Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

40 anni fa l’#Italia entrava in #Internet: dalla storica connessione di #Pisa nasce la rete nazionale, oggi pilastro del #digitale di massa e del futuro connesso. Digitale diffuso come leva di crescita: infrastrutture e #competenze riducono il #digital #divide, rilanciando territori e innovazione. Verifica dell’età: su #Linux emergono dubbi su #privacy e controllo. Contenuti umani certificati: nuove etichette sfidano l’#IA garantendo autenticità.

@informatica

bit.ly/4tLn1Z4

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

No al porcellum ter dopo il primo cassato dalla sentenza 1/2014 e il bis col Rosatellum che ha ricorso in cassazione.

@politica

I cittadini non ne possono più di contare nulla per via della #leggeelettorale.
Firmate per riportare i cittadini in Parlamento con voto di preferenza.
✍️votolibeguale.it

Firme raccolte:
Portale 1070
ioscelgoorg : 1211
Changeorg: 480

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Scoperte ora 300 monete romane nascoste dai nostri legionari in un avamposto. Cosa raccontano questi soldi? Quando furono sepolti? Cosa c’era in quel punto? Paura o parsimonia? Le prime risposte dagli scavi

@culture

Il ritrovamento è avvenuto ora nel villaggio di Mohovo, nell’attuale Croazia orientale, a circa 250 chilometri da Zagabria, all’interno di un campo legionario romano inserito nel sistema

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Gino Castaldo: “Siamo nell’era della musica finta, nessuno ha il coraggio di dirlo. Lucio Dalla? Geniale anche nel dire bugie”
@libri
illibraio.it/news/dautore/gino…
"Il dramma non è tanto che la musica sia morta, ma che non stia nemmeno rinascendo… Non si avverte più l’ambizione di dire qualcosa che lasci una traccia. Ed è questo l’aspetto più drammatico". Il giornalista musicale Gino Castaldo è in libreria con "La musica è finita –
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Ecco perché non possiamo fidarci degli USA

Pizza Americana. Dosi per 1 pizza


Ingredienti:

  • Impasto per pizza
  • 2 wurstel grandi
  • 1 patata media
  • passata di pomodoro
  • 1 mozzarella (circa 150 gr)
  • origano
  • sale
  • olio

Preparazione:
Per preparare la pizza wurstel e patatine partite dalla preparazione dell’impasto. Lavoratelo energicamente in modo da favorire la lievitazione. Le dosi per l’impasto della pizza sono per circa 5 pizze a seconda dello spessore che desiderate. Se avete tempo vi consiglio di provare la seconda lievitazione che vi consentirà anche di dividere l’impasto in pagnotte per ogni singola pizza. Dopo circa 2 ore di lievitazione, mettete l’impasto su una spianatoia leggermente infarinata e re-impastatelo per qualche altro minuto. Dividetelo in pagnotte, copritele con un canovaccio e lasciate lievitare fino a sera.
Seguite la ricetta dell’impasto per pizza.

Nel frattempo che l’impasto lieviti una seconda volta, pelate la patata e tagliatela a fettine della forma di “mezzaluna” o come preferite. Lavatele e friggete in olio di oliva o di semi. Riponete su carta assorbente, salatele e lasciatele intiepidire. Per questa pizza wurstel e patatine, le patatine vanno messe a cottura quasi ultimata, essendo già fritte, per evitare che si brucino. Stendete l’impasto per pizza in una teglia da forno unta con dell’olio (o su carta forno), stendete con un cucchiaio il pomodoro che avrete condito in una ciotola con olio evo, sale e origano (potete usare la passata già pronta o i pelati che passerete col minipimer) e aggiungete la mozzarella tagliata a dadini e i wurstel tagliati a rondelle.

Infornate in forno caldo a 200° e a cottura quasi ultimata aggiungete le patatine fritte. Regolatevi per la cottura a seconda dello spessore che darete alla pizza.

@cucina

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

KeepSecret il gestore password grafico flessibile per KDE Linux

@GNU/Linux Italia

linuxeasy.org/keepsecret-il-ge…

KeepSecret è un gestore password con interfaccia grafica compatibile con Secret Service, integrabile con KWallet, GNOME Keyring e KeePassXC
L'articolo KeepSecret il gestore password grafico flessibile per KDE

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Chris Thile & Brad Mehldau – Chris Thile & Brad Mehldau (2017)


The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

La strana coppia. Lui, singer-songwriter dal mandolino incendiario e dalla voce carezzevole, frontman e fondatore di una delle band più interessanti del bluegrass, i Punch Brothers; l'altro, pianista jazz e compositore che come pochi ha saputo spaziare tra le più disparate influenze, riuscendo ogni volta a piegarle al suo stile... Leggi e ascolt...


