyes e hunt forward


Questa disclosure si inserisce in una tendenza più ampia tra le agenzie di intelligence occidentali: rendere pubbliche, sia pure in forma sommaria, operazioni offensive contro il cybercrime organizzato. Lo US Cyber Command, con base a Fort Meade, conduce da anni le cosiddette “hunt forward operations”, inviando team cyber presso nazioni alleate per proteggerne le reti e disgregare operazioni offensive di attori avversari; il numero di queste missioni è passato da poche unità nel 2018 a oltre due dozzine nel solo 2025. Anche il rapporto CSE segnala una quarta operazione, di natura difensiva, condotta contro una campagna di phishing diretta contro istituzioni del governo federale canadese, con l’obiettivo dichiarato di degradarne l’infrastruttura e la capacità di colpire cittadini canadesi.

Il quadro che emerge conferma una dinamica osservata anche in altre giurisdizioni: le gang ransomware-as-a-service non sono più contrastate solo con arresti, sanzioni e sequestri di infrastruttura via law enforcement (il modello Europol/FBI applicato ad esempio a LockBit o Hive), ma sempre più spesso con operazioni cyber offensive condotte direttamente dalle agenzie di intelligence, che intervengono prima o parallelamente all’azione giudiziaria per limitare il danno operativo in tempo reale.

Perché conta per i difensori


Per i team di threat intelligence, disclosure di questo tipo — per quanto scarne di dettagli tecnici — sono comunque un segnale operativo utile: confermano che alcune infrastrutture ransomware-as-a-service possono sparire improvvisamente non per un errore operativo del gruppo o per un takedown di polizia annunciato, ma per un’azione statale silenziosa. Questo significa che un affiliato che perde improvvisamente l’accesso al pannello del proprio operatore RaaS, o una gang che smette di rispondere alle vittime in negoziazione, potrebbe non essere vittima di un dissidio interno ma di una disruption di intelligence non rivendicata pubblicamente dal gruppo colpito. Per le organizzazioni canadesi dei settori sanità, trasporti e impresa colpite in passato dal gruppo in questione, vale la pena mantenere alta l’attenzione: un’infrastruttura “resa inoperabile” non equivale a un’attribuzione penale, e nulla impedisce agli operatori di riorganizzarsi sotto un nuovo brand, come già visto ripetutamente nell’ecosistema ransomware.

  • Tre operazioni cyber offensive rivendicate dal CSE nell’anno fiscale 2025-2026: broker di precursori del fentanyl, gruppo estremista, gang ransomware-as-a-service
  • Infrastruttura della gang ransomware resa inoperabile, dati sui server cancellati
  • Disruption tecniche parallele contro altre 10 gang ransomware attive contro il Canada
  • Un’operazione difensiva contro una campagna di phishing verso il governo federale canadese
  • Nessun dettaglio pubblico su nomi dei gruppi, geolocalizzazione o TTP impiegate


Cybersecurity & cyberwarfare ha ricondiviso questo.

Il Canada svela le sue cyber-armi: la CSE rivendica l’hackeraggio di una gang ransomware-as-a-service


Il rapporto annuale del Communications Security Establishment canadese rivela tre operazioni cyber offensive contro trafficanti di fentanyl, un gruppo estremista e una gang ransomware-as-a-service che colpiva sanità e trasporti. Infrastruttura resa inoperabile, dati cancellati.
The media in this post is not displayed to visitors. To view it, please go to the original post.

Le agenzie di intelligence raramente raccontano cosa fanno con le proprie capacità offensive. Per questo la relazione annuale 2025-2026 pubblicata dal Communications Security Establishment (CSE), l’agenzia di signals intelligence canadese, è una lettura rara: Ottawa ammette esplicitamente di aver condotto operazioni cyber attive contro trafficanti di precursori del fentanyl, un gruppo estremista e — punto che interessa più da vicino chi si occupa di ransomware — una gang di ransomware-as-a-service che aveva colpito sanità, trasporti e aziende canadesi.

