Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Dietro le quinte del Consolato italiano a Bruxelles: parte la nuova rubrica della sede diplomatica
@news
eunews.it/2026/05/27/dietro-le…
Il Console Generale Varriale promette: "Vi sveleremo, settimana dopo settimana, tutte le principali funzioni svolte per i cittadini italiani"
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Mostre | Estate futurista a Caorle. “Futurism: Prophecy and Revolution”: il movimento che voleva incendiare il passato torna a parlare al presente tra velocità, rumore e rivoluzione

@culture

C’è qualcosa di sorprendentemente contemporaneo nel Futurismo. A più di un secolo dal manifesto pubblicato da Filippo Tommaso Marinetti nel 1909, quelle parole aggressive, elettriche, ossessionate dalla velocità e

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

L’epidemia di Ebola preoccupa, ma il rischio per gli europei è molto basso
@news
eunews.it/2026/05/27/lepidemia…
Al 24 maggio 2026, nella Repubblica Democratica del Congo sono stati segnalati oltre 900 casi sospetti di malattia da Ebola, mentre l'Uganda ne ha finora segnalati sette. Il Centro europeo per la prevenzione e il monitoraggio delle malattie sta collaborando coi partner locali e dando assistenza ai
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Qualcomm si allea con ByteDance (TikTok) sui chip per l’intelligenza artificiale

Per vedere altri post come questo, segui la comunità @Informatica (Italy e non Italy)

Qualcomm ha raggiunto un accordo con la cinese ByteDance, proprietaria della popolare app TikTok, per la fornitura di chip destinati ai data center per l'intelligenza artificiale. Un risultato

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Minors and Interactions with Chatbots: Analysis of Risks in the Italian Context

Le notizie dal Centro Nexa su Internet & Società del Politecnico di Torino su @Etica Digitale (Feddit)

This project investigates interactions between Italian minors and AI chatbots, focusing on risks such as grooming, emotional manipulation, self-harm content with the goal of developing concrete recommendations for the protection of young

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Iran, la BCE: “Si sta delineando shock geo-economico negativo, vulnerabilità restano elevate”
@news
eunews.it/2026/05/27/iran-la-b…
Il vicepresidente della BCE, Luis de Guindos, avverte sui rischi da guerra in Iran e la sua durata. Il richiamo sul risanamento dei conti pubblici. "Da fondi privati USA rischi di ricadute per fondi pensioni e assicurazioni dell'eurozona"
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Buchi neri proibiti e stelle troppo esplosive

@astronomia

Grazie alle onde gravitazionali rilevate da Ligo-Virgo-Kagra, è stato possibile misurare il limite inferiore del gap di massa, l'intervallo in cui l'instabilità di coppia impedisce la formazione di buchi neri di prima generazione. Con questo limite, i ricercatori hanno calcolato il tasso di fusione nucleare all'interno delle stelle,

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Gaza e Libano sotto le bombe. Decine di morti e feriti


@Notizie dall'Italia e dal mondo
Israele afferma di aver eliminato Mohammad Odeh assieme alla moglie e al figlio. Intanto amplia le operazioni in Libano, dove nelle ultime 24 ore ha ucciso almeno 31 persone, inclusi bambini e pagineesteri.it/2026/05/27/unc…

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

La guerra tra Ucraina e Russia si fa sempre più crudele


@Notizie dall'Italia e dal mondo
Si moltiplicano gli attacchi contro i civili mentre i droni e i robot diventano sempre più i protagonisti dello scontro bellico

pagineesteri.it/2026/05/27/ape…

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Scoprono tracce di anestesia su strumenti chirurgici di 600 anni fa: il segreto era un veleno potentissimo. Facile da trovare, difficile da utilizzare. Cos’era? Come agiva?