Chris Thile & Brad Mehldau – Chris Thile & Brad Mehldau (2017)


immagine

La strana coppia. Lui, singer-songwriter dal mandolino incendiario e dalla voce carezzevole, frontman e fondatore di una delle band più interessanti del bluegrass, i Punch Brothers; l'altro, pianista jazz e compositore che come pochi ha saputo spaziare tra le più disparate influenze, riuscendo ogni volta a piegarle al suo stile... artesuono.blogspot.com/2017/03…


Ascolta: album.link/i/1175624431


HomeIdentità DigitaleSono su: Mastodon.uno - Pixelfed - Feddit


reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Deportati in Israele due membri della Flotilla


@Notizie dall'Italia e dal mondo
Sai Abu Keshek e Thiago Ávila non verranno rilasciati in Grecia. I militari di Tel Aviv che li porteranno in Israele dove subiranno interrogatori e, probabilmente, arresti.

pagineesteri.it/2026/05/01/ape…

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

La sfida irrisolta del Perù profondo


@Notizie dall'Italia e dal mondo
La criminalizzazione politica si estende alla società civile, con l’uso di accuse legate al terrorismo per silenziare il dissenso

pagineesteri.it/2026/05/01/ame…

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Questo giovedì 7 maggio ci vediamo a Terni! Sarò a presentare Pianeti Mancanti alla Biblioteca Comunale, appuntamento alle ore 17:00, non mancate!

@astronomia

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Sudan, il mattatoio di giornalisti oscurato come il conflitto


@Giornalismo e disordine informativo
articolo21.org/2026/05/sudan-i…
Almeno trentadue giornalisti sono stati uccisi in Siudsn nei tre anni di guerra civile che vede contrapposti I militari dell’esercito regolare, guidato dal generale Abdel Fattah al Burhan e

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

3 maggio – L’Ifj lancia l’allarme: situazione deplorevole


@Giornalismo e disordine informativo
articolo21.org/2026/05/3-maggi…
La Federazione internazionale dei giornalisti (IFJ) lancia l’allarme sulla “deplorevole” situazione della libertà di stampa nel mondo e invita alla mobilitazione dei cittadini per difendere il diritto

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Libertà di stampa? Quanta ipocrisia nell’ossequiare i potenti…


@Giornalismo e disordine informativo
articolo21.org/2026/05/liberta…
Celebriamo oggi la Giornata internazionale della Libertà di stampa. Ma cosa c’è da celebrare? L’ipocrisia, probabilmente. Restiamo nel nostro Paese, abbiamo avuto 30 giornalisti uccisi, per

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Conferenza stampa della Global Sumud Flotilla: “Gravissime violazioni”


@Giornalismo e disordine informativo
articolo21.org/2026/05/confere…
Oggi si è tenuta una conferenza stampa della Global Sumud Flotilla davanti al silente Ministero degli Esteri. Introdotta dalla portavoce italiana Maria Elena Delia, la

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

3 maggio – Resistenza contro i bavagli


@Giornalismo e disordine informativo
articolo21.org/2026/05/3-maggi…
Annunciamo l’undicesima edizione di Imbavagliati volutamente alla vigilia della Giornata Mondiale della Libertà di Stampa perché oggi più che mai il nostro non può essere un mero atto celebrativo, ma di pura resistenza. Un atto necessario di fronte a un attacco

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

3 maggio – Eni tra i “premiati” per le peggiori azioni intimidatorie


@Giornalismo e disordine informativo
articolo21.org/2026/05/3-maggi…
Puntare i riflettori su chi abusa dei tribunali e degli strumenti di minaccia legale per silenziare e intimidire voci critiche, giornalisti, attivisti, whistleblower e

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Basta subire il ricatto dei criminali di guerra


@Giornalismo e disordine informativo
articolo21.org/2026/05/basta-s…
Il governo del criminale di guerra israeliano Nethanyau ha compiuto un atto illegale di sequestro delle imbarcazioni della Flottilla a duemila, ripeto, duemila chilometri dalla costa italiana. Solo duemila chilometri. In acque

