The Pirate Post ha ricondiviso questo.

Primo Caredent Group - 25.7.26

Il gruppo odontoiatrico Primo Caredent è stato vittima di un attacco informatico a scopo di estorsione. L'incidente potrebbe interessare anche la sede di Trebaseleghe. L'azienda ha avvertito i propri pazienti di non effettuare pagamenti né rispondere a messaggi sospetti e sta attualmente verificando...

forum.ransomfeed.it/d/5181

Stop the Pentagon’s secrecy grab


The media in this post is not displayed to visitors. To view it, please log in.

Dear Friend of Press Freedom:

Investigative journalist Catherine Herridge has, by our count, paid at least $15,000 in fines for refusing to reveal a confidential source. Plus, the Pentagon tries to hide millions of records from the American public, and a win in Puerto Rico for the press.

Congress must reject terrible Pentagon records policy


Pete Hegseth’s Defense Department is pushing a proposal that would exempt “controlled unclassified information” (CUI) from the Freedom of Information Act. Given the rampant abuse of CUI markings across the department — and the fact that FOIA already shields both properly classified material and sensitive unclassified data — this is just the latest move by the Pentagon to escape accountability.

That’s why Freedom of the Press Foundation (FPF) led a broad coalition of transparency organizations, press freedom advocates, and watchdog groups in urging four Congressional committees to reject the proposal, which FPF Daniel Ellsberg Chair on Government Secrecy Lauren Harper wrote about for MS NOW.


Ruling protects Puerto Rican journalists


Some good news: On Tuesday, the 1st U.S. Circuit Court of Appeals affirmed a ruling preventing the enforcement of the so-called Fake News Law in Puerto Rico, which would have criminalized spreading false information about public emergencies. Two journalists who had challenged the law argued that it would dissuade journalists from reporting developing news for fear of being prosecuted if the facts shifted. FPF, along with the University of Georgia’s First Amendment Clinic, Free Press, the Electronic Frontier Foundation, the Foundation for Individual Rights and Expression, and PEN American Center filed a legal brief in support of the journalists.

“The First Circuit got this exactly right,” FPF Chief of Advocacy Seth Stern said. “Recent U.S. history clearly demonstrates that ambiguous and overbroad statutes restricting speech will inevitably be abused to crack down on dissent and journalism. It’s a question of when, not if.”


Fauci hubbub obscures Trump recordkeeping failures


Much has been made about Dr. Anthony Fauci’s refusal to answer questions during a contentious congressional hearing last week about the COVID-19 pandemic. But Fauci’s work can only be scrutinized because he preserved over a thousand pages of records on government servers — the kind of recordkeeping the Trump administration seems to have forcefully abandoned.

In an op-ed in MS NOW, FPF’s Harper describes the government-wide assault on record preservation and accountability that contrasts sharply with the Fauci records dump.


The US Virgin Islands need transparency


There’s been a lot of posturing about transparency by legislators in the U.S. Virgin Islands, journalist Shirley L. Smith, a native of the islands, wrote for FPF. But these same officials have neglected to strengthen the territory’s archaic and ineffective public records laws, despite scrutiny over some of their relationships with Jeffrey Epstein, who owned two islands there.

Smith writes that it’s past time to change the public records laws to hold officials personally liable for illegally withholding public records, impose stringent penalties on violators, implement effective enforcement, and require agencies to produce records by a specific deadline.


It’s getting dark in the Sunshine State


Florida was once celebrated for having some of the nation’s strongest public records and open meetings laws. But a disturbing pattern of official stonewalling, secrecy, and retaliation against critics indicates that the state has abandoned its commitment to free expression and open government. Most disturbing: A new law that gives state officials the power to designate organizations as domestic or foreign terrorist groups and penalizes “promoting” them, which some reporters fear could be used to punish writing about banned groups.

Bobby Block, executive director of Florida’s First Amendment Foundation, wrote for FPF about what’s happening in the “Free State of Florida.”


Come to our webinar on how to fix FOIA


The FOIA Advisory Committee just wrapped up its latest term, and it’s got ideas for how to strengthen this vital but imperiled federal records law. We’ll hear from three committee members on the proposals and how they could help journalists’ investigations. Join us next Tuesday, Aug. 11, at 2 p.m. ET to learn more.


What we’re reading


Justice Dept. subpoenas Times freelancer in effort to identify sources

The New York Times
On the heels of a batch of failed subpoenas to New York Times journalists and their relatives, the paper revealed that yet another reporter, a freelancer who reported on a failed Navy SEAL mission in North Korea, has been fighting a subpoena since February. Congress needs to pass the PRESS Act and end these alarming attempts to commandeer and surveil the press.


David Ellison: In defense of the Paramount-Warner deal

The New York Times
What a great platform for Paramount CEO David Ellison to publicly deny promising President Donald Trump a CNN overhaul or $20 million in free advertising in exchange for merger approvals, or to speak out against the president’s bullying of journalists he employs — weird he didn’t do any of that.


‘60 Minutes’ Epstein banking story didn’t air after Sharyn Alfonsi exit, Dem senator claims

Mediaite
Despite Ellison’s NYT op-ed and the rest of his and his father’s “poor billionaires” charm offensive, the news pages aren’t cooperating — every week we learn more about the scope of editorial interference at CBS under their watch.


Israeli strike that killed journalist in Lebanon was war crime, say rights groups

The Guardian
The evidence is clear that the Israeli military knew, or should have, that Lebanese journalists Zeinab Faraj and Amal Khalil were civilians, “but attacked them anyway, and then prevented paramedics from rescuing them for hours,” said Ramzi Kaiss, Lebanon researcher at Human Rights Watch. Meanwhile, Ellison’s CBS hired a producer known for covering up Israel’s U.S.-funded massacre of their colleagues in Gaza.


Film producers warn Paramount-Warner merger could restrict access to news archives

Reuters
Like documentaries? Then you probably don’t want the two largest privately held news archives — the lifeblood of documentary film — under the same ownership. Especially when that ownership kisses up to politicians by censoring their critics.

Flyer for FPF event on fixing FOIA on August 11 at 2pm
A red square reading "The Penlight Prize for excellence in paywall-free public records reporting," "$25K prize" and "submissions accepted until 9/1/26"


freedom.press/issues/stop-the-…

Elezioni e Politica 2026 reshared this.

The Pirate Post ha ricondiviso questo.

Zur Wahl in Sachsen-Anhalt habe ich die Programme aller Parteien mit Chance auf einen Landtagssitz komplett gelesen. Das der AfD fand ich ziemlich erschütternd. Bürgerwehren, abgelegene Lager, in denen Menschen Zwangsarbeit verrichten, Spezialeinheiten, die politische Gegner jagen – alles drin. "Ich hab von nichts gewusst", kann ich jetzt schon nicht mehr sagen.

Ein bisschen Mut haben mir dann die anderen Programme gemacht. Immerhin haben die Parteien ein paar Ideen, wie man die Demokratie gegen die autoritäre Wende abhärten könnte. Welche das sind, habe ich hier aufgeschrieben: netzpolitik.org/2026/landtagsw…

The Pirate Post ha ricondiviso questo.

Am 6. September könnte die AfD eine absolute Mehrheit im Landtag von Sachsen-Anhalt erringen. Wir zeigen, wie die übrigen Landes-Parteien die Demokratie vor den Rechtsradikalen schützen wollen. netzpolitik.org/2026/landtagsw…
in reply to netzpolitik.org

christianheilmann.com/2026/08/…


A blueprint for democracy to defend itself against fascism from 1937 – more important now than ever…


In 1937, Karl Loewenstein, a German Lawyer published an essay in the American Political Science Review that can only be described as a blueprint for democracy to defend itself against fascism. You probably never heard of the essay entitled “Militant Democracy and Fundamental rights” and despite having a (highschool) degree in history, neither have I. And my topic of my final paper was the mistakes of Hindenburg that led to the rise of Hitler… Interestingly this paper was never translated into German. As we live in times that worry me, I thought it would be a good idea to convert the essay to markdown/HTML and translate it.