Cosa ha rivelato il rapporto CSE


Il CSE è l’omologo canadese della NSA americana e del GCHQ britannico, parte dell’alleanza Five Eyes, con il mandato di raccogliere intelligence estera, difendere le reti del governo federale e — quando autorizzato — condurre “operazioni cyber attive” contro minacce alla sicurezza nazionale. Nel rapporto pubblicato la scorsa settimana, l’agenzia rivela di aver condotto tre operazioni offensive di questo tipo nell’anno fiscale coperto dal documento, oltre a una operazione difensiva.

La prima ha preso di mira broker internazionali di sostanze chimiche usate per produrre fentanil sintetico: il CSE ha raccolto intelligence sulla rete di distribuzione e ha poi condotto un’operazione che, secondo il rapporto, ne ha “compromesso e ridotto la capacità operativa”. La seconda ha riguardato un gruppo estremista attivo anche nel reclutamento in territorio canadese: l’agenzia ha analizzato struttura, portata e vulnerabilità del gruppo per un’operazione che ha “minato la credibilità del gruppo e limitato la sua capacità di radicalizzare e reclutare nuovi membri”. Formulazioni volutamente vaghe — tipiche di questo genere di disclosure — che comunque confermano l’uso di capacità cyber offensive contro obiettivi non statali con finalità di disruption, non solo di raccolta informativa.

L’operazione contro la gang ransomware


La terza operazione è quella di maggiore interesse per il pubblico di questo blog. Il CSE descrive un gruppo che gestiva un’infrastruttura ransomware-as-a-service, affittando l’accesso ad affiliati per condurre attacchi di extortion distruttivi. L’unità di signals intelligence dell’agenzia ha ricostruito le modalità con cui il gruppo colpiva i settori sanitario, dei trasporti e delle imprese in territorio canadese, per un totale — secondo fonti collegate al caso — di oltre 25 incidenti attribuiti al gruppo contro organizzazioni canadesi. L’operazione cyber attiva che ne è seguita ha reso “inoperabile” l’infrastruttura della gang e ha cancellato gran parte dei dati presenti sui suoi server.

Il rapporto precisa inoltre che, in parallelo, il CSE ha condotto “disruption tecniche” concorrenti contro altre 10 tra le gang ransomware più significative che prendono di mira il Canada, rendendo inutilizzabili parti della loro infrastruttura. Non vengono forniti dettagli su localizzazione geografica degli attori, nomi dei gruppi coinvolti o tecniche specifiche impiegate — una riservatezza operativa comprensibile, dato che rivelare metodi e strumenti comprometterebbe operazioni future contro bersagli simili.

Il contesto: Five Eyes e hunt forward


Questa disclosure si inserisce in una tendenza più ampia tra le agenzie di intelligence occidentali: rendere pubbliche, sia pure in forma sommaria, operazioni offensive contro il cybercrime organizzato. Lo US Cyber Command, con base a Fort Meade, conduce da anni le cosiddette “hunt forward operations”, inviando team cyber presso nazioni alleate per proteggerne le reti e disgregare operazioni offensive di attori avversari; il numero di queste missioni è passato da poche unità nel 2018 a oltre due dozzine nel solo 2025. Anche il rapporto CSE segnala una quarta operazione, di natura difensiva, condotta contro una campagna di phishing diretta contro istituzioni del governo federale canadese, con l’obiettivo dichiarato di degradarne l’infrastruttura e la capacità di colpire cittadini canadesi.

Il quadro che emerge conferma una dinamica osservata anche in altre giurisdizioni: le gang ransomware-as-a-service non sono più contrastate solo con arresti, sanzioni e sequestri di infrastruttura via law enforcement (il modello Europol/FBI applicato ad esempio a LockBit o Hive), ma sempre più spesso con operazioni cyber offensive condotte direttamente dalle agenzie di intelligence, che intervengono prima o parallelamente all’azione giudiziaria per limitare il danno operativo in tempo reale.