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Ricorso alla Cedu contro Italia, avrebbe dovuto proteggere attivisti
Il team legale della Global Sumud Flotilla ha depositato nella notte un ricorso urgente alla Corte europea dei diritti dell’uomo contro lo Stato italiano nell’interesse di Saif Abukeshek Abdelrahim e Thiago de Avila. Il ricorso evidenzia la «responsabilità» dell’Italia come Stato di bandiera della nave “Eros 1” su cui si trovavano i due attivisti al momento della loro “intercettazione». «In base alla giurisprudenza consolidata della Corte di Strasburgo e al diritto internazionale del mare - scrivono - l’Italia esercitava giurisdizione sui soggetti a bordo ed era quindi tenuta ad adottare tutte le misure necessaria per prevenire violazioni prevedibili dei diritti fondamentale. Non è stata adottata alcuna misura effettiva di protezione nè è stato avviato alcun intervento idoneo a impedire o interrompere la violazione in corso» nonostante le «autorità italiane fossero state tempestivamente informate del rischio concreto e imminente per la vita e l’integrità fisica degli attivisti». Con la procedura urgente prevista dall’articolo 39 del Regolamento Cedu si chiede di «accertare il luogo di detenzione dei due attivisti», garantirne «l’integrità fisica e psicologica», assicurare «l’accesso alla difesa» e «impedire ulteriori trasferimenti o forme di isolamento».

Da Il Sole24ore
ilsole24ore.com/art/flotilla-p…

#globalsumudflotilla2026
#ricorsocedu

@news

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Eurovision 2026, via alle prove: il racconto della prima giornata


Eurovision 2026, via alle prove: il racconto della prima giornata

eurofestivalnews.com/2026/05/0…

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Nuove scoperte meravigliose dove scoppiò l’amore tra Cleopatra e Cesare. Edifici romani, statue splendide. Cosa hanno trovato gli archeologi?

@culture

Consistenti resti di edifici romani e splendide sculture sono emersi durante scavi ad Alessandria d’Egitto, la città in cui visse Cleopatra VII, ultima sovrana della dinastia, prima accanto a Giulio Cesare e poi a Marco

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

AMD porta il supporto HDMI 2.1 FRL su Linux con nuove patch per AMDGPU

@GNU/Linux Italia

linuxeasy.org/amd-hdmi-2-1-lin…

AMD abilita il supporto HDMI 2.1 FRL su Linux tramite AMDGPU migliorando 4K 120 Hz e compatibilità con monitor moderni.
L'articolo AMD porta il supporto HDMI 2.1 FRL su Linux con nuove patch per AMDGPU proviene da Linux Easy.
E' vietato riprodurre questo articolo senza

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Audizioni Camera su legge elettorale

@politica
Il 28 aprile sono iniziate audizioni su proposte di legge elettorale in esame alla Commissione Aff. cost. Camera, proseguiranno in maggio.

documento della prof. L. Trucco, ordinaria di diritto costituzionale all'Università di Genova, che ha partecipato all'audizione del 28 aprile:

votolibeguale.it/static/2026-0…

il 4/maggio sarà in audizione il Comitato Iniziative Popolare:
facebook.com/share/p/1EHhmCuB3…

iter progetti di legge:
camera.it/leg19/126?leg=19&idD…

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Deserializzazione JSON sicura in .NET 10: guida completa a JsonSerializerOptions.Strict
#tech
spcnet.it/deserializzazione-js…
@informatica


Deserializzazione JSON sicura in .NET 10: guida completa a JsonSerializerOptions.Strict


Considera questo payload JSON in arrivo alla tua API:

{"Amount": 100, "Amount": -999}

Due proprietà con lo stesso nome. La sezione 4 di RFC 8259 dice che i nomi degli oggetti dovrebbero essere univoci, ma non lo impone. System.Text.Json, di default, adotta l’approccio permissivo: vince l’ultima scrittura, nessun avviso, nessun errore. Il valore dell’attaccante passa silenziosamente.

Questo non è solo un problema di proprietà duplicate. La deserializzazione di default ignora anche campi extra che un attaccante potrebbe iniettare, lascia scivolare i valori null nelle proprietà non-nullable e salta dati richiesti mancanti. Ogni di queste “comodità” è una potenziale vulnerabilità al confine della tua API.

JsonSerializerOptions.Strict: cinque protezioni in un solo preset


.NET 10 introduce JsonSerializerOptions.Strict, un nuovo preset di sola lettura che si affianca a Default e Web. Mentre Default dà priorità alla retrocompatibilità e Web ottimizza per le API HTTP tipiche, Strict segue le best practice di sicurezza attivando cinque impostazioni protettive simultaneamente.

var strict = JsonSerializerOptions.Strict;
// AllowDuplicateProperties:             False
// UnmappedMemberHandling:               Disallow
// PropertyNameCaseInsensitive:           False
// RespectNullableAnnotations:            True
// RespectRequiredConstructorParameters:  True

Confronto tra i tre preset

ImpostazioneDefaultWebStrict
AllowDuplicatePropertiestruetruefalse
UnmappedMemberHandlingSkipSkipDisallow
PropertyNameCaseInsensitivefalsetruefalse
RespectNullableAnnotationsfalsefalsetrue
RespectRequiredConstructorParametersfalsefalsetrue

I dati serializzati con Default possono essere deserializzati con Strict. La compatibilità va in una sola direzione: Strict è più severo su ciò che accetta, non su ciò che produce.