Give it a read, it is scarily modern and describes current happenings in worrying detail. The only difference is that with social media and AI, those who are against freedom, democracy and openness to the world have far better weapons than the Nazis had in the 1920s.

You can read the full essay and its follow up or stick with the summary. Here is a short gist of the learnings and definitions Loewenstein managed to distill quite nicely:

  • You can’t argue with fascists on the basis of facts – it is all about emotion
  • Fascists are incredibly good at blaming others and will repeat the same “big issues” caused by “those in power who abuse you” whenever they can
  • Fascism is not a national thing, it is a world-wide issue and needs collaboration across borders to repel


What is Fascism?


Loewenstein insists fascism is not an ideology or a program but a political technique for gaining and holding power. Unlike socialism or liberalism, it has no coherent philosophy or set of values behind it — its “programs” are invented after the fact to justify a seizure of power already underway. He calls it the “true child of the age of technical wonders and of the emotional masses”: a set of tools for arousing, directing, and exploiting mass emotion, deployed with calculated rationality by leaders who themselves remain unmoved by the emotions they manufacture in others.

How does Fascism succeed?


  1. Exploiting legality itself. Fascist parties operate openly and “legally,” using the very freedoms of speech, press, assembly, and parliamentary participation that democracy extends to all comers — treating democratic tolerance as a Trojan horse.
  2. Manufactured grievance and scapegoating. Vague, shifting complaints (corruption, chaos, national decline) are focused onto concrete targets — Jews, freemasons, bankers, chain stores — through relentless repetition, overstatement, and oversimplification.
  3. Paramilitary organization. A party militia forms, ostensibly for “self-protection,” but its real function is to intimidate the public, forge an unbreakable in-group loyalty that eventually exceeds loyalty to the state, and prepare a fighting force for an eventual coup.
  4. Publicity, not secrecy. Unlike older revolutionary movements, fascism thrives in the spotlight — constant self-advertisement and propaganda are the whole method, not a cover for conspiracy.
  5. Proportional representation and parliamentary immunity as tools. Fascists win seats and then use parliamentary privilege to attack the very institution that seats them, paralyzing normal governance until it appears unworkable.


What can we do against Fascism?


  1. Recognize fascism as a technique, not a legitimate ideology or ordinary party. Loewenstein argues the paralysis of Weimar came from treating fascism as just another political viewpoint entitled to full legal protection. Once democracies understand it instead as a hostile technique for destroying democracy from within, the response becomes conceivable.
  2. Pass targeted anti-fascist legislation aimed at the specific techniques, not general ideas. He points to actual measures adopted by democracies of his day: banning political uniforms and party militias, restricting the use of parliamentary immunity to sabotage parliament, curbing incendiary propaganda, and requiring paramilitary-style organizations to register their bylaws with authorities.
  3. Restrict or eliminate proportional representation where it hands legislative footholds to anti-democratic parties. He singles this out as “that gravest mistake of democratic ideology” because it lets small extremist minorities gain an outsized platform inside the very institutions they intend to destroy.
  4. Refuse to let democratic tolerance extend to parties that deny democracy’s own rules. The essay argues that formal equality before the law should not mean fascist and democratic parties get treated identically when one openly seeks to abolish the system granting it standing.
  5. Suppress party militias and paramilitary symbolism before they mature into a rival armed force. Loewenstein treats this as one of the most urgent fronts, since an unchecked party militia becomes the instrument of an eventual coup.
  6. Act early, not reactively. The German illustration is presented explicitly as a warning: half-measures, delayed bans, and reluctance to enforce laws already on the books let the movement outgrow the point where ordinary legislative correction still worked.
  7. Pursue international cooperation among democracies, which he criticises as badly lacking in 1937 — currency and trade agreements among democratic states were treated as narrowly economic rather than as part of a shared defence against a transnational fascist movement that was, by contrast, coordinating closely across borders (Berlin and Rome supporting fascist movements elsewhere).

When I look around social media and election posters, I worry. You should, too. Take a look at the programs of some of the parties people insist on voting for to “get some change” and “show the lazy politicians who is boss”. If their party program includes separating from other countries and border-crossing institutions, that’s a red flag. If they keep blaming one thing that came from outside your country on all that is wrong and sell themselves as the only ones who will do something about it, that’s another red flag. If parts of their political program actively violate current law in your country or of the group it is part of, that’s a proper no.

The rise of fascism in the 20s and 30s lead to one of the worst wars and unspeakable crimes against humanity. Never again, we should be much, much more intelligent and open eyed than back then. Alas, I don’t see that happening.


Questa voce è stata modificata (1 mese fa)
in reply to netzpolitik.org

Das ist ja schön und gut dass das in den Programmen steht, aber im Falle einer absoluten Mehrheit der AfD würde davon ja eh nichts umgesetzt.

Wäre nicht eher an der Zeit, dass die anderen Parteien sich schon mal überlegen, wie sie auch aus der Opposition heraus es der AfD so schwer wie möglich machen könnten, die Demokratie zu zerstören?

"Hope for the best, plan for the worst" und so?

Questa voce è stata modificata (1 mese fa)
The Pirate Post ha ricondiviso questo.

☕ CYBERBRIEFING — Venerdì 7 agosto 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Snowflake, l’hacker Connor Moucka si dichiara colpevole: il conto finale di 165 aziende violate e miliardi di record rubati
#CyberSecurity
insicurezzadigitale.com/snowfl…

@informatica


Snowflake, l’hacker Connor Moucka si dichiara colpevole: il conto finale di 165 aziende violate e miliardi di record rubati


Connor Riley Moucka, 26 anni, di Kitchener (Ontario), si è dichiarato colpevole mercoledì 5 agosto 2026 davanti a un tribunale federale dello stato di Washington per frode informatica, frode telematica, furto di identità aggravato e cospirazione. È l’epilogo giudiziario di quella che resta una delle campagne di furto dati ed estorsione più estese mai orchestrate contro un singolo fornitore cloud: l’attacco del 2024 alla piattaforma Snowflake, che ha colpito almeno 165 aziende clienti e portato al furto di miliardi di record. Moucka rischia fino a 32 anni di carcere e sarà sentenziato il 27 ottobre.

Non una violazione di Snowflake, ma delle credenziali dei suoi clienti


Il dettaglio tecnico che ha reso il caso Snowflake un caso di scuola è che la piattaforma stessa non è mai stata compromessa. Mandiant, incaricata da Snowflake di condurre l’indagine forense, ha attribuito la campagna a un cluster tracciato come UNC5537 e ha confermato che gli attaccanti hanno sfruttato credenziali valide ma esposte da tempo — in alcuni casi risalenti al 2020 — raccolte tramite infostealer su macchine di dipendenti o partner delle aziende clienti. La mancanza sistemica di autenticazione a più fattori sugli account Snowflake ha fatto il resto, trasformando credenziali rubate anni prima in un accesso diretto ai data warehouse di centinaia di organizzazioni.

Secondo Mandiant, il gruppo dietro la campagna era basato in Nord America e collaborava con almeno un membro operante dalla Turchia — identificato in seguito in John Erin Binns, già legato all’hack di T-Mobile del 2021 e arrestato in Turchia nel 2024.

Le vittime: dalle telco alla sanità, passando per la vendita di biglietti


L’elenco delle aziende colpite tra febbraio e ottobre 2024 legge come una rassegna delle violazioni più discusse dell’anno: AT&T, con i log di chiamate e SMS di oltre 100 milioni di clienti; Ticketmaster/Live Nation, con dati relativi a circa 560 milioni di utenti; Advance Auto Parts; uno dei distretti scolastici più grandi degli Stati Uniti; Neiman Marcus; Santander; LendingTree. I dati sottratti includevano estratti bancari, informazioni finanziarie, numeri di registrazione DEA, patenti di guida, passaporti e numeri di previdenza sociale.

