Building a Portable Weather Radar


The media in this post is not displayed to visitors. To view it, please log in.

If you run a large meteorology bureau, then you probably have access to a wonderful weather radar for scrying the heavens. The rest of us aren’t so lucky. If you find yourself bereft of such hardware, though, you could build your own, taking your lead from [Koakno]’s fine example.

The build uses a satellite dome salvaged from an old RV that [Koakno] scored for just $5. Specifically, a Winegard Carryout Anser GM-5000. The motorized parabolic dish was designed to track TV satellites, but here it’s been repurposed into a scanning radar antenna for X-band signals. It’s paired with a cheap SDR—you can use several on the market—which injects an 850 MHz signal, which is up-converted to 10.4 GHz by the low-noise block (LNB) in the GM-5000 and sprayed out towards the weather.

Echoes come back from rain, hail, and debris, and get down-converted by the LNB back into an 850 MHz signal that the SDR can capture. The echoes are then plotted on a Plan Position Indicator (PPI) display, showing what’s going on in the atmosphere around the dome. [Koakno] reckons detection ranges span out to 40 km for things like heavy rain, while a supercell hail core could be spotted at up to 60 km in the right conditions.

It’s worth noting something important, though. [Koakno] explains that this system is currently in violation of FCC regulations (and probably others around the world), and shouldn’t be used without the proper licenses to access given spectrum. It’s a useful study of how to build a weather radar, but perhaps not something you can just wire together and fire up without getting in a spot of bother.

If you’re a die-hard tornado chaser or you’ve just always longed to stare meaningfully at a PPI display, this could be the build for you. We’ve featured other DIY radars before, too. We’d also like to see yours, so when it’s done and written up, fire us a note on the tipsline!


hackaday.com/2026/07/29/buildi…

DOOM Using Regular Expressions


The media in this post is not displayed to visitors. To view it, please log in.

Regular expressions (regexes) are an amazingly powerful way to perform operations on collections of e.g. text. Regexss can also be considered to be a programming language, even a Turing complete one. Ergo it’s perfectly acceptable to thus design a way to use regexes to run and play a game of DOOM, as [Artem Lytkin] recently did.

The GitHub project page can be found here, containing the Python-based code that allows the demonstration to run, as well as the other components, including the C runtime and the 96.6 MB text string that defines a CPU’s registers, RAM, a framebuffer, the DOOM engine compiled to this custom CPU’s instruction set and the WAD file for the game itself.

The C-based driver applies the fixed, ordered list of find-and-replace rules to this string, which after more than ten-thousand of such substitutions later results in a single frame of the game. At about 80,000 substitutions per second on the given test system, that gets you to a sort-of playable framerate, even.

Naturally, the practical value of playing DOOM like this is pretty low, but as a demonstration of why regexes are awesome it’s hard to beat.


hackaday.com/2026/07/28/doom-u…

How the Vagus Nerve Promotes Healthy Cognition via Acetylcholine Signaling


The media in this post is not displayed to visitors. To view it, please log in.

It’s been said for centuries that you cannot think on an empty stomach, and that love goes through the stomach. Although these may seem like merely cute jabs at the simplicity of human nature, recent research in rat models by [Logan Tierno Lauer] et al. indicates that the gut may be more influential in something as fundamental as memory formation and cognitive function than previously assumed.

Key to the gut-brain connection is the vagus nerve, an essential part of the autonomic nervous system that wires the brain into the body’s organs, including the gastrointestinal (GI) tract. It provides both sensory and motor fibers, so that the brain can literally sense the state of said GI tract, with various triggers as result. One of these is – as demonstrated in the paper – the release of acetylcholine (aCh) an important neurotransmitters in the CNS for cognitive functions including attention, memory and motivation.

Using in vivo fiber photometry it was found that during eating medial septum neurons released aCh, with various ways to impair this mechanism along the vagus nerve leading to this response disappearing. This also confirms earlier research that points the finger at a so-called early life Western Diet (WD) causing impaired memory and overall cognitive function, likely due this high fat and high sugar diet causing dysfunction in this aCh regulation mechanism.

Beyond once again reinforcing the need to eat healthily, this research also provides further insights in condition with declining cognitive function, such as Alzheimer’s and dementia.


hackaday.com/2026/07/28/how-th…

Improving the Microcontroller Gaming Performance with PicoGame


The media in this post is not displayed to visitors. To view it, please log in.

