Cybersecurity & cyberwarfare ha ricondiviso questo.

L'hacker che ha umiliato i creatori di spyware e non è mai stato catturato

Phineas, l'hacktivista che ha hackerato i produttori di spyware FinFisher e Hacking Team. Quest'ultima è stata tra le prime a trasformare lo spyware governativo in un'attività globale redditizia, aprendo la strada a produttori di spyware come il gruppo israeliano NSO. L'attacco di Phineas contro Hacking Team ha infine portato alla chiusura della startup anni dopo

techcrunch.com/2026/07/25/the-…

@pirati

reshared this

in reply to informapirata ⁂

A proposito di Hacking Team avevo letto una lunga spiegazione sul blog di Paolo Attivissimo, che metteva in risalto la faciloneria con cui i loro sistemi operativi fossero gestiti e la figuraccia nazionale e internazionale della startup, oltre, naturalmente, ai reati commessi e alle connivenze dell'azienda con dittature e governi che calpestavano i diritti umani.
Beh forse la ricordo in maniera un po' troppo epica, ma Phineas è un mito.
Cybersecurity & cyberwarfare ha ricondiviso questo.

Cloudflare incrementa le opzioni per la gestione di diverse tipologie di traffico generato dall'intelligenza artificiale

Stiamo lanciando la possibilità di gestire il traffico IA in base a tre principali casi d'uso: crawler di ricerca, agenti e addestramento. Con queste nuove opzioni, i nostri clienti potranno ottimizzare ulteriormente la gestione del traffico dei bot IA, inclusi i clienti del nostro piano gratuito.

blog.cloudflare.com/content-in…

@informatica

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

"LA MANIA DELL'IA STA SCONVOLGENDO IL PROCESSO DECISIONALE GLOBALE"

«L'intero mondo aziendale – non solo quello informatico/tecnologico/industriale – è travolto da una mania per l'IA che non ammette dissenso. È un fervore religioso e gli eretici vengono scomunicati. Ma i dissidenti, che si sentono costretti a tacere, hanno in gran parte ragione.»

daringfireball.net/linked/2026…

@aitech

Cybersecurity & cyberwarfare ha ricondiviso questo.

Protezioni di GrapheneOS contro l'estrazione di dati da dispositivi bloccati.

GrapheneOS offre solide difese contro l'estrazione dei dati. Si basa in gran parte sulle funzionalità di sicurezza standard fornite da Android 17 e sull'hardware più sicuro disponibile per Android. Attualmente, solo i Pixel offrono le funzionalità di sicurezza hardware e gli aggiornamenti richiesti da GrapheneOS. Questo cambierà nel 2027 grazie alla nostra partnership con Motorola Mobility e ai progressi compiuti da Qualcomm.

discuss.grapheneos.org/d/40700…

@Informatica (Italy e non Italy)

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

It's not my usual beat, but I wrote a pure-Python ML-DSA verifier.

pip install mldsa

It's 350 lines, CC0/0BSD, single-file, no dependencies, and thoroughly tested.

Signature verification handles no secrets, so it doesn't need to be constant-time.

words.filippo.io/mldsa-py/

Cybersecurity & cyberwarfare ha ricondiviso questo.

Security Affairs #newsletter Round 587 by #Pierluigi #Paganini – INTERNATIONAL EDITION
securityaffairs.com/196006/sec…
#securityaffairs #hacking
Cybersecurity & cyberwarfare ha ricondiviso questo.

« Ho studiato Filosofia a Cambridge, la mia prima start up fattura 2 milioni di euro l'anno »


Manovalanza ai robot e gestione alle IA ? 🤔
Questa voce è stata modificata (4 giorni fa)

Duplicating Parts Using Silicone Molds


The media in this post is not displayed to visitors. To view it, please log in.

[Do As I Do] had a simple task to complete. A couple of small parts needed to be duplicated in some quantity, with good dimensional accuracy and surface finish. There are a number of ways you might go about this, particularly if you have the original tooling or a machine shop on hand. In this case, however, the plan was to duplicate the parts with silicone molds.

The first step, naturally, was to produce the silicone molds. Doing this involved some craft supplies, with glossy paper and hot glue used to create a vessel for casting silicone around the original parts. The silicone itself was mixed carefully and poured into the vessels, and soon enough [Do As I Do] had a pair of negative molds that could be used to produce duplicates of the original. The original parts were removed, and the silicone molds were filled with resin over and over again to make as many duplicates as were needed.

This was a simple enough project with straightforward geometry that suited the process. More challenging parts would require more care in mold prep and more advanced techniques. Depending on material choice for the duplicate parts and other factors like intended final application, extra steps like degassing may be necessary, too. Still, for a quick guide on duplicating a simple plastic part, it’s hard to beat.

We’ve featured other silicone mold jobs before, like these impressive recreated tail light lenses. Video after the break.

youtube.com/embed/xcJPfvGbf2o?…


hackaday.com/2026/07/26/duplic…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

La corsa ai robot entra nel vivo: Samsung scende in campo per battere NVIDIA e Meta

📌 Link all'articolo : redhotcyber.com/post/la-corsa-…

Carolina Vivianti

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

XCharge EV charging stations can be hacked via the charging port because the connector apparently runs SSH with root/root as the default creds

saiflow.com/blog/the-hidden-cc…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

#nerdystuff in pausa pranzo

#Formula è una mini chicca WebGL nascosta nel lab sperimentale di Patrick Heintzmann.
Creative coding allo stato puro, senza motivo se non "perché sì"!

🏎️ lab.patrickheintzmann.com/demo/demoFormula

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

#YSMR - track 010 Crawling
One track. One Sunday. One spin.

🔗 open.substack.com/pub/youspinm…

#ysmr

Delta Pen Plotter Draws In Multiple Colors


The media in this post is not displayed to visitors. To view it, please log in.

If you’re building your first plotter, or you just like thinking in right angles, you’d probably consider a Cartesian design for your build. [András Vujovits] went another route with his project, building an impressive delta pen plotter with a useful tool changer, to boot.

The build relies on a unique motion system, wherein two NEMA 17 stepper motors drive either side of the linkage to control the position of the end effector—in this case, a pen carriage. By controlling the position of each side of the mechanism, it’s possible to move the pen through XY space. Running the show is an Arduino Nano, fitted with a GRBL shield and appropriate stepper motor drivers.

The magnetic tool changer is particularly nifty, too. It allows the plotter to grab a different ink at will to add more color to the drawing. It’s well-designed, with the plotter able to change inks without losing accuracy or otherwise fumbling the switchover. The plotter uses Muji ball point pens, which are available in a range of colors and draw with slick, clean lines. It’s also quite a fast plotter, thanks in part to [András]’s efforts to keep the pen carriage light by using a smart mechanism to offload the pen lifting actuator to the main body.

[András] has plans available, but you’re going to have to pay for them. Still, it’s always nice to see a new machine in the wild. Video after the break.

youtube.com/embed/IRmwhncLU2s?…


hackaday.com/2026/07/26/delta-…

Cybersecurity & cyberwarfare ha ricondiviso questo.

kritica.it/ambiente/pfas-una-s…

Nel suo libro‑inchiesta PFAS, un disastro annunciato (Marietti Editore), la giornalista indipendente Laura Fazzini ricostruisce una storia italiana di omissioni, responsabilità e silenzi, ma soprattutto di persone: operai, medici, ricercatori, famiglie in un territorio avvelenato da sostanze chimiche e abbandonate a sé stesse.

#PFAS #Miteni #Vicenza #Veneto

Questa voce è stata modificata (5 giorni fa)
Cybersecurity & cyberwarfare ha ricondiviso questo.

☕ CYBERBRIEFING MATTUTINO — Domenica 26 luglio 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Internet torna in Venezuela: riparato il cavo sottomarino distrutto dal terremoto da magnitudo 7,5

📌 Link all'articolo : redhotcyber.com/post/internet-…

Silvia Felici

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Se i chatbot fanno consulenza sull’aborto


@Informatica (Italy e non Italy)
Per fornire informazioni, i modelli linguistici attingono da un ecosistema di fonti dove autorevolezza e visibilità non sempre coincidono. E che le realtà pro-choice faticano a presidiare.

#GuerreDiRete è la newsletter curata da guerredirete.substack.com/p/se…

Informatica reshared this.

Cybersecurity & cyberwarfare ha ricondiviso questo.

Su mastodon.uno sono solo il fondatore e responsabile (la mia PEC è sul sito), ma la gestione quotidiana è affidata a un grande team di una decina di moderatori (mastodon.uno/collections/11677…) tra cui anche @informapirata che gestisce altre importantissime istanze del @fediverso e tutti svolgono un ruolo di mod, garanzia e supervisione.