@culture

Un nuovo studio pubblicato sulla rivista scientifica Antiquity fornisce informazioni preziose per la storia della medicina: minuscoli residui chimici rinvenuti su strumenti chirurgici della dinastia Ming

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Giorgetti in fuga. La Rai occupata è allo sbando


@Giornalismo e disordine informativo
articolo21.org/2026/05/giorget…
Il governo attuale ha due esigenze chiarissime: fare una riforma elettorale maggioritaria per imporre il premierato e controllare i media con il punto di vista delle destre (l’estetica della paura) inculcato nell’immaginario di

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Nella classifica dei 20 libri più amati su BookTok ben 6 romance di Felicia Kingsley
@libri
illibraio.it/news/booktok/book…
Torna la #BookTok Bestseller List di TikTok. A trionfare è il romance in tutte le sue sfumature. Protagonista con ben 6 libri in top 20 è Felicia Kingsley - I particolari
Leggi l'articolo completo Nella classifica dei 20 libri più amati su BookTok ben 6 romance di Felicia Kingsley.
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

“Il Bar di Cinecittà” di Veltroni: la “Hollywood sul Tevere” vista da un bancone
@libri
illibraio.it/news/dautore/il-b…
Walter Veltroni con "Il bar di Cinecittà" racconta la "Hollywood sul Tevere" attraverso la prospettiva privilegiata di un bancone di un bar: tra incontri con Marcello Mastroianni e Federico Fellini, il protagonista di questo romanzo dipinge "un luogo unico al mondo, capace di trasformare la quotidianità in racconto e
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Allargamento, Albania pronta a chiudere i primi capitoli negoziali: l’UE si avvicina
@news
eunews.it/2026/05/27/allargame…
L'ottava conferenza con Tirana sancisce il soddisfacimento dei requisiti per il cluster dei 'fondamenti'. Kos: "Inizia il lavoro più difficile: prepararsi all'adesione". Rama: "Siamo contenti, fatto tanto in poco tempo"
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

La fine del bug bounty?


@Informatica (Italy e non Italy)
L'intelligenza artificiale ha moltiplicato le segnalazioni di vulnerabilità fino a sommergere chi dovrebbe correggerle. E i programmi che premiano chi scova le falle iniziano a cedere.
L'articolo La fine del bug bounty? proviene da Guerre di Rete.

L'articolo proviene da #GuerreDiRete di guerredirete.it/la-fine-del-bu…

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

La guerra tra Ucraina e Russia si fa sempre più crudele


@Notizie dall'Italia e dal mondo
Si moltiplicano gli attacchi contro i civili mentre i droni e i robot diventano sempre più i protagonisti dello scontro bellico

pagineesteri.it/2026/05/27/rus…

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

“Sionismo”: le scuse di Erri De Luca: “Non volevo offendere la sensibilità di chi sostiene la causa palestinese, che condivido”
@libri
illibraio.it/news/narrativa/si…
"Non è mia intenzione offendere la sensibilità di chi sostiene la causa palestinese che naturalmente condivido. È accaduto e me ne dispiace": Erri De Luca torna a intervenire dopo le polemiche per le dichiarazione sul sionismo e sul genocidio a Gaza: "Ritorno su una parola
in reply to La Letterina

che pena, patetiche parole
Gli scrittori dovrebbero lasciar riposare le parole, lasciarle in pace
Difendere sionismo, cancellare il genocidio: l'importanza delle parole per non guardare in faccia la realtà
"Guerra brutale e moderna", hai detto niente
Le guerre moderne sono brutali, ma difendere Israele a ogni costo non può avere un limite? Il fragile Erri non può sopportare che si faccia del male a Israele ma sì a delle persone?
Povero, povero Erri

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

CypherLoc, la nuova truffa dello schermo bloccato: cos’è e come difendersi


@Informatica (Italy e non Italy)
CypherLoc è la nuova truffa dello schermo bloccato che combina tecniche di intrusione avanzate e una buona capacità di manipolazione psicologica per indurre le vittime a contattare servizi di assistenza tecnica fraudolenti e prendere il pieno controllo dei loro

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Grazie, Roma. Segui un’ape e trovi l’oro. Studio sui frammenti ceramici romani che riflettono il fulgore di Mellaria, città d’alveari e di ingenti filoni auriferi

@culture

Ci sono leggende che mettono in collegamento la bottinatura con il bottino. Quindi: se segui un’ape d’oro essa ti porterà nel punto in cui le fioriture bruillano sotto la luce di mezzogiorno. E’ lì sotto che potrebbero

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Fatica mentale e technostress: le dimensioni e la dipendenza da smartphone
@lavoro
puntosicuro.it/rischio-psicoso…
Un intervento ad un convegno nazionale ANMA si sofferma sulla fatica mentale quando diventa technostress. Focus sulle dimensioni del technostress. Multitasking, task switching, mind wandering, dipendenza da smartphone e nuove sindromi.