1. Proprietà duplicate vietate


I protocolli che stratificano il parsing JSON (OAuth 2.0, OpenID Connect, firme webhook) possono essere sfruttati se parser diversi gestiscono input duplicati in modo diverso. Con Strict, ogni tentativo di deserializzare JSON con proprietà duplicate genera immediatamente una JsonException:

string duplicateJson = @'{"Amount": 100, "Amount": -999}';

try
{
    JsonSerializer.Deserialize<Payment>(duplicateJson, JsonSerializerOptions.Strict);
}
catch (JsonException ex)
{
    // JsonException: Duplicate property 'Amount' encountered during deserialization
    Console.WriteLine(ex.Message);
}

public record Payment(int Amount);

Questa protezione si estende oltre i POCO (plain-old C# objects): funziona anche con JsonDocument, JsonNode e Dictionary<string, T>.

2. Rifiuto dei membri non mappati


La deserializzazione di default scarta silenziosamente le proprietà JSON che non corrispondono al tuo tipo .NET. È comodo durante lo sviluppo, ma è pericoloso a un confine di fiducia perché non sai cosa sta inviando il client.

string extraFieldJson = @'{"Name": "Alice", "Role": "user", "IsRoot": true}';

// Default: ignora silenziosamente "IsRoot"
var user = JsonSerializer.Deserialize<User>(extraFieldJson);
// Name=Alice, Role=user - "IsRoot" scompare senza tracce

// Strict: rifiuta la proprieta' non mappata
JsonSerializer.Deserialize<User>(extraFieldJson, JsonSerializerOptions.Strict);
// throws: The JSON property 'IsRoot' could not be mapped to any .NET member

public record User(string Name, string Role);

3. Corrispondenza case-sensitive dei nomi di proprietà


In modalità Strict, la case sensitivity diventa un contratto preciso: i nomi delle proprietà JSON devono corrispondere esattamente ai nomi delle proprietà C#. Se i tuoi client inviano camelCase ma i tuoi tipi usano PascalCase, aggiungi [JsonPropertyName("nomeCamelCase")] per rendere il contratto esplicito nella definizione del tipo.

4. Enforcement delle annotazioni nullable


I nullable reference types di C# aiutano a intercettare i problemi di null a compile time, ma System.Text.Json li ignora di default durante la deserializzazione. Con Strict, se hai dichiarato string Name (non string? Name), il serializzatore rifiuterà qualsiasi JSON con null per quella proprietà:

string nullNameJson = @'{"Name": null, "Email": "alice@example.com"}';

// Default: null va nella stringa non-nullable senza errori
var contact = JsonSerializer.Deserialize<Contact>(nullNameJson);
// contact.Name == null (silenzioso!)

// Strict: genera eccezione
JsonSerializer.Deserialize<Contact>(nullNameJson, JsonSerializerOptions.Strict);
// throws: The constructor parameter 'Name' doesn't allow null values

public record Contact(string Name, string Email);

5. Parametri obbligatori del costruttore


I record type e le classi con costruttori parametrizzati possono avere parametri obbligatori silenziosamente riempiti con valori di default quando il JSON manca dei dati. Strict lo impedisce:

string missingParamJson = @'{"FirstName": "Alice"}';

// Default: LastName mancante diventa silenziosamente null
var person = JsonSerializer.Deserialize<Person>(missingParamJson);
// person.LastName == null

// Strict: richiede tutti i parametri
JsonSerializer.Deserialize<Person>(missingParamJson, JsonSerializerOptions.Strict);
// throws: JSON deserialization was missing required properties: 'LastName'

public record Person(string FirstName, string LastName);