Perché conta per i difensori


Per i team di threat intelligence, disclosure di questo tipo — per quanto scarne di dettagli tecnici — sono comunque un segnale operativo utile: confermano che alcune infrastrutture ransomware-as-a-service possono sparire improvvisamente non per un errore operativo del gruppo o per un takedown di polizia annunciato, ma per un’azione statale silenziosa. Questo significa che un affiliato che perde improvvisamente l’accesso al pannello del proprio operatore RaaS, o una gang che smette di rispondere alle vittime in negoziazione, potrebbe non essere vittima di un dissidio interno ma di una disruption di intelligence non rivendicata pubblicamente dal gruppo colpito. Per le organizzazioni canadesi dei settori sanità, trasporti e impresa colpite in passato dal gruppo in questione, vale la pena mantenere alta l’attenzione: un’infrastruttura “resa inoperabile” non equivale a un’attribuzione penale, e nulla impedisce agli operatori di riorganizzarsi sotto un nuovo brand, come già visto ripetutamente nell’ecosistema ransomware.

  • Tre operazioni cyber offensive rivendicate dal CSE nell’anno fiscale 2025-2026: broker di precursori del fentanyl, gruppo estremista, gang ransomware-as-a-service
  • Infrastruttura della gang ransomware resa inoperabile, dati sui server cancellati
  • Disruption tecniche parallele contro altre 10 gang ransomware attive contro il Canada
  • Un’operazione difensiva contro una campagna di phishing verso il governo federale canadese
  • Nessun dettaglio pubblico su nomi dei gruppi, geolocalizzazione o TTP impiegate

reshared this

Overpowered RC car + Gimbal Cam = The Greatest Chase Vehicle We’ve Ever Seen


The media in this post is not displayed to visitors. To view it, please log in.

Modern cinema relies very heavily on quadrotor drones, because they make for very smooth, very easy to position platforms. From slow pans to chase shots, drones are great– if your shots can be taken at a high enough altitude. Close to the ground, things get a bit dodgier. That’s where [Transistor Man]’s camera chase vehicle comes in— it’s a rover, so it excels close to the ground. In fact, it can’t go anywhere else, except perhaps if provided with a jump. It’s got a hefty gimbal to hold the camera steady on any terrain, a decade-old surplus radio to provide full HD FPV to the remote driver, and a powerful 1/5th scale radio control rally chassis to make it all go. Plus googly eyes, because everything is better with googly eyes.

It looks like an enormous amount of fun to drive, but more importantly it provides smooth, cinematic shots from the professional Sony camera held in the gimbal. One big takeaway is that when 3D printing something that will bounce around this much, you can’t rely on pure strength– flexible filaments are your friend. Just about everything printed ended up remade in TPU if it didn’t start that way. The other takeaway is that we’ve reached enough of a technological plateau that if you scrounge around, you can build something to take a top-of-the-line footage with decade-old castoffs, like the gimbal and radio used in this project, which is a great thing for hobbyists and small studios.

If you can’t find surplus, you could always DIY a gimbal. We’re not filmmakers, but we find ourselves wondering how shots made with this rover would compare to a camera slider.


hackaday.com/2026/07/09/overpo…

Passa Chat Control: una scelta che potrebbe ridefinire la sicurezza digitale europea


@Informatica (Italy e non Italy)
La proposta di regolamento, rigettata nei mesi scorsi, passa all'Europarlamento nell'ultimo giorno di plenaria, prima della pausa estiva: Chat Control rischia di trasformare uno strumento di protezione in una vulnerabilità strutturale.

Reviving Mystery Nintendo 64 Game Cartridge Found in the Woods


The media in this post is not displayed to visitors. To view it, please log in.

As far as things go that you are likely to find during a relaxing walk in the forest, Nintendo 64 game cartridges probably do not rank high on that list. Yet this is what happened to a friend of [BlueBox Tinkers] a few years back, leaving him dying to see whether the cartridge would still work, as well as what game it is since its labels got obliterated courtesy of its time spent enjoying the outdoors. Fortunately he recently got a chance to see whether he could revive this cartridge.