The ability to write Python on microcontrollers with the likes of MicroPython and later CiruitPython has made them much more accessible. [MakerClassCZ] brings that to game development with PicoGame.

Like any good project, it starts with a problem that needs solving. Put simply, the existing CircuitPython libraries aren’t too impressive for gaming. The DisplayIO library tends to do full display refreshes, which are slow on such tiny displays, and the Stage library just wasn’t flexible enough for [MakerClassCZ]’s liking. So he built his own.

PicoGame, like the others, implements the performance-sensitive things in C, but does partial updates for the screen, on its own massively increasing the framerate. On the other end, it uses fixed-point math–much cheaper than soft-float–and makes an active effort to keep the RAM usage low so Python can have it. What’s even more clever is using the downtime between sending one tiny portion of frame to calculate the next just in time.

Of course, the display is still the limit. If you need to update a lot of it, you might end up with 10 FPS if you’re lucky. But if you can settle for less motion, you could see 100.


hackaday.com/2026/07/28/improv…

Samsung’s SmartThings API Terminates Free Access


The media in this post is not displayed to visitors. To view it, please log in.

If there’s one constant in the world of commercial home automation solutions, it is that of decreasing availability and higher costs as time goes on. So too with Samsung’s SmartThings, the API of which will cease free access in October of 2026.

While this does not affect people who use the SmartThings app, any system that relies on access to this API will soon face a $4.99 per month fee for non-commercial users, with various commercial tiers also in the pipeline. While the rest of the blog post has all the elegance of the output of a ‘please generate a list of plausible excuses’ query to ChatGPT, the most likely reason is that offering free services after the sale of an Internet of Things device will never be profitable.

SmartThings was originally a 2012 Kickstarter campaign that ended up becoming successful enough that the company was bought by Samsung in 2014. Its current offerings are very much like other so-called Smart Home products, with recently support for Matter and thus interoperability with third-party devices added.

If you have SmartThings integrated with your Home Assistant installation, you are also likely affected by this change if at any point you use the API. Of course, this isn’t the first time that SmartThings customers had to scramble to fix broken infrastructure, such as when in 2021 the original hubs got discontinued.


hackaday.com/2026/07/28/samsun…

Why Is Textile Work Not Taught To Engineers?


The media in this post is not displayed to visitors. To view it, please log in.

A talk from the recent Electromagnetic Field event in the UK caught our eye, in which [Amy Jeskins] looked at the overlooked engineering skill of pattern cutting. She takes us through the mechanics of creating a pattern for a piece of clothing, and asks why it is not a skill taught to engineers.

She’s a specialist in theatrical costume, and the talk takes us through some examples of her work before looking at the history of tailoring and pattern making. She explores flat cutting and draping a pattern on a form before coming into the present day with CAD packages designed for clothing work. It’s the social aspect of the talk that’s perhaps the most interesting, looking at how it has become a gendered skill and thus not something considered where it should belong, as engineering. We’re reminded of one of the most important additions for a healthy hackerspace, a textile room, as we’ve seen people there bridge this divide from both directions.

If you have never made a piece of clothing then we’d suggest giving this talk a watch, and maybe taking up a sewing machine to give it a try. In the past we’ve taken you through some of the prerequisites for a textile bench. The full talk is below the break.

media.ccc.de/v/emf2026-213-1-3…


hackaday.com/2026/07/28/why-is…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Broadcom Patches Critical #VMware #ESXi Vulnerability Enabling Host Code Execution
securityaffairs.com/196231/sec…
#securityaffairs #hacking

Mythos scopre vulnerabilità in algoritmi di crittografia. Ecco gli effetti


@Informatica (Italy e non Italy)
Il modello di intelligenza artificiale Claude Mythos di Anthropic individua falle in algoritmi di crittografia difficili da violare, anche se lo standard crittografico compromesso non è oggi in uso: le implicazioni a lungo termine sono significative. Ma è un

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Google spaventa Wall Street! 205 miliardi di dollari per l’AI e cresce il timore della bolla

📌 Link all'articolo : redhotcyber.com/post/google-sp…

Carolina Vivianti

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

We just released Mastodon 4.6.4, 4.5.14 and 4.4.21.

Those updates include multiple security fixes, including fixes for two major issues.

We encourage server administrators to update as soon as possible, as one of the issues can expose PII of local users. We are investigating potential uses of this exploit and will soon share more information.