Integrazione in ASP.NET Core Minimal APIs


Nei demo sopra usiamo JsonSerializer direttamente. In un’applicazione web, configuri le opzioni JSON una volta e ogni endpoint le eredita. Nota: JsonSerializerOptions.Strict è un singleton frozen, quindi non puoi passarlo direttamente a ConfigureHttpJsonOptions che richiede un’istanza mutabile. Imposta le singole proprietà:

builder.Services.ConfigureHttpJsonOptions(options =>
{
    options.SerializerOptions.AllowDuplicateProperties = false;
    options.SerializerOptions.UnmappedMemberHandling =
        System.Text.Json.Serialization.JsonUnmappedMemberHandling.Disallow;
    options.SerializerOptions.PropertyNameCaseInsensitive = false;
    options.SerializerOptions.RespectNullableAnnotations = true;
    options.SerializerOptions.RespectRequiredConstructorParameters = true;
});

app.MapPost("/payments", (Payment payment) =>
{
    // Se il body ha proprieta' duplicate, campi non mappati o dati mancanti,
    // il framework risponde con 400 Bad Request prima che questo codice venga eseguito.
    return Results.Ok(payment);
});

Il framework intercetta JsonException durante il model binding e restituisce un 400 Bad Request con problem details. Il tuo endpoint vede solo oggetti validi e completamente inizializzati.

Configurazione per-endpoint


Se hai bisogno di validazione strict su alcuni endpoint ma parsing più flessibile su altri, puoi deserializzare manualmente dal body della richiesta con le opzioni desiderate:

app.MapPost("/api/strict", async (HttpContext context) =>
{
    var payment = await context.Request.ReadFromJsonAsync<Payment>(
        JsonSerializerOptions.Strict);
    return Results.Ok(payment);
});

Supporto per i Source Generator


Per scenari AOT o per i benefici prestazionali dei source generator, configura manualmente le impostazioni equivalenti su JsonSourceGenerationOptionsAttribute. Non esiste una scorciatoia Strict per l’attributo: ogni proprietà va impostata individualmente.

[JsonSourceGenerationOptions(
    AllowDuplicateProperties = false,
    UnmappedMemberHandling = JsonUnmappedMemberHandling.Disallow,
    PropertyNameCaseInsensitive = false,
    RespectNullableAnnotations = true,
    RespectRequiredConstructorParameters = true
)]
[JsonSerializable(typeof(Payment))]
internal partial class StrictJsonContext : JsonSerializerContext;

Il codice generato include tutta la logica di validazione a compile time, senza overhead di reflection.

Quando usare Strict (e quando no)


Usalo ai confini di fiducia: endpoint token, ricevitori di webhook, controller API che accettano JSON da client non controllati completamente. Il costo è una JsonException quando i payload non corrispondono al contratto. Questo è esattamente lo scopo.

Evitalo per l’ingestione flessibile: se consumi JSON da API di terze parti con schemi inconsistenti, la modalità strict rifiuterà payload che potresti voler gestire con più grazia. In questi casi usa Default o Web e valida dopo la deserializzazione.

Migra in modo incrementale: non è necessario passare tutto a Strict subito. Inizia dagli endpoint ad alto rischio, intercetta JsonException, registra i problemi, correggi i client che inviano payload non conformi, poi espandi.

Sappi i limiti: Strict valida le violazioni del contratto strutturale ma non protegge da JSON profondamente annidato (usa MaxDepth), payload eccessivi (imposta limiti HTTP) o type confusion polimorfico. È un layer di difesa, non l’unico.

Conclusione


Ogni endpoint API che accetta JSON è un confine di fiducia. La deserializzazione permissiva rende quel confine poroso. JsonSerializerOptions.Strict non aggiunge nuova logica: attiva protezioni già presenti in System.Text.Json ma disattivate di default per retrocompatibilità. Una riga di configurazione le attiva tutte.

Questo è particolarmente rilevante ai confini di protocollo come OAuth 2.0 e OpenID Connect, dove una proprietà duplicata o un campo inatteso non è solo un bug — è un potenziale vettore di exploit.

Fonte: Harden Your .NET JSON Deserialization with System.Text.Json and JsonSerializerOptions.Strict — Khalid Abuhakmeh, Duende Software (30 aprile 2026)


Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Attacco informatico mette offline siti Ubuntu, Snap Store e servizi Canonical

@GNU/Linux Italia

linuxeasy.org/attacco-informat…

Attacco informatico colpisce i servizi Canonical: offline siti Ubuntu, Snap Store, Launchpad e Livepatch. Repos APT e ISO restano disponibili.
L'articolo Attacco informatico mette offline siti Ubuntu,

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please log in.