The insides look pretty much like what you’d expect after presumably months or years of exposure, with the metal shield severely corroded. The PCB does however look pretty decent still, with obvious signs of corrosion on the front-side vias, and a pretty gross-looking back side.

Unfortunately it wasn’t confirmed whether this friend tried to stick this old cartridge into an N64 console, but [BlueBox Tinkers] wasn’t going to take any such chances. First up was an inspection and deep cleaning of the PCB, showing that it had escaped real damage, with the shield having taken the brunt of the corrosion. Cleaning up the shield and the insides of the plastic shell is by far the hardest part, with the pitted metal and rust stuck on the plastic. For a full restoration you’d probably want to for a reproduction shell and shield here.

Ultimately the game turned out to still work, with the mystery game sadly fairly predictable, but with someone’s old save files still intact. Somehow it seems that what Nintendo did to make N64 cartridges dust- and child-resistant also makes it survive in the woods, so if you find one during a forest walk, it’s totally worth it to adopt it and take it home.

youtube.com/embed/Kldw3QV_F7M?…


hackaday.com/2026/07/09/revivi…

Cybersecurity & cyberwarfare ha ricondiviso questo.

#GodDamn #Ransomware Uses #PoisonX to Blind Security Software
securityaffairs.com/195042/mal…
#securityaffairs #hacking #malware
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Mythos e GLM-5.2: la guerra delle intelligenze artificiali

📌 Link all'articolo : redhotcyber.com/post/mythos-e-…

A cura di Luigi Zullo

#redhotcyber #news #intelligenzaartificiale #cybersecurity #hacking

Get a Handle on This Compact Pi Portable


The media in this post is not displayed to visitors. To view it, please log in.

Between the speed and reliability of modern desktop 3D printers and the abundance of powerful single-board computers, there’s never been a better time to build a personal computing device that bucks traditional forms for something more bespoke. Whether you want to go all in on Gibsonian cyberdeck aesthetic or a distraction-free writing device to take notes on, there’s no shortage of examples out there that you can turn to for inspiration.

A recent entry into the field, the Don’t Panic Cyberdeck from [Paul Rickards], is a particularly approachable specimen for those looking to experiment with alternative computing experiences. While the final product certainly stands out among the throngs of nearly identical laptops, it doesn’t take a huge investment in time or money to put one of your own together.

Which is not to say the project is simplistic, exactly. Rather, as [Paul] released the design under the Creative Commons license and was kind enough to provide not only a detailed Bill of Materials but assembly instructions, the community is able to benefit from the sleepless nights he no doubt put into it.

In it’s baseline configuration, the Don’t Panic uses a Raspberry Pi 3A+, a Pimoroni HyperPixel 4.0 Square LCD (touch optional), and a Rii 518BT keyboard. Those core components would be enough to get you up and running, but if you want battery power you’ll also need to add a LX-2BUPS UPS board and a pair of 18650 cells. Audio might be nice as well, and for that [Paul] recommends a PAM8403 breakout board. He’s even got a printable volume knob that slips over the board’s potentiometer and peeks outside the case.

Of course, the best cyberdeck builds are customized to meet their owner’s specific needs, so your loadout doesn’t need to match [Paul]’s exactly. Except the handle, anyway. That feature is non-negotiable. Mainstream computers have far too few handles for our liking.


hackaday.com/2026/07/09/get-a-…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Oggi al parlamento europeo si è votato!

⛔️ 314 hanno votato contro #ChatControl
✅ 276 hanno votato a favore

Sembra semplice, ma ha vinto comunque il voto della minoranza.

Attenzione alle chat che utilizzate!

#StopChatControl

dariofadda.it/blog/post.php?sl…

A Brief History of the Crazy Old 7-Segment Display


The media in this post is not displayed to visitors. To view it, please log in.