Full release notes and update instructions are available on the GitHub release page.

github.com/mastodon/mastodon/r…

#MastoAdmin

Questa voce è stata modificata (3 giorni fa)
Cybersecurity & cyberwarfare ha ricondiviso questo.

Today, we made a difficult decision to lay off 7% of our AI agents
Cybersecurity & cyberwarfare ha ricondiviso questo.

#OpenAI AI Model Used #JFrog Artifactory Zero-Day Before #Hugging #Face Breach
securityaffairs.com/196217/hac…
#securityaffairs #hacking
Cybersecurity & cyberwarfare ha ricondiviso questo.

HuggingFace incident report:

huggingface.co/blog/agent-intr…

The report itself reeks of LLM slop with gems like the "kill chain", consisting of phases like recon, exfil, c2...and k8s 😀 Nuances are overemphasized (like how code execution was used to execute code) while important steps are blurry (e.g. they had some kind of "allowlist" in the dataset processor, that allowed everything which didn't look like a URL?).

I feel sorry for blue teams not because they'll have to respond to more incidents but because they'll have to wade through reports like this...

Questa voce è stata modificata (1 giorno fa)

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

🎙️ Risky Business #846 -- OpenAI built a fireplace out of wood

risky.biz/RB846/

#846

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

@opensource @libreoffice
@fedimedia @italovignoli

Vi segnalo un progetto molto interessante, per gli addetti ai lavori, che utilizza #libreoffice #calc per gestire i #computimetrici .

Si chiama LeenO (in ricordo del suo iniziatore Bartolomeo Aimar, detto Lino), ed è attualmente sviluppato e mantenuto da Giuseppe Vizziello.
È un progetto solido e testato, con una storia di più di 15 anni di sviluppo!

Si può trovare su github qui: github.com/giuserpe/leeno
Sito web: leeno.org/

Cybersecurity & cyberwarfare ha ricondiviso questo.

#OpenAI's Rogue #AI Agent Breached Second Company, Report Says
securityaffairs.com/196209/ai/…
#securityaffairs #hacking
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

16,4 milioni di sistemi Linux a Rischio. La nuova LPE scoperta dopo 9 anni

📌 Link all'articolo : redhotcyber.com/post/164-milio…

Luigi Zullo

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

reshared this

Phineas Fisher, il Robin Hood digitale che ha svelato il mercato opaco dello spyware: i rischi del cyber attivismo


@Informatica (Italy e non Italy)
Senza volto né biografia, ha trasformato la maschera nel personaggio, mettendo a nudo l’uso di tool di sorveglianza da parte dei governi. Ecco chi è (o non è) Phineas Fisher e quali

Cyber Resilience Act, con le nuove linee guida la conformità ha finalmente una mappa


@Informatica (Italy e non Italy)
La Commissione europea pubblica le linee guida attuative del Cyber Resilience Act: chiarimenti su ambito applicativo, software open source, modifiche sostanziali e obblighi di segnalazione. Una guida non vincolante, ma strategica in vista

MA reshared this.

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

-Cyberattack disrupts water utilities in 30+ Minnesota communities
-New Chinese cyber contractor identified
-Denmark readies secondary banking system in case of cyberattacks
-North Korea busts bank hackers
-Cyberattack closes US clinics
-Claude chats leak online
-Bank of Baroda hack in India
-Frontier Airlines had 3 breaches
-Microsoft releases cyber model
-Tech companies launch Open Secure AI Alliance
-Moonshot open-sources Kimi K3

N: news.risky.biz/risky-bulletin-…
P: risky.biz/RBNEWS593/

reshared this

in reply to Catalin Cimpanu

The media in this post is not displayed to visitors. To view it, please go to the original post.

thank you for sharing hugging face #ai #infosec #openai report , written by #ciso s
s3.amazonaws.com/content-produ…

cloudsecurityalliance.org/arti…

The risk of accidental harm and
liability
Autonomous agents do not require malicious
intent to cause catastrophic damage. An agent
with an underspecified goal and excessive
authority can treat critical infrastructure as a
target simply to accomplish its task.