Mastodon.uno inoltre risponde anche ai soci di @fedimedia, l'associazione del fediverso di cui fa parte e a cui ci si può unire da qui: cloud.mastodon.uno/apps/forms/…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Pace e guerra, paci e guerre 8 incontri a @pavia e da remoto #formazione per docenti e persone interessate reteparri.it/eventi/pace-e-gue…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

382 – IL TUO PROSSIMO TELEFONO COSTERÀ DI PIÙ. COLPA DELL’AI camisanicalzolari.it/382-il-tu…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Allarme Check Point: vulnerabilità critica già sfruttata, i black hacker aggirano il login

📌 Link all'articolo : redhotcyber.com/post/allarme-c…

Luigi Zullo

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Le AI Saranno libere! Scoperto il jailbreak universale per tutte le AI di frontiera?

📌 Link all'articolo : redhotcyber.com/post/le-ai-sar…

Carolina Vivianti

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

How Film Industry Data Website The-Numbers.com got Mauled by Bots


The media in this post is not displayed to visitors. To view it, please log in.

A lot has been made about the increase of automated traffic on the Internet, with the past years LLM-related crawlers having quite literally swarmed the picture here. Not only does this drive up traffic, it also increases load on web servers, whose owners find themselves faced with increased hosting costs. This recently led to The-Numbers.com going offline for a while as automated traffic was quite literally destroying their bottom line.

This saga is covered by [Stephen Follows], who had a chance to talk with the founder and CEO of the site, [Bruce Nash], after the site went basically offline for a few months. Since the website both licenses data for commercial purposes as well as offering the free access on its website, there were accusations of this being a ‘rug pull’.

The site was started in 1997, as a static HTML site on Geocities where [Bruce] provided box office analyses for investment purposes. Since that beginning traffic was generally polite, with human visitors and usually well-behaved search engine crawlers. Then around 2024 the first wave of scraper bots arrived, followed by a larger wave around December of 2025.

Despite implementing a few mitigations, such as LLM-targeted text, the increased traffic and the resulting load on a site architecture that was never designed for this ultimately led to a collapse. One of the major sources of traffic turned out to be from so-called ‘prediction markets’, like Polymarket, whose bots absolutely hammered the site.

Fortunately for [Bruce] and his team they do not rely on the free website for income, but they have had to massively rework the site’s architecture to bring back a semblance of the original features. As noted in the article, the amount of crawling traffic by these LLMs and ‘agentic AI’ tools is logarithmically more than that for search engines, which makes this a major challenge.

Issues like these is why services such as Cloudflare are offering blocking features for such automated traffic. After all, unless such traffic is of use to you, you may as well treat it like a DDoS attack and cut it off at the root.

Thanks to [Ben] for the tip.


hackaday.com/2026/07/25/how-fi…

Building A Fencing Scoring Box


The media in this post is not displayed to visitors. To view it, please log in.

The sport of fencing requires keeping score, just like so many other similar pastimes. When their club’s existing scoring rig broke, [jc0025] stepped up to build a scoring box of their own, using the typical tools of the maker trade.

The brains of the operation is an Arduino Nano, running the venerable ATmega328P. It’s set up to drive a pair of 8×8 WS2812B addressable LED panels. It’s also hooked up to a pair of fencing socket blocks, which hook up to the lamé (jacket), weapon, and guard of each player for electronically scoring hits. The Arduino is thus programmed to respond to various conditions, lighting the LEDs in turn. For example, the tip of one player’s weapon hitting the other player’s lamé will fire a colored light, allowing the hit to be scored. Meanwhile, a tip hitting the floor will fire a white light, indicating off-target. There’s also a buzzer for sonic indication, as well. Everything is wrapped up in a tidy 3D-printed housing, while power is courtesy of a USB-C charger hooked up to the unit.

If you’re looking to replace some old broken fencing scoring gear on the cheap, this project is probably a good place to start. We’ve featured some other great scoreboard projects over the years, too. Meanwhile, if you’re whipping up your custom own gear for your local sporting club, we might like to hear about it on the tipsline.


hackaday.com/2026/07/25/buildi…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Telegram spear-phishing campaign targeting Russia, Belarus and Kazakhstan for 2 years

Some victims have been identified as dissidents

resident.ngo/lab/writeups/chec…

resident.ngo/lab/writeups/a-te…

reshared this

Taking Tri-Camera True-Color Infrared Videos


The media in this post is not displayed to visitors. To view it, please log in.

An image of skyscrapers over a bay is shown, with some foliage along the bank. The sky and water are a pale blue-grey, while the foliage is pink.

Silicon-based CMOS camera sensors are cheap and plentiful, but they’re rarely used to their full potential: they can detect a greater range of wavelengths in the infrared spectrum than they can in the visible spectrum, but in most cameras this is blocked by an IR-cut filter. [Project 326]’s infrared camera system reverses this: it records infrared images in color while blocking out visible light.

The system uses three USB webcams, each with its IR cut filter removed and replaced with a different dichroic IR band-pass filter. One filter is centered at 750 nm, one at 850 nm, and one at 940 nm. There is no band overlap; in testing, each camera only detected an infrared flashlight tuned to its own filter wavelength. The original cameras didn’t hold the sensors in a consistent position, so [Project 326] designed new housings. Using three lenses, each with distinct aberrations, introduced some difficulties in alignment. [Project 326] originally intended to use a pair of beam-splitting prisms with only one lens, but this proved too difficult to align using 3D-printed frames.

A Raspberry Pi records a separate monochromatic stream from each camera, which can then be processed into a composite color video. The first frames need to be manually aligned, but afterwards a script can apply the alignment to the rest of the video. Finally, the channels are mapped to colors, with the precise mapping being freely changeable. There were some few unexpected issues: each camera has its own, not terribly precise, local oscillator, and they drifted apart by about one or two frames per minute. Parallax error, on the other hand, was less severe than might be expected: at close range it’s noticeable, but by a distance of 35 meters, it represents less than one pixel of distortion.

The resulting images look great, and it’s easy to forget that they’re being captured without the use of any visible light. We’ve seen a similar technique (though extending into the visible range) used to recreate the surreal effect of Aerochrome film.

youtube.com/embed/N2n_BZ_acCE?…


hackaday.com/2026/07/25/taking…

Tyorgg reshared this.

Cybersecurity & cyberwarfare ha ricondiviso questo.

US lawmakers have proposed a bill that would force AI companies to build killswitches to shut down or throttle powerful AI models

The bill was proposed a week after OpenAI admitted to losing control of two models that ended up hacking AI platform Hugging Face

lieu.house.gov/media-center/pr…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Funky Mantis: la gang ransomware DevMan si dota di un CRM per gestire estorsioni contro ospedali e fabbriche
#CyberSecurity
insicurezzadigitale.com/funky-…

@informatica


Funky Mantis: la gang ransomware DevMan si dota di un CRM per gestire estorsioni contro ospedali e fabbriche


C’è un momento in cui un’operazione di ransomware smette di essere un pugno di script e diventa un’azienda vera e propria, con reparti, scadenze e un pannello di controllo. Per il gruppo Funky Mantis, noto anche come DevMan, quel momento è arrivato tra la fine del 2025 e il gennaio 2026, quando la sua infrastruttura di attacco si è trasformata in una piattaforma centralizzata capace di gestire più operazioni contemporaneamente, con tanto di CRM interno per tracciare vittime, curatori e pagamenti attesi. A ricostruirlo sono stati gli analisti di Catalyst/Prodaft, che hanno esaminato due versioni del pannello web del gruppo e trovato indizi che l’infrastruttura sia stata usata in almeno un attacco reale.

Da toolkit a piattaforma “as-a-service”


Funky Mantis opera secondo il modello ormai classico del ransomware-as-a-service: gli amministratori mantengono un’infrastruttura chiusa a cui gli affiliati accedono per ottenere accesso a reti già compromesse, generare versioni del malware, negoziare con le vittime e monitorare i pagamenti. Quello che distingue questa gang è la maturità del tooling gestionale. La prima versione del pannello, osservata a fine 2025, offriva già funzioni per creare varianti del malware, una sezione finanziaria, una chat diretta con le vittime e supporto tecnico per gli affiliati in difficoltà.

A gennaio 2026 è comparsa una seconda versione, con un sistema di contabilità molto più sofisticato: gli operatori possono creare team, assegnare partecipanti a specifici bersagli, tracciare lo stato di ogni attacco, le scadenze di pagamento e l’incasso atteso per ciascuna vittima. È, di fatto, un CRM per l’estorsione, che permette di coordinare più campagne parallele da un’unica cabina di regia — la stessa logica organizzativa di una software house legittima, applicata alla gestione degli attacchi ransomware su scala.

Cosa rivelano le chat interne


I ricercatori hanno avuto accesso a messaggi privati scambiati tra i partecipanti al programma, che mostrano l’organizzazione interna del gruppo: gli amministratori distribuiscono l’accesso a reti compromesse in diversi paesi, assegnano “curatori” (curator) che supervisionano gli affiliati e impongono scadenze strette, spesso di pochi giorni, per portare a termine l’attacco. Nelle conversazioni ricorrono riferimenti a organizzazioni del settore sanitario, infrastrutture critiche, ambito commerciale ed enti governativi. È interessante notare che, in alcuni casi, gli affiliati si limitano a dichiarare un attacco riuscito senza che i ricercatori abbiano potuto confermarne l’effettivo esito — un promemoria che, nell’ecosistema RaaS, la vanteria fa parte del modello di business quanto il cifrario stesso.