How old is the seven-segment display? Surely it is a product of the 1970s. After all, calculators started showing up, and the height of junior high humor was plugging 7734 into your calculator and showing it to someone upside down. Of course, for it to go mainstream, maybe they really originated in the 1960s, but no earlier than that, right? Actually, no. Sure, the LED seven-segment display had to wait for LEDs. But the actual idea is much older than that.

The concept of building numbers from a small set of reusable segments predates LED displays by decades. In fact, the basic idea appears in patents from the early 1900s and may have roots in even older mechanical signs and printing techniques.

The history isn’t entirely straightforward. Unlike vacuum tubes or transistors, segmented displays evolved gradually through a series of practical ideas rather than one defining invention.

Blacking out the Eight


While looking into the history of segmented displays, I was reminded of something I’d seen years ago in retail stores: reusable price tags printed with rows of eights.

Rather than printing every possible price, the clerk simply used a marker to black out portions of each figure, transforming an 8 into whatever digit was needed. Cover a few strokes, and the eight becomes a three. Remove a different set, and it becomes a zero or a five. It was, in essence, a manual segmented display.

Finding the exact origin of these price tags is akin to finding out where Romans bought sponges. They were inexpensive commercial supplies, not the sort of products that historians carefully documented. My recollection is from the middle of the twentieth century, but the underlying concept is almost certainly older.

Everything New is Old Again


George Mason’s 1898 21-segment display used 21 lamps and a complicated switch to display any digit or letter in a very stylish font. You can see a modern recreation of these ancient displays in the video below. While this is the basic idea, certainly, it is more ambitious than a simple 7-segment display.

youtube.com/embed/AV9Wr11iG-w?…

I couldn’t determine that Mason’s displays were ever used for anything.

You could argue that an early 1903 invention by Carl Kinsley to draw characters telegraphically using six pens was an even better precursor, but using magnets to draw with pens on tapes hardly seems to qualify as a display, although figure 12 in the patent clearly shows the formation of numbers and even letters with this arrangement.

Digits of Patent


The direct parent of modern segmented digit displays appeared in the early 1900s (filed 1908; granted in 1910). Technically, this was an 8-segment display because it had a bar dedicated to forming a proper four, with the top-left part slanted. But removing that one segment is just an optimization. It may or may not have been the first, but by 1910, seven-segment displays were in use and not just curiosities on a workbench or dreams in a patent application.

Even for lit-up displays, the first implementations weren’t LEDs. Early displays used incandescent lamps or neon-filled tubes. By the 1930s and 1940s, segmented neon or incandescent indicators were appearing in industrial equipment and counters, instead of the common columns of ten neon bulbs, pointers, or rotating wheels.

Then, too, there were different approaches. Nixie tubes used individual character forms that lit up. Decatrons could count with ten different glowing points, each representing a digit.

Enter the LED


The real explosion came in the late 1960s when practical LED displays arrived. Suddenly, segmented displays could be compact, rugged, inexpensive, and operate at low voltages. Calculators, clocks, frequency counters, digital multimeters, and every imaginable piece of consumer electronics adopted them almost overnight.

Of course, it wasn’t just LEDs. Numitrons used seven tiny incandescent filaments. Vacuum fluorescent displays used segments with phosphor that glowed when excited. LCDs adopted the same pattern, blocking or passing light to produce the segments. But the key idea was something that lights up, arranged in seven segments.
Radio Shack’s 1976 catalog featured magnified LED displays.
Early LED displays often had all the diodes on a single die to reduce cost. That made them very tiny. It wasn’t unusual to see displays with magnifying bubbles to make it easier to read.

The important point isn’t whether they used exactly seven segments. Many didn’t. Some divided the numerals differently or used additional pieces to produce more attractive typography. The insight was the same: begin with the most complex digit and selectively remove strokes to create all the others.

Why Seven?