Furthermore, globally, the legal landscape
regarding autonomous systems remains
unsettled. Organizations that fail to implement
strict governance, documented purpose, and
meaningful human oversight risk significant
liability for negligence. We must treat these
agents as privileged, active participants in our
business operations, not as passive software

Questa voce è stata modificata (1 giorno fa)
in reply to Hans-Cees 🌳🌳🤢🦋🐈🐈🍋🍋🐝🐜

what I dont like about this #ciso paper on #openai roque agent:
- they say to defend yourself against rogue #ai you should use #ai (defend yourself at machine speed)
- assumed is you have all the telemetry to detect, I dont think these things are available always (however, if you follow up their guidance, you will find this out when setting up detection of #ai agent attacks

thats it
#infosec

Questa voce è stata modificata (1 giorno fa)
Cybersecurity & cyberwarfare ha ricondiviso questo.

#VPN Breach Exposes 58 Million Connection Logs Despite "No-Logs" Claims
securityaffairs.com/196197/sec…
#securityaffairs #hacking
Cybersecurity & cyberwarfare ha ricondiviso questo.

GPT-5.6 Sol, la nuova frontiera dell’AI per la cyber: ecco cosa cambia per i defender


@Informatica (Italy e non Italy)
OpenAI ha annunciato la preview di GPT-5.6 Sol, il suo modello AI più avanzato per la cyber security. Capacità di vulnerability research superiori, safety stack inedito e rilascio controllato con supervisione governativa USA. Un’analisi per

Cybersecurity & cyberwarfare ha ricondiviso questo.

Il collettivo GreyVibe e l’impiego di AI generative contro l’Ucraina


@Informatica (Italy e non Italy)
Il gruppo di criminal hacker GreyVibe sta sfruttando strumenti di AI generativa per rendere le rispettive iniziative più difficili da interpretare. Dallo scorso mese di agosto l’obiettivo è colpire obiettivi sensibili in Ucraina
L'articolo Il collettivo GreyVibe e l’impiego di AI generative contro l’Ucraina

Cybersecurity & cyberwarfare ha ricondiviso questo.

UNA LETTERA E UN COLTELLINO TRADIRONO UNA GRANDE SPIA (SECONDA PARTE)

@Informatica (Italy e non Italy)

I Russi entrarono nella “caverna di Alì Babà” assoldando il capo del controspionaggio austriaco.
L'articolo UNA LETTERA E UN COLTELLINO TRADIRONO UNA GRANDE SPIA (SECONDA PARTE) proviene da GIANO NEWS.
#DIFESA

Cybersecurity & cyberwarfare ha ricondiviso questo.

L’economia dei token e il vero prezzo dell’intelligenza artificiale


@Informatica (Italy e non Italy)
Quanto sareste disposti a pagare per usare Claude e ChatGPT? Il passaggio dalle tariffe fisse a quelle a consumo ha fatto esplodere i budget aziendali e sta mostrando la fragilità del sistema AI.

#GuerreDiRete è la newsletter guerredirete.substack.com/p/le…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Engwe Zip: l'e-bike pieghevole che si ricarica come un laptop - Pratica, sicura e ricaricabile con il caricatore del notebook, azzera l'ingombro e l'ansia da ricarica in città


Silenziose, capaci di coprire lunghe distanze e facili da gestire. Le ultime biciclette elettriche si stanno confermando lo strumento più efficace per battere il traffico urbano. Tra le novità destinate ai pendolari spicca la Engwe Zip. Parliamo di una e-bike pieghevole progettata con un obiettivo preciso. Quello di eliminare i due veri punti deboli dei veicoli elettrici da città. Ovvero l’ingombro e la frequenza di ricarica.
Cybersecurity & cyberwarfare ha ricondiviso questo.

Engwe Zip: l'e-bike pieghevole che si ricarica come un laptop - Pratica, sicura e ricaricabile con il caricatore del notebook, azzera l'ingombro e l'ansia da ricarica in città


Silenziose, capaci di coprire lunghe distanze e facili da gestire. Le ultime biciclette elettriche si stanno confermando lo strumento più efficace per battere il traffico urbano. Tra le novità destinate ai pendolari spicca la Engwe Zip. Parliamo di una e-bike pieghevole progettata con un obiettivo preciso. Quello di eliminare i due veri punti deboli dei veicoli elettrici da città. Ovvero l’ingombro e la frequenza di ricarica.
Cybersecurity & cyberwarfare ha ricondiviso questo.

Bosch eBike System, tutte le novità presentate ad Amburgo: rivoluzione in atto


Hub Line: la svolta del motore a mozzo


La novità più dirompente mostrata da è senza dubbio il lancio della Hub Line, il primo motore a mozzo integrato nel sistema intelligente. Si tratta di una svolta storica per un’azienda da sempre sinonimo di motori centrali. La Hub Line è stata progettata in modo specifico per le eUrban Bike che prediligono un design pulito ed essenziale.

