Cybersecurity & cyberwarfare ha ricondiviso questo.

Tutti i dati delle Iniziative dei cittadini europei per presentare proposte legislative alla Commissione Europea. Tutto in un unico colpo d'occhio

Esplora tutte le iniziative registrate dalla Commissione europea: firme per paese, organizzatori, finanziamenti, decisioni della Commissione e testo integrale in tutte le lingue ufficiali, con grafici, mappe e confronti immediati.

eci.eumans.eu/

#EuropeDay #GiornataDellEuropa

Cybersecurity & cyberwarfare ha ricondiviso questo.

Come funzionano le vulnerabilità di #PrivilegeEscalation #Linux basate su corruzione della Cache? (#CopyFail, #DirtyFrag, #DirtyPipe)

youtu.be/1rbvUpTI_OY

Getting a Proprietary-Bus GPU onto PCIe Enables Cheaper Local LLMs, For Now


The media in this post is not displayed to visitors. To view it, please log in.

If you’ve been thinking of getting into self-hosting generative AI, but don’t have a big budget for hardware, you might want to check out [Hardware Haven]’s latest video on an unusually cheap GPU option — but you’ll have to do so quickly, before the market realizes the chance for arbitrage and prices rise accordingly.

He’s gotten a hold of a 16 GB NVidia V100 card for only about a hundred bucks, mostly because it’s not easy to plug in, being on an SXM2 socket rather than the PCIe bus. SXM is a server architecture, and not something you’re likely to get on your motherboard. Another hundred got him an adapter board to fit this enterprise GPU on a consumer motherboard. That’s still a lot less than the PCIe version of the same card, which will likely set you back a thousand or more unless you get very lucky on eBay.

It’s not the newest card, dating back from 2017, but that doesn’t mean it can’t run the latest open models. After 3D printing a fan shroud for the thing so it didn’t cook itself, adding very slightly to the build cost, [Hardware Haven] set to work seeing what it could do. Going head-to-head against an RTX 3060 12 GB, the older V100 delivered more tokens per second at a slightly higher efficiency — but much higher idle power.

Still, it’s nice to see a cheap way to get into local AI, even if it might not still be cheap by the time you read this. Once you have the hardware, you might want some easy software options so you don’t have to spend all day on setup. Of course you only need a hefty GPU to run larger models — you can get into hosting your own AI on a Raspberry Pi, if you’re patient.

youtube.com/embed/7DAPd5MGodY?…


hackaday.com/2026/05/09/gettin…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Hai un hacker nella tua smart TV e non lo sai! La gigantesca rete dei proxy residenziali

📌 Link all'articolo : redhotcyber.com/post/hai-un-ha…

A cura di Carolina Vivianti

#redhotcyber #news #sicurezzainternet #proxyresidenziali #minaccesicurezza #dataprivacy #indirizzip

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🚀 RHC Conference 2026: non è una conferenza, è un’esperienza!

👉 Iscriviti ai workshop: rhc-conference-2026-workshop.e…
👉 Iscriviti alla conferenza: rhc-conference-2026.eventbrite…
👉 Programma: redhotcyber.com/linksSk2L/prog…

#redhotcyber #rhcconference #conferenza #informationsecurity #ethicalhacking #dataprotection

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

304 – La smettiamo di chiamarli podcast? camisanicalzolari.it/304-la-sm…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Passkeys: la fine delle password o l’inizio di nuovi attacchi?

📌 Link all'articolo : redhotcyber.com/post/passkeys-…

A cura di Ambra Santoro

#redhotcyber #news #sicurezzainformatica #crittografia #fido2 #webauthn #password #phishing

Reverse-engineering the 1998 Ultima Online demo server


The media in this post is not displayed to visitors. To view it, please log in.

In any MMORPG, the average user will generally only encounter the client side of the system. This makes building a compatible open source version of the proprietary server into a bit of a chore. Of course, sometimes you get a bit of a break, such as with the – still active – MMORPG Ultima Online, when the disc for the 1998 The Second Age expansion contained a stand-alone demo. This also meant a (stripped-down) server which has been gratefully reverse-engineered by the community, with [draxinar] now claiming to have made the most complete server based on this demo server.

To make things extra challenging, the originally written in C++ server binary was reverse-engineered into C99 code, meaning that the use of classes and associated vtables had to be left intact, just without the critter comforts provided by C++.

The total process took about a decade with occasional progress, with the current server binary being mostly identical to a 1998-era Ultima Online server. Some features that were stubbed out or disabled in the demo server had to be re-enabled or reimplemented, including the user account system.

Features that were left out of the final release like the ecology system were also enabled in so far as they were implemented. Although there is probably still a lot more work to be done on the code, [draxinar] reckons that this is a good point for the community to get involved to do some testing and provide feedback. There are also some missing server-related resource files that may still be saved somewhere.

Thanks to [adistuder] for the tip.


hackaday.com/2026/05/08/revers…

Could Your Next House be Built from Giant Lego By an Inchworm Robot?


The media in this post is not displayed to visitors. To view it, please log in.

Well, it depends when you’re going to be househunting– if it’s anytime soon, Betteridge’s law applies, but if your time horizon is a ways further out, [Miana Smith] at MIT wants to make it happen. She’s got a paper out with an open-source inchworm robot designed to assemble structures from voxels– and what is a voxel but a giant, LEGO-esque brick?

There’s a demo video below, and it’s easier to understand the motion of this thing when you see it in action. The 5 degree-of-freedom MILAbot has actuators on both ends, and no traditional base– that’s the inchworm part. It grabs a brick while anchored to one part of the structure, then stays anchored to the new brick to keep building from that locale, so on and so on.

Note that we’re not talking about concrete bricks here, though conceivably you could use an inchworm-style actuator to assemble those. The ‘voxels’ in the study are engineered space-frame blocks which come together very easily, though admittedly would make for a very drafty home– you’d want to fill them with spray foam as a finishing step. So it’s more of a framing technique than a one-and-done thing. Still it is a technique that has something to recommend it compared to the 3D-printed concrete houses that get so much hype— and are already being torn down.

For instance, the researchers find that weather the voxels are plywood, PLA, or metal, the resulting structure has less embodied energy than any concrete structure, with 3D printed concrete being worst option by that metric– though the balloon-frame stick-build we in North America consider “conventional” is still the lowest of all. On the other hand, that balloon-frame building takes a crew to put together, and labour is expensive compared to robots. At the moment, however, the study admits balloon-framing wins on price, but that doesn’t mean it always will, and it’s a fun hack regardless.

So while your next house might not be made of LEGO by a robot inchworm, we’re still grateful to [Miana] for the tip.

Most building hacks we see here are of the 3D printed variety, but don’t count out plain old dirt. For that matter, as long as someone is willing to live in it, anything can be a house– even an airliner.

youtube.com/embed/Hdb32VscH5M?…


hackaday.com/2026/05/08/could-…

Cybersecurity & cyberwarfare ha ricondiviso questo.

If anyone has more information on this, DMs are open.


BREAKING: LetsEncrypt appears to be stopping certificate issuance due to a "potential incident."

UPDATE: It is being called a "compliance issue," with issuance to resume "shortly."

UPDATE UPDATE: Issue resolved. The final details are available.

discourse.ifin.network/t/letse…


reshared this

Win95-Tracker-CYD is a Cheap Yellow Mod Tracker with I2S


The media in this post is not displayed to visitors. To view it, please log in.

The Cheap Yellow Display is a great little module to start a project with, but it wouldn’t necessarily be our first choice for an audio device. That’s because the PWM on the ESP32 isn’t exactly going to put out hi-fi, and the I2C pins needed for the I2S audio protocol aren’t broken out on the CYD board. That didn’t stop [ivans805] AKA [Ill-Town-5623]– he wanted a mod tracker, he had a CYD board, and necessity is the mother of invention.

It isn’t exactly a ground-breaking hack: he’s just tossed a bodge wire to the pin he needs on the ESP32, and run it to the I2S sound module. Still, in this era of endless modules it’s nice to see someone hacking what they have rather than running to AliExpress or somewhere else for a part that has everything the project needs built in.
The bodge wire is how you know it’s a hack.
What really caught our eye when we saw this project on the ESP32 subreddit was the aesthetics. It might be called “Win95-Tracker-CYD” but that interface just screams “Amiga” to us– look at that Boing Ball! Given where MOD files come from, that’s perfect. The UI was made with Lopaka.app, which we haven’t seen before but appears to be a sort of WYSIWYG editor for embedded device interfaces.