Il cifrario: ChaCha20-Poly1305 e la caccia ai sistemi medicali


Sul piano tecnico, gli analisti hanno esaminato la variante Windows del cifrario. Il programma verifica i privilegi di amministratore, tenta di disattivare le protezioni native di Windows, arresta servizi specifici, elimina le shadow copy di sistema per impedire il ripristino, enumera le risorse di rete raggiungibili e cifra i file sia sui dischi locali sia sugli storage connessi. Al termine dell’esecuzione rilascia una nota di riscatto e, in alcune configurazioni, può autoeliminare il proprio eseguibile per ostacolare l’analisi forense successiva.

La cifratura utilizza l’algoritmo ChaCha20-Poly1305 e aggiunge ai file colpiti l’estensione .devman21 — dettaglio che conferma il legame con l’alias DevMan con cui il gruppo è tracciato in altre fonti. Il malware è chiaramente orientato all’ambiente corporate: tra i bersagli figurano documenti, database, backup, macchine virtuali, codice sorgente e, soprattutto, file collegati a sistemi medicali. Gli operatori promuovono separatamente attacchi contro infrastrutture critiche e offrono funzionalità dedicate per colpire sistemi di controllo industriale, segnalando un’ambizione che va oltre la crittografia opportunistica di file server aziendali.

Un punto resta però non confermato: se il gruppo eserciti davvero double extortion con esfiltrazione dei dati. Il servizio pubblicizza questa capacità nei materiali promozionali rivolti agli affiliati, ma gli analisti non hanno trovato né strumenti di exfiltration né tracce concrete di trasferimento file verso l’esterno. È possibile che si tratti, almeno in parte, di una promessa commerciale non ancora del tutto implementata — un dettaglio che i difensori non dovrebbero comunque dare per scontato in fase di risposta all’incidente.

Come rilevarlo: TTP invece di hash


Il consiglio più utile che arriva dalla ricerca di Catalyst Prodaft riguarda l’approccio alla detection. Data la velocità con cui varianti e hash del cifrario possono cambiare tra un affiliato e l’altro, gli analisti raccomandano di non basare il rilevamento su file isolati o firme statiche, ma sulla sequenza di azioni tipica di un attacco in preparazione. Tra gli indicatori comportamentali da monitorare: accessi remoti anomali, uso successivo di account con privilegi elevati, attività insolita su condivisioni SMB, modifiche alle Group Policy, disattivazione di meccanismi di protezione endpoint e cancellazione di meccanismi di recupero come le shadow copy. Questo approccio “TTP-first” consente di intercettare la fase di preparazione dell’attacco prima ancora che il cifrario venga effettivamente distribuito, quando le opzioni di risposta sono ancora molte.

Per i team di sicurezza che operano in ambito sanitario o industriale, il caso Funky Mantis è un altro segnale che il ransomware-as-a-service sta convergendo verso modelli operativi sempre più simili a normali strumenti SaaS di project management — il che, paradossalmente, li rende anche più prevedibili da un punto di vista comportamentale, se si sa dove guardare.

Indicatori di compromissione

Gruppo: Funky Mantis (alias DevMan)
Modello: Ransomware-as-a-Service (RaaS) con pannello CRM per affiliati

Estensione file cifrati: .devman21
Algoritmo di cifratura: ChaCha20-Poly1305

Comportamenti osservati (Windows):
- Verifica privilegi amministrativi
- Tentativo di disattivazione delle protezioni Windows native
- Arresto di servizi specifici prima della cifratura
- Cancellazione delle shadow copy di sistema (inibizione del recovery)
- Enumerazione risorse di rete/condivisioni SMB
- Cifratura di dischi locali e storage connessi
- Possibile autoeliminazione del binario a fine esecuzione

Settori target: sanità (sistemi medicali), infrastrutture critiche/ICS,
ambito commerciale, enti governativi

Indicatori comportamentali da monitorare (TTP-first, non solo hash):
- Accesso remoto anomalo seguito da uso di account privilegiati
- Attività insolita su SMB / enumerazione di condivisioni di rete
- Modifiche alle Group Policy
- Disattivazione di strumenti di protezione endpoint
- Cancellazione di shadow copy o altri meccanismi di recupero dati

Fonte primaria: Catalyst Prodaft, "Funky Mantis platform: coordination and locker analysis"

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Moonshot's Kimi K3 AI model performs significantly below the cyber capabilities of AI models released by US frontier labs

Kimi guardrails also failed to stop users from developing exploits

aisi.gov.uk/blog/preliminary-a…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692
#CyberSecurity
insicurezzadigitale.com/email-…

@informatica


Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692


Migliaia di email di conferma iscrizione e newsletter che intasano la casella di posta in pochi minuti, seguite — puntuale come un copione — da un messaggio Teams di un fantomatico “IT Support” pronto ad aiutare. È la sequenza che eSentire’s Threat Response Unit (TRU) ha documentato in una campagna di luglio 2026 contro un’azienda del settore software, attribuita al broker di accessi iniziali UNC6692. Il bersaglio finale non è un semplice furto di credenziali: è l’installazione di Edgecution, un’estensione malevola per Microsoft Edge capace di evadere la sandbox del browser e prendere il controllo dell’host sottostante.

UNC6692 non è un nome nuovo per chi segue il crimine informatico organizzato: Google Cloud/Mandiant lo ha già descritto come un initial access broker (IAB) che prepara il terreno per gruppi ransomware, tra cui la syndicate nota come Payouts King. La catena osservata da eSentire — email bombing, impersonificazione IT via Teams, Quick Assist e una suite di malware modulare battezzata “SNOW” — è la stessa tradecraft già segnalata da Google e da The Hacker News nei mesi scorsi, ma il report più recente aggiunge dettagli tecnici granulari sull’ultimo anello della catena, l’estensione Edgecution, e sui suoi indicatori di compromissione.

Fase 1: sommergere la vittima di email per giustificare una chiamata


L’attacco si apre con una tecnica ormai da manuale ma sempre efficace: l’email bombing. Iscrivendo l’indirizzo della vittima a migliaia di newsletter e servizi di conferma automatica, gli attaccanti saturano la casella di posta in pochi minuti. L’obiettivo non è nascondere altro traffico, ma costruire un pretesto plausibile: un dipendente sommerso da email è più propenso ad accettare senza troppe domande il contatto di un “supporto IT” che offre di risolvere il problema.

Subito dopo il bombing, gli attaccanti contattano la vittima su Microsoft Teams impersonando l’identità “IT Support | Corporate IT Service (Internal)”. La scelta del canale non è casuale: Teams è percepito come un ambiente aziendale “fidato” rispetto alla posta elettronica, il che abbassa ulteriormente la soglia di sospetto della vittima nel momento cruciale.

Fase 2: Quick Assist come porta d’accesso hands-on


Il finto tecnico guida la vittima a lanciare Quick Assist, lo strumento di assistenza remota integrato in Windows, dando agli attaccanti accesso interattivo alla macchina. Da quel momento sono loro a dirigere l’infezione: portano la vittima su un sito di phishing ospitato su Amazon S3 e progettato per imitare una pagina Office 365. La pagina utilizza i primi due pulsanti per far scaricare alla vittima AutoHotkey e uno script stager, mentre un modulo di login raccoglie in chiaro la password Office 365 non appena viene premuto “invio”. Un dettaglio curioso della catena: lo script analizza persino gli appunti (clipboard) della vittima con un’espressione regolare, alla ricerca di un codice di riferimento fornito verbalmente durante la finta sessione di supporto — un ulteriore livello di “autenticazione sociale” della truffa.

Edgecution: un’estensione Edge che rompe il sandbox del browser


Il payload finale, Edgecution, combina un’estensione malevola per Microsoft Edge con un native messaging host in Python. È proprio questa combinazione a permettere all’estensione — normalmente confinata alla sandbox del browser — di comunicare con un processo nativo sul sistema operativo e, di fatto, evadere i limiti imposti dal browser stesso. Una volta installata, Edgecution è in grado di monitorare in tempo reale i siti web visitati dalla vittima, catturare le credenziali Office 365 inserite, scrivere file arbitrari sul disco, enumerare i processi in esecuzione ed eseguire comandi shell, Python o PowerShell a piacimento — di fatto un accesso remoto completo mascherato da componente del browser.

Lo stager scaricato dal sito S3 arriva come archivio ZIP protetto da password, estratto tramite tar.exe in una sottocartella nascosta dentro %LOCALAPPDATA%\Microsoft\Edge\User Data. Tutte le stringhe presenti nello stager e nel native messaging host sono offuscate con XOR e decodificate solo a runtime, un accorgimento pensato per rallentare l’analisi statica. Per la persistenza, il malware scrive voci di registro sotto la chiave NativeMessagingHosts di Microsoft Edge e crea — eseguendolo immediatamente — un’attività pianificata configurata per rilanciare Edge con l’estensione caricata a ogni accesso.