Active Line Plus: più potenza in meno peso


Parallelamente al debutto del motore a mozzo, Bosch ha rinnovato un suo pilastro: l’Active Line Plus. La nuova generazione è stata radicalmente ottimizzata per essere più potente, più compatta e più leggera.

L’energia del futuro: PowerTube 360 e 720


Per alimentare queste nuove motorizzazioni, Bosch ha introdotto due soluzioni di accumulo agli antipodi per filosofia di utilizzo.

Cybersecurity & cyberwarfare ha ricondiviso questo.

russia’s FSB reported bringing charges against Telegram founder Pavel Durov for facilitating terrorist activity and placing him on the international wanted list.

According to the security service, the administration of the messaging app fails to delete channels and bots that, according to the russian side, are used to coordinate terrorist attacks and acts of sabotage in russia.

en.interfax.com.ua/news/genera…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

Ho costruito un BI self-hosted per le PMI italiane con gestionale MSSQL — dati in azienda, zero cloud


The media in this post is not displayed to visitors. To view it, please go to the original post.

Ciao a tutti.

Ho fatto un BI self-hosted per le PMI italiane che usano gestionali MSSQL. Si chiama Lagotto BI.

Il problema che risolve: i dati sono nel gestionale ma non si riescono a vedere in modo autonomo. Ogni analisi richiede il consulente o un export Excel.

Lagotto BI si connette al gestionale in sola lettura, sincronizza ogni 5 minuti su MariaDB interno, e mostra dashboard interattive. Nessun dato esce dall'azienda.

Stack: FastAPI + Vue3 + MariaDB. Self-hosted, licenza FREE sempre gratuita.

White paper tecnico con architettura e screenshot reali: Lagotto BI

Early Access aperto, 10 slot: lake8.dev/early-access 🐕

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please log in.

macOS.Gaslight: backdoor nordcoreana in Rust che inganna i tool AI degli analisti di sicurezza


@Informatica (Italy e non Italy)
SentinelOne ha scoperto un nuovo impianto macOS attribuito a threat actor nordcoreani che utilizza la prompt injection per sabotare i pipeline di analisi basati su LLM. Una tecnica inedita che attacca la percezione


macOS.Gaslight: backdoor nordcoreana in Rust che inganna i tool AI degli analisti di sicurezza


Il panorama delle minacce avanzate ha appena acquisito una dimensione inedita e preoccupante: un malware nordcoreano progettato specificamente per manipolare i tool di analisi basati su intelligenza artificiale, non per sfuggire ai sandbox tradizionali. macOS.Gaslight, scoperto e analizzato dai ricercatori di SentinelOne Labs, introduce una tecnica mai vista in natura: la prompt injection direttamente nel binario, indirizzata ai pipeline di triage assistiti da LLM che oggi affiancano il lavoro degli analisti di sicurezza.

Il contesto: l’escalation del malware DPRK per macOS


La Corea del Nord ha sviluppato negli anni una capacità offensiva su macOS di tutto rispetto, tipicamente orientata al furto di criptovalute e all’infiltrazione di aziende nel settore tecnologico e finanziario. I gruppi Lazarus, BlueNoroff e i loro cluster affiliati hanno già firmato strumenti come RustBucket, KANDYKORN e ObjCShellz. macOS.Gaslight si inserisce in questa filiera, ma aggiunge un elemento evolutivo significativo: la consapevolezza che i moderni workflow di analisi del malware si appoggiano sempre più a strumenti di triage automatizzato basati su LLM, e la volontà di sfruttare proprio questa dipendenza come vettore di evasione.

La tecnica centrale: prompt injection contro l’analista, non contro il sandbox


La caratteristica distintiva di macOS.Gaslight è un payload da 3,5 KB embedded direttamente nel binario: un blob in formato Markdown contenente 38 messaggi di sistema fasulli, delimitati da token {{DATA}}. Questa struttura imita deliberatamente lo scaffold di un harness LLM per il triage del malware, rendendo indistinguibile il confine tra dati campione non attendibili e istruzioni attendibili del sistema.