While you don’t need an ESP32 to play mod files– the diminutive CH32 can manage the task— there’s no arguing the CYD could make a nice little player. If you actually wanted to push its limits, you might try a 3D engine instead,


hackaday.com/2026/05/08/win95-…

Cybersecurity & cyberwarfare ha ricondiviso questo.

"Il più grande disastro nella storia della privacy dei dati degli studenti": l'attacco hacker a Canvas mostra il pericolo della tecnologia educativa centralizzata.


Giovedì pomeriggio, milioni di studenti di migliaia di università e scuole primarie e secondarie si sono visti bloccare l'accesso a Canvas, un software didattico onnicomprensivo che è diventato di fatto il fulcro di molti corsi. ShinyHunters, un gruppo di hacker specializzato in ransomware, ha violato i sistemi informatici della società madre di Canvas e, a quanto pare, ha rubato "miliardi" di messaggi e avuto accesso ai dati di oltre 275 milioni di persone . Il gruppo ha inoltre bloccato l'accesso a Canvas per gli studenti.

404media.co/the-biggest-studen…

@informatica

@scuola


'The Biggest Student Data Privacy Disaster in History': Canvas Hack Shows the Danger of Centralized EdTech


Thursday afternoon, millions of students at thousands of universities and K-12 schools were locked out of Canvas, a piece of catch-all education technology software that has become the de facto core of many classes. ShinyHunters, a ransomware group, hacked Canvas’s parent company and apparently stole “billions” of messages and accessed more than 275 million individuals’ data, according to the hacking group. The group also locked students out of Canvas.

Later Thursday, Instructure, which makes Canvas, was able to mostly put Canvas back online; it is not clear if the company paid a ransom or not. The breach demonstrates the danger in centralizing the educational and personal data of millions of students in a single service. Canvas is essentially a portal where teachers post assignments and lectures, have discussion boards, and students can message with each other and their teachers and connect with other pieces of education tech software.

Instructure noted on an incident update page that the stolen data includes “certain personal information of users at affected organizations. That includes names, email addresses, student ID numbers, and messages among Canvas users.” Instructure also noted that it was breached twice—once on April 29 and again on Thursday.

Soon after the hack, I called up Ian Linkletter, a digital librarian specializing in emerging education tech, to talk about the implications of the breach. Linkletter has worked in education tech for 20 years and over the last few years has become known for exposing privacy concerns in Proctorio, a remote test proctoring software that rose to prominence during the early days of the COVID-19 pandemic. Linkletter was sued by Proctorio but eventually the case was dropped.

Linkletter told me the Canvas hack is “the biggest student data privacy disaster in history” in part because of its scale and the sensitive nature of what was stolen. This is my conversation with Linkletter, which has been lightly condensed.

404 Media: What do we know about the hack so far?
Linkletter:
At about 1:20 PM [Pacific, Thursday], people started posting screenshots to Reddit of this breach message that they got. Some institutions were cautioning people to change their passwords if they were logged in, right now it just seems like people are in panic mode, some senior administration at schools are in meetings talking about whether they need to cancel finals next week. It’s just the implications are on everything because schools are reliant on this learning management system for everything—communications, grading, finals, everything.

In your email to me, you said you've worked in EdTech for 20 years and you said this is the biggest student data privacy disaster in history. I'm curious what sort of made you frame it that way.
I supported Blackboard [a similar piece of tech] way back in the day and I supported Canvas from about 2017 to 2022 when I worked at the University of British Columbia. And what I was there for when we switched to Canvas in 2017 was the shift from like these scrappy little self-hosted learning management system apps that would be on Canadian servers to this centralized, all eggs-in-one basket faith in a U.S. tech company. This idea that our data would be just as safe with them as it was when we had it. And because this move to the cloud happened so suddenly about 10 years ago, all of a sudden data got centralized. The only way that I can think of that this type of hack where everything went down, where so much was stolen would be if Instructure had access to everybody's data, which doesn't seem necessary. For it to be just so widespread across every customer is something that, like, [we’ve] never seen before.

Because the contents of messages got leaked, it’s really easy for phishing attacks to get customized. Like, Canvas got hacked [...] and continuing our conversation type of thing, you can get some really personal information from people. And that's also new.

I can also imagine messages between students and teachers to be pretty sensitive.
I supported instructors that used Canvas. And so I would hear these stories like, and they're on like the professor’s subreddit and stuff too, like students are telling you that people died [to explain absences]. There's personal circumstances, medical circumstances, accessibility accommodations, disputes, sexual assault allegations, like all sorts of stuff would be getting reported to the instructor using Canvas. If that information is out across hundreds of millions of people, there's a lot of harm that's going to happen.

What will you be kind of monitoring as this plays out?
My biggest concern right now is monitoring the institutional response. I feel very strongly that students should have been warned about this like days ago. And it just took this second hack where students got something in their face notifying them that really made schools respond. So I believe that students need to be warned or else they're going to get harmed. And the longer schools wait to tell students about what’s going on, even the little that they know, the more stress and chaos and potential risk to student privacy and safety is at stake.


Cybersecurity & cyberwarfare ha ricondiviso questo.

#RansomHouse says it breached #Trellix and exposes internal systems
securityaffairs.com/191879/cyb…
#securityaffairs #hacking #Russia
Cybersecurity & cyberwarfare ha ricondiviso questo.

#RansomHouse says it breached #Trellix and exposes internal systems
securityaffairs.com/191879/cyb…
#securityaffairs #hacking #Russia

Easy-ish Glitch Camera? There’s a Pi 4 That


The media in this post is not displayed to visitors. To view it, please log in.

A Raspberry Pi-powered glitch camera, with adjustable glitch.

Usually, when you want to make glitchy images with lots of colors and things, you have to poke around inside a camera and successfully circuit-bend the thing without bricking it. But [sharkbiscuit101] proves that this isn’t necessary, provided you have a Raspberry Pi 4 and a few other components.

Now we don’t have a lot of detail here, but [sharkbiscuit101] is being heavily encouraged to share the relevant files and a component list. What we do know is that the there’s a screen for previewing images, a portable battery, a shutter button, a rotary encoder to dial in the weirdness, and a game pad for controls. Using the script and a slider, you can tweak different aspects of the image to basically break it down in real time. If you find a nifty combination, you can use the rotary encoder to save and then recall presets.

If you’re wondering about the grip, that’s a Sharge battery from the Bezos Barn. Per [sharkbiscuit101], it is a good size, and since Pi 4 doesn’t have a power button, it can be turned on and off at the battery.

Of course, you can always mess with JPGs on a raw, textual level instead, or produce standard photographs with a pinhole camera.

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CQRS senza MediatR: implementare Command e Query handler in .NET con il DI container
#tech
spcnet.it/cqrs-senza-mediatr-i…
@informatica


CQRS senza MediatR: implementare Command e Query handler in .NET con il DI container


Per anni, aprire un nuovo progetto .NET significava quasi automaticamente aggiungere una dipendenza: dotnet add package MediatR. La libreria di Jimmy Bogard è diventata così sinonimo di CQRS nell’ecosistema .NET che molti sviluppatori faticavano a distinguere il pattern dall’implementazione.

Poi MediatR è passato a una licenza commerciale. Ogni team che aveva costruito la propria architettura intorno ad essa si è trovato a fare la stessa domanda: abbiamo davvero bisogno di questa libreria?

Questo articolo non è una critica a MediatR né al suo autore — la libreria ha plasmato il modo in cui una generazione di sviluppatori .NET pensa agli handler, alle pipeline e alla separazione delle responsabilità. Il cambio di licenza è semplicemente un’opportunità per guardare cosa c’è sotto, e rendersi conto di quanto poco richieda realmente una libreria esterna.

Cos’è davvero CQRS


Command Query Responsibility Segregation ha due componenti fondamentali:

  • Commands: modificano lo stato. Hanno effetti collaterali. Possono restituire un risultato, ma il loro scopo primario è modificare il sistema.
  • Queries: leggono lo stato. Non hanno effetti collaterali. Restituiscono dati e nient’altro.

È tutto qui. Il dispatcher, gli handler, i pipeline behavior sono dettagli implementativi. Nessuno di essi richiede una libreria. Il DI container di .NET ha già tutto il necessario per implementare CQRS in modo pulito e testabile.

L’astrazione minima


Si parte con due famiglie di interfacce: una per i command, una per le query.