Un IAB al servizio del ransomware


Il quadro attributivo colloca UNC6692 non come gruppo ransomware in sé, ma come specialista dell’accesso iniziale che poi rivende o passa il testimone a operazioni di estorsione più ampie, in particolare Payouts King. È un modello di business ormai consolidato nell’ecosistema del cybercrime: separare chi entra da chi cifra e negozia il riscatto permette a entrambe le parti di specializzarsi e di essere più difficili da tracciare come un’unica organizzazione. Vista in quest’ottica, la sofisticazione dell’ingegneria sociale di UNC6692 — pretesto costruito ad arte, canale Teams “aziendale”, Quick Assist, verifica via clipboard — non è fine a se stessa: è l’investimento necessario per garantirsi l’accesso di alta qualità che un cliente ransomware è disposto a pagare.

Due righe per i difensori


Per i team blue team, la catena UNC6692 offre diversi punti di intercettazione prima che si arrivi a Edgecution. Il primo è comportamentale: un’ondata improvvisa di iscrizioni a newsletter verso una singola casella dovrebbe generare un alert automatico, così come un contatto Teams esterno o appena creato che si presenta come “IT Support” — Microsoft Teams consente di etichettare gli account esterni, e questa etichetta va monitorata, non ignorata dagli utenti. Il secondo punto di controllo è tecnico: le policy aziendali dovrebbero limitare l’uso di Quick Assist ai soli casi avviati dall’help desk interno tramite ticket, bloccandolo o quantomeno alertando su ogni sessione avviata da un utente su richiesta esterna. Sul fronte endpoint, vale la pena monitorare la creazione di voci sotto HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts e la creazione di scheduled task che rilanciano msedge.exe con parametri di estensione custom, oltre a restringere via policy quali estensioni Edge possono essere installate al di fuori dello store ufficiale.

Va sottolineato che, secondo eSentire, l’archivio ZIP di Edgecution viene ricostruito da byte “spogliati” dell’header standard, un dettaglio che rende la sua individuazione tramite semplice controllo di firma file inefficace: servono euristiche comportamentali o EDR capaci di ispezionare i native messaging host registrati, non solo le estensioni installate nel browser.

Indicatori di compromissione

[Infrastruttura C2 Edgecution - domini CloudFront]
d385m5skczp5q5.cloudfront[.]net
d7xpwoah6gdv2.cloudfront[.]net
(+ 5 domini CloudFront aggiuntivi identificati da eSentire TRU)
[URL di delivery phishing/payload - Amazon S3]
hxxps://app7040.s3.us-east-1.amazonaws[.]com/patch.html
hxxps://app5805.s3.us-east-1.amazonaws[.]com/js/patch3265343.a
(+ 3 URL aggiuntivi identificati da eSentire TRU)
[Hash SHA-256 - artefatti sito phishing e payload]
232bca658c585627830623fcdce56647dc291666b25c901ee56212681198067a
e88c196a86c74ea0e53dfe77c93f577cb441ee590756cf7f3284522a2d6a6be5
da1cf68c9dc1cebcebf8ec7d1cf99ac9c0291db7b21bf279b9cad24c7a49948c
[Comandi osservati in fase di deployment]
tar.exe -xf ".zip" -C "%LOCALAPPDATA%\Microsoft\Edge\User Data\test1" --passphrase ""
cmd.exe /c python --version 2>&1
cmd /c start /min ... & del
[Account Microsoft Teams usati per l'impersonificazione IT]
Identità display: "IT Support | Corporate IT Service (Internal)"
(indirizzi email specifici omessi dalla fonte originale)
[Persistenza]
Chiave di registro: HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts\
Meccanismo: Scheduled Task creato ed eseguito immediatamente per rilanciare Microsoft Edge con l'estensione caricata

Fonti: eSentire Threat Response Unit (TRU), Google Cloud Threat Intelligence/Mandiant, The Hacker News, BleepingComputer.

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Un agente IA in modalità YOLO contro il Ministero delle Finanze thailandese: dentro l’operazione Hermes/Hades
#CyberSecurity
insicurezzadigitale.com/un-age…

@informatica


Un agente IA in modalità YOLO contro il Ministero delle Finanze thailandese: dentro l’operazione Hermes/Hades


Per tre giorni, tra il 9 e il 13 luglio 2026, un server ospitato a Hong Kong ha lasciato aperte al mondo intero tre directory contenenti l’intera cassetta degli attrezzi di un’operazione contro il Ministero delle Finanze thailandese. Dentro, oltre 580 file e 470 MB di exploit, webshell e credenziali rubate, i ricercatori di Hunt.io e il giornalista Bob Diachenko hanno trovato qualcosa di nuovo: i log di un agente IA autonomo, Hermes, lasciato libero di enumerare host, scalare privilegi e frugare tra i file di un ministero senza che nessun essere umano ne supervisionasse i comandi in tempo reale.

Non è la prima volta che un attore offensivo delega lavoro di routine a un modello linguistico: negli ultimi mesi si sono già visti agenti IA usati in intrusioni ransomware e cloud, e persino in operazioni di spionaggio attribuite ad attori legati alla Cina. Ma il caso thailandese, documentato da Hunt.io in un report pubblicato il 25 luglio, è tra i primi a mostrare un’agente IA che opera davvero “senza supervisione” — in modalità YOLO, senza prompt di conferma — contro un obiettivo governativo, mentre un impianto Go inedito, ribattezzato dall’operatore stesso “Hades”, veniva preparato per garantire la persistenza sui sistemi compromessi.

Un server in Hong Kong, tre directory aperte


L’infrastruttura ruota attorno all’indirizzo 43.246.208[.]207, allocato da AS132883 (TOPIDC, Hong Kong). Non è un server anonimo qualsiasi: Hunt.io lo classifica ad alto rischio perché in passato ha ospitato un controller ShadowPad, e al momento dell’analisi serviva anche un server C2 VShell sulla porta 21083. Un solo dominio, redhatupdating432.dnsrd[.]com, risolveva verso l’host, ma la sua presenza precede l’attività osservata, che i ricercatori collocano tra fine giugno e i primi di luglio 2026.

Sul server sono state trovate tre directory aperte in rapida successione: il 9 luglio (145 file, tra cui exploit per diverse CVE, script per attacchi alle caselle di posta del ministero e i primi log di Hermes), il 10 luglio (62 eseguibili Go compilati per Windows e Linux, incluso l’impianto Hades) e una terza il 13 luglio. Un pivot sui certificati TLS — tutti con Common Name “www” ma organizzazioni emittenti rotanti come “Web Services” o “Cloud Platform”, uniti dalla stessa impronta JA4X — ha permesso di collegare altri due host alla stessa infrastruttura: uno in Malesia (118.107.222[.]232) e un secondo a Hong Kong (202.181.27[.]115), quest’ultimo usato come nodo C2 secondario per Hades.

Hermes: l’agente che ha fatto il lavoro sporco


Hermes è un agente IA open source pubblicato a febbraio 2026, capace di funzionare come demone persistente con memoria tra sessioni, e ha da tempo superato le 140.000 stelle su GitHub, diventando uno dei framework agentici più diffusi. Tra le sue modalità operative c’è “YOLO”, che elimina le richieste di conferma umana prima di eseguire comandi potenzialmente pericolosi — esattamente l’impostazione che l’operatore ha scelto di attivare.

Nella directory hermes-results recuperata il 9 luglio, Hunt.io ha trovato cinque file di log (schema call_00_[ID].txt) che documentano l’agente al lavoro: una prima scansione LinPEAS per la valutazione dell’escalation di privilegi, una seconda esecuzione LinPEAS per l’enumerazione dei servizi, una ricerca di binari SUID/SGID, un’enumerazione di container e file system (con numerosi errori di broken pipe, segno che l’agente produceva più output di quanto il server riuscisse a gestire) e, infine, una ricerca ricorsiva nella web root collegata all’ufficio del Segretario Permanente del ministero, dove ha esposto documenti Office, moduli di valutazione del personale e archivi risalenti al 2012.

Lo script LinPEAS fornito all’agente era stato personalizzato per verificare tre CVE Linux del 2026: CVE-2026-43503 (“DirtyClone”), CVE-2026-31431 (“Copy Fail”, nel modulo algif_aead) e CVE-2026-43284/CVE-2026-43500 (“Dirty Frag”), tutte vulnerabilità locali di privilege escalation nel kernel Linux. Un file di configurazione recuperato mostra inoltre l’indirizzo IP del client SSH usato per operare l’agente, 103.97.0[.]57 (AS133073, Hong Kong), un quarto nodo dell’infrastruttura dell’attaccante.

Il pannello web di Hermes espone un fingerprint HTTP riconoscibile — header Server: HermesWebUI, realm Basic-auth “Hermes WebUI” — che ha permesso a Hunt.io di censire i pannelli esposti in rete: quasi 5.900 eventi nell’ultimo mese. Un secondo pivot sul percorso predicibile /hermes-results/call_*.txt ha restituito 575 directory con output dell’agente pubblicamente accessibili senza autenticazione, un’indicazione che l’uso “disattento” di questi agenti da parte di altri operatori è tutt’altro che isolato.