Estorsione, ri-estorsione e mercati underground


Dopo l’esfiltrazione, gli attaccanti hanno tentato di estorcere le aziende vittime minacciando la pubblicazione dei dati online, incassando circa 2,5 milioni di dollari in pagamenti di riscatto. Moucka ha inoltre guadagnato altri 495.000 dollari pubblicizzando parte dei dati rubati su forum criminali come BreachForums e XSS.is. Un dettaglio particolarmente inquietante emerso dagli atti processuali riguarda una vittima estorta due volte: nella seconda occasione, Moucka avrebbe utilizzato dati personali relativi a un funzionario governativo ex ed ai suoi familiari per aumentare la pressione. Le perdite complessive stimate per le vittime ammontano a circa 9,5 milioni di dollari.

Prima dell’arresto, avvenuto nel novembre 2024 e seguito dall’estradizione negli Stati Uniti nel luglio 2025, Moucka aveva parlato con la testata 404 Media dicendosi consapevole dell’imminente cattura e ammettendo di aver distrutto prove in vista dell’arresto.

Due righe per i difensori


Il caso Snowflake ha ridefinito il modello di minaccia per i servizi SaaS e data warehouse: non serve violare il fornitore cloud se le identità dei suoi clienti restano esposte. Per i team di sicurezza le lezioni pratiche restano attuali due anni dopo i fatti:

  • Imporre l’autenticazione a più fattori su tutti gli account con accesso a piattaforme cloud e data warehouse, senza eccezioni per account di servizio o legacy.
  • Ruotare periodicamente le credenziali e trattare come compromesse quelle esposte in precedenti data breach, anche se risalenti a diversi anni prima.
  • Monitorare i mercati underground e i forum come BreachForums per individuare precocemente la messa in vendita di dati aziendali.
  • Validare i log di accesso alle piattaforme SaaS per individuare pattern anomali provenienti da IP o infrastrutture non riconducibili agli utenti abituali.

La condanna definitiva di Moucka, attesa il 27 ottobre, non chiude del tutto il caso: restano aperte le posizioni di altri complici legati alla campagna, a conferma che dietro un singolo nome pubblico si nasconde quasi sempre un’infrastruttura criminale collaborativa e distribuita.

Timeline e dati chiave

Campagna attiva: febbraio - ottobre 2024
Cluster di minaccia (Mandiant): UNC5537
Aziende clienti Snowflake colpite: almeno 165
Vettore d'accesso: credenziali valide esposte (alcune dal 2020), assenza di MFA
Vittime principali: AT&T (100M+ utenti, log chiamate/SMS), Ticketmaster/Live Nation (560M utenti),
                     Advance Auto Parts, Neiman Marcus, Santander, LendingTree, distretto scolastico USA
Guadagni stimati: ~2,5M USD (riscatti) + 495.000 USD (vendita dati underground)
Perdite vittime stimate: ~9,5M USD
Mercati underground utilizzati: BreachForums, XSS.is
Complice: John Erin Binns (Turchia, già legato all'hack T-Mobile 2021)
Arresto Moucka: novembre 2024 (Canada) - Estradizione: luglio 2025
Dichiarazione di colpevolezza: 5 agosto 2026
Sentenza attesa: 27 ottobre 2026 (fino a 32 anni di carcere)

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ OctLurk e SilkLurk: la backdoor cinofona che si decifra solo sulla macchina della vittima
#CyberSecurity
insicurezzadigitale.com/octlur…

@informatica


OctLurk e SilkLurk: la backdoor sinofona che si decifra solo sulla macchina della vittima


Si parla di:
Toggle

Un malware che si rifiuta di funzionare su qualsiasi macchina tranne quella del bersaglio designato: è questa l’arma di precisione che un attore sinofono ha usato per almeno diciotto mesi contro ministeri, ospedali e centri di ricerca dell’Asia Centrale. Kaspersky GReAT ha battezzato l’operazione con i nomi dei due impianti che ne costituiscono il cuore, OctLurk e SilkLurk, e i dettagli tecnici pubblicati da Securelist disegnano il profilo di una campagna di cyberspionaggio pensata apposta per resistere all’analisi forense.

Un bersaglio, una chiave


Da gennaio 2025 il gruppo, non ancora attribuito a un cluster APT noto, ha colpito enti governativi e organizzazioni critiche in Afghanistan, Kirghizistan, Tagikistan, Uzbekistan, Kazakistan e, fuori dall’area, in Siria. La vittimologia comprende ministeri degli Esteri, forze dell’ordine, sanità, ricerca, logistica, pianificazione urbana e persino istituti scolastici pubblici — un ventaglio tipico delle operazioni di raccolta informativa a lungo termine piuttosto che del cybercrimine opportunistico.

Il tratto distintivo della campagna è la codifica “victim-specific”: entrambi i backdoor lasciano sul disco solo un minuscolo loader, mentre il payload vero e proprio resta cifrato finché non viene eseguito sulla macchina giusta. OctLurk usa il numero seriale del disco fisso come chiave di decifratura, SilkLurk il nome del computer. Se un analista prova a eseguire il campione in sandbox o su un sistema diverso da quello infettato, il payload semplicemente non si apre. È una tecnica che complica enormemente sia il rilevamento automatico sia il reverse engineering, perché toglie ai difensori la possibilità di “detonare” il malware in un ambiente controllato per osservarne il comportamento.

OctLurk: ricognizione e movimento laterale in memoria


OctLurk viene iniettato interamente in memoria tramite un loader dedicato. Prima di eseguire il payload principale, gli attaccanti verificano la connettività verso il dominio dns.ssentialserv[.]xyz, poi lanciano uno script batch che avvia LurkProxy, l’utility di proxying che stabilisce il contatto con il server di comando e controllo (C2) all’indirizzo 154.196.162[.]76.

Una volta operativo, OctLurk raccoglie le informazioni di sistema, le cifra e le invia via socket a un secondo C2 hard-coded, dns.multitoconference[.]com. Da quel momento il backdoor può caricare in memoria plugin aggiuntivi per l’esecuzione di comandi, operazioni sul filesystem, raccolta e manipolazione degli appunti, cattura di screenshot ed emulazione di mouse e tastiera. Gli operatori hanno sfruttato in particolare il plugin “command shell” per una sequenza di azioni molto concreta:

  • fingerprinting completo dell’host e raccolta di informazioni estese sul sistema compromesso;
  • esportazione e query degli eventi di logon interattivo remoto per individuare utenti specifici;
  • dump degli hash delle password dai domain controller tramite secretsdump.py di Impacket;
  • installazione di un keylogger travestito da AnyDesk per evitare il rilevamento;
  • decifratura ed estrazione delle password salvate in Google Chrome e Mozilla Firefox;
  • accesso remoto persistente tramite l’agente Pandora RC;
  • scansione di reti interne e pubbliche con Fscan, alla ricerca di servizi SSH (porta 22) e MySQL (porta 3306), con tentativi di accesso usando credenziali da un file chiamato pp.txt;
  • connessione a server di posta per raccogliere o manipolare messaggi email.

LurkProxy, il terzo strumento del set, può operare come proxy SOCKS5 o come proxy trasparente — una modalità alla volta — per instradare il traffico verso un indirizzo target, un accorgimento che aiuta gli attaccanti a mascherare l’origine delle connessioni C2 dentro il traffico di rete della vittima.