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please log in.

CVE-2026-5426: zero-day in KnowledgeDeliver LMS sfruttato per distribuire BLUEBEAM e Cobalt Strike BEACON


@Informatica (Italy e non Italy)
Mandiant ha pubblicato i dettagli dell'exploitation attiva di CVE-2026-5426, zero-day nel LMS KnowledgeDeliver causato da chiavi ASP.NET machineKey hardcoded e condivise tra tutte le installazioni.


CVE-2026-5426: zero-day in KnowledgeDeliver LMS sfruttato per distribuire BLUEBEAM e Cobalt Strike BEACON


Si parla di:
Toggle

Un attore di minacce non ancora attribuito ha sfruttato una vulnerabilità zero-day nel sistema LMS KnowledgeDeliver, sviluppato dalla giapponese Digital Knowledge, per ottenere Remote Code Execution non autenticato e distribuire la web shell in-memory BLUEBEAM. L’indagine di Mandiant rivela un attacco sofisticato a più strati: dalla deserialization di ViewState ASP.NET al social engineering degli utenti finali con un falso plugin di autenticazione che installa Cobalt Strike BEACON, personalizzato per organizzazione. Una vulnerabilità che colpisce sistemi universitari e aziendali in tutto il mondo a causa di una scelta progettuale fatale: chiavi crittografiche condivise tra tutte le installazioni.

La radice del problema: chiavi macchina hardcoded


KnowledgeDeliver è un Learning Management System (LMS) enterprise ampiamente utilizzato in Giappone e in numerosi contesti educativi e corporate internazionali. Come molte applicazioni ASP.NET, utilizza la funzionalità ViewState per preservare lo stato delle pagine web tra una richiesta e l’altra. ViewState è protetto tramite una machineKey: una coppia di chiavi crittografiche (validationKey + decryptionKey) che garantiscono l’autenticità e la riservatezza dei dati serializzati inviati tra client e server.

Il difetto critico di KnowledgeDeliver, ora tracciato come CVE-2026-5426, consiste nell’utilizzo di valori machineKey statici e identici in tutte le installazioni del prodotto. Digital Knowledge distribuiva il software con chiavi hardcoded nel file web.config, anziché generare valori unici per deployment. Il risultato è devastante: chiunque abbia accesso a una singola installazione — anche la propria — può ricavare le chiavi e usarle per forgiare payload ViewState malevoli validi su qualunque altro server che esegue KnowledgeDeliver nel mondo.

La catena di attacco: da ViewState a RCE


L’exploitation della vulnerabilità segue un pattern ben documentato, già osservato in attacchi a Sitecore e in campagne evidenziate da Microsoft riguardanti chiavi macchina esposte. L’attaccante costruisce un payload serializzato contenente istruzioni arbitrarie e lo inserisce nel parametro __VIEWSTATE di una normale richiesta HTTP. Il server ASP.NET, fidandosi della firma crittografica (valida perché l’attaccante conosce la chiave), deserializza il payload e lo esegue con i privilegi del processo IIS (tipicamente Network Service o Application Pool Identity).

L’intera operazione non richiede credenziali, autenticazione pregressa o interazione utente sul lato server. Un singolo POST HTTP con il ViewState artefatto è sufficiente a ottenere esecuzione di codice remoto. Mandiant ha datato la compromissione iniziale alla fine del 2025, suggerendo che l’attore fosse a conoscenza della vulnerabilità mesi prima della disclosure pubblica avvenuta il 24 febbraio 2026.