// Interfacce marker — esistono solo per il sistema di tipi
public interface ICommand { }
public interface ICommand<TResult> { }
public interface IQuery<TResult> { }

// Handler
public interface ICommandHandler<TCommand>
    where TCommand : ICommand
{
    Task HandleAsync(TCommand command, CancellationToken ct = default);
}

public interface ICommandHandler<TCommand, TResult>
    where TCommand : ICommand<TResult>
{
    Task<TResult> HandleAsync(TCommand command, CancellationToken ct = default);
}

public interface IQueryHandler<TQuery, TResult>
    where TQuery : IQuery<TResult>
{
    Task<TResult> HandleAsync(TQuery query, CancellationToken ct = default);
}


Cinque interfacce. Zero dipendenze esterne. Il compilatore verifica la relazione tra command, query e i relativi handler. Le interfacce marker ICommand e IQuery non sono decorazione: sono il contratto che rende sicuro il tipo nel dispatcher e nelle scansioni dell’assembly.

Un command e un handler concreti

public record CreateOrder(string CustomerEmail, List<OrderLine> Lines) 
    : ICommand<OrderId>;

public class CreateOrderHandler : ICommandHandler<CreateOrder, OrderId>
{
    private readonly IOrderRepository _orders;
    private readonly IEventBus _events;

    public CreateOrderHandler(IOrderRepository orders, IEventBus events)
    {
        _orders = orders;
        _events = events;
    }

    public async Task<OrderId> HandleAsync(CreateOrder command, CancellationToken ct = default)
    {
        var order = Order.Create(command.CustomerEmail, command.Lines);
        await _orders.SaveAsync(order, ct);
        await _events.PublishAsync(new OrderCreated(order.Id), ct);
        return order.Id;
    }
}


E una query:
public record GetOrderById(Guid OrderId) : IQuery<OrderDto?>;

public class GetOrderByIdHandler : IQueryHandler<GetOrderById, OrderDto?>
{
    private readonly IOrderReadModel _reads;

    public GetOrderByIdHandler(IOrderReadModel reads) => _reads = reads;

    public Task<OrderDto?> HandleAsync(GetOrderById query, CancellationToken ct = default)
        => _reads.GetByIdAsync(query.OrderId, ct);
}


Il Dispatcher


Il dispatcher risolve l’handler corretto per un dato command o query e lo invoca. Esiste affinché i chiamanti non debbano iniettare ogni handler individualmente: iniettano un unico dispatcher e inviano messaggi attraverso di esso.

public interface ICommandDispatcher
{
    Task SendAsync(ICommand command, CancellationToken ct = default);
    Task<TResult> SendAsync<TResult>(ICommand<TResult> command, CancellationToken ct = default);
}

public class CommandDispatcher : ICommandDispatcher
{
    private readonly IServiceProvider _provider;

    public CommandDispatcher(IServiceProvider provider) => _provider = provider;

    public Task SendAsync(ICommand command, CancellationToken ct = default)
    {
        var handlerType = typeof(ICommandHandler<>).MakeGenericType(command.GetType());
        dynamic handler = _provider.GetRequiredService(handlerType);
        return handler.HandleAsync((dynamic)command, ct);
    }

    public Task<TResult> SendAsync<TResult>(ICommand<TResult> command, CancellationToken ct = default)
    {
        var handlerType = typeof(ICommandHandler<,>)
            .MakeGenericType(command.GetType(), typeof(TResult));
        dynamic handler = _provider.GetRequiredService(handlerType);
        return handler.HandleAsync((dynamic)command, ct);
    }
}


Registrazione nel DI container


La registrazione automatica di tutti gli handler si fa con Scrutor (o manualmente per progetti piccoli):

services.AddScoped<ICommandDispatcher, CommandDispatcher>();
services.AddScoped<IQueryDispatcher, QueryDispatcher>();

// Con Scrutor: scansione automatica degli handler
services.Scan(scan => scan
    .FromAssemblyOf<CreateOrderHandler>()
    .AddClasses(c => c.AssignableTo(typeof(ICommandHandler<>)))
        .AsImplementedInterfaces()
        .WithScopedLifetime()
    .AddClasses(c => c.AssignableTo(typeof(ICommandHandler<,>)))
        .AsImplementedInterfaces()
        .WithScopedLifetime()
    .AddClasses(c => c.AssignableTo(typeof(IQueryHandler<,>)))
        .AsImplementedInterfaces()
        .WithScopedLifetime());


Pipeline behavior senza magia


Uno degli aspetti più apprezzati di MediatR è la pipeline dei behavior: logging, validazione, transazioni. Si replicano con il pattern Decorator, che il DI container di .NET supporta nativamente.

public class LoggingCommandHandlerDecorator<TCommand, TResult>
    : ICommandHandler<TCommand, TResult>
    where TCommand : ICommand<TResult>
{
    private readonly ICommandHandler<TCommand, TResult> _inner;
    private readonly ILogger _logger;

    public LoggingCommandHandlerDecorator(
        ICommandHandler<TCommand, TResult> inner,
        ILogger<LoggingCommandHandlerDecorator<TCommand, TResult>> logger)
    {
        _inner = inner;
        _logger = logger;
    }

    public async Task<TResult> HandleAsync(TCommand command, CancellationToken ct = default)
    {
        _logger.LogInformation("Executing {CommandType}", typeof(TCommand).Name);
        var result = await _inner.HandleAsync(command, ct);
        _logger.LogInformation("Completed {CommandType}", typeof(TCommand).Name);
        return result;
    }
}


Uso diretto nelle Minimal API


In contesti semplici o con Minimal API, il dispatcher può essere saltato del tutto: si inietta l’handler direttamente nell’endpoint.

app.MapPost("/orders", async (
    CreateOrder command,
    ICommandHandler<CreateOrder, OrderId> handler,
    CancellationToken ct) =>
{
    var id = await handler.HandleAsync(command, ct);
    return Results.Created($"/orders/{id}", id);
});


Questa scelta rende esplicita la dipendenza e semplifica i test dell’endpoint.

Errori comuni da evitare


CQRS non significa due database. Il pattern separa le responsabilità concettuali, non impone necessariamente read model separati o database distinti. Partire con un unico database va benissimo.

I command non contengono logica di business. Sono semplici DTO. La logica vive negli handler e nel domain model.

Gli handler non chiamano altri handler. Se un handler ha bisogno dei servizi di un altro, si estrae la logica comune in un servizio di dominio condiviso.

I command non sono DTO di input dell’API. Separare i modelli di input HTTP dai command protegge il core applicativo dai cambiamenti del contratto HTTP.

Quando MediatR ha ancora senso


Se il progetto usa già MediatR con licenza valida, non c’è fretta di migrare. Se si ha un’applicazione molto grande con decine di behavior cross-cutting complessi, MediatR offre un ecosistema di plugin testato. Per nuovi progetti o migrazioni obbligate, l’implementazione hand-rolled è spesso più semplice da capire e mantenere.

Conclusione


CQRS è un pattern di separazione concettuale, non una libreria. Il DI container di .NET fornisce tutto il necessario per implementarlo in modo pulito, testabile e privo di dipendenze esterne non necessarie. Il cambio di licenza di MediatR è stata l’occasione per molti team di riscoprire quanto poco codice ci voglia per ottenere gli stessi benefici architetturali.

Fonte: CQRS Without MediatR: Hand-Rolled Command and Query Handlers in .NET — Adrian Bailador


Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

UAT-8302: China-Nexus APT Uses Custom Malware and Open-Source Tools to Steal Data From Government Agencies
#CyberSecurity
securebulletin.com/uat-8302-ch…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Cyberspionaggio iranian-nexus contro l’Oman: 12 ministeri colpiti, 26.000 record esfiltrati, server C2 lasciato aperto negli Emirati
#CyberSecurity
insicurezzadigitale.com/cybers…


Cyberspionaggio iranian-nexus contro l’Oman: 12 ministeri colpiti, 26.000 record esfiltrati, server C2 lasciato aperto negli Emirati


Un server di staging lasciato in bella vista su internet ha permesso ai ricercatori di Hunt.io di ricostruire un’intera operazione di cyberspionaggio contro il governo dell’Oman. Dietro l’attacco si intravede la firma di un attore con nexus iraniano: 12 ministeri colpiti, oltre 26.000 record di cittadini esfiltrati, e un arsenale di strumenti personalizzati che punta direttamente al Ministero della Giustizia di Muscat.