I messaggi fabricati simulano scenari di errore critici: scadenza del token, kill per esaurimento della memoria (OOM), esaurimento dello spazio su disco, ripetuti fallimenti operativi, avvisi di vulnerabilità da injection e flag da analisi statica. L’obiettivo, secondo SentinelOne, è far dubitare l’agente LLM della propria sessione di analisi, portandolo ad abortire o rifiutare l’esame del campione.

«La sua caratteristica più notevole è una cascata di messaggi di sistema fabbricati, progettata per far dubitare un agente di triage assistito da LLM della propria sessione. Attacca la percezione dell’agente, non il sandbox in cui opera.»
Phil Stokes, SentinelOne Labs


Architettura tecnica del malware


Linguaggio e firma: il binario è scritto in Rust, compilato per l’architettura macOS aarch64 (Apple Silicon). È firmato in modalità ad hoc e porta l’identificatore endpoint-macos-aarch64-5555494492fc075f441637fb9d894913dde3a2ea. Il campione era stato caricato su VirusTotal il 22 maggio 2026, prima che un aggiornamento di Apple XProtect lo intercettasse basandosi puramente sull’hash.

Persistenza: il malware installa un LaunchAgent nel profilo utente, usando il label com.apple.system.services.activity nel file .plist, volutamente progettato per mimetizzarsi tra i processi di sistema legittimi di Apple. Per ottenere il percorso assoluto di se stesso da inserire nell’array ProgramArguments, il binario risolve a runtime la propria posizione tramite __NSGetExecutablePath.

Comando e controllo: l’implant utilizza il Telegram Bot API come canale C2, entrando in un ciclo di polling con getUpdates che permette all’operatore di inviare istruzioni tramite una shell interattiva e ricevere i risultati. Una scelta operativa che sfrutta la legittimità del traffico Telegram per eludere blocchi di rete basati su reputazione dei dominio. Il malware si auto-censura eliminando il proprio token Telegram dall’output runtime, impedendo a chiunque catturi log o crash di recuperarlo.

Modulo infostealer: incorporato nel binario è presente uno script Python da 6,6 KB codificato in Base64 che funge da suite di raccolta informazioni. Raccoglie: cronologia dei comandi del terminale, lista delle applicazioni installate, snapshot dei processi in esecuzione, profilo hardware e software del sistema, il database Keychain di macOS e credenziali salvate nei browser Chrome, Brave, Firefox e Safari. I dati raccolti vengono compressi in un archivio ZIP (temp/collected_data.zip) e caricati su Telegram.

Due righe per i difensori


macOS.Gaslight segna un punto di svolta: per la prima volta in natura si documenta l’uso della prompt injection come tecnica di evasione nei confronti dei pipeline di analisi automatizzata del malware. Non è più sufficiente affidarsi esclusivamente all’AI-assisted triage per la classificazione di campioni sospetti; i team di sicurezza devono implementare approcci a difesa in profondità che combinino analisi statica tradizionale, sandbox comportamentali e revisione umana.

Per quanto riguarda la detection su endpoint macOS, è consigliabile monitorare creazioni di LaunchAgent con label che imitano naming convention Apple (com.apple.*), connessioni uscenti verso l’API di Telegram (api.telegram.org) da processi non familiari, accessi al database Keychain da processi non autorizzati, e la creazione di archivi ZIP in directory temporanee non standard.

Indicatori di compromissione (IoC)

# Identificatore binario
endpoint-macos-aarch64-5555494492fc075f441637fb9d894913dde3a2ea
# Persistenza LaunchAgent
Label: com.apple.system.services.activity
Path: ~/Library/LaunchAgents/com.apple.system.services.activity.plist
# File creato durante esfiltrazione
temp/collected_data.zip
# Traffico di rete C2
api.telegram.org (polling via getUpdates)
# Caratteristiche binario
Arch: macOS aarch64 (Apple Silicon)
Linguaggio: Rust
Firma: ad hoc signed

L’analisi completa con ulteriori indicatori tecnici è disponibile nel report originale di SentinelOne Labs. La scoperta rafforza la necessità di trattare qualsiasi output di analisi AI di campioni sconosciuti con un livello aggiuntivo di scetticismo, verificando manualmente le conclusioni quando i tool automatizzati segnalano errori di sessione o fallimenti operativi insoliti durante il triage.

Cybersecurity & cyberwarfare ha ricondiviso questo.

Se il Garante sanziona chi insegna il GDPR: il caso Lepida e il valore della privacy by design


@Informatica (Italy e non Italy)
Il Garante privacy ha sanzionato Lepida S.c.p.A., uno dei principali gestori SPID, per gravi violazioni di principi cardine del GDPR, tra cui privacy by design e by default, minimizzazione, limitazione della conservazione

Cybersecurity & cyberwarfare ha ricondiviso questo.