BLUEBEAM: la web shell fantasma


Una volta ottenuto il foothold iniziale, l’attaccante ha distribuito BLUEBEAM, una web shell .NET nota anche come Godzilla. Ciò che distingue BLUEBEAM dalle web shell tradizionali è la sua natura interamente in-memory: il malware non scrive file su disco ma viene caricato direttamente nel processo worker IIS (w3wp.exe), riducendo drasticamente la superficie di rilevamento per strumenti forensi e antivirus basati sulla scansione del filesystem.

BLUEBEAM comunica con il suo operatore tramite richieste HTTP POST cifrate, mascherandosi come normale traffico web. Attraverso questo canale, l’attaccante può eseguire comandi arbitrari, caricare ulteriori payload, modificare file e mantenere persistenza nell’ambiente compromes. Mandiant ha osservato l’uso del tool di sistema icacls per allargare i permessi sul filesystem, indebolendo ulteriormente i controlli di sicurezza dell’host compromesso.

Il vettore secondario: social engineering sugli utenti finali


L’attacco non si è fermato al server. Con l’accesso a w3wp.exe, l’attaccante ha manomesso i file JavaScript legittimi del portale LMS, iniettando codice malevolo nelle pagine visitate dagli studenti e dai dipendenti. Il codice iniettato mostrava un avviso di sicurezza convincente, informando l’utente della necessità di installare un “plugin di autenticazione” aggiuntivo per continuare ad accedere alla piattaforma. Parallelamente, caricava script da infrastruttura controllata dall’attaccante.

Gli utenti che installano il falso plugin vengono infettati con un Cobalt Strike BEACON, il framework di post-exploitation commerciale più abusato nel panorama delle minacce avanzate. L’elemento che rivela la natura mirata e pianificata dell’operazione è la personalizzazione del payload: il BEACON era cifrato con una chiave derivata dal nome dell’organizzazione vittima, dimostrando che l’attaccante aveva condotto ricognizione preventiva e aveva predisposto un payload ad hoc per ogni target.

Timeline degli eventi


  • Fine 2025: Compromissione iniziale rilevata da Mandiant durante un incident response
  • 24 febbraio 2026: Data limite per le installazioni vulnerabili (le versioni precedenti a questa data con machineKey di default sono esposte)
  • 25 maggio 2026: Pubblicazione dell’advisory Mandiant/Google Cloud e assegnazione CVE-2026-5426


Indicatori di compromissione (IoC)

# BLUEBEAM web shell
SHA-256: 7c1f99dca8e5a7897892f9d224a6495023a2cfd2671697d229d355978c415ed2
File:    LoadLibrary.dll (caricato in-memory da w3wp.exe)
# CVE
CVE-2026-5426 – KnowledgeDeliver ASP.NET machineKey RCE (CVSS: critico)
# Segnali di detection
Windows Application Log - Event ID 1316 (ViewState validation failure/anomalia)
Processo: w3wp.exe che genera child process cmd.exe, powershell.exe, cscript.exe
File JS del portale modificati con tag 
User-Agent anomali nelle richieste POST a pagine .aspx (concatenazione di UA multipli)
Uso di icacls.exe da processi IIS per modifica permessi
# Pattern ViewState malevolo
Parametro __VIEWSTATE con lunghezza anomala (>50KB)
Richieste POST a pagine .aspx che non prevedono ViewState volumioso

Remediation e due righe per i difensori


La mitigazione primaria e indispensabile è la rotazione immediata dei valori machineKey a valori unici e crittograficamente robusti per ogni singola installazione. Le chiavi devono essere generate con un generatore di numeri casuali sicuro (CSPRNG) e non devono mai essere condivise tra ambienti diversi. La configurazione va inserita nel file web.config sotto il tag <system.web><machineKey validationKey="..." decryptionKey="..." />. Oltre alla remediation tecnica, le organizzazioni dovrebbero limitare l'accesso al portale LMS a range IP fidati, condurre threat hunting retrospettivo alla ricerca di sign of compromise elencati sopra, verificare l'integrità dei file JavaScript del portale tramite confronto hash, e investigare eventuali installazioni del presunto "plugin di autenticazione" sulle macchine degli utenti finali. Questo incidente è un promemoria sistematico del rischio insito nelle configurazioni di default condivise: una singola chiave hardcoded può trasformare un'applicazione enterprise globale in una superficie di attacco che compromette simultaneamente organizzazioni altrimenti non correlate.


Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Che cos’è il fermo preventivo e perché punta a sgretolare il dissenso


@Notizie dall'Italia e dal mondo
Davanti a una legislazione vastissima come quella che il governo di Giorgia Meloni ha prodotto in materia di “sicurezza”, il fermo preventivo – o fermo di prevenzione – potrebbe sembrare poco più di un dettaglio su una tela dipinta. Eppure, come sottolinea il direttore di
L'articolo Che

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Malattie cutanee professionali: prevenzione e protezione della pelle
@lavoro
puntosicuro.it/sorveglianza-sa…
Prevenzione delle malattie cutanee professionali: indicazioni per la tutela della pelle. Indicazioni su misure tecniche, protezione individuale, pulizia e cura della pelle per ridurre il rischio di affezioni cutanee lavorative.

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Iniziative per ricordare Walter Tobagi ucciso 46 anni fa a Milano dai terroristi
@giornalismo
ossigeno.info/iniziative-per-r…
27 mag 2026 - I componenti della ‘Brigata XXVIII Marzo’ lo ferirono a morte sotto casa – Spoleto lo ricorda con un evento - Ossigeno ripropone uno dei suoi ultimi articoli sul terrorismo
L'articolo Iniziative per ricordare Walter Tobagi ucciso 46 anni fa a Milano dai terroristi
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Scena del crimine: le norme ISO contro la contaminazione prove
@lavoro
puntosicuro.it/criminalita-C-1…
Dalle regole ISO per il recupero dei reperti alla prevenzione della contaminazione del DNA: il lavoro del comitato tecnico internazionale che punta a rendere più affidabili le indagini scientifiche in tutto il mondo.

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Sicurezza informatica: un kit per esercitazioni efficaci
@lavoro
puntosicuro.it/sicurezza-infor…
Le indicazioni di ENISA per pianificazione, esecuzione e valutazione delle esercitazioni di cybersecurity e il kit di strumenti di supporto con una serie di modelli e materiale guida per consentire ai pianificatori di organizzare esercitazioni efficaci.

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Dimostrazioni a conoscenza zero e crittografia

@matematica - In teoria non possono esistere dimostrazioni a conoscenza zero non interattive: in pratica, grazie a Gödel, possiamo trovarle.

wp.me/p6hcSh-9Go

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Delizioso riso con frutti di mare, ecco ingredienti e consigli.


The media in this post is not displayed to visitors. To view it, please log in.

Oggi voglio condividere con voi come preparare un riso con frutti di mare che è estremamente semplice da fare e il sapore estremamente squisito per esso avremo bisogno dei seguenti ingredienti:

@Cucina e ricette

lacucinadisusana.blogspot.com/…

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Flotilla di mare e convoglio di terra: attivisti attaccati in Libia


@Giornalismo e disordine informativo
articolo21.org/2026/05/flotill…
C’è una flotilla di mare e una flotilla di terra. Gli attivisti della prima sono tutti rientrati alla base: tiriamo un sospiro di sollievo, anche se resta l’inquietudine per

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Lollobrigida: “Bene lo stop ai dazi sui fertilizzanti ma non basta, serve una strategia industriale”
@news
eunews.it/2026/05/26/lollobrig…
Il commissario UE all'Agricoltura, Hansen, ha ricordato che, per far fronte alla crisi di approvvigionamento dei fertilizzanti, "la Commissione mobiliterà l'importo rimanente della Riserva agricola, che attualmente ammonta a circa 200 milioni, e
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

UE, il Consiglio estende di un anno le sanzioni a Mosca per violazioni di diritti umani in Russia
@news
eunews.it/2026/05/26/ue-il-con…
Bruxelles – Il Consiglio dell’Unione europea ha deciso oggi di prorogare di un anno, fino al 28 maggio 2027, il quadro delle misure restrittive nei confronti dei responsabili di gravi violazioni e abusi dei diritti umani, della repressione della
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Francesca Panessa, tecnovisionaria 2026