Il server lasciato aperto: come è stata scoperta l’operazione


La maggior parte degli operatori offensivi ha cura di mantenere il proprio server di staging fuori dalla visibilità pubblica. Questo no. Il server all’indirizzo 172.86.76[.]127, un VPS RouterHosting con sede negli Emirati Arabi Uniti, è stato individuato dagli scanner AttackCapture di Hunt.io l’8 aprile 2026 sulla porta 8000, con una seconda directory esposta sulla porta 8002 catturata il 10 aprile. L’open directory conteneva in chiaro toolkit d’attacco, codice C2, session log, e dati esfiltrati — un errore operativo che ha aperto una finestra eccezionale sull’intera campagna.

L’IP risolve in un unico dominio: dubai-10.vaermb[.]com, registrato in maggio 2025 tramite NameSilo. Il pattern di naming suggerisce l’esistenza di infrastruttura aggiuntiva — un cluster denominato dubai-# sullo stesso ASN che ospita media iraniani della diaspora contraffatti e diversi domini .ir, fornendo un utile contesto geopolitico sull’operatore.

I bersagli: dodici entità governative omanite


La prima directory (porta 8000) rivelava la fase di ricognizione e initial access, con tentativi contro almeno quattro entità governative omanite. La seconda directory (porta 8002), con 211 file e 17 sottodirectory per un totale di 110 MB, rappresentava l’ambiente operativo del C2 — strutturato, organizzato per funzione, con cartelle dedicate per ogni obiettivo.

L’analisi degli script Python nella cartella /scripts/gov.om/ ha permesso di mappare i target all’interno dell’ecosistema governativo omanita:

  • Ministero della Giustizia e degli Affari Legali (mjla.gov.om) — Target primario, con webshell deployata su mersaltest.mjla.gov[.]om
  • Royal Oman Police — Portal eVisa (evisa.rop.gov.om): brute force su credenziali
  • Royal Fleet of Oman — Server mail (mail.rfo.gov.om): sfruttamento ProxyShell
  • Tax Authority of Oman — Server mail (email.taxoman.gov.om): sfruttamento ProxyShell
  • State Audit Institution — Piattaforma formativa SAILMS: brute force
  • Ulteriori ministeri inclusi: Autorità per l’Aviazione Civile, Ufficio del Pubblico Ministero, Ministero delle Finanze


La catena di attacco: webshell, ProxyShell e SQL escalation


L’accesso iniziale al Ministero della Giustizia è avvenuto con ogni probabilità sfruttando CVE-2025-32372, una vulnerabilità SSRF in DotNetNuke (DNN) nelle versioni precedenti alla 9.13.8 — il CMS su cui girano i portali ministeriali omaniti. Gli undici script Python dedicati al MJLA referenziano tutti in modo hardcoded la webshell health_check_t.aspx tramite il percorso /Portals/0/, la directory di storage predefinita di DNN.

La seconda webshell recuperata direttamente dal server C2, denominata hc2.aspx, è un classico web shell ASP.NET che accetta comandi tramite il parametro c ed esegue tramite cmd.exe, restituendo l’output come testo plain. In assenza di parametri, esegue automaticamente whoami /all && hostname && ipconfig — restituendo identità, hostname e configurazione di rete.

Contro i server Microsoft Exchange della Royal Fleet e della Tax Authority, gli operatori hanno utilizzato la catena ProxyShell (CVE-2021-34473, CVE-2021-34523, CVE-2021-31207). Per il pivot e l’escalation all’interno della rete MJLA, gli script evidenziano l’uso di tecniche di privilege escalation su SQL Server e di un payload a esecuzione riflessa (reflective execution variant).

Il README.txt trovato sul server C2 — denominato “VPS C2 – 172.86.76[.]127” — conteneva porte listener, template per reverse shell, comandi di esfiltrazione e path SCP che puntavano a /opt/c2/loot/. Questo documento suggerisce che il server UAE fosse solo uno dei nodi di un’infrastruttura più ampia non ancora identificata.

I dati esfiltrati: giustizia, identità e segreti di Stato


L’entità dell’esfiltrazione è significativa sia quantitativamente che qualitativamente. Dal Ministero della Giustizia sono stati estratti:

  • Oltre 26.000 record utente dall’applicazione DotNetNuke del MJLA, inclusi indirizzi email del personale e credenziali
  • Dati di casi giudiziari attivi e storici
  • Decisioni di commissioni governative e dati di certificazione di esperti
  • Hive del registro Windows (SAM e SYSTEM) — che contengono gli hash delle password di sistema, utilizzabili per ulteriori movimenti laterali

I session log presenti sul server C2 confermano sessioni operative attive fino al 10 aprile 2026, dimostrando che la compromissione era ancora in corso al momento della scoperta da parte di Hunt.io.

L’attribuzione: il nexus iraniano e la continuità delle operazioni


Hunt.io non attribuisce esplicitamente la campagna a un gruppo specifico, ma i marker sono coerenti con attori Iranian-nexus. Nel 2025, un gruppo allineato all’Iran e collegato al Ministero dell’Intelligence e della Sicurezza (MOIS) aveva compromesso una mailbox del Ministero degli Affari Esteri omanita a Parigi, utilizzandola come launchpad per inviare email di spear phishing ad ambasciate e organizzazioni internazionali nel mondo. La campagna attuale inverte il vettore: questa volta l’Oman non è la piattaforma di lancio, ma il bersaglio diretto, con focus specifico su dati giudiziari, sistemi di immigrazione e identità dei cittadini.

L’infrastruttura adiacente sullo stesso ASN — che ospita media iraniani della diaspora contraffatti e domini .ir — aggiunge contesto alla collocazione geopolitica dell’operatore. Il pattern di targeting (sistemi giudiziari, forze dell’ordine, finanze pubbliche) è coerente con le priorità di intelligence degli apparati statali iraniani nei confronti dei paesi del Golfo.

Due righe per i difensori


Il caso dell’Oman illustra due lezioni critiche per i team di difesa. Prima di tutto, la gestione dell’infrastruttura di staging è essa stessa una superficie di attacco: server di C2 male configurati possono esporre l’intera operazione e fornire preziosi indicatori ai difensori. In secondo luogo, la longevità delle vulnerabilità come ProxyShell — pubblicamente nota dal 2021 — dimostra che molte organizzazioni governative non dispongono di processi di patching adeguati per i sistemi esposti a internet.

Per le organizzazioni che operano in settori sensibili nei paesi del Golfo o che collaborano con entità governative omanite, si raccomanda di verificare immediatamente le versioni di DotNetNuke deployate, controllare la presenza di webshell nei path /Portals/0/ dei CMS DNN, e monitorare la comunicazione verso l’IP 172.86.76[.]127 e il dominio dubai-10.vaermb[.]com.

Indicatori di Compromissione (IoC)

# Iranian-Nexus Oman Government Intrusion - IoC
## Infrastructure
IP: 172.86.76[.]127 (RouterHosting VPS, UAE)
Domain: dubai-10.vaermb[.]com (registrato 2025-05-04, NameSilo)
Cluster: dubai-[N].vaermb[.]com (additional nodes suspected)
C2 path: /opt/c2/loot/
## Targets Compromised
mersaltest.mjla.gov[.]om (primary C2 access point, Ministry of Justice)
evisa.rop.gov[.]om (Royal Oman Police)
mail.rfo.gov[.]om (Royal Fleet of Oman)
email.taxoman.gov[.]om (Tax Authority of Oman)
sailms.gov[.]om (State Audit Institution)
## Webshells
health_check_t.aspx (deployed on MJLA DNN portal, /Portals/0/)
hc2.aspx (recovered from C2 server)
## C2 Files
c2_fixed.py
c2_fixed_v2.py
README.txt (infrastructure reference document)
proxyshell_01.sh
evisa_cookies.txt
## Vulnerabilities Exploited
CVE-2025-32372 - DotNetNuke SSRF (versions before 9.13.8)
CVE-2021-34473 - ProxyShell (Microsoft Exchange)
CVE-2021-34523 - ProxyShell (Microsoft Exchange)
CVE-2021-31207 - ProxyShell (Microsoft Exchange)
## Tunneling Tool
Chisel (encrypted tunnel through firewalls, components in /payloads)
## MITRE ATT&CK TTPs
T1190 - Exploit Public-Facing Application (DNN SSRF, ProxyShell)
T1505.003 - Web Shell
T1003.002 - OS Credential Dumping: SAM (registry hives SAM+SYSTEM)
T1059 - Command Scripting (Python scripts, cmd.exe via webshell)
T1083 - File and Directory Discovery
T1119 - Automated Collection
T1020 - Automated Exfiltration
## Last Active Session
April 10, 2026 (C2 log timestamps)

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please log in.