SHADOW-EARTH-053: la campagna APT cinese che spia governi asiatici, la NATO e i diplomatici cubani


@Informatica (Italy e non Italy)
Trend Micro ha smascherato SHADOW-EARTH-053, un gruppo APT allineato alla Cina attivo dal dicembre 2024 che ha colpito governi e contractor difesa in Pakistan, India, Malaysia, Taiwan e Polonia. In parallelo,


SHADOW-EARTH-053: la campagna APT cinese che spia governi asiatici, la NATO e i diplomatici cubani


Una campagna di cyberspionaggio di alto livello, attribuita ad attori allineati agli interessi strategici della Cina, ha colpito nell’arco degli ultimi mesi governi, contractor della difesa, aziende tecnologiche e media in almeno otto paesi asiatici e in Polonia, unico Stato membro della NATO nel mirino. Nell’ambito dello stesso quadro operativo, un’operazione parallela ha violato la casella email di 68 diplomatici cubani a Washington durante uno dei momenti di tensione geopolitica più acuti del 2026. Il quadro che emerge è quello di una macchina d’intelligence cinese capace di operare su più fronti simultaneamente, adattando toolchain e vettori di attacco a obiettivi molto diversi tra loro.

SHADOW-EARTH-053: profilo del gruppo e attribuzioni


Il 30 aprile 2026, Trend Micro ha pubblicato un’analisi tecnica dettagliata di un nuovo intrusion set temporaneo denominato SHADOW-EARTH-053. Il gruppo è attivo almeno dal dicembre 2024 e viene valutato con elevata confidenza come allineato agli interessi della Repubblica Popolare Cinese. I target identificati spaziano dall’Asia meridionale (Pakistan, India, Sri Lanka, Myanmar) a quella orientale (Taiwan) e sud-orientale (Thailandia, Malaysia), fino a un Paese europeo membro della NATO: la Polonia.

La campagna si concentra principalmente su organizzazioni governative e del settore difesa, ma ha colpito anche aziende del settore tecnologico, trasporti e media. L’ampiezza geografica e la diversità dei target riflettono le priorità di intelligence della Cina nella regione Indo-Pacifica, con la Polonia che rappresenta probabilmente un obiettivo correlato al monitoraggio dell’assistenza militare occidentale all’Ucraina.

Vettori di accesso iniziale: da Exchange a React2Shell


SHADOW-EARTH-053 dimostra notevole flessibilità nei vettori di accesso iniziale. Il gruppo sfrutta vulnerabilità note ma non patchate in Microsoft Exchange Server — in particolare la catena ProxyLogon (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) — e nei server Internet Information Services (IIS). La presenza di server Exchange senza patch a distanza di anni dalla disclosure rimane un problema sistemico nelle reti governative di molti paesi target.

Più recentemente, il gruppo ha aggiunto al proprio arsenale lo sfruttamento di CVE-2025-55182, alias React2Shell, una vulnerabilità critica con CVSS score di 10.0 che affligge React Server Components, Next.js e framework correlati. La falla consente l’esecuzione di codice arbitrario remoto pre-autenticazione tramite una singola richiesta HTTP malevola. In alcuni casi, ShadowPad è stato recapitato anche tramite AnyDesk, mostrando adattabilità nella catena di compromissione.

La toolchain: ShadowPad, Godzilla e Noodle RAT


Dopo l’accesso iniziale, SHADOW-EARTH-053 installa web shell Godzilla per mantenere un accesso persistente al server compromesso. Godzilla consente l’esecuzione remota di comandi e offre funzionalità di gestione file, proxy SOCKS5 e memory injection, rendendola una piattaforma di staging ideale per le fasi successive.

Il payload principale è ShadowPad, un backdoor modulare di uso esclusivo dei gruppi APT cinesi sin dalla sua comparsa nel 2017. ShadowPad viene caricato tramite DLL sideloading di eseguibili legittimi firmati digitalmente (Microsoft, Samsung e altri vendor), con il payload cifrato spesso archiviato nel registro di sistema ed eliminato dopo il primo utilizzo. La persistenza è garantita da un task pianificato denominato “M1onltor”, configurato per eseguire il binario sideloaded ogni cinque minuti con i massimi privilegi disponibili.

Su infrastrutture Linux, i ricercatori hanno identificato con bassa confidenza campioni di Noodle RAT, una RAT cross-platform distribuita tramite la stessa infrastruttura e controllata via domini con temi office365. Ciò suggerisce un’espansione verso ambienti non-Windows, tipicamente meno monitorati nelle reti enterprise.

Movimento laterale e ricognizione interna


Post-compromissione, SHADOW-EARTH-053 esegue una ricognizione sistematica di Active Directory e Exchange direttamente dalla web shell: enumerazione degli admin di dominio, discovery dei domain controller tramite nltest, export AD via csvde e mapping di utenti e mailbox con Get-DomainUser di PowerView.