Hades: l’impianto che tiene il terreno


Se Hermes ha fatto l’enumerazione, il lavoro di persistenza è affidato a Hades, un impianto Go inedito individuato nella directory del 10 luglio insieme a 62 binari compilati per Windows (PE) e Linux (ELF), molti dei quali mascherati da processi di sistema legittimi — ctfmon, csrss, conhost, MicrosoftEdgeUpdate su Windows; kworker, multipathd, accounts-daemon su Linux. Alcuni file, come hades_linux_amd64 e hades_windows_amd64, portano invece il nome del progetto e sembrano fungere da template.

L’analisi statica e dinamica dei due campioni recuperati (uno per piattaforma) conferma che condividono lo stesso codebase. Tra le funzionalità di sicurezza operativa integrate: un kill-date configurabile (variabile d’ambiente HADES_KILLDATE) e un orario di lavoro programmato, che tiene il beacon “addormentato” fuori da una finestra oraria configurata per ridurre le probabilità di essere rilevato. Sul lato tecniche, il malware usa process hollowing su svchost.exe per il caricamento riflessivo del PE, persistenza via chiave di registro Run e task pianificati su Windows (cron su Linux), comunicazione HTTPS su percorsi URI camuffati da asset statici, e include capacità di screenshot basate su GDI. Il nome — nella mitologia greca Hermes accompagna le anime nell’Ade — è probabilmente una scelta non casuale dell’operatore.

Il bersaglio: Hadoop, Hive e credenziali di posta


Gli script e i file di configurazione recuperati fanno riferimento a sistemi del Ministero delle Finanze per nome host e indirizzo interno: un pannello amministrativo web, un cluster big-data Apache Hadoop e la relativa piattaforma di gestione Ambari, tutti su IP non instradabili — un livello di conoscenza della topologia interna che suggerisce una fase di ricognizione precedente non documentata nei file recuperati. Tra gli artefatti anche una web shell PHP camuffata da file di cache di sistema, tunnel HTTP suo5, e script Perl/Python per attacchi di password spraying contro l’infrastruttura di posta ministeriale con wordlist mirate. File di cookie jar mostrano inoltre token di sessione e CSRF sottratti da un pannello amministrativo e da una piattaforma di document management interna.

Cookie di sessione attivi, webshell distribuite e accesso alla rete interna indicano che l’operatore è riuscito a compromettere più sistemi all’interno della rete del MOF. Il vettore di accesso iniziale, tuttavia, resta sconosciuto: non è emerso dai documenti analizzati. Hunt.io e Diachenko hanno notificato il CERT nazionale thailandese e la National Cyber Security Agency (NCSA) il 15 luglio, ricevendo conferma di presa in carico lo stesso giorno; la pubblicazione della ricerca è stata trattenuta per la consueta finestra di disclosure di 7 giorni. Al momento della scrittura il ministero non ha confermato la violazione.

Due righe per i difensori


Il dato tecnico più interessante non è la singola vulnerabilità sfruttata, ma la combinazione: un agente IA che coordina l’enumerazione e la scoperta di privilege escalation, un impianto cross-platform con opsec dedicata che tiene l’accesso, e tooling scritto su misura per un bersaglio specifico. Per i team di sicurezza, Hunt.io suggerisce interventi molto concreti: rivedere la modalità di autenticazione di HiveServer2 (il default NONE accetta qualunque credenziale via SASL PLAIN), applicare la blocklist delle UDF Hive, effettuare audit ricorsivi delle web root alla ricerca di file PHP con nomi “a punto” che imitano cache di sistema, aggiornare sudo alla 1.9.5p2 e verificare la presenza di CVE-2021-4034 (PwnKit), disabilitare WebDAV su eventuali istanze IIS 6.0 residue, e soprattutto allertare su connessioni in uscita da processi web server verso porte interne come 10000 o 50070 — un web server che raggiunge un nodo Hadoop è di per sé un segnale forte.

Più in generale, il caso conferma una tendenza che i team di threat intelligence osservano da mesi: gli agenti IA “agentic” stanno diventando un moltiplicatore di forza per operatori anche non particolarmente sofisticati, capaci di automatizzare fasi di post-exploitation che un tempo richiedevano ore di lavoro manuale. E, come dimostra la scoperta di 575 directory /hermes-results/ esposte pubblicamente, la fretta con cui questi strumenti vengono dispiegati genera essa stessa nuove superfici di esposizione per chi li usa.

Indicatori di compromissione

[Infrastruttura di rete]
43.246.208[.]207   - AS132883 TOPIDC, Hong Kong - server con directory aperte (9/10/13 luglio)
103.97.0[.]57      - AS133073 HK Kwaifong Group, Hong Kong - client SSH verso il server di staging
118.107.222[.]232  - AS55720 The Gigabit, Malaysia - overlap certificato TLS 'www'
202.181.27[.]115   - AS134196 Converged Communications, Hong Kong - overlap certificato TLS 'www'
redhatupdating432.dnsrd[.]com - dominio storicamente risolto verso 43.246.208[.]207
[Hash SHA-256]
linux_amd64 (VShell stage 1, Linux):      0f8c905aa25c86f85454acb7e77bf5c50220c2a82e5b69a33741e55c8a85f2fc
windows_amd64.exe (VShell stage 1, Win):  a9447ae174f4aa54f760b7d7cc985c1a970f31e151d3ff66fac247f99ba1b509
linux_amd64 (VShell stage 2, Linux):      ec7e9ab43a0cc65d29f0b84a93ba88c43d01fed3dec5c968525dc73c03cbfda2
windows_amd64.exe (VShell stage 2, Win):  b65b7ede835ebba36294d52d7780065523340ee09bb8b209ef2dc495e53dfd53
multipathd_04d0 (Hades, Linux):           d252ee7b348b7e43e432d8fb154465838f5cd5fb564905323460e6f0a0c7d1e2
dwm_33b7.exe (Hades, Windows):            c74010aa82e8164c8d4ca9e073ec6b9a762e53db67498b22f5ccaef3a82853f
[Configurazione Hades]
User-Agent:    Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Safari/537.36
Check-in:      /assets/app.min.js
Tasking:       /assets/vendor.js
Result upload: /assets/main.js
Env var:       HADES_KILLDATE (kill-date operativo)
[CVE sfruttate per privilege escalation nello script LinPEAS custom]
CVE-2026-43503 (DirtyClone) - LPE kernel Linux
CVE-2026-31431 (Copy Fail, modulo algif_aead) - LPE kernel Linux
CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) - LPE via page-cache write
CVE-2021-3156 (sudo heap overflow) e CVE-2021-4034 (PwnKit) - exploit staged sul server
[Fingerprint per rilevare pannelli Hermes esposti]
Header: Server: HermesWebUI
Basic-auth realm: "Hermes WebUI"
Percorso output: /hermes-results/call_*.txt
Porta osservata sul server di staging: 8878

Fonti: Hunt.io (“Thailand’s Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged”), BleepingComputer, The Hacker News, Security Affairs.

The media in this post is not displayed to visitors. To view it, please log in.

Un agente IA in modalità YOLO contro il Ministero delle Finanze thailandese: dentro l’operazione Hermes/Hades


@Informatica (Italy e non Italy)
Un server esposto a Hong Kong ha rivelato i log di Hermes, un agente IA open source lasciato operare senza supervisione umana contro il Ministero delle Finanze thailandese, e Hades, un impianto Go


Un agente IA in modalità YOLO contro il Ministero delle Finanze thailandese: dentro l’operazione Hermes/Hades


Per tre giorni, tra il 9 e il 13 luglio 2026, un server ospitato a Hong Kong ha lasciato aperte al mondo intero tre directory contenenti l’intera cassetta degli attrezzi di un’operazione contro il Ministero delle Finanze thailandese. Dentro, oltre 580 file e 470 MB di exploit, webshell e credenziali rubate, i ricercatori di Hunt.io e il giornalista Bob Diachenko hanno trovato qualcosa di nuovo: i log di un agente IA autonomo, Hermes, lasciato libero di enumerare host, scalare privilegi e frugare tra i file di un ministero senza che nessun essere umano ne supervisionasse i comandi in tempo reale.

Non è la prima volta che un attore offensivo delega lavoro di routine a un modello linguistico: negli ultimi mesi si sono già visti agenti IA usati in intrusioni ransomware e cloud, e persino in operazioni di spionaggio attribuite ad attori legati alla Cina. Ma il caso thailandese, documentato da Hunt.io in un report pubblicato il 25 luglio, è tra i primi a mostrare un’agente IA che opera davvero “senza supervisione” — in modalità YOLO, senza prompt di conferma — contro un obiettivo governativo, mentre un impianto Go inedito, ribattezzato dall’operatore stesso “Hades”, veniva preparato per garantire la persistenza sui sistemi compromessi.