@astronomia

Francesca Panessa, ricercatrice presso l’Inaf Iaps di Roma, ha ricevuto il 25 maggio 2026 il premio internazionale Le Tecnovisionarie (XX edizione, il cui tema è stato "Lavorare con le parole"). Il riconoscimento premia il progetto Crazy Space, che unisce astrofisica, teatro e improvvisazione per rendere la scienza accessibile e partecipativa

reshared this

Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

Orsini sferza Ue: “Soffocati da assenza competitività, rischiamo deserto industriale”
@news
eunews.it/2026/05/26/orsini-sf…
Nell'assemblea annuale il presidente di Confindustria avverte anche Roma: nessuno Stato membro ha le risorse politiche ed economiche per "affrontare da solo le sfide che abbiamo davanti"
Feddit Un'istanza italiana Lemmy ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please log in.

Void Dokkaebi evolve InvisibleFerret: il malware nordcoreano ora usa Cython per sfuggire agli antivirus


@Informatica (Italy e non Italy)
Void Dokkaebi (Famous Chollima), APT nordcoreano specializzato nel targeting di sviluppatori software, ha aggiornato il proprio infostealer InvisibleFerret compilandolo da Python a Cython. I file ora


Void Dokkaebi evolve InvisibleFerret: il malware nordcoreano ora usa Cython per sfuggire agli antivirus


Void Dokkaebi, il gruppo APT nordcoreano tracciato anche come Famous Chollima, ha completato una significativa evoluzione del proprio arsenale offensivo: il malware infostealer InvisibleFerret è stato ricompilato da Python a Cython, trasformando script leggibili in binari nativi che sfuggono alla quasi totalità dei meccanismi di rilevamento basati sull’analisi del codice sorgente. La ricerca pubblicata da Trend Micro a maggio 2026 rivela una campagna di spionaggio industriale di proporzioni allarmanti che colpisce sviluppatori software con accesso a wallet di criptovalute e infrastrutture CI/CD.

Profilo del gruppo: chi è Void Dokkaebi


Void Dokkaebi, denominato anche Famous Chollima nell’ecosistema di threat intelligence di CrowdStrike, è un intrusion set allineato agli interessi della Repubblica Popolare Democratica di Corea (RPDC). Il gruppo si distingue da altre unità cyber nordcoreane come Lazarus Group per la specializzazione quasi esclusiva nel targeting di sviluppatori software, ingegneri DevOps e professionisti del settore Web3 che detengono chiavi di firma, credenziali di wallet e accesso privilegiato a pipeline di continuous integration e deployment.

La sua tattica operativa preferita è quella del “fake job interview”: gli operatori si spacciano per recruiter di aziende crypto o AI rinominate, contattano le vittime su piattaforme come LinkedIn o GitHub, e le convincono a clonare ed eseguire repository di codice come parte di una presunta prova tecnica per un colloquio. Il codice in apparenza innocuo nasconde i payload malevoli.

La campagna del 2026: infrastruttura blockchain e repository compromessi


L’analisi condotta a marzo-maggio 2026 ha rivelato la portata impressionante dell’infrastruttura malevola costruita dal gruppo. I ricercatori hanno identificato:

  • Oltre 750 repository GitHub infetti, molti appartenenti a organizzazioni legittime come DataStax e Neutralinojs, che presentano marcatori di infezione nei workflow CI/CD
  • Più di 500 configurazioni di task Visual Studio Code modificate per eseguire payload al momento dell’apertura del progetto
  • 101 istanze dello strumento di commit tampering utilizzato per iniettare codice malevolo nei repository

L’elemento più innovativo della campagna 2026 è l’utilizzo di infrastruttura blockchain per la distribuzione dei payload. Void Dokkaebi sfrutta Tron, Aptos e Binance Smart Chain come staging server per i malware, rendendo gli indicatori di compromissione praticamente immuni ai tradizionali meccanismi di takedown. Aggiornare un riferimento su blockchain equivale a cambiare il payload consegnato a tutte le vittime già infette, senza modificare un singolo byte nei repository.