One of the reasons seven segments became the standard is that they strike a perfect balance (although not everyone agrees, as you can see in the video below). With fewer than seven elements, several decimal digits become difficult to distinguish. Adding more segments certainly improves appearance, but every additional segment increases wiring, decoding logic, manufacturing cost, and the number of possible failure points. Seven is the right number for — um — numbers. But what about letters?

youtube.com/embed/px565rRwGuc?…

You can make some compromises to show some letters. For example, old computers would display hex digits using seven segments, but the A would be uppercase and the B would be lowercase. You also had to light the top segment for the 6 to make it look different from a B. But you only need A-F for hex. If you need, say, the letter S, there’s no real way to make it not look like a 5 with 7 segments. But sometimes, the letters you can make are good enough.

youtube.com/embed/zp4BMR88260?…

There were also 8- and 9-segment displays that could do better with letters and special characters. You can increase the segments further to get more glyphs.

The Union Jack


Different segment counts for displays (public domain by [errorage])The solution for full letter displays was to add more segments. Despite Mason, you didn’t really need 21. By the 1970s, fourteen-segment and sixteen-segment displays had become common in instruments, telephones, calculators, and video cassette recorders. Their pattern of diagonals and crossbars earned them the nickname “Union Jack” display because the arrangement resembles the British flag. These are also sometimes called starburst displays. You occasionally see 16-segment displays, too.

Even Today


Today, you have a plethora of options for adding alphanumeric screens to just about anything. Yet, you still see 7-segment displays hanging around.

The seven-segment display isn’t successful because it’s beautiful. It isn’t even especially flexible. It’s successful because it’s close to the minimum solution that works. It delivers readable numbers with very little hardware, whether the technology behind it is incandescent bulbs, neon, vacuum fluorescence, LEDs, LCDs, or even ink on a printed price tag.

Perhaps that’s why it has survived every technological transition for more than a hundred years. Good engineering ideas often outlive the technologies that first bring them to life.

And once you start looking for segmented displays, you’ll notice they’ve been hiding in plain sight for much longer than the digital age.

Featured image: [Arduino Enigma]’s marvelous Seven Segment Art Installation


hackaday.com/2026/07/09/a-brie…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Nonostante ci fosse una maggioranza di europarlamentari che ha votato contro, oggi è stata emendata la proposta per Chat Control.

Internet è sempre meno sicuro.

In Italia ci sono molti che non ne hanno capito la sostanza

dariofadda.it/blog/post.php?sl…

#StopChatcontrol
@politica

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Dario ha fatto un lavoro ECCEZIONALE e utile. Grazie!


Il dettaglio italiano della votazione odierna sulla Proposta di rifiuto di Chat Control.

Dovremo ricordarci sempre di tutte le persone che ci rappresentano a favore di questa porcheria (quindi contrarie al rifiuto)

dariofadda.it/chat-control/202…

#stopchatcontrol


Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

È possibile essere più fascisti di Vannacci? Popolari e parte dei socialisti europei ci sono riusciti. La democrazia dell'Unione europea è, peraltro, una democrazia finta, con un parlamento che si chiama parlamento ma non ha potere di iniziativa legislativa.


Il dettaglio italiano della votazione odierna sulla Proposta di rifiuto di Chat Control.

Dovremo ricordarci sempre di tutte le persone che ci rappresentano a favore di questa porcheria (quindi contrarie al rifiuto)

dariofadda.it/chat-control/202…

#stopchatcontrol


Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Il dettaglio italiano della votazione odierna sulla Proposta di rifiuto di Chat Control.

Dovremo ricordarci sempre di tutte le persone che ci rappresentano a favore di questa porcheria (quindi contrarie al rifiuto)

dariofadda.it/chat-control/202…

#stopchatcontrol

in reply to N_{Dario Fadda}

È online il progetto italiano di protesta civica digitale stopchatcontrol.it - documentazione ufficiale e percezione del pericolo per informare, informarsi come cittadino e votare consapevolmente quando servirà.

Seguiamo tutte le tappe perché l’attività non è terminata con queste proroga “ordinaria” c’è ancora tanto da combattere e la partita è ancora lunga anche per il ChatControl2.0.

Nella sezione Partecipa, ho messo a disposizione anche un forum per eventuali discussioni