Italia nel mirino del gruppo TX-NFC: la nuova tecnica di attacco punta alle carte di credito


@Informatica (Italy e non Italy)
Dopo aver operato per mesi in Cina e in Asia, il gruppo di cyber criminali ha allargato il suo raggio d’azione. La tecnica prende di mira Android e permette la clonazione delle carte di credito tramite NFC.
L'articolo Italia

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

La Cina umilia la concorrenza: il robot Oli pulisce casa da solo senza alcun intervento umano

📌 Link all'articolo : redhotcyber.com/post/la-cina-u…

Silvia Felici

#redhotcyber #cybersecurity #cybercrime #hacking #cti #ai #privacy #news #technology

Cybersecurity & cyberwarfare ha ricondiviso questo.

Il registro del consenso umano

Per vedere altri post come questo, segui la comunità @Informatica (Italy e non Italy)

Potrebbe sembrare un’iniziativa di interesse dei professionisti del teatro e della settima arte: attori, doppiatori, sceneggiatori e simili, ma non lo è.
L'articolo Il registro del consenso umano proviene da GIANO NEWS.

giano.news/2026/06/25/il-regis…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Una lettera e un coltellino tradirono una grande spia (prima parte)

@Informatica (Italy e non Italy)

Una curiosa e poco conosciuta storia di spionaggio: come si tradì una grande spia.
All’inizio del XX secolo i Russi misero le mani sul tesoro di Alì Babà (inteso in senso metaforico) grazie al Colonnello e maggior esperto di intelligence dell’esercito austro-ungarico: Alfred

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please log in.

Kit AiTM contro AWS: Datadog svela una campagna di phishing che bypassa l’MFA in tempo reale


@Informatica (Italy e non Italy)
Tra il 16 e il 19 giugno 2026, una campagna di phishing mirato ha preso di mira le credenziali della console AWS usando tecniche adversary-in-the-middle per intercettare MFA via email, SMS e TOTP in tempo reale. Datadog Security


Kit AiTM contro AWS: Datadog svela una campagna di phishing che bypassa l’MFA in tempo reale


Si parla di:
Toggle

Tra il 16 e il 19 giugno 2026, i ricercatori di Datadog Security Research hanno osservato una campagna di phishing altamente sofisticata contro la console AWS. Non si tratta del classico furto di credenziali: il kit implementa tecniche adversary-in-the-middle (AiTM) che permettono di catturare i codici MFA in tempo reale, bypassando email, SMS e app di autenticazione TOTP. Un’analisi tecnica dettagliata pubblicata il 24 giugno svela l’architettura del kit, gli IoC e le tecniche di delivery utilizzate.

La campagna: tre domini in 48 ore


La campagna si è concretizzata con la registrazione di tre domini in una finestra di soli due giorni, tutti attraverso il registrar NICENIC INTERNATIONAL GROUP CO., LIMITED e ospitati su infrastruttura Cloudflare. I domini impersonavano con fedeltà la pagina di login della console AWS:

  • us-west-login[.]com (registrato il 18 giugno 2026) — con sottodomini aws.us-west-login[.]com e aws-central.us-west-login[.]com
  • us-east-prod[.]com (registrato il 17 giugno 2026) — con sottodominio aws.us-east-prod[.]com
  • loginportal-aws[.]com (registrato il 16 giugno 2026)

In parallelo, sono stati identificati altri tre domini che impersonavano SendGrid, registrati nello stesso arco temporale attraverso lo stesso registrar. La doppia infrastruttura — AWS e SendGrid — suggerisce che gli attaccanti abbiano progettato un sistema integrato: SendGrid per la consegna delle email di phishing, i cloni AWS per la raccolta delle credenziali.

Come funziona il kit: AiTM in tempo reale


La caratteristica più pericolosa di questo kit non è la clonazione della pagina login, ma la capacità di intercettare e ritrasmettere il secondo fattore di autenticazione in tempo reale. Il flusso si articola in più fasi:

1. Validazione del target prima del rendering: quando la vittima accede alla pagina di phishing, il kit legge il parametro URL input_24 contenente un blob base64 cifrato. Il server decodifica l’indirizzo email della vittima e lo imposta come cookie. Solo se l’email è valida e registrata come target, la pagina viene effettivamente renderizzata — una misura anti-sandbox che rende inutile l’analisi automatica senza una email vittima valida.