SilkLurk e il salto verso l’esfiltrazione


SilkLurk viene avviato tramite una DLL caricata con una sequenza di DLL side-loading, tecnica ormai marchio di fabbrica di diversi gruppi sinofoni. Dopo aver creato un socket TCP verso il proprio C2, invia le informazioni sulla vittima e attende istruzioni: sincronizzazione dell’orologio di sistema, impostazione dell’intervallo di polling, aggiornamento della configurazione o iniezione di ulteriori plugin in memoria.

L’attività post-compromissione osservata è quella di un’operazione di furto documentale mirato: tramite cmd.exe e PowerShell gli operatori si connettono a risorse di rete condivise usando credenziali amministrative, cercano e mettono da parte documenti riservati, si disconnettono dalle condivisioni e infine comprimono i dati rubati con WinRAR o 7-Zip. In alcuni casi la stessa catena di side-loading viene riutilizzata per distribuire PlugX, backdoor storicamente associata a gruppi di hacking cinesi.

Le tracce di un ecosistema più ampio


Kaspersky ha individuato sovrapposizioni infrastrutturali tra questa campagna e un impianto C++ precedentemente documentato, SilentRaid (noto anche come MystRodX o TrustFall), collegato a sua volta a un cluster di attività denominato UAT-7290 attivo contro operatori telco. I ricercatori restano cauti sull’attribuzione — non è chiaro se le due campagne siano state condotte in parallelo dallo stesso gruppo o se semplicemente condividano fornitori di infrastruttura — ma il quadro complessivo conferma quanto gli ecosistemi di cyberspionaggio sinofono continuino a riciclare toolkit, loader e provider tra operazioni distinte, rendendo la clusterizzazione un esercizio sempre più complesso per i difensori.

Cosa devono fare i difensori


Il vettore di accesso iniziale resta sconosciuto, il che rende la telemetria di rete l’unica difesa realmente efficace contro un impianto che vive quasi esclusivamente in memoria. Per le organizzazioni governative e critiche nell’area centroasiatica e per chiunque abbia rapporti con enti di quella regione, ha senso monitorare le connessioni verso i domini e l’IP indicati più sotto, verificare la presenza di keylogger mascherati da eseguibili legittimi come AnyDesk, controllare i log di logon interattivo remoto per pattern anomali di query mirate e, soprattutto, dare priorità a EDR capaci di ispezionare l’esecuzione in memoria piuttosto che il solo file scanning su disco, dato che il loader lasciato sul filesystem è deliberatamente minimale e poco significativo per il rilevamento signature-based.

Indicatori di compromissione

Domini C2:
dns.ssentialserv[.]xyz
dns.multitoconference[.]com

Indirizzo IP C2:
154.196.162[.]76

Strumenti abusati:
Impacket secretsdump.py
Fscan (github.com/shadow1ng/fscan)
Pandora RC agent
Keylogger camuffato da AnyDesk
WinRAR / 7-Zip per l'archiviazione dei dati esfiltrati
File di credenziali: pp.txt

Malware correlato:
PlugX (via DLL side-loading)
SilentRaid / MystRodX / TrustFall (overlap infrastrutturale)

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Autenticazione SSH a chiave pubblica: la guida completa con ssh-keygen
#tech
spcnet.it/autenticazione-ssh-a…
@informatica


Autenticazione SSH a chiave pubblica: la guida completa con ssh-keygen


Perché le password su SSH sono ormai un rischio da eliminare


Se gestisci anche un solo server Linux esposto su Internet, i log di /var/log/auth.log te lo confermano ogni giorno: bot e botnet tentano continuamente il login SSH via password, in modalità brute-force o credential stuffing. Una password, per quanto complessa, resta un segreto condiviso che può essere intercettato, indovinato o riutilizzato da un attaccante che l’ha ottenuta altrove. L’autenticazione a chiave pubblica elimina questo vettore alla radice: il server non conosce mai un segreto trasmissibile, ma verifica solo che il client possieda la chiave privata corrispondente a una chiave pubblica già autorizzata.

Questa guida copre il flusso completo: generazione della coppia di chiavi con ssh-keygen, distribuzione della chiave pubblica, gestione di host multipli con ~/.ssh/config, uso di ssh-agent e, infine, disattivazione sicura del login via password lato server.

Generare la coppia di chiavi con ssh-keygen


Il primo passo è la scelta dell’algoritmo. Nel 2026 la raccomandazione per la quasi totalità degli scenari è Ed25519: chiavi più corte di RSA, generazione e verifica più veloci, sicurezza equivalente (o superiore) a RSA 3072/4096 bit. OpenSSH genera Ed25519 come default da ssh-keygen 9.5 (fine 2023), ma vale la pena specificarlo esplicitamente per chiarezza e portabilità degli script:

ssh-keygen -t ed25519 -C "nome@host-o-scopo-della-chiave"

Il comando chiede dove salvare la chiave (default ~/.ssh/id_ed25519) e una passphrase. Imposta sempre una passphrase: senza, chiunque copi il file della chiave privata (backup non cifrato, laptop rubato, snapshot di VM) ottiene accesso diretto ai sistemi target. Se devi supportare dispositivi legacy che non gestiscono Ed25519 (raro, ma capita con apparati di rete datati), usa RSA a 4096 bit come alternativa:
ssh-keygen -t rsa -b 4096 -C "nome@host-o-scopo-della-chiave"

Un’opzione spesso sottovalutata è l’uso di chiavi FIDO2/hardware, dove il materiale crittografico non lascia mai una security key fisica (es. YubiKey):
ssh-keygen -t ed25519-sk -C "chiave-hardware"

Per ambienti con requisiti di compliance elevati o accessi amministrativi privilegiati, vale la pena valutarla: anche in caso di compromissione totale della workstation, la chiave privata resta inaccessibile senza il dispositivo fisico.

Distribuire la chiave pubblica


Il modo più rapido è ssh-copy-id, che si occupa di creare (se assente) la directory ~/.ssh sul server remoto, con permessi corretti, e di appendere la chiave pubblica a authorized_keys:

ssh-copy-id -i ~/.ssh/id_ed25519.pub utente@server

Se ssh-copy-id non è disponibile (ad esempio da un client Windows senza WSL), il metodo manuale equivalente è:
cat ~/.ssh/id_ed25519.pub | ssh utente@server \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

I permessi contano davvero: OpenSSH lato server rifiuta silenziosamente authorized_keys se la directory .ssh è scrivibile da altri utenti o se il file ha permessi troppo aperti. Se il login a chiave “non funziona” senza errori evidenti, controlla sempre chmod 700 ~/.ssh e chmod 600 ~/.ssh/authorized_keys prima di cercare altrove.

Gestire host multipli con ~/.ssh/config


Chi amministra decine di server trae grande beneficio da un file di configurazione client centralizzato. Invece di ricordare chiave, utente e porta per ogni host, definisci alias in ~/.ssh/config:

Host prod-web01
    HostName 203.0.113.10
    User deploy
    Port 2222
    IdentityFile ~/.ssh/id_ed25519_prod
    IdentitiesOnly yes

Host *.interno.lan
    User admin
    IdentityFile ~/.ssh/id_ed25519_lan
    ForwardAgent no

Da quel momento ssh prod-web01 basta e avanza. L’opzione IdentitiesOnly yes è importante quando gestisci più chiavi: senza di essa, il client SSH può offrire al server tutte le identità disponibili nell’agent, esaurendo il numero massimo di tentativi consentiti (MaxAuthTries) prima di arrivare a quella corretta.

ssh-agent: passphrase una sola volta per sessione


Con una passphrase impostata (come dovrebbe essere sempre), digitarla a ogni connessione è scomodo. ssh-agent mantiene la chiave decifrata in memoria per la durata della sessione:

eval "$(ssh-agent -s)"
ssh-add ~/.ssh/id_ed25519

Sulla maggior parte delle distribuzioni desktop l’agent è già integrato con il session manager. Evita ForwardAgent yes indiscriminato: l’agent forwarding espone la tua chiave in memoria a qualunque processo con privilegi root sul server intermedio, un rischio concreto se quel server non è pienamente fidato. Se ti serve saltare attraverso un bastion host, preferisci ProxyJump:
Host bastion
    HostName bastion.example.com
    User jump