Per il movimento laterale il gruppo utilizza IOX, un tool di tunneling proxy, configurando LocalAccountTokenFilterPolicy = 1 per abilitare Pass-the-Hash sugli account amministratori locali. Il movimento laterale si avvale di WMIC per distribuire backdoor e tool su host Windows aggiuntivi, affiancato da un launcher RDP personalizzato (smss.exe) e da Sharp-SMBExec, un tool C# per operazioni SMB.

L’operazione sull’ambasciata cubana: spionaggio diplomatico in tempo reale


Parallelamente alla campagna SHADOW-EARTH-053, la società Gambit Security ha documentato un’operazione distinta ma stilisticamente riconducibile a gruppi di intelligence cinesi: la compromissione dei server di posta elettronica dell’ambasciata cubana a Washington. L’attacco è iniziato a gennaio 2026 e ha interessato le caselle email di 68 funzionari, tra cui l’ambasciatore e il suo vice. I vettori di intrusione sono stati — anche qui — vulnerabilità nei server Microsoft Exchange, rimaste non patchate per circa cinque anni.

La tempistica dell’operazione è significativa: gli hacker hanno letto corrispondenza diplomatica riservata proprio mentre gli Stati Uniti intensificavano le pressioni su Cuba sull’onda delle operazioni in Venezuela, con restrizioni alle forniture di petrolio che hanno causato blackout di massa sull’isola. Nella stessa finestra temporale, la stessa infrastruttura ha condotto attacchi contro il governo del Venezuela e il suo Ministero degli Affari Esteri. Separatamente, lo sfruttamento della vulnerabilità React (CVE-2025-55182) ha consentito al gruppo di ottenere accesso a circa 5.000 server in pochi giorni, inclusi sistemi governativi in Texas e aziende private.

Tecniche di evasione


SHADOW-EARTH-053 adotta diverse tecniche per ostacolare il rilevamento. Il packer RingQ viene usato per offuscare i payload. I tool come net.exe e PowerShell vengono rinominati con nomi casuali con estensione .log. I domini di command and control mimicano prodotti di sicurezza o servizi DNS legittimi. L’uso estensivo di living-off-the-land binaries (LOLBins) riduce ulteriormente la firma di rilevamento sugli endpoint.

Indicatori di compromissione (IoC)

# Tool e binari associati a SHADOW-EARTH-053
# Scheduled Task persistence
Task name: M1onltor
Trigger: ogni 5 minuti, SYSTEM privileges

# Strumenti post-compromissione
- IOX proxy tunneling tool
- Sharp-SMBExec (C# SMB lateral movement)
- RingQ packer (per offuscamento payload)
- PowerView (Get-DomainUser)
- csvde.exe (AD export)
- nltest.exe (domain controller discovery)

# Malware identificati
- ShadowPad backdoor (DLL sideloading via eseguibili firmati Microsoft/Samsung)
- Godzilla webshell
- Noodle RAT (variante Linux, bassa confidenza)

# CVE sfruttate
- CVE-2021-26855 / CVE-2021-26857 / CVE-2021-26858 / CVE-2021-27065 (ProxyLogon - Exchange)
- CVE-2025-55182 "React2Shell" (CVSS 10.0 - RCE pre-auth su React Server Components)

# Indicatori infrastrutturali
- Domini C2 che imitano prodotti di sicurezza o servizi DNS
- Domini con temi "office365" per Noodle RAT C2
- Eseguibili rinominati con estensione .log (net.exe, PowerShell)

Implicazioni e raccomandazioni per i difensori


La campagna SHADOW-EARTH-053 evidenzia alcune priorità difensive urgenti. Patch management su Exchange e IIS rimane critico: la persistenza di vulnerabilità come ProxyLogon a distanza di anni dalla divulgazione indica processi di patching inadeguati in molte organizzazioni pubbliche. Il monitoraggio di task pianificati con nomi insoliti (come “M1onltor”) e del DLL sideloading da processi firmati legittimi dovrebbe essere parte delle regole di detection SIEM standard. Il rilevamento di tool come IOX, csvde e nltest in contesti anomali può segnalare ricognizione post-compromissione. La protezione delle API React Server Components e l’applicazione del patch per CVE-2025-55182 è urgente per chiunque gestisca applicazioni Next.js in produzione.