Cyberspionaggio iranian-nexus contro l’Oman: 12 ministeri colpiti, 26.000 record esfiltrati, server C2 lasciato aperto negli Emirati


@Informatica (Italy e non Italy)
Hunt.io ha scoperto un'intera operazione di cyberspionaggio contro il governo omanita grazie a un server di staging lasciato esposto su un VPS negli EAU.


Cyberspionaggio iranian-nexus contro l’Oman: 12 ministeri colpiti, 26.000 record esfiltrati, server C2 lasciato aperto negli Emirati


Un server di staging lasciato in bella vista su internet ha permesso ai ricercatori di Hunt.io di ricostruire un’intera operazione di cyberspionaggio contro il governo dell’Oman. Dietro l’attacco si intravede la firma di un attore con nexus iraniano: 12 ministeri colpiti, oltre 26.000 record di cittadini esfiltrati, e un arsenale di strumenti personalizzati che punta direttamente al Ministero della Giustizia di Muscat.

Il server lasciato aperto: come è stata scoperta l’operazione


La maggior parte degli operatori offensivi ha cura di mantenere il proprio server di staging fuori dalla visibilità pubblica. Questo no. Il server all’indirizzo 172.86.76[.]127, un VPS RouterHosting con sede negli Emirati Arabi Uniti, è stato individuato dagli scanner AttackCapture di Hunt.io l’8 aprile 2026 sulla porta 8000, con una seconda directory esposta sulla porta 8002 catturata il 10 aprile. L’open directory conteneva in chiaro toolkit d’attacco, codice C2, session log, e dati esfiltrati — un errore operativo che ha aperto una finestra eccezionale sull’intera campagna.

L’IP risolve in un unico dominio: dubai-10.vaermb[.]com, registrato in maggio 2025 tramite NameSilo. Il pattern di naming suggerisce l’esistenza di infrastruttura aggiuntiva — un cluster denominato dubai-# sullo stesso ASN che ospita media iraniani della diaspora contraffatti e diversi domini .ir, fornendo un utile contesto geopolitico sull’operatore.

I bersagli: dodici entità governative omanite


La prima directory (porta 8000) rivelava la fase di ricognizione e initial access, con tentativi contro almeno quattro entità governative omanite. La seconda directory (porta 8002), con 211 file e 17 sottodirectory per un totale di 110 MB, rappresentava l’ambiente operativo del C2 — strutturato, organizzato per funzione, con cartelle dedicate per ogni obiettivo.

L’analisi degli script Python nella cartella /scripts/gov.om/ ha permesso di mappare i target all’interno dell’ecosistema governativo omanita:

  • Ministero della Giustizia e degli Affari Legali (mjla.gov.om) — Target primario, con webshell deployata su mersaltest.mjla.gov[.]om
  • Royal Oman Police — Portal eVisa (evisa.rop.gov.om): brute force su credenziali
  • Royal Fleet of Oman — Server mail (mail.rfo.gov.om): sfruttamento ProxyShell
  • Tax Authority of Oman — Server mail (email.taxoman.gov.om): sfruttamento ProxyShell
  • State Audit Institution — Piattaforma formativa SAILMS: brute force
  • Ulteriori ministeri inclusi: Autorità per l’Aviazione Civile, Ufficio del Pubblico Ministero, Ministero delle Finanze


La catena di attacco: webshell, ProxyShell e SQL escalation


L’accesso iniziale al Ministero della Giustizia è avvenuto con ogni probabilità sfruttando CVE-2025-32372, una vulnerabilità SSRF in DotNetNuke (DNN) nelle versioni precedenti alla 9.13.8 — il CMS su cui girano i portali ministeriali omaniti. Gli undici script Python dedicati al MJLA referenziano tutti in modo hardcoded la webshell health_check_t.aspx tramite il percorso /Portals/0/, la directory di storage predefinita di DNN.

La seconda webshell recuperata direttamente dal server C2, denominata hc2.aspx, è un classico web shell ASP.NET che accetta comandi tramite il parametro c ed esegue tramite cmd.exe, restituendo l’output come testo plain. In assenza di parametri, esegue automaticamente whoami /all && hostname && ipconfig — restituendo identità, hostname e configurazione di rete.

Contro i server Microsoft Exchange della Royal Fleet e della Tax Authority, gli operatori hanno utilizzato la catena ProxyShell (CVE-2021-34473, CVE-2021-34523, CVE-2021-31207). Per il pivot e l’escalation all’interno della rete MJLA, gli script evidenziano l’uso di tecniche di privilege escalation su SQL Server e di un payload a esecuzione riflessa (reflective execution variant).

Il README.txt trovato sul server C2 — denominato “VPS C2 – 172.86.76[.]127” — conteneva porte listener, template per reverse shell, comandi di esfiltrazione e path SCP che puntavano a /opt/c2/loot/. Questo documento suggerisce che il server UAE fosse solo uno dei nodi di un’infrastruttura più ampia non ancora identificata.

I dati esfiltrati: giustizia, identità e segreti di Stato


L’entità dell’esfiltrazione è significativa sia quantitativamente che qualitativamente. Dal Ministero della Giustizia sono stati estratti:

  • Oltre 26.000 record utente dall’applicazione DotNetNuke del MJLA, inclusi indirizzi email del personale e credenziali
  • Dati di casi giudiziari attivi e storici
  • Decisioni di commissioni governative e dati di certificazione di esperti
  • Hive del registro Windows (SAM e SYSTEM) — che contengono gli hash delle password di sistema, utilizzabili per ulteriori movimenti laterali

I session log presenti sul server C2 confermano sessioni operative attive fino al 10 aprile 2026, dimostrando che la compromissione era ancora in corso al momento della scoperta da parte di Hunt.io.

L’attribuzione: il nexus iraniano e la continuità delle operazioni


Hunt.io non attribuisce esplicitamente la campagna a un gruppo specifico, ma i marker sono coerenti con attori Iranian-nexus. Nel 2025, un gruppo allineato all’Iran e collegato al Ministero dell’Intelligence e della Sicurezza (MOIS) aveva compromesso una mailbox del Ministero degli Affari Esteri omanita a Parigi, utilizzandola come launchpad per inviare email di spear phishing ad ambasciate e organizzazioni internazionali nel mondo. La campagna attuale inverte il vettore: questa volta l’Oman non è la piattaforma di lancio, ma il bersaglio diretto, con focus specifico su dati giudiziari, sistemi di immigrazione e identità dei cittadini.

L’infrastruttura adiacente sullo stesso ASN — che ospita media iraniani della diaspora contraffatti e domini .ir — aggiunge contesto alla collocazione geopolitica dell’operatore. Il pattern di targeting (sistemi giudiziari, forze dell’ordine, finanze pubbliche) è coerente con le priorità di intelligence degli apparati statali iraniani nei confronti dei paesi del Golfo.

Due righe per i difensori


Il caso dell’Oman illustra due lezioni critiche per i team di difesa. Prima di tutto, la gestione dell’infrastruttura di staging è essa stessa una superficie di attacco: server di C2 male configurati possono esporre l’intera operazione e fornire preziosi indicatori ai difensori. In secondo luogo, la longevità delle vulnerabilità come ProxyShell — pubblicamente nota dal 2021 — dimostra che molte organizzazioni governative non dispongono di processi di patching adeguati per i sistemi esposti a internet.

Per le organizzazioni che operano in settori sensibili nei paesi del Golfo o che collaborano con entità governative omanite, si raccomanda di verificare immediatamente le versioni di DotNetNuke deployate, controllare la presenza di webshell nei path /Portals/0/ dei CMS DNN, e monitorare la comunicazione verso l’IP 172.86.76[.]127 e il dominio dubai-10.vaermb[.]com.