Un server in Hong Kong, tre directory aperte


L’infrastruttura ruota attorno all’indirizzo 43.246.208[.]207, allocato da AS132883 (TOPIDC, Hong Kong). Non è un server anonimo qualsiasi: Hunt.io lo classifica ad alto rischio perché in passato ha ospitato un controller ShadowPad, e al momento dell’analisi serviva anche un server C2 VShell sulla porta 21083. Un solo dominio, redhatupdating432.dnsrd[.]com, risolveva verso l’host, ma la sua presenza precede l’attività osservata, che i ricercatori collocano tra fine giugno e i primi di luglio 2026.

Sul server sono state trovate tre directory aperte in rapida successione: il 9 luglio (145 file, tra cui exploit per diverse CVE, script per attacchi alle caselle di posta del ministero e i primi log di Hermes), il 10 luglio (62 eseguibili Go compilati per Windows e Linux, incluso l’impianto Hades) e una terza il 13 luglio. Un pivot sui certificati TLS — tutti con Common Name “www” ma organizzazioni emittenti rotanti come “Web Services” o “Cloud Platform”, uniti dalla stessa impronta JA4X — ha permesso di collegare altri due host alla stessa infrastruttura: uno in Malesia (118.107.222[.]232) e un secondo a Hong Kong (202.181.27[.]115), quest’ultimo usato come nodo C2 secondario per Hades.

Hermes: l’agente che ha fatto il lavoro sporco


Hermes è un agente IA open source pubblicato a febbraio 2026, capace di funzionare come demone persistente con memoria tra sessioni, e ha da tempo superato le 140.000 stelle su GitHub, diventando uno dei framework agentici più diffusi. Tra le sue modalità operative c’è “YOLO”, che elimina le richieste di conferma umana prima di eseguire comandi potenzialmente pericolosi — esattamente l’impostazione che l’operatore ha scelto di attivare.

Nella directory hermes-results recuperata il 9 luglio, Hunt.io ha trovato cinque file di log (schema call_00_[ID].txt) che documentano l’agente al lavoro: una prima scansione LinPEAS per la valutazione dell’escalation di privilegi, una seconda esecuzione LinPEAS per l’enumerazione dei servizi, una ricerca di binari SUID/SGID, un’enumerazione di container e file system (con numerosi errori di broken pipe, segno che l’agente produceva più output di quanto il server riuscisse a gestire) e, infine, una ricerca ricorsiva nella web root collegata all’ufficio del Segretario Permanente del ministero, dove ha esposto documenti Office, moduli di valutazione del personale e archivi risalenti al 2012.

Lo script LinPEAS fornito all’agente era stato personalizzato per verificare tre CVE Linux del 2026: CVE-2026-43503 (“DirtyClone”), CVE-2026-31431 (“Copy Fail”, nel modulo algif_aead) e CVE-2026-43284/CVE-2026-43500 (“Dirty Frag”), tutte vulnerabilità locali di privilege escalation nel kernel Linux. Un file di configurazione recuperato mostra inoltre l’indirizzo IP del client SSH usato per operare l’agente, 103.97.0[.]57 (AS133073, Hong Kong), un quarto nodo dell’infrastruttura dell’attaccante.

Il pannello web di Hermes espone un fingerprint HTTP riconoscibile — header Server: HermesWebUI, realm Basic-auth “Hermes WebUI” — che ha permesso a Hunt.io di censire i pannelli esposti in rete: quasi 5.900 eventi nell’ultimo mese. Un secondo pivot sul percorso predicibile /hermes-results/call_*.txt ha restituito 575 directory con output dell’agente pubblicamente accessibili senza autenticazione, un’indicazione che l’uso “disattento” di questi agenti da parte di altri operatori è tutt’altro che isolato.

Hades: l’impianto che tiene il terreno


Se Hermes ha fatto l’enumerazione, il lavoro di persistenza è affidato a Hades, un impianto Go inedito individuato nella directory del 10 luglio insieme a 62 binari compilati per Windows (PE) e Linux (ELF), molti dei quali mascherati da processi di sistema legittimi — ctfmon, csrss, conhost, MicrosoftEdgeUpdate su Windows; kworker, multipathd, accounts-daemon su Linux. Alcuni file, come hades_linux_amd64 e hades_windows_amd64, portano invece il nome del progetto e sembrano fungere da template.

L’analisi statica e dinamica dei due campioni recuperati (uno per piattaforma) conferma che condividono lo stesso codebase. Tra le funzionalità di sicurezza operativa integrate: un kill-date configurabile (variabile d’ambiente HADES_KILLDATE) e un orario di lavoro programmato, che tiene il beacon “addormentato” fuori da una finestra oraria configurata per ridurre le probabilità di essere rilevato. Sul lato tecniche, il malware usa process hollowing su svchost.exe per il caricamento riflessivo del PE, persistenza via chiave di registro Run e task pianificati su Windows (cron su Linux), comunicazione HTTPS su percorsi URI camuffati da asset statici, e include capacità di screenshot basate su GDI. Il nome — nella mitologia greca Hermes accompagna le anime nell’Ade — è probabilmente una scelta non casuale dell’operatore.

Il bersaglio: Hadoop, Hive e credenziali di posta


Gli script e i file di configurazione recuperati fanno riferimento a sistemi del Ministero delle Finanze per nome host e indirizzo interno: un pannello amministrativo web, un cluster big-data Apache Hadoop e la relativa piattaforma di gestione Ambari, tutti su IP non instradabili — un livello di conoscenza della topologia interna che suggerisce una fase di ricognizione precedente non documentata nei file recuperati. Tra gli artefatti anche una web shell PHP camuffata da file di cache di sistema, tunnel HTTP suo5, e script Perl/Python per attacchi di password spraying contro l’infrastruttura di posta ministeriale con wordlist mirate. File di cookie jar mostrano inoltre token di sessione e CSRF sottratti da un pannello amministrativo e da una piattaforma di document management interna.

Cookie di sessione attivi, webshell distribuite e accesso alla rete interna indicano che l’operatore è riuscito a compromettere più sistemi all’interno della rete del MOF. Il vettore di accesso iniziale, tuttavia, resta sconosciuto: non è emerso dai documenti analizzati. Hunt.io e Diachenko hanno notificato il CERT nazionale thailandese e la National Cyber Security Agency (NCSA) il 15 luglio, ricevendo conferma di presa in carico lo stesso giorno; la pubblicazione della ricerca è stata trattenuta per la consueta finestra di disclosure di 7 giorni. Al momento della scrittura il ministero non ha confermato la violazione.

Due righe per i difensori


Il dato tecnico più interessante non è la singola vulnerabilità sfruttata, ma la combinazione: un agente IA che coordina l’enumerazione e la scoperta di privilege escalation, un impianto cross-platform con opsec dedicata che tiene l’accesso, e tooling scritto su misura per un bersaglio specifico. Per i team di sicurezza, Hunt.io suggerisce interventi molto concreti: rivedere la modalità di autenticazione di HiveServer2 (il default NONE accetta qualunque credenziale via SASL PLAIN), applicare la blocklist delle UDF Hive, effettuare audit ricorsivi delle web root alla ricerca di file PHP con nomi “a punto” che imitano cache di sistema, aggiornare sudo alla 1.9.5p2 e verificare la presenza di CVE-2021-4034 (PwnKit), disabilitare WebDAV su eventuali istanze IIS 6.0 residue, e soprattutto allertare su connessioni in uscita da processi web server verso porte interne come 10000 o 50070 — un web server che raggiunge un nodo Hadoop è di per sé un segnale forte.

Più in generale, il caso conferma una tendenza che i team di threat intelligence osservano da mesi: gli agenti IA “agentic” stanno diventando un moltiplicatore di forza per operatori anche non particolarmente sofisticati, capaci di automatizzare fasi di post-exploitation che un tempo richiedevano ore di lavoro manuale. E, come dimostra la scoperta di 575 directory /hermes-results/ esposte pubblicamente, la fretta con cui questi strumenti vengono dispiegati genera essa stessa nuove superfici di esposizione per chi li usa.