Host target-interno
    HostName 10.0.5.20
    User admin
    ProxyJump bastion

Disabilitare l’autenticazione a password lato server


Solo dopo aver verificato che il login a chiave funziona correttamente (testalo in una sessione separata prima di chiudere quella attuale), disattiva la password lato server. Sulle distribuzioni moderne (Debian/Ubuntu recenti), il modo più pulito è un drop-in dedicato, che viene caricato prima del file principale e quindi vince sui default:

sudo mkdir -p /etc/ssh/sshd_config.d
sudo tee /etc/ssh/sshd_config.d/00-disable-password-auth.conf <<'EOF'
PasswordAuthentication no
KbdInteractiveAuthentication no
PermitRootLogin prohibit-password
EOF
sudo sshd -t && sudo systemctl reload sshd

sshd -t valida la sintassi prima del reload: un errore di battitura in questo file può tagliarti fuori dal server se non hai un accesso alternativo (console cloud, iDRAC/iLO, ecc.). PermitRootLogin prohibit-password è la scelta consigliata rispetto a no secco: mantiene comunque disponibile il root via chiave per operazioni di emergenza, ma blocca il tentativo via password.

Checklist finale per un hardening solido


  • Una chiave dedicata per servizio/scopo (deploy, amministrazione, CI/CD), non un’unica chiave riutilizzata ovunque.
  • Passphrase sempre presente sulle chiavi memorizzate su disco non cifrato.
  • Audit periodico di authorized_keys su ogni server: rimuovi le chiavi di chi ha lasciato il team o non necessita più di accesso.
  • AuthorizedKeysCommand con backend centralizzato (Vault, LDAP) se gestisci decine di server e vuoi evitare la distribuzione manuale delle chiavi.
  • Fail2ban o equivalente comunque attivo, come difesa in profondità anche a password disabilitate.


Conclusione


Il passaggio da password a chiavi SSH richiede pochi minuti per server, ma elimina una delle superfici di attacco più sfruttate contro sistemi Linux esposti. La combinazione di Ed25519, ~/.ssh/config ben strutturato e password disabilitate lato server è oggi lo standard minimo per qualunque infrastruttura, piccola o grande che sia.

Fonte: LinuxBlog.io.


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Unity abbandona Mono per CoreCLR: cosa cambia con .NET 10 e C# 14
#tech
spcnet.it/unity-abbandona-mono…
@informatica


Unity abbandona Mono per CoreCLR: cosa cambia con .NET 10 e C# 14


Da Mono a CoreCLR: la fine di un’era per Unity


Se sviluppate in C# ma non toccate Unity, la notizia potrebbe sembrarvi di nicchia. Non lo è. Con la release di Unity 6.8, prevista entro la fine del 2026, il motore di gioco più diffuso al mondo abbandona definitivamente il proprio fork custom di Mono in favore di CoreCLR, il runtime “vero” del .NET moderno, con supporto a .NET 10 e C# 14. Per anni Unity è rimasto ostaggio di un’architettura di scripting congelata a metà del decennio scorso, mentre il resto dell’ecosistema .NET correva avanti tra top-level statements, pattern matching avanzato, source generator e miglioramenti di performance del JIT. Il cambio di runtime non è solo un aggiornamento di versione: è un caso di studio interessante per chiunque lavori con .NET, anche fuori dal game dev, perché racconta come si affronta la migrazione di un’applicazione legacy da AppDomain a un modello di isolamento moderno.

Domain Reload: il problema che ogni sviluppatore Unity conosce a memoria


Chi lavora su progetti Unity di dimensioni consistenti conosce fin troppo bene il Domain Reload: si salva uno script, si torna nell’editor, e parte una barra di progresso che su progetti grandi può durare decine di secondi. Il motivo è architetturale: ogni ricompilazione degli script comporta lo scaricamento completo dell’AppDomain e il suo ricaricamento da zero in memoria, un’operazione “a tappeto” pensata per un modello di isolamento vecchio di vent’anni.

Con CoreCLR, Unity abbandona il concetto di AppDomain in favore degli AssemblyLoadContext (ALC), il meccanismo di isolamento e caricamento assembly introdotto nel .NET moderno fin dai tempi di .NET Core. Invece di ricaricare tutto lo stato applicativo, il runtime può scaricare e ricaricare selettivamente solo gli assembly effettivamente modificati.

AssemblyLoadContext: un concetto utile ben oltre Unity


Per chi non l’avesse mai usato fuori da un contesto plugin-system, un AssemblyLoadContext è essenzialmente un contenitore isolato in cui caricare assembly .NET, che può essere scaricato indipendentemente dal resto dell’applicazione. È lo stesso meccanismo che sta dietro a scenari come plugin dinamici, hot reload di parti di un’applicazione server, o sandboxing di codice di terze parti. Un esempio minimale, applicabile a qualunque applicazione .NET moderna:

using System.Reflection;
using System.Runtime.Loader;

var alc = new AssemblyLoadContext("PluginContext", isCollectible: true);

Assembly plugin = alc.LoadFromAssemblyPath(@"C:\plugins\MyPlugin.dll");
// ... usa il plugin tramite reflection o interfacce condivise ...

alc.Unload(); // richiede la garbage collection per liberare davvero la memoria
GC.Collect();
GC.WaitForPendingFinalizers();

Il dettaglio da tenere presente, sia in Unity sia in un’applicazione .NET qualsiasi, è che uno scaricamento “leaked” è possibile: se un riferimento a un tipo caricato nell’ALC sopravvive fuori dal suo scope (una closure, un evento sottoscritto, un campo statico), l’assembly non può essere effettivamente liberato dal garbage collector. Non a caso, nel forum ufficiale Unity gli sviluppatori hanno confermato che il motore segnalerà esplicitamente all’utente quando un AssemblyLoadContext non riesce a essere scaricato correttamente, un problema di leak molto simile a quello che chi scrive plugin system in .NET conosce già.

Cosa cambia in pratica, oltre al Domain Reload


La migrazione a CoreCLR porta con sé una serie di conseguenze pratiche per chi sviluppa con Unity:

  • ECS più integrato: gli Instance ID passano da 32 a 64 bit, permettendo a GameObject “classici” ed entità ECS (Data-Oriented Technology Stack) di condividere lo stesso spazio di identificatori. Un nuovo metodo GetEntityId() collega direttamente gli oggetti di scena al mondo ECS, riducendo la frizione tra i due paradigmi.
  • Serializzazione nativa dei dizionari: Dictionary<TKey, TValue> sarà finalmente serializzabile nativamente dall’Inspector, eliminando i workaround basati su liste parallele di chiavi e valori o su ISerializationCallbackReceiver. In parallelo, Unity rimuove il datato e insicuro BinaryFormatter.
  • IL2CPP resta, ma diventa opzionale: per le piattaforme non coperte da NativeAOT (che CoreCLR usa per la compilazione ahead-of-time), IL2CPP continuerà a essere il backend di scripting necessario. Su piattaforme compatibili, però, sarà possibile scegliere CoreCLR come backend alternativo già a partire da una preview tecnica prevista intorno a Unity 6.7.
  • MiMalloc come allocatore di memoria: l’integrazione dell’allocatore ad alte prestazioni di Microsoft riduce i problemi di lock contention nei carichi multithread, con benefici diretti per chi usa il C# Job System in scenari data-oriented.