Indicatori di Compromissione (IoC)

# Iranian-Nexus Oman Government Intrusion - IoC
## Infrastructure
IP: 172.86.76[.]127 (RouterHosting VPS, UAE)
Domain: dubai-10.vaermb[.]com (registrato 2025-05-04, NameSilo)
Cluster: dubai-[N].vaermb[.]com (additional nodes suspected)
C2 path: /opt/c2/loot/
## Targets Compromised
mersaltest.mjla.gov[.]om (primary C2 access point, Ministry of Justice)
evisa.rop.gov[.]om (Royal Oman Police)
mail.rfo.gov[.]om (Royal Fleet of Oman)
email.taxoman.gov[.]om (Tax Authority of Oman)
sailms.gov[.]om (State Audit Institution)
## Webshells
health_check_t.aspx (deployed on MJLA DNN portal, /Portals/0/)
hc2.aspx (recovered from C2 server)
## C2 Files
c2_fixed.py
c2_fixed_v2.py
README.txt (infrastructure reference document)
proxyshell_01.sh
evisa_cookies.txt
## Vulnerabilities Exploited
CVE-2025-32372 - DotNetNuke SSRF (versions before 9.13.8)
CVE-2021-34473 - ProxyShell (Microsoft Exchange)
CVE-2021-34523 - ProxyShell (Microsoft Exchange)
CVE-2021-31207 - ProxyShell (Microsoft Exchange)
## Tunneling Tool
Chisel (encrypted tunnel through firewalls, components in /payloads)
## MITRE ATT&CK TTPs
T1190 - Exploit Public-Facing Application (DNN SSRF, ProxyShell)
T1505.003 - Web Shell
T1003.002 - OS Credential Dumping: SAM (registry hives SAM+SYSTEM)
T1059 - Command Scripting (Python scripts, cmd.exe via webshell)
T1083 - File and Directory Discovery
T1119 - Automated Collection
T1020 - Automated Exfiltration
## Last Active Session
April 10, 2026 (C2 log timestamps)

How Commodore Made a Sync Splitter


The media in this post is not displayed to visitors. To view it, please log in.

Recently we featured an unusual Commodore 8-bit computer on the bench of [Tynemouth Software] — a Commodore 64 in a PET case. One of the unique parts it had was a board which took the composite output from the mainboard and split out the sync pulses for the monitor, and now they’re back to give it a full reverse engineer.

Perhaps the first surprise is why this board is necessary at all, after all one might expect an 8-bit machine to have those signals already at hand. It seems that the VIC chip inside the 64 did the combination to composite internally, so no such luck for the Commodore engineers. The board they designed then is a complete and very well-engineered sync splitter.

The technology of a video signal has its origins in the 1930s, so it’s not hard to extract both vertical and horizontal sync pulses with little more than a few passive components and a couple of transistors. The trouble with such a simple approach is that the output will work, but it will be messy and crucially, not have quite the required timing. The Commodore board uses the same approach as a simple discrete circuit of having a pair of filters with a time constant selected to catch the relevant sync, but extends it with extra logic. There are one-shots designed to provide clean pulses of exactly the right length, and gates that provide blanking to remove the chance of pulses ending up where they shouldn’t. The video path is the only part which might differ from a conventional sync splitter, because as the output from the 64 is all-digital, it takes a TTL-level through a gate rather than a more conventional analogue path.

You can see the rest of the machine in our original write-up, and we’re reminded that the boards haven’t been cleaned at their owner’s request, to preserve their patina.


hackaday.com/2026/05/08/how-co…

Gazzetta del Cadavere reshared this.

Cybersecurity & cyberwarfare ha ricondiviso questo.

Cyberattacks on #Poland's #Water Plants: A Blueprint for #Hybrid #Warfare
securityaffairs.com/191868/sec…
#securityaffairs #hacking #Russia
Cybersecurity & cyberwarfare ha ricondiviso questo.

NEW: Polish intelligence says hackers broke into 5 water treatment systems, and could have tampered with the safety of water supply.

Poland did not accuse Russia for these attacks, but it said the Russian government has been targeting military and civilian infrastructure — a threat the U.S. and other Western countries face too.

techcrunch.com/2026/05/08/pola…

Hackaday Podcast Episode 369: IR, E-Ink, and Avgas


The media in this post is not displayed to visitors. To view it, please log in.

In this episode, Hackaday Editors Elliot Williams and Tom Nardi start things off by discussing the latest reason that cheap PCB fabrication isn’t quite as cheap as it once was. The conversation will then move on to hacking electronic shelf labels, stylish e-ink status displays, cutting metal at home with high current and a bit of water, a solarpunk message board hiding in a IKEA-style lantern, and pushing NFC out of its comfort zone. From there you’ll hear about a matching transistors, taking pictures of the International Space Station, and Linux on the PS5. They’ll wrap up this week’s episode by going over the surprisingly simple concept behind flow batteries, and learn who’s still using leaded gasoline and why.

Check out the links if you want to follow along, and as always, tell us what you think about this episode in the comments!

html5-player.libsyn.com/embed/…

Direct download in DRM-free MP3.

Where to Follow Hackaday Podcast

Places to follow Hackaday podcasts:



Episode 369 Show Notes:

News:



What’s that Sound?



Interesting Hacks of the Week:



Quick Hacks:



Can’t-Miss Articles:



hackaday.com/2026/05/08/hackad…

Cybersecurity & cyberwarfare ha ricondiviso questo.

NEW: A judge ordered Peter Williams, who sold surveillance and hacking tech to a Russian broker, to pay $10 million to its former employer L3Harris.

Williams is the man at the center of one of the worst-ever leaks of Western-made hacking tools, which ended up in the hands of Russian spies and Chinese cybercriminals.

techcrunch.com/2026/05/08/u-s-…

Cybersecurity & cyberwarfare ha ricondiviso questo.

L’Italia mette in campo una nuova strategia di sicurezza contro le minacce ibride


@Informatica (Italy e non Italy)
Con la pubblicazione in GU di un nuovo Dpcm, l’Italia si è dotata di una strategia di difesa contro le minacce ibride rafforzando il ruolo del CISR e ottimizzando il coordinamento su minacce ibride, cyber sicurezza e vulnerabilità di reti e

Broadcasting GPS on the Local Network to Help Geoclue Find You


The media in this post is not displayed to visitors. To view it, please log in.

Rather than having users go through the inconvenience of having to punch in their current location, an increasing number of applications and websites use location services that can pin-point the current location of a user to within a certain number of meters or kilometers.

Unfortunately, [Evert Pot] found that with the demise of the Mozilla Location Service (MLS) in 2024, accuracy of the Linux Geoclue service had dropped to a resolution of about 25 km. Since a LAN tends to not move around a lot, this seemed like the perfect time to help Geoclue out with a local GPS server.

All that Geoclue looks for on the LAN is an mDNS service identifying as _nmea-0183._tcp that responds with the GPS coordinates as network packets containing an ASCII payload encoded using the NMEA 0183 standard. With this knowledge [Evert] was then able to quickly put together a Python-based server that simply blasts the static GPS coordinates of the LAN in question.

With the service running, Gnome Maps and Firefox with Google Maps both displayed the right location down to the house, as can be seen in the screenshots. With the same LAN service and a Mac system there was no such luck with Apple Maps unless Location Services was turned off, though presumably Apple uses its own equivalent to MLS.


hackaday.com/2026/05/08/broadc…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Più di 120 firme di professori e ricercatori, di tutte le discipline - tra firmatari iniziali e adesioni successive, per la lettera aperta scritta con Walter Quattrociocchi sulla necessità di un'opera di alfabetizzazione seria e rigorosa sulle reali capacità dell'intelligenza artificiale generativa. key4biz.it/parliamo-dellai-ma-…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Arriva Dirty Frag: il nuovo bug Linux che dà accesso root con un solo comando

📌 Link all'articolo : redhotcyber.com/post/arriva-di…

A cura di Bajram Zeqiri

#redhotcyber #news #linux #vulnerabilitalinux #dirtyfrag #cybersecurity #hacking #malware

Cybersecurity & cyberwarfare ha ricondiviso questo.

Chiamatelo Dooh Nibor. Il sistema del welfare keniano gestito da una intelligenza artificiale che premia I ricchi e penalizza i pezzenti

Un'indagine condotta da Lighthouse Reports svela come un algoritmo introdotto dal governo keniota stia causando un sistematico sovrapprezzo per l'assistenza sanitaria a danno dei cittadini kenioti a basso reddito

sha.africauncensored.online/

@aitech

in reply to informapirata ⁂

onestamente non ho capito cosa abbia il sistema di "intelligenza artificiale". Sembra che l'effetto delle varie variabili sia deterministico (sbagliato, ma deterministico).
Dunque non è AI "stocastica", che è quella di cui tutti parlano oggi.
La politica si nasconde dietro modelli imperfetti da sempre (i calcoli dei contributi previdenziali, dell'età pensionabile etc...)... Ma non li abbiamo mai chiamati AI.

Intelligenza Artificiale reshared this.