Indicatori di compromissione

[Infrastruttura di rete]
43.246.208[.]207   - AS132883 TOPIDC, Hong Kong - server con directory aperte (9/10/13 luglio)
103.97.0[.]57      - AS133073 HK Kwaifong Group, Hong Kong - client SSH verso il server di staging
118.107.222[.]232  - AS55720 The Gigabit, Malaysia - overlap certificato TLS 'www'
202.181.27[.]115   - AS134196 Converged Communications, Hong Kong - overlap certificato TLS 'www'
redhatupdating432.dnsrd[.]com - dominio storicamente risolto verso 43.246.208[.]207
[Hash SHA-256]
linux_amd64 (VShell stage 1, Linux):      0f8c905aa25c86f85454acb7e77bf5c50220c2a82e5b69a33741e55c8a85f2fc
windows_amd64.exe (VShell stage 1, Win):  a9447ae174f4aa54f760b7d7cc985c1a970f31e151d3ff66fac247f99ba1b509
linux_amd64 (VShell stage 2, Linux):      ec7e9ab43a0cc65d29f0b84a93ba88c43d01fed3dec5c968525dc73c03cbfda2
windows_amd64.exe (VShell stage 2, Win):  b65b7ede835ebba36294d52d7780065523340ee09bb8b209ef2dc495e53dfd53
multipathd_04d0 (Hades, Linux):           d252ee7b348b7e43e432d8fb154465838f5cd5fb564905323460e6f0a0c7d1e2
dwm_33b7.exe (Hades, Windows):            c74010aa82e8164c8d4ca9e073ec6b9a762e53db67498b22f5ccaef3a82853f
[Configurazione Hades]
User-Agent:    Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Safari/537.36
Check-in:      /assets/app.min.js
Tasking:       /assets/vendor.js
Result upload: /assets/main.js
Env var:       HADES_KILLDATE (kill-date operativo)
[CVE sfruttate per privilege escalation nello script LinPEAS custom]
CVE-2026-43503 (DirtyClone) - LPE kernel Linux
CVE-2026-31431 (Copy Fail, modulo algif_aead) - LPE kernel Linux
CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) - LPE via page-cache write
CVE-2021-3156 (sudo heap overflow) e CVE-2021-4034 (PwnKit) - exploit staged sul server
[Fingerprint per rilevare pannelli Hermes esposti]
Header: Server: HermesWebUI
Basic-auth realm: "Hermes WebUI"
Percorso output: /hermes-results/call_*.txt
Porta osservata sul server di staging: 8878

Fonti: Hunt.io (“Thailand’s Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged”), BleepingComputer, The Hacker News, Security Affairs.

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🚨 nuova rivendicazione #ransomware Italia 🚨

🏴‍☠️ gruppo #Nova
🧬 Sistnet Sistemi 3 S.R.L. | Alba (CN)
🎯 settore: K - Telecom/IT
🔗 sistnet.it
🗓️ 25 luglio 2026

📄 sample: -
▪️ dati esfiltrati dichiarati: 200.00GB
▪️ dati esfiltrati pubblicati: -
⏲️ scadenza: 08 agosto 2026

#ransomNews #cyberthreats

reshared this

The media in this post is not displayed to visitors. To view it, please log in.

Funky Mantis: la gang ransomware DevMan si dota di un CRM per gestire estorsioni contro ospedali e fabbriche


@Informatica (Italy e non Italy)
Le chat interne del gruppo ransomware-as-a-service Funky Mantis (DevMan), analizzate da Catalyst Prodaft, rivelano una piattaforma centralizzata con funzioni da CRM per coordinare affiliati, reti


Funky Mantis: la gang ransomware DevMan si dota di un CRM per gestire estorsioni contro ospedali e fabbriche


C’è un momento in cui un’operazione di ransomware smette di essere un pugno di script e diventa un’azienda vera e propria, con reparti, scadenze e un pannello di controllo. Per il gruppo Funky Mantis, noto anche come DevMan, quel momento è arrivato tra la fine del 2025 e il gennaio 2026, quando la sua infrastruttura di attacco si è trasformata in una piattaforma centralizzata capace di gestire più operazioni contemporaneamente, con tanto di CRM interno per tracciare vittime, curatori e pagamenti attesi. A ricostruirlo sono stati gli analisti di Catalyst/Prodaft, che hanno esaminato due versioni del pannello web del gruppo e trovato indizi che l’infrastruttura sia stata usata in almeno un attacco reale.

Da toolkit a piattaforma “as-a-service”


Funky Mantis opera secondo il modello ormai classico del ransomware-as-a-service: gli amministratori mantengono un’infrastruttura chiusa a cui gli affiliati accedono per ottenere accesso a reti già compromesse, generare versioni del malware, negoziare con le vittime e monitorare i pagamenti. Quello che distingue questa gang è la maturità del tooling gestionale. La prima versione del pannello, osservata a fine 2025, offriva già funzioni per creare varianti del malware, una sezione finanziaria, una chat diretta con le vittime e supporto tecnico per gli affiliati in difficoltà.

A gennaio 2026 è comparsa una seconda versione, con un sistema di contabilità molto più sofisticato: gli operatori possono creare team, assegnare partecipanti a specifici bersagli, tracciare lo stato di ogni attacco, le scadenze di pagamento e l’incasso atteso per ciascuna vittima. È, di fatto, un CRM per l’estorsione, che permette di coordinare più campagne parallele da un’unica cabina di regia — la stessa logica organizzativa di una software house legittima, applicata alla gestione degli attacchi ransomware su scala.

Cosa rivelano le chat interne


I ricercatori hanno avuto accesso a messaggi privati scambiati tra i partecipanti al programma, che mostrano l’organizzazione interna del gruppo: gli amministratori distribuiscono l’accesso a reti compromesse in diversi paesi, assegnano “curatori” (curator) che supervisionano gli affiliati e impongono scadenze strette, spesso di pochi giorni, per portare a termine l’attacco. Nelle conversazioni ricorrono riferimenti a organizzazioni del settore sanitario, infrastrutture critiche, ambito commerciale ed enti governativi. È interessante notare che, in alcuni casi, gli affiliati si limitano a dichiarare un attacco riuscito senza che i ricercatori abbiano potuto confermarne l’effettivo esito — un promemoria che, nell’ecosistema RaaS, la vanteria fa parte del modello di business quanto il cifrario stesso.

Il cifrario: ChaCha20-Poly1305 e la caccia ai sistemi medicali


Sul piano tecnico, gli analisti hanno esaminato la variante Windows del cifrario. Il programma verifica i privilegi di amministratore, tenta di disattivare le protezioni native di Windows, arresta servizi specifici, elimina le shadow copy di sistema per impedire il ripristino, enumera le risorse di rete raggiungibili e cifra i file sia sui dischi locali sia sugli storage connessi. Al termine dell’esecuzione rilascia una nota di riscatto e, in alcune configurazioni, può autoeliminare il proprio eseguibile per ostacolare l’analisi forense successiva.

La cifratura utilizza l’algoritmo ChaCha20-Poly1305 e aggiunge ai file colpiti l’estensione .devman21 — dettaglio che conferma il legame con l’alias DevMan con cui il gruppo è tracciato in altre fonti. Il malware è chiaramente orientato all’ambiente corporate: tra i bersagli figurano documenti, database, backup, macchine virtuali, codice sorgente e, soprattutto, file collegati a sistemi medicali. Gli operatori promuovono separatamente attacchi contro infrastrutture critiche e offrono funzionalità dedicate per colpire sistemi di controllo industriale, segnalando un’ambizione che va oltre la crittografia opportunistica di file server aziendali.

Un punto resta però non confermato: se il gruppo eserciti davvero double extortion con esfiltrazione dei dati. Il servizio pubblicizza questa capacità nei materiali promozionali rivolti agli affiliati, ma gli analisti non hanno trovato né strumenti di exfiltration né tracce concrete di trasferimento file verso l’esterno. È possibile che si tratti, almeno in parte, di una promessa commerciale non ancora del tutto implementata — un dettaglio che i difensori non dovrebbero comunque dare per scontato in fase di risposta all’incidente.

Come rilevarlo: TTP invece di hash


Il consiglio più utile che arriva dalla ricerca di Catalyst Prodaft riguarda l’approccio alla detection. Data la velocità con cui varianti e hash del cifrario possono cambiare tra un affiliato e l’altro, gli analisti raccomandano di non basare il rilevamento su file isolati o firme statiche, ma sulla sequenza di azioni tipica di un attacco in preparazione. Tra gli indicatori comportamentali da monitorare: accessi remoti anomali, uso successivo di account con privilegi elevati, attività insolita su condivisioni SMB, modifiche alle Group Policy, disattivazione di meccanismi di protezione endpoint e cancellazione di meccanismi di recupero come le shadow copy. Questo approccio “TTP-first” consente di intercettare la fase di preparazione dell’attacco prima ancora che il cifrario venga effettivamente distribuito, quando le opzioni di risposta sono ancora molte.

Per i team di sicurezza che operano in ambito sanitario o industriale, il caso Funky Mantis è un altro segnale che il ransomware-as-a-service sta convergendo verso modelli operativi sempre più simili a normali strumenti SaaS di project management — il che, paradossalmente, li rende anche più prevedibili da un punto di vista comportamentale, se si sa dove guardare.

Indicatori di compromissione

Gruppo: Funky Mantis (alias DevMan)
Modello: Ransomware-as-a-Service (RaaS) con pannello CRM per affiliati

Estensione file cifrati: .devman21
Algoritmo di cifratura: ChaCha20-Poly1305

Comportamenti osservati (Windows):
- Verifica privilegi amministrativi
- Tentativo di disattivazione delle protezioni Windows native
- Arresto di servizi specifici prima della cifratura
- Cancellazione delle shadow copy di sistema (inibizione del recovery)
- Enumerazione risorse di rete/condivisioni SMB
- Cifratura di dischi locali e storage connessi
- Possibile autoeliminazione del binario a fine esecuzione

Settori target: sanità (sistemi medicali), infrastrutture critiche/ICS,
ambito commerciale, enti governativi

Indicatori comportamentali da monitorare (TTP-first, non solo hash):
- Accesso remoto anomalo seguito da uso di account privilegiati
- Attività insolita su SMB / enumerazione di condivisioni di rete
- Modifiche alle Group Policy
- Disattivazione di strumenti di protezione endpoint
- Cancellazione di shadow copy o altri meccanismi di recupero dati

Fonte primaria: Catalyst Prodaft, "Funky Mantis platform: coordination and locker analysis"

Cybersecurity & cyberwarfare ha ricondiviso questo.