Perché la cosa interessa anche chi non fa game dev


Il percorso di Unity da Mono a CoreCLR è, in piccolo, lo stesso tipo di migrazione che molte software house con applicazioni .NET Framework legacy dovranno affrontare prima o poi: passare da un modello di isolamento basato su AppDomain (o peggio, da un fork custom del runtime) a un’architettura moderna basata su ALC, con tutti i vantaggi in termini di performance, ma anche le insidie legate alla gestione del ciclo di vita degli assembly caricati dinamicamente. Se lavorate su plugin system, hosting di codice di terze parti o architetture a moduli scaricabili a runtime, vale la pena studiare da vicino come Unity gestisce concretamente i leak di ALC: è un problema che, presto o tardi, si incontra in qualunque applicazione .NET che provi a fare hot-reload o isolamento dinamico.

Conclusione


Con Unity 6.8, il motore smette di essere un’isola separata dall’ecosistema .NET e si allinea finalmente al runtime moderno, portando in dote C# 14, prestazioni migliori e un developer loop molto più rapido. Per chi sviluppa giochi è una notizia enorme; per chi sviluppa in .NET in generale è un promemoria utile su come affrontare, con gli strumenti giusti, la migrazione da architetture di isolamento legacy a AssemblyLoadContext.

Fonte: DZone, con dettagli tecnici dal thread ufficiale Path to CoreCLR, 2026: Upgrade Guide su Unity Discussions.


The Pirate Post ha ricondiviso questo.

Das Digitalministerium will Staat und Verwaltung digitalisieren. Doch Minister Wildberger wiederholt bekannte Fehler im Prestige-Projekt. Das zeigt ein Bericht des Bundesrechnungshofs, den wir veröffentlichen. Noch immer fehlen Standards und ein Projektmanagement-Tool. netzpolitik.org/2026/verwaltun…
in reply to netzpolitik.org

Die digitale Transformation ist eine der wichtigsten, die es zu tun gibt. Da ist es sehr befremdlich, wenn sowas von Anfang an wie ein Hobbyprojekt angegangen wird.

Mit dieser Frickelei ist das Ergebnis bereits absehbar: die Timeline wird stark überschritten, die Kosten laufen aus dem Ruder, die Ziele (wahrsch. deshalb nicht richtig definiert) werden nicht erfüllt, Konsequenzen Fehlanzeige

Diese Unprofessionalität kann sich Deutschland nicht länger leisten!

Questa voce è stata modificata (1 mese fa)
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Fake VS Code Extensions Quietly Siphoned Git and CI Secrets From Developers
#CyberSecurity
securebulletin.com/fake-vs-cod…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Greatness Phishing Service Lets Attackers Slide Past MFA Into Microsoft 365 Inboxes
#CyberSecurity
securebulletin.com/greatness-p…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

How Attackers Spent July Turning Microsoft, Zoom, and Government Sites Against Their Own Users
#CyberSecurity
securebulletin.com/how-attacke…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Cisco Rushes Fixes for Near-Maximum-Severity Flaws in Catalyst SD-WAN
#CyberSecurity
securebulletin.com/cisco-rushe…
The Pirate Post ha ricondiviso questo.

6/8/2026 - versione 0.8.12

Su about.openb.app/getting-starte… è disponibile l'installer rapido per la ver 0.8.12 di Openbook appena rilasciata.

Grazie a @skeyby ci sono una marea di FIX importanti e alcune novità introdotte, ovviamente su Github si trova il CHANGELOG.md completo, qui riporto le novità di versione:CHANGELOG.md completo, qui riporto le novità di versione:

  • Pulsante + in header/FAB: fuori dalla home apre un dialog con lo stesso
    composer della home (layout e opzioni identici); alla pubblicazione si
    va al dettaglio del post. In home resta lo scroll/focus sul composer
    inline.
  • Voce Copia link nel menu di ogni post: copia l'URL locale del post
    negli appunti.
  • Impostazione admin Mostra amministrazione sulla home: rende
    visibile o nasconde il blocco guest con amministratori e moderatori
    dell'istanza (default: visibile).
  • Pannello admin Database (/admin/database): dimensioni e righe
    eliminabili per tabelle operative (inbox grezzo, job falliti, cache,
    sessioni, token reset); pulizia singola o totale con retention di 24 ore
    (le voci inbox pending non vengono mai eliminate).
  • Pulizia database automatica in openbook:cron (openbook:purge-database):
    al massimo una volta ogni 24 ore, stessa retention del pannello admin.
The Pirate Post ha ricondiviso questo.

Drei Monate nach Beginn des Social-Media-Verbots für unter 16-Jährige hat die australische Regierung die Effekte per Umfrage ermittelt. Demnach haben die meisten jungen Menschen weiterhin ihre Accounts. Andere weichen auf Angebote ohne Altersgrenzen aus. Die Übersicht.

netzpolitik.org/2026/australie…

The Pirate Post ha ricondiviso questo.

Drei Monate nach Beginn des Social-Media-Verbots für unter 16-Jährige hat die australische Regierung die Effekte per Umfrage ermittelt. Hier sind die fünf wichtigsten Lehren daraus:

🤡 Die meisten Minderjährigen sind noch online
🤏 Plattformen kontrollieren wohl nur punktuell
🦘 Einige weichen bereits auf andere Angebote aus
🎭 Einige tricksen die Kontrollen bereits aus
🧞‍♂️ Die australische Regierung hofft aufs Gelingen

netzpolitik.org/2026/australie…

Bastian’s Night #488 August, 6th


Every Thursday of the week, Bastian’s Night is broadcast from 21:30 CEST/DST.

Bastian’s Night is a live talk show in German with lots of music, a weekly round-up of news from around the world, and a glimpse into the host’s crazy week in the pirate movement.


If you want to read more about @BastianBB: –> This way


piratesonair.net/bastians-nigh…

Elezioni e Politica 2026 reshared this.

The Pirate Post ha ricondiviso questo.

☕ CYBERBRIEFING — Giovedì 6 agosto 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Chi controlla l'informazione in Italia? Spionaggio e potere con Francesco Cancellato - L'intervista di @marcocappato


Ho incontrato Francesco Cancellato, direttore di Fanpage.it, e insieme abbiamo parlato della trasformazione del sistema dei media, del suo impatto sulla libertà di informazione e sulla tenuta delle istituzioni democratiche.

Siamo partiti dal caso Paragon, lo spionaggio che Cancellato ha subito tramite lo spyware Graphite, una vicenda che – pur avendo una gravità accertata diversa – mi ha ricordato quella che ho vissuto io, quando mi è arrivata notizia di essere spiato dai servizi segreti italiani

Da lì abbiamo parlato della vulnerabilità dei cittadini e dei giornalisti di fronte all'uso incontrollato di strumenti di sorveglianza militare, toccando poi altri argomenti: il ruolo degli editori indipendenti all'interno di un mercato dominato dalle piattaforme Big Tech, i rischi legati alla disinformazione generata dall'intelligenza artificiale e le trasformazioni della partecipazione politica di fronte alle grandi crisi globali, prima fra tutte la lotta al cambiamento climatico.


@giornalismo

video.marcocappato.it/w/8B6LXN…


Chi controlla l'informazione in Italia? Spionaggio e potere con Francesco Cancellato


Ho incontrato Francesco Cancellato, direttore di Fanpage.it, e insieme abbiamo parlato della trasformazione del sistema dei media, del suo impatto sulla libertà di informazione e sulla tenuta delle istituzioni democratiche.

Siamo partiti dal caso Paragon, lo spionaggio che Cancellato ha subito tramite lo spyware Graphite, una vicenda che – pur avendo una gravità accertata diversa – mi ha ricordato quella che ho vissuto io, quando mi è arrivata notizia di essere spiato dai servizi segreti italiani (youtu.be/KpPrKNUExeE).

Da lì abbiamo parlato della vulnerabilità dei cittadini e dei giornalisti di fronte all'uso incontrollato di strumenti di sorveglianza militare, toccando poi altri argomenti: il ruolo degli editori indipendenti all'interno di un mercato dominato dalle piattaforme Big Tech, i rischi legati alla disinformazione generata dall'intelligenza artificiale e le trasformazioni della partecipazione politica di fronte alle grandi crisi globali, prima fra tutte la lotta al cambiamento climatico.