This Week in Security: Another Linux Exploit, Ubuntu Knocked Offline, Finals Interrupted, and Backdoored Tools


The media in this post is not displayed to visitors. To view it, please log in.

After the CopyFail vulnerability gave root access from any user on almost all distributions last week, this week we’ve got DirtyFrag. This chains the vulnerability in CopyFail (xfrm-ESP) and a new vulnerability in a RPC function which allows similar overwriting of the page cache.

Both vulnerabilities manipulate the Linux page cache where data from disk is stored for rapid access. The kernel will always prefer the cached version of a file, which means that anything that is able to manipulate the contents of the cache can effectively replace the contents of the file. Both of the vulnerabilities leverage a similar mechanism – picking a binary which is flagged to run as root, such as su, and replacing the contents that would prompt for the users password with a launcher to immediately run a shell.

Like CopyFail, DirtyFrag requires the ability to execute code on the target in the first place, but turning almost any code or command execution vulnerability in any network service into root raises the impact significantly, allowing an attacker to break out of containers and privilege environments, or establish a persistent presence in the system when the original vulnerabilities are discovered and closed.

The previous mitigations to block specific kernel modules related to CopyFail are not sufficient to block the new vulnerabilities. At the time of writing this, there are no available patches from the distributions, however the vulnerable kernel modules can be temporarily disabled.

CopyFail added to KEV


CISA (the United States cyber security agency) has added CopyFail to the KEV, or Known Exploited Vulnerabilities list. Attacks on the KEV have been observed under active exploitation, which in the case of CopyFail is hardly a surprise.

The KEV is designed as a tool to allow security teams in government and commercial industry to prioritize the highest risk vulnerabilities – or at least give another source of data to point at when you say “we really need to patch this now”.

Prolonged Ubuntu DDOS


On the heels of the CopyFail vulnerability impacting almost all distributions, Ubuntu has had to face a prolonged distributed denial-of-service (DDoS) attack against the main infrastructure. Ars Technica reported at the beginning of the attack, and after several days, services appear to be restored. In the meantime, core services such as package updates, core repositories, and even the Ubuntu and Canonical websites were largely unreachable.

An Iraqi group claims responsibility for the attack, but it is unclear if they were the actual perpetrators – or why. The timing with the CopyFail vulnerability seems like an opportune moment to cause chaos by taking the update mechanisms of a major distribution offline, but in the era of modern Internet behavior, it could also just have been a Tuesday.

Anti-DDoS Company Does DDoS


Meanwhile, Brian Krebs reports on the Brazilian ISP Huge Networks, a denial of service mitigation company for Brazilian ISPs, which has been implicated as the originator of (wait for it) large denial of service attacks, originating from Brazil and targeting Brazilian ISPs.

A leaked file share disclosed the SSH keys of the CEO of Huge Networks, as well as a set of Python scripts for compromising unpatched TPLink Archer home routers to recruit them as part of a denial of service botnet. Using a DNS amplification attack, where small spoofed DNS queries return results 60 or 70 times as large as the original request, smaller ISPs in Brazil were hit with enormous traffic loads.

The CEO of Huge lays the blame on a compromised Digital Ocean virtual server which may have led to the theft of the SSH keys used in controlling the attacks, blaming a competitor attempting to tarnish the reputation of Huge.

Infrastructure (the Company) Ransomed


The educational software mega-company Infrastructure has been breached by ShinyHunters, a theft and extortion group behind many recent high-profile attacks against casinos, hotels, and government agencies. ShinyHunters has also been linked to the hack of Jaguar Land Rover in 2025 which caused billions in damages.

The stolen information includes identifiable data about students including emails, student ID numbers, and messages between users of the Canvas educational management and learning system. The attackers claim that they have the data of 9000 schools and 275 million students, teachers, and staff.

While writing this, ShinyHunters upped the ante, replacing many schools Canvas portals with a ransom demand and causing Infrastructure to apparently shut down many more. Considering this is during finals period for many schools, the disruption is likely to impact many school schedules – probably not a coincidence.

Student Hacks Train Radios, Finds Out


TETRA is a European digital trunking radio standard used by law enforcement, transportation and critical infrastructure, and military agencies for communications, roughly similar to the P25 system used by law enforcement and emergency services in the United States. TETRA can be used for both voice and data communications.

Multiple attacks against the TETRA encryption and management systems were demonstrated at BlackHat USA 2025, allowing for traffic and voice decryption and injection of messages. This does not mean that one should be playing around with these attacks in the wild.

The RTL-SDR Blog reports that a student has been arrested for interfering with the TETRA network used by the Taiwan High Speed Rail Corporation.

The student is accused of not only entering voice conversations, but triggering multiple high-priority alerts which switched trains to emergency manual braking.

Remember: Research and learning, good. Triggering train emergencies, bad.

CPanel Vuln Around for 64 Days


There is evidence that the CPanel vulnerability last week has been under active exploitation for a significant amount of time, with the company KnownHost reporting evidence of exploitation of the bug at over two months, starting in February 2026.

That nobody noticed the ongoing attacks implies a relatively patient campaign to gain access to CPanel systems, instead of a slash-and-burn style attack to install crypto miners and get out. With an approximately 1.5 million CPanel instances exposed to the Internet in the that time window, there may well be a long tail on this vulnerability. Simply patching the exposure does not evict an attacker who was able to gain access to the system and create persistent methods to log in again.

Edge Passwords in the Clear


The SANS Technology Institute Internet Storm Center reports a curious vulnerability in Microsoft Edge: When using the Edge browser password manager — the default “Would you like to save this password?” behavior of the browser — the entire password database is decrypted and stored in RAM, even for passwords that have not been used this session!

This leaves the entire stored password vault in Edge exposed to any process able to trigger a memory dump, or otherwise access the browser RAM. (You can verify this yourself by using the “dump memory to file” dropdown menu item and searching the resulting file for a password of your choice.) This exposure is a significant risk and vector for password stealing, since a common trick of infostealer malware is to extract passwords and tokens from running processes.

Microsoft Edge is based on the Chromium code base – the same code that makes up Google Chrome, the Vivaldi browser, Brave, Opera, and of course Chromium itself – but is the only variant showing this behavior. Edge probably isn’t anyones favorite browser of choice, but being the default carries a lot of weight for casual users – or corporate users not given a choice.

DaemonTools Backdoored


The DaemonTools app for mounting disk images has been backdoored with a targeted malware payload for at least a month, reports Ars Technica. DaemonTools is used for creating, mounting, and editing disk images of systems, and can emulate multiple types of drive hardware.

The infected version has been pushed from the official update channels, and is signed with the same certificates, making detection for the average user nearly impossible. The malicious version performs reconnaissance on the infected system, collecting network information, nearby devices, installed software, and running processes, however does little else until additional payloads are downloaded. Kasperky Labs reports that of thousands of systems known to be infected, only 12 received a second-stage payload of a backdoor tool to allow future access, and only a single system was seen to receive a full remote-access toolkit.

Kaspersky notes that majority of impacted systems are located in Russia, China, and Europe, and all of the systems targeted with the more advanced payload were in government, science, or manufacturing environments. Deploying the advanced payload to only a small number of specifically targeted systems implies a coordinated plan behind the attack, which Ars is already comparing to recent high-profile attacks against CCleaner and Solar Winds, where utilities were compromised worldwide, but the attack payloads were only deployed against specific high-value targets.

Oracle Switching to Monthly Updates


Oracle is accelerating to a monthly update schedule for security issues. Previously, updates were released on a quarterly schedule, but citing the increased pace of security research and vulnerability discovery, security updates are being broken out from normal product updates.

While most of us will be lucky in life and avoid having to maintain such software, chances are very high that everyone reading here will interact with a company backed by an Oracle product this week.


hackaday.com/2026/05/08/this-w…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Tesla is recalling its cheaper Cybertruck because the wheels might fall off
L: theverge.com/transportation/92…
C: news.ycombinator.com/item?id=4…
posted on 2026.05.08 at 09:58:32 (c=2, p=5)

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

#Zara Data Breach: 197,000 Customers Exposed in Third-Party Security Incident
securityaffairs.com/191859/cyb…
#securityaffairs #hacking
Cybersecurity & cyberwarfare ha ricondiviso questo.

Il dramma della tovaglia rotonda


Ho un tavolo rotondo.

A me i tavoli rotondi piacciono molto ma evidentemente sono l'unica persona al mondo che ha un tavolo rotondo, perché trovare una tovaglia per questi tavoli è peggio che trovare il sacro Graal con dentro una pietra filosofale.