// Logica di validazione dell'indirizzo vittima
let e = new URLSearchParams(window.location.search).get(`input_24`);
(e ? fetch(`/api/check`, {
  method: `POST`,
  body: JSON.stringify({ encrypted: e }),
  credentials: `include`
}) : Promise.resolve({ ok: !1 }))
.then(e => e.ok ? e.json() : null)
.then(() => fetch(`/api/me`, { credentials: `include` }))
.then(e => e.json())
.then(e => t(e.email || null))

2. Furto delle credenziali primarie: la pagina clonata raccoglie username e password tramite i form di login AWS (sia account root che IAM) e li invia a /api/login. Il server, agendo come proxy verso la vera console AWS, ottiene in risposta quale tipo di MFA è configurato sull’account.

3. Intercettazione dell’MFA in real-time: il kit presenta alla vittima la challenge MFA corrispondente al secondo fattore configurato — /email, /sms, o /gauth per le app TOTP. Il codice inserito viene intercettato e ritrasmesso immediatamente al server AWS legittimo, completando l’autenticazione prima che il codice scada.

Delivery: phishing mirato via SendGrid e Nimbu


Il 19 giugno 2026 è apparso su VirusTotal un batch file che funge da artefatto di validazione dell’infrastruttura. Il file contiene la struttura di un’email di phishing che impersona il supporto AWS, citando un ticket di supporto fasullo su presunto throttling della banda. La consegna avviene tramite piattaforme email legittime come SendGrid e Nimbu, scelta tattica che permette di passare i controlli SPF/DKIM/DMARC e bypassare i filtri antispam aziendali.

L’uso del parametro input_24 per la validazione dell’email suggerisce inoltre che si tratti di una campagna di spear phishing mirato piuttosto che mass phishing: ogni link contiene l’email cifrata della specifica vittima, rendendo impossibile l’accesso alla pagina di phishing senza il link personalizzato.

TTPs e mapping MITRE ATT&CK


  • T1566.002 — Spearphishing Link: link personalizzati con email cifrata per targeting preciso
  • T1111 — MFA Interception: cattura in real-time di email OTP, SMS e codici TOTP
  • T1056.001 — Keylogging: raccolta di username, password e codici di verifica prima del forwarding
  • T1583.001 — Acquire Infrastructure: Domains: tre domini registrati nello stesso arco di 48 ore
  • T1133 — External Remote Services: targeting dell’accesso alla console AWS


Indicatori di compromissione (IoC)

# Domini AWS phishing
us-west-login[.]com
aws.us-west-login[.]com
aws-central.us-west-login[.]com
us-east-prod[.]com
aws.us-east-prod[.]com
loginportal-aws[.]com

# Registrar comune
NICENIC INTERNATIONAL GROUP CO., LIMITED

# Infrastruttura di hosting
Cloudflare (tutti i domini)

# Endpoint API del kit
/api/check   - validazione email vittima
/api/me      - recupero email da cookie
/api/login   - furto credenziali e identificazione MFA
/email       - challenge MFA via email
/sms         - challenge MFA via SMS
/gauth       - challenge MFA via TOTP

# Parametro URL di targeting
input_24 (blob base64 cifrato contenente email vittima)

Come rilevare l’attacco


Datadog consiglia le seguenti azioni di hunting per chi sospetti di essere stato targetizzato:

  • DNS hunting: verificare la presenza nei log DNS di query verso i domini elencati negli IoC, inclusi i sottodomini
  • CloudTrail monitoring: controllare eventi ConsoleLogin da IP inusuali o da località geografiche anomale, soprattutto a ridosso delle date di campagna (16-19 giugno 2026)
  • Email gateway review: cercare email provenienti da SendGrid o Nimbu che contengano link con il parametro input_24 nell’URL
  • Credential review: se si sospetta compromissione, revocare immediatamente le sessioni AWS attive, ruotare le credenziali e abilitare notifiche di accesso non familiare

La sofisticazione di questo kit — targeting selettivo, bypass MFA in real-time, uso di infrastrutture email legittime — lo colloca in una categoria diversa rispetto al phishing di massa. Le organizzazioni che utilizzano AWS in ambienti enterprise dovrebbero trattare questa campagna come un rischio attivo, non come una minaccia teorica.