✍️ Iscriviti alla mia newsletter: marcocappato.substack.com/subs…
È il canale in cui cercherò di stare dietro alle notizie e commentare quello che succede.

Se vuoi inviarmi domande o riflessioni, scrivimi a marcocappato@substack.com


marcocappato.it
CAPPATO TUBE, i miei video sul Fediverso: video.marcocappato.it
MASTODON: mastodon.uno/@marcocappato
INSTAGRAM: instagram.com/marcocappato/
LINKEDIN: linkedin.com/in/marco-cappato/
X: https://x.com/marcocappato
🔬Associazione Luca Coscioni: associazionelucacoscioni.it/
🇪🇺 Eumans: eumans.eu/

Con il supporto dell'Associazione Luca Coscioni
🐐 Powered by Biquette: instagram.com/biquette.it/

00:00 - Intro
01:15 - Il caso dello spyware Paragon
07:17 - Sorveglianza digitale e tutela della privacy
13:37 - Indipendenza editoriale, grandi piattaforme e qualità dell'informazione
18:58 - L'impatto dell'Intelligenza Artificiale sui media e sulla democrazia
23:47 - Il ruolo della regolamentazione e il valore dei dati pubblici
30:28 - La crisi della democrazia rappresentativa
39:01 - Crisi globali e politica nazionale
46:51 - Economia, beni comuni e costo sociale delle emissioni
53:58 - È la fine del populismo?
1:02:24 - Domanda trappola


The ‘Free State of Florida’ is watching — and withholding


Florida’s leaders are fond of calling our sunny corner of the country the “Free State of Florida.” But that freedom becomes an exercise in Orwellian doublespeak when the government watches its critics, shields its decisions from public scrutiny, and treats dissent as a potential security threat.

While no single recent episode proves that Florida has abandoned its commitment to free expression and open government, taken together, the pattern is hard to dismiss.

The most immediate warning is a new Florida law that gives the state’s chief of domestic security, with the approval of the governor and Cabinet, power to designate organizations as domestic or foreign terrorist groups.

A designation can trigger dissolution of a corporation, loss of public funding and benefits, penalties for defined forms of material support, and serious consequences for students and campus groups accused of promoting a named group.

A companion law allows information connected with the designation process to be withheld on security grounds. Whatever one thinks of the first organizations targeted, the precedent should trouble everyone. Today it may be a group you despise. Tomorrow it may be yours.

The law took effect July 1, and Gov. Ron DeSantis has identified organizations he wants to label as terrorist groups. But the state told a federal court it would wait to make formal designations until the Florida Department of Law Enforcement completes the required rules.

That pause came amid litigation over the governor’s earlier executive order targeting the Council on American-Islamic Relations and the Muslim Brotherhood — an order a federal judge preliminarily enjoined on March 4 on First Amendment and other constitutional grounds.

The pause has not prevented the chill. At a Florida university with prominent activist groups, a student journalist told the First Amendment Foundation, of which I am the executive director, that organizations now refuse to be covered or quoted for fear of attracting state scrutiny. Other outlets are trying to figure out if writing about banned groups might be considered “promotion” under the law.

The dynamic recalls machinery once used by Southern states to intimidate civil rights organizations by treating dissent and association as threats to public order. In its landmark 1958 ruling in NAACP v. Alabama, the U.S. Supreme Court recognized how compelled disclosure of an organization’s membership could expose its members to economic reprisal, hostility, and coercion.

Today, people seeking government information increasingly encounter delay, denial, excessive charges, or silence.

Florida was once celebrated for having some of the nation’s strongest public records and open meetings laws. Today, people seeking government information increasingly encounter delay, denial, excessive charges, or silence. More than 1,200 exemptions now riddle Florida’s public records laws. During the 2026 legislative session, lawmakers introduced more than 50 bills that would further limit access, although fewer than 10 ultimately passed.

Those numbers reveal a deeper cultural shift. Disclosure is increasingly treated as an inconvenience to be managed rather than a constitutional obligation.

That shift was evident in the transfer of valuable Miami Dade College land for President Donald Trump’s proposed presidential library. After a judge found that a challenge to the college’s inadequately noticed vote had a substantial likelihood of success, Attorney General James Uthmeier joined the college’s defense, called the lawsuit “bogus,” and supported an interpretation under which Florida’s Sunshine Law required little more than logistical notice of a meeting — not meaningful notice of the public business to be decided.

The dispute was ultimately rendered moot after the college held a new, more specifically noticed meeting and voted again. However, it did not erase the troubling choice by Florida’s chief legal officer to argue for a narrower public right to know.

Those who gather news or criticize public officials are now also under pressure.

In November 2025, photojournalist Dave Decker was covering a protest outside the Krome immigration detention center in Miami-Dade County. He was arrested by sheriff’s deputies even though he wore press credentials and repeatedly identified himself as a journalist.

Decker was charged with trespassing after warning and resisting an officer without violence. All charges were dismissed on December 16 after press freedom organizations, including the First Amendment Foundation and Freedom of the Press Foundation (FPF), protested the arrest. The dismissal did not erase the warning: A journalist documenting official action was treated as part of the opposition because his camera was pointed in the government’s direction.

Those who gather news or criticize public officials are now also under pressure.

Then there is the postcard.

Florida resident James O’Gara mailed state Chief Financial Officer Blaise Ingoglia a postcard in August 2025 containing three words: “You lack values.” On September 15, the Department of Financial Services opened a threat assessment. Two weeks later, armed investigators from its Criminal Investigations Division arrived at O’Gara’s home in Largo wearing tactical vests emblazoned with “Police.”

When they first appeared, the investigators did not introduce themselves or tell O’Gara’s wife Cathy, who answered the door, which agency they represented. The family learned days later, with help from Largo police, that their visitors worked for the Department of Financial Services. The agency eventually said the investigation found no credible threat, that James O’Gara was not in trouble, and that there was nothing unlawful about his postcard.

The visit nevertheless conveyed a message. When armed state agents appear at someone’s home over clearly political criticism — without initially saying who they are or what agency sent them — most citizens do not need to be arrested to feel intimidated.

More recently, the Florida Fish and Wildlife Conservation Commission acknowledged that employees used the state’s Driver and Vehicle Information Database to retrieve sensitive personal information about agency critics. Reporting has since identified nearly two dozen people whose records were searched, some repeatedly. The commission defended the inquiries as security-related, pointing in part to threats surrounding contentious public meetings. That rationale raises its own concern: Attending a government meeting and criticizing an agency are core democratic activities and cannot, on their own, justify quietly searching a restricted law enforcement database.

Florida is also investing heavily in systems capable of expanding surveillance. In June, the governor and Cabinet approved $87 million in immigration enforcement grants, including requests for AI-enabled vehicle cameras and software that combines dispatch records, agency files, and license-plate-reader data in a single system. Without strict limits, audits, and transparency, such tools give the government unprecedented power to map people’s movements, associations, and activities.

The state Legislature has already shown where this machinery could lead. Introduced during the 2026 session, House Bill 945 would have created a statewide counterintelligence and counterterrorism unit empowered to examine people and organizations whose “actions, views, or opinions” were considered threatening or inimical to Florida or the United States. That language would have placed political belief within reach of a domestic intelligence service. The bill advanced through three committees before dying in the House State Affairs Committee on March 13. Its failure was welcome, but a proposal that traveled that far should not be regarded as gone for good.

Freedom is measured by whether critics can speak, journalists can document, citizens can assemble, and the public can discover what its government is doing.

By that measure, the “Free State of Florida” is falling dangerously short of its name — and becoming considerably more secret.


freedom.press/issues/the-free-…

reshared this

The Pirate Post ha ricondiviso questo.