L’evoluzione tecnica: da Python a Cython


Il cuore dell’aggiornamento analizzato da Trend Micro riguarda InvisibleFerret, il modulo infostealer centrale nell’arsenale di Void Dokkaebi. Precedentemente distribuito come script Python in chiaro — facilmente analizzabili e rilevabili da sistemi YARA e EDR — il malware è stato interamente ricompilato tramite Cython.

Cython è un compilatore che traduce codice Python in sorgente C/C++ e poi in binari nativi. Il risultato pratico è che InvisibleFerret viene ora distribuito come file .pyd su Windows (Python extension DLL) e come librerie condivise .so su macOS. Entrambi i formati sono binari compilati: non contengono stringhe leggibili, non sono interpretabili senza reverse engineering specializzato, e bypassano le regole di detection tradizionalmente scritte per identificare script Python sospetti.

Le capacità del malware rimangono invariate rispetto alle versioni precedenti:

  • Apertura di backdoor per accesso remoto persistente
  • Furto di credenziali dai principali browser (Chrome, Firefox, Edge)
  • Monitoraggio degli appunti di sistema (clipboard hijacking per intercettare indirizzi di wallet)
  • Keylogging per catturare password e seed phrase
  • Esfiltrazione diretta da wallet di criptovalute locali
  • Ricognizione dell’ambiente: processi in esecuzione, file system, variabili d’ambiente


Toolset correlato: BeaverTail, OtterCookie, OmniStealer


InvisibleFerret non opera mai isolatamente. Il gruppo lo utilizza in combinazione con altri malware della stessa famiglia operativa. BeaverTail è il dropper JavaScript iniziale che viene eseguito durante il “test tecnico”, il quale successivamente scarica e installa InvisibleFerret. OtterCookie è un ulteriore stealer focalizzato sui browser e sui file di configurazione. OmniStealer amplia la superficie di furto a client di posta e applicazioni VPN. Tutti questi componenti possono essere aggiornati dinamicamente tramite i reference blockchain, garantendo al gruppo una flessibilità operativa senza precedenti.

Indicatori di compromissione (IoC)

# File IOC - InvisibleFerret Cython (maggio 2026)
# Estensioni malevole su Windows
*.pyd  (file Python extension DLL con firma digitale assente o anomala)
# Estensioni malevole su macOS
*.so   (librerie condivise caricate da processi Python non standard)
# Pattern comportamentale
Processo Python che carica estensioni .pyd/.so non firmate da directory temp
Connessioni in uscita verso endpoint Tron/Aptos/BSC non previsti dall'applicazione
Lettura anomala del keychain macOS o del credential manager Windows
Accessi al filesystem wallet: ~/.bitcoin, ~/.ethereum, ~/.solana
# Infrastruttura C2 (blockchain-staged)
TRC20 address utilizzati come dead drop resolver su Tron network
Transazioni su Aptos con payload codificati nei campi memo

Due righe per i difensori


La migrazione a Cython rende obsolete le regole YARA basate su stringhe Python. I team di sicurezza devono aggiornare la propria postura difensiva su più livelli. A livello di endpoint, occorre implementare controlli di integrità sulle estensioni Python caricate dinamicamente e monitorare processi Python che importano moduli non presenti nell’ambiente di sviluppo ufficiale. A livello di rete, è essenziale bloccare o monitorare le connessioni verso endpoint RPC di reti blockchain non autorizzate (Tron API: api.trongrid.io, Aptos: fullnode.aptoslabs.com). A livello procedurale, le organizzazioni dovrebbero verificare l’identità dei recruiter prima di clonare ed eseguire qualsiasi repository fornito esternamente, e condurre i test tecnici in ambienti isolati (sandbox o VM senza credenziali di produzione). Gli sviluppatori che lavorano su progetti Web3 o che detengono wallet crypto devono essere considerati target ad alto rischio e ricevere formazione specifica sul riconoscimento di queste campagne di ingegneria sociale.