Sul piano geopolitico, la combinazione SHADOW-EARTH-053 + operazione ambasciata cubana dimostra la capacità dei servizi di intelligence cinesi di condurre operazioni simultanee e multi-obiettivo, adattando gli strumenti in funzione del target — dal backdoor militare ShadowPad per i governi alla compromissione silente dei server di posta diplomatici. Per i team di sicurezza delle organizzazioni governative, difesa e infrastrutture critiche in Europa e Asia, questa campagna rappresenta un segnale d’allerta difficile da ignorare.


Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

La materia oscura potrebbe aver dato origine ai primi buchi neri giganti dell'universo

#astrofisica @astronomia @astronomia@feddit.it @astronomia@diggita.com

Una nuova ricerca suggerisce che il decadimento della materia oscura potrebbe aver innescato il rapido collasso delle prime nubi di gas, contribuendo alla formazione di buchi neri supermassicci molto prima di quanto consentano le teorie attuali.

umbertogaetani.substack.com/p/…

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

KDE Plasma 6.7 migliora app in background e zoom avanzato

@GNU/Linux Italia

linuxeasy.org/kde-plasma-6-7-m…

KDE Plasma 6.7 introduce app in background e miglioramenti allo zoom con upscaling più nitido per un desktop Linux sempre più moderno.
L'articolo KDE Plasma 6.7 migliora app in background e zoom avanzato proviene da Linux

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Incredibile. Scoperto a Roma un manoscritto del IX secolo con la più antica copia del primo poema in inglese antico: la storia di Caedmon (l’originale è andato disperso ed è leggenda), il mandriano analfabeta che lo compose in sogno

@culture

Nel silenzio delle grandi biblioteche, dove i secoli sembrano sedimentarsi tra pergamene e inchiostri ormai scoloriti, emergono talvolta storie capaci di riscrivere

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Schiaffo a Trump. Ex clandestino nominato dal Papa vescovo in Usa


#News
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Bari, ucciso per un debito di 30 euro. Preso il killer


#News
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Proxmox Backup Server 4.2: backup più sicuri e prestazioni migliorate

@GNU/Linux Italia

linuxeasy.org/proxmox-backup-s…

Proxmox Backup Server 4.2 introduce kernel 7.0, supporto S3 e miglioramenti a sicurezza e sincronizzazione dei backup
L'articolo Proxmox Backup Server 4.2: backup più sicuri e prestazioni migliorate proviene da Linux Easy.
E'

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Roma, Palazzo Venezia apre il cantiere al pubblico: si può salire sui ponteggi e vedere dal vivo il restauro delle sale monumentali, tra oro riemerso e stanze dove passò la storia

@culture

Non è solo un cantiere aperto. È uno di quei luoghi in cui la storia si è fermata più volte, cambiando volto senza mai cancellarsi davvero. A Palazzo Venezia, nel cuore di Roma, il restauro delle sale

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Queste esplosioni di un blu intenso potrebbero verificarsi quando una stella morta e compatta si scontra con una stella di tipo Wolf-Rayet

@astronomia@feddit.it @astronomia@diggita.com
#cow-like events

I transienti ottici blu luminosi e rapidi (LFBOT) sono tra le esplosioni più brillanti e veloci dell’universo, ma la loro origine non è ancora del tutto compresa. Un nuovo studio analizza più da vicino le galassie in cui si verificano, offrendo due importanti indizi sulla loro natura.

umbertogaetani.substack.com/p/…

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Ubuntu MATE 26.04 non arriverà come ISO ufficiale

@GNU/Linux Italia

linuxeasy.org/ubuntu-mate-26-0…

Ubuntu MATE 26.04 non pubblicherà ISO: il progetto perde il suo storico maintainer e salta il rilascio della nuova LTS
L'articolo Ubuntu MATE 26.04 non arriverà come ISO ufficiale proviene da Linux Easy.
E' vietato riprodurre questo articolo senza autorizzazione.
Questo feed RSS

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Cosa sono quei cerchi perfetti di pietre nel terreno? “Non sono naturali”. Cosa nascondono? Dopo 2700 anni riemerge un luogo antico. Il grande recinto di pietra: un enigma aperto

@culture

Nel silenzio delle alture che circondano il grande bacino del Lago Issyk-Kul, nel Kirghizistan, qualcosa riemerge. Non un singolo oggetto, non una tomba isolata, ma un intero paesaggio della memoria. Cerchi di pietra,

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Cultural Luxury, il mercato del lusso ha bisogno di nuove frontiere. Scrive Monti


L'articolo è pubblicato da #Formiche
cc @culture
formiche.net/2026/05/cultural-…
Il lusso, senza dubbio, rientra tra le industrie che oggi risultano essere più attive e dinamiche malgrado non siano in pochi

reshared this