Comunque, Zara ne ha un paio carine (contro le ottocentomila per i tavoli rettangolari), solo che cliccando "Informazioni sul prodotto" della tovaglia che mi piace viene fuori una scheda con scritto

Informazioni sulla sicurezza
Non idoneo al contatto con alimenti

Una tovaglia per un tavolo da pranzo non adatta al contatto con alimenti?

Allora mi dico "no no... devo capire meglio cosa sto comprando, vado in un negozio così la vedo".

C'è la possibilità di trovare il negozio più vicino a te, basta inserire il tuo CAP. Lo inserisco e vedo che il negozio Zara più vicino a me è a Roma. Considerato che vivo a Firenze non mi sembra tanto vicino. E mi sembra anche abbastanza strano che tutti i negozi Zara in un raggio di 285 km siano senza quella tovaglia.

Voi avete qualche sito dove si possono comprare delle tovaglie rotonde? Magari se sono carine è meglio, evitiamo quelle cose con motivi floreali/fruttiferi in stile "tovaglia della nonna (con area della corteccia cerebrale deputata al senso estetico distrutta da anni di dipendenza da ossicodone)".

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please log in.

"Siamo entusiasti di annunciare che la @European Commissionha aggiornato i pulsanti "Segui" nel piè di pagina del sito web!". L'annuncio di @Hannah Grace sull'aggiunta del pulsante Mastodon

Un gran giorno, proprio alla vigilia della "festa dell'Europa"!

@Che succede nel Fediverso?

eupolicy.social/ap/users/11592…


Excited to announce that the @EUCommission has updated it's follow buttons on the website footer!
What's that first platform there? Could that be #Mastodon?
And where did the link to #X go?
All the posts and comments here on Mastodon calling for this, trust me we read them!

#SocialMedia #EU #EuropeanCommission #FollowUs


Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CORDIAL SPIDER e SNARKY SPIDER: il nuovo phishing SaaS che aggira MFA e difese endpoint

📌 Link all'articolo : redhotcyber.com/post/cordial-s…

A cura di Redazione RHC

#redhotcyber #news #cybersecurity #hacking #malware #ransomware #attacchiveloci #saas

Cybersecurity & cyberwarfare ha ricondiviso questo.

Rubio oggi a Roma in conferenza stsmps afferma che Trump ha posto le sanzioni non contro Cuba, ma contro aziende private che vi operano.
Paradossale che questo sia affermato dal Segretario di Stato dell'Unione più liberista dell'Occidente.

Comunque ho chiesto ad Ai quali aziende private sono nell'isola.

A Cuba il panorama delle aziende private è cambiato radicalmente dal 2021, quando il governo ha legalizzato le piccole e medie imprese private, note come MSME (o MiPymes in spagnolo). Attualmente si registrano quasi 9.000 imprese private attive nell'isola. [1, 2, 3]
Ecco i settori principali e le tipologie di aziende private presenti:
## Settori a Prevalenza Privata

* Edilizia: È il settore con la maggiore crescita privata, con oltre 1.800 PMI registrate a fronte di solo 167 aziende statali.
* Trasporti: Sono operative circa 548 PMI private che gestiscono servizi di logistica e mobilità.
* Servizi e Artigianato: Comprende la maggior parte dei circa 600.000 lavoratori autonomi (trabajadores por cuenta propia) impegnati in piccole officine, commercio al dettaglio e servizi alla persona.
* Ristorazione e Turismo: Numerosi ristoranti privati (paladares) e case vacanze (casas particulares) operano regolarmente. [4, 5, 6]

## Presenza di Aziende Estere e Italiane
Sebbene lo Stato mantenga il controllo sui settori strategici (come sanità, istruzione e difesa), diverse aziende straniere operano tramite joint-venture o contratti di amministrazione: [4, 5]

* Imprese Italiane: Esistono aziende di interesse italiano operanti in vari settori, coordinate o in contatto con l'Ufficio ICE dell'Avana. Nel 2024 è stata autorizzata l'attività di nuove imprese straniere, incluse alcune italiane.
* Settore Alimentare: Multinazionali come Nestlé operano attraverso joint-venture con lo Stato cubano. [7, 8]

## Aziende che Rimangono Statali
È importante notare che la proprietà privata è esclusa da aree considerate strategiche dal governo:

* Biotecnologie e Farmaceutico: Controllato interamente dal colosso statale Biocubafarma.
* Energia e Risorse: Petrolio, gas naturale e miniere (nichel) sono gestiti da enti governativi.
* Servizi Pubblici: Sanità (97,43% statale) e Istruzione (98,18% statale) rimangono quasi totalmente in mano pubblica. [4, 9, 10, 11]

[1] [ilfattoquotidiano.it](ilfattoquotidiano.it/2024/02/0…)
[2] [ilfattoquotidiano.it](ilfattoquotidiano.it/2022/08/2…)
[3] [articolo21.org](articolo21.org/2024/02/lanarch…)
[4] [cubainformazione.it](cubainformazione.it/?p=96027)
[5] [pmli.it](pmli.it/articoli/2021/20210224…)
[6] [turistipercaso.it](turistipercaso.it/diari-di-via…)
[7] [ice.it](ice.it/it/sites/default/files/…)
[8] [ansa.it](ansa.it/sito/notizie/economia/…)
[9] [facebook.com](facebook.com/ReportRai3/posts/…)
[10] [infomercatiesteri.it](infomercatiesteri.it/materie_p…)
[11] [facebook.com](facebook.com/ISPIonline/posts/…)

#Cuba #trump #sanzioni
@politica

Questa voce è stata modificata (1 mese fa)
Cybersecurity & cyberwarfare ha ricondiviso questo.

Riflessioni tossiche sul Fediverso.

Terza puntata.


Alcuni giorni fa sono incappato per caso in un post con il quale un account che non conoscevo comunicava di avere l'abitudine di bloccare tutti coloro che scrivessero post più lunghi di 500 caratteri. Solo io penso che, allo stesso modo, avrebbe potuto scrivere che non intedeva interagire con chi talvolta indossasse i pantaloni neri o con chi bevesse latte a colazione?

Indosso quasi sempre pantaloni neri, a colazione di solito bevo latte, inoltre spesso scrivo post ben più estesi di 500 caratteri. Per gentilezza mi sono dunque premurato di provvedere al blocco dell'account sconosciuto per risparmiargli la fatica; dopo di che, come mio solito, mi sono scatenato nelle mie elucubrazioni tossiche.

§

Sono nel Fediverso dal 2022, non ricordo esattamente da quando: prima di piantare le radici in Poliversity.it mi ero iscritto a Livello Segreto, in epoche in cui progettavo di sbirciare per qualche mese e poi andarmene.
Invece sto ancora resistendo dopo quattro anni.

Dal 2022 mi è capitato di bloccare per sfizio soltanto l'account sconosciuto di cui sopra, mentre blocchi ragionati sono stati quelli rivolti al bridge verso il malefico Bluesky, a qualche dannoso spammer, e ad appena due altri account. Questi due altri account sono dunque LE eccezioni.

Eccezioni: ecco la parola magica. Due account talmente insopportabili e ingestibili da indurmi ad assicurarmi che non potessero interagire con i miei post.

Se erano eccezioni, qual è stata la normalità? Se non ho piacere di vedere un account mi limito a silenziarlo. Il silenziamento è elegante: lascia agli altri la libertà di navigare, leggere, cercare, informarsi. Il blocco, invece, è una violenza, in quanto limita l'orizzonte di chi blocchiamo.

Un Fediverso in cui tutti bloccassero tutti sarebbe un Soliverso. Il Soliverso non sarebbe interessante.

§

Concludo con gli hashtag che voglio appiccicare a questo post: #riflessionitossiche e #silenziamento.
Non cito alcuna community.1

Arrivederci alla prossima riflessione tossica.

1 Il mio admin d'istanza @macfranc mi chiede di citare la sua community @fediverso che amministra e modera personalmente. Questa è un'eccezione che posso concedermi: una community nel cui admin ho fiducia. Non posso che accontentarlo, senza che ciò confuti le mie pensate tossiche delle prime due puntate.

Questa voce è stata modificata (1 mese fa)
Cybersecurity & cyberwarfare ha ricondiviso questo.

#Dirty #Frag: A new #Linux privilege escalation vulnerability is already in the wild
securityaffairs.com/191847/hac…
#securityaffairs #hacking