#Iran-Linked Actors Breach Are Targeting US Water and Energy Control Systems
securityaffairs.com/195991/apt…
#securityaffairs #hacking

The media in this post is not displayed to visitors. To view it, please log in.

Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692


@Informatica (Italy e non Italy)
eSentire TRU ricostruisce la catena d'attacco dell'initial access broker UNC6692: email bombing, impersonificazione IT su Microsoft Teams, Quick Assist e l'estensione malevola Edgecution, capace di evadere la sandbox


Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692


Migliaia di email di conferma iscrizione e newsletter che intasano la casella di posta in pochi minuti, seguite — puntuale come un copione — da un messaggio Teams di un fantomatico “IT Support” pronto ad aiutare. È la sequenza che eSentire’s Threat Response Unit (TRU) ha documentato in una campagna di luglio 2026 contro un’azienda del settore software, attribuita al broker di accessi iniziali UNC6692. Il bersaglio finale non è un semplice furto di credenziali: è l’installazione di Edgecution, un’estensione malevola per Microsoft Edge capace di evadere la sandbox del browser e prendere il controllo dell’host sottostante.

UNC6692 non è un nome nuovo per chi segue il crimine informatico organizzato: Google Cloud/Mandiant lo ha già descritto come un initial access broker (IAB) che prepara il terreno per gruppi ransomware, tra cui la syndicate nota come Payouts King. La catena osservata da eSentire — email bombing, impersonificazione IT via Teams, Quick Assist e una suite di malware modulare battezzata “SNOW” — è la stessa tradecraft già segnalata da Google e da The Hacker News nei mesi scorsi, ma il report più recente aggiunge dettagli tecnici granulari sull’ultimo anello della catena, l’estensione Edgecution, e sui suoi indicatori di compromissione.

Fase 1: sommergere la vittima di email per giustificare una chiamata


L’attacco si apre con una tecnica ormai da manuale ma sempre efficace: l’email bombing. Iscrivendo l’indirizzo della vittima a migliaia di newsletter e servizi di conferma automatica, gli attaccanti saturano la casella di posta in pochi minuti. L’obiettivo non è nascondere altro traffico, ma costruire un pretesto plausibile: un dipendente sommerso da email è più propenso ad accettare senza troppe domande il contatto di un “supporto IT” che offre di risolvere il problema.

Subito dopo il bombing, gli attaccanti contattano la vittima su Microsoft Teams impersonando l’identità “IT Support | Corporate IT Service (Internal)”. La scelta del canale non è casuale: Teams è percepito come un ambiente aziendale “fidato” rispetto alla posta elettronica, il che abbassa ulteriormente la soglia di sospetto della vittima nel momento cruciale.

Fase 2: Quick Assist come porta d’accesso hands-on


Il finto tecnico guida la vittima a lanciare Quick Assist, lo strumento di assistenza remota integrato in Windows, dando agli attaccanti accesso interattivo alla macchina. Da quel momento sono loro a dirigere l’infezione: portano la vittima su un sito di phishing ospitato su Amazon S3 e progettato per imitare una pagina Office 365. La pagina utilizza i primi due pulsanti per far scaricare alla vittima AutoHotkey e uno script stager, mentre un modulo di login raccoglie in chiaro la password Office 365 non appena viene premuto “invio”. Un dettaglio curioso della catena: lo script analizza persino gli appunti (clipboard) della vittima con un’espressione regolare, alla ricerca di un codice di riferimento fornito verbalmente durante la finta sessione di supporto — un ulteriore livello di “autenticazione sociale” della truffa.

Edgecution: un’estensione Edge che rompe il sandbox del browser


Il payload finale, Edgecution, combina un’estensione malevola per Microsoft Edge con un native messaging host in Python. È proprio questa combinazione a permettere all’estensione — normalmente confinata alla sandbox del browser — di comunicare con un processo nativo sul sistema operativo e, di fatto, evadere i limiti imposti dal browser stesso. Una volta installata, Edgecution è in grado di monitorare in tempo reale i siti web visitati dalla vittima, catturare le credenziali Office 365 inserite, scrivere file arbitrari sul disco, enumerare i processi in esecuzione ed eseguire comandi shell, Python o PowerShell a piacimento — di fatto un accesso remoto completo mascherato da componente del browser.

Lo stager scaricato dal sito S3 arriva come archivio ZIP protetto da password, estratto tramite tar.exe in una sottocartella nascosta dentro %LOCALAPPDATA%\Microsoft\Edge\User Data. Tutte le stringhe presenti nello stager e nel native messaging host sono offuscate con XOR e decodificate solo a runtime, un accorgimento pensato per rallentare l’analisi statica. Per la persistenza, il malware scrive voci di registro sotto la chiave NativeMessagingHosts di Microsoft Edge e crea — eseguendolo immediatamente — un’attività pianificata configurata per rilanciare Edge con l’estensione caricata a ogni accesso.

Un IAB al servizio del ransomware


Il quadro attributivo colloca UNC6692 non come gruppo ransomware in sé, ma come specialista dell’accesso iniziale che poi rivende o passa il testimone a operazioni di estorsione più ampie, in particolare Payouts King. È un modello di business ormai consolidato nell’ecosistema del cybercrime: separare chi entra da chi cifra e negozia il riscatto permette a entrambe le parti di specializzarsi e di essere più difficili da tracciare come un’unica organizzazione. Vista in quest’ottica, la sofisticazione dell’ingegneria sociale di UNC6692 — pretesto costruito ad arte, canale Teams “aziendale”, Quick Assist, verifica via clipboard — non è fine a se stessa: è l’investimento necessario per garantirsi l’accesso di alta qualità che un cliente ransomware è disposto a pagare.

Due righe per i difensori


Per i team blue team, la catena UNC6692 offre diversi punti di intercettazione prima che si arrivi a Edgecution. Il primo è comportamentale: un’ondata improvvisa di iscrizioni a newsletter verso una singola casella dovrebbe generare un alert automatico, così come un contatto Teams esterno o appena creato che si presenta come “IT Support” — Microsoft Teams consente di etichettare gli account esterni, e questa etichetta va monitorata, non ignorata dagli utenti. Il secondo punto di controllo è tecnico: le policy aziendali dovrebbero limitare l’uso di Quick Assist ai soli casi avviati dall’help desk interno tramite ticket, bloccandolo o quantomeno alertando su ogni sessione avviata da un utente su richiesta esterna. Sul fronte endpoint, vale la pena monitorare la creazione di voci sotto HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts e la creazione di scheduled task che rilanciano msedge.exe con parametri di estensione custom, oltre a restringere via policy quali estensioni Edge possono essere installate al di fuori dello store ufficiale.

Va sottolineato che, secondo eSentire, l’archivio ZIP di Edgecution viene ricostruito da byte “spogliati” dell’header standard, un dettaglio che rende la sua individuazione tramite semplice controllo di firma file inefficace: servono euristiche comportamentali o EDR capaci di ispezionare i native messaging host registrati, non solo le estensioni installate nel browser.

Indicatori di compromissione

[Infrastruttura C2 Edgecution - domini CloudFront]
d385m5skczp5q5.cloudfront[.]net
d7xpwoah6gdv2.cloudfront[.]net
(+ 5 domini CloudFront aggiuntivi identificati da eSentire TRU)
[URL di delivery phishing/payload - Amazon S3]
hxxps://app7040.s3.us-east-1.amazonaws[.]com/patch.html
hxxps://app5805.s3.us-east-1.amazonaws[.]com/js/patch3265343.a
(+ 3 URL aggiuntivi identificati da eSentire TRU)
[Hash SHA-256 - artefatti sito phishing e payload]
232bca658c585627830623fcdce56647dc291666b25c901ee56212681198067a
e88c196a86c74ea0e53dfe77c93f577cb441ee590756cf7f3284522a2d6a6be5
da1cf68c9dc1cebcebf8ec7d1cf99ac9c0291db7b21bf279b9cad24c7a49948c
[Comandi osservati in fase di deployment]
tar.exe -xf ".zip" -C "%LOCALAPPDATA%\Microsoft\Edge\User Data\test1" --passphrase ""
cmd.exe /c python --version 2>&1
cmd /c start /min ... & del
[Account Microsoft Teams usati per l'impersonificazione IT]
Identità display: "IT Support | Corporate IT Service (Internal)"
(indirizzi email specifici omessi dalla fonte originale)
[Persistenza]
Chiave di registro: HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts\
Meccanismo: Scheduled Task creato ed eseguito immediatamente per rilanciare Microsoft Edge con l'estensione caricata

Fonti: eSentire Threat Response Unit (TRU), Google Cloud Threat Intelligence/Mandiant, The Hacker News, BleepingComputer.

Informatica reshared this.