EZB, Bundesbank und co erproben den Digitalen Euro. Für @netzpolitik_feed habe ich aufgeschrieben, wie dieser Pilot abläuft. Persönliches Learning: Einen Einfluss auf die Entscheidung des EZB-Rats wird der Pilot eher nicht haben.
Hier zu lesen: netzpolitik.org/2026/digitaler…
The Pirate Post ha ricondiviso questo.

Steuervermeidung: Der US-amerikanische Konzern #Palantir zahlt sowohl in den USA als auch in Europa ausgesprochen wenig Steuern. Das legt ein neuer Forschungsbericht dar. netzpolitik.org/2026/dubiose-p…
The Pirate Post ha ricondiviso questo.

By creating special rules only for minors, this bill pushes AI companies toward age verification—meaning more data collection, not less. eff.org/deeplinks/2026/08/yout…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

How a Rogue Prompt Could Turn Microsoft Copilot Into a $250,000 Wire Fraud Accomplice
#CyberSecurity
securebulletin.com/how-a-rogue…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

One Click, Total Takeover: The RCE Bug That Hid Inside Cursor, VS Code, and Google Antigravity
#CyberSecurity
securebulletin.com/one-click-t…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Six Ways to Break Flowise: New RCE Chain Puts AI Workflow Servers at Risk
#CyberSecurity
securebulletin.com/six-ways-to…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Troubleshooting Windows: perché partire dall’evidenza e non dal comando di riparazione
#tech
spcnet.it/troubleshooting-wind…
@informatica


Troubleshooting Windows: perché partire dall’evidenza e non dal comando di riparazione


Il problema non è la mancanza di strumenti, è l’ordine in cui si usano


Windows include più utility diagnostiche di quante un amministratore ne userà mai tutte. Eppure la causa più comune di sessioni di troubleshooting infruttuose non è l’ignoranza dei tool, ma la sequenza sbagliata: si parte da un comando di riparazione (sfc /scannow, un reset di Windows Update, un DISM al buio) prima ancora di aver capito quale sottosistema sta effettivamente fallendo. Il risultato è tempo perso, evidenze diagnostiche distrutte dal riavvio, e spesso la causa radice che resta lì, pronta a ripresentarsi la settimana successiva.

Vale la pena fermarsi a formalizzare un metodo, perché è quello che separa un troubleshooting efficace da un’accozzaglia di tentativi casuali. Di seguito un processo in cinque passi, seguito da una rassegna degli strumenti chiave e da una tabella sintesi sintomo → strumento che può diventare un riferimento rapido da tenere a portata di mano durante un incidente.

Un processo ripetibile prima di toccare qualsiasi comando


La maggior parte delle sessioni di troubleshooting falliscono prima ancora che venga lanciato il primo comando. Un amministratore vede un errore, prova un comando di riparazione che conosce, riavvia, e scopre che il problema originale è ancora lì. Un approccio più solido richiede di rallentare abbastanza da stabilire una baseline:

  1. Confermare o riprodurre il problema: è cronico o è stato un episodio isolato?
  2. Registrare il sintomo esatto: messaggio di errore, orario, utente coinvolto, dispositivo, modifiche recenti.
  3. Raccogliere le evidenze dal sistema più probabilmente coinvolto.
  4. Applicare una modifica alla volta, partendo dall’opzione meno invasiva.
  5. Verificare il risultato e documentare cosa è effettivamente cambiato.

Un esempio concreto: se Windows Update fallisce con un errore generico, la tentazione è resettare tutti i componenti di aggiornamento in blocco. Il primo passo corretto è invece capire in quale fase è avvenuto il fallimento — scan, download, staging, installazione o riavvio — perché questa distinzione determina se bisogna guardare i log di Windows Update, i log di servicing, lo stato del disco, la configurazione delle policy o la connettività di rete.

Event Viewer: il primo posto dove cercare quando c’è un timestamp


Event Viewer è il punto di partenza quando il sintomo ha un orario preciso: un crash applicativo, un riavvio inatteso, un servizio che si ferma, un problema di driver, un’installazione fallita. Si parte dai Windows Logs, filtrando Application, System e Setup per eventi Critical, Error e Warning nell’intorno temporale del problema, per poi individuare l’event source, l’event ID, il modulo che genera il fault, il nome del servizio o del driver coinvolto.

Il criterio per separare il segnale dal rumore è la ripetibilità: un warning isolato di ieri è quasi sempre rumore; un errore che compare sistematicamente ogni volta che si apre una determinata applicazione è un segnale affidabile. Le evidenze diagnostiche più utili sono quelle correlate nel tempo e riproducibili, non gli eventi isolati.

SFC prima, DISM solo se SFC non basta


System File Checker (SFC) è uno strumento di riparazione mirato per i file di sistema protetti. Si usa quando una feature nativa di Windows si comporta in modo anomalo, un componente integrato non parte, oppure Event Viewer punta a file del sistema operativo mancanti o corrotti:

sfc /scannow

SFC è utile perché verifica e sostituisce i file protetti senza richiedere una reinstallazione, ma dipende dal component store locale come sorgente di riparazione. Se quello store è danneggiato, SFC può segnalare corruzione trovata ma non riparabile del tutto. A quel punto il passo successivo è DISM, non ripetere SFC all’infinito sperando in un risultato diverso.

Deployment Image Servicing and Management (DISM) opera a livello di image e component store, uno strato sotto SFC. Va usato quando SFC non riesce a completare le riparazioni, quando l’installazione di Windows Update o di una feature fallisce ripetutamente, o quando il problema è a livello di servicing. Il comando di riparazione online più comune:

DISM /Online /Cleanup-Image /RestoreHealth

In ambienti enterprise, DISM può aver bisogno di una sorgente di riparazione affidabile — supporto di installazione, un’immagine montata, o una posizione di contenuto gestita — soprattutto quando gli endpoint non possono scaricare i contenuti di riparazione da Windows Update. Dopo che DISM completa con successo, conviene rilanciare SFC, così i file protetti possono essere riparati da un component store ormai sano.

Windows Update: capire in quale fase fallisce prima di resettare tutto


Il troubleshooting di Windows Update deve partire dall’identificazione della fase fallita. Un fallimento nello scan suggerisce problemi di policy, rete, proxy o sorgente di aggiornamento. Un fallimento nel download indica problemi di connettività, disponibilità dei contenuti o cache. Un fallimento nell’installazione punta spesso allo servicing stack, al component store, allo spazio su disco, a un riavvio pendente o a un driver in conflitto.

Sulle versioni moderne di Windows, Windows Update si basa su dati Event Tracing for Windows (ETW) piuttosto che scrivere un semplice log testuale in continuo. Per generare un log leggibile quando serve un dettaglio più approfondito lato client, si usa PowerShell:

Get-WindowsUpdateLog

Vale anche controllare Event Viewer nei log operativi del client di Windows Update e il Setup log per gli eventi di installazione. Se lo stesso pacchetto KB fallisce ripetutamente, conviene verificare se l’aggiornamento è applicabile, se esiste un aggiornamento che lo sostituisce, e da quale sorgente il dispositivo riceve gli update — Windows Update diretto, Microsoft Update, WSUS, oppure una piattaforma di gestione come Intune o Configuration Manager.

Un reset completo di Windows Update dovrebbe essere un passo tardivo, non il primo. Resettare i servizi e svuotare le cache può sbloccare client incastrati, ma distrugge anche evidenze utili. Meglio catturare prima il codice di errore, i log e la cronologia degli aggiornamenti.

“La rete non funziona” è quasi sempre DNS o configurazione


I sintomi di rete richiedono un punto di partenza diverso, perché gli utenti spesso descrivono come “la rete è giù” un problema che in realtà è DNS, routing, autenticazione, policy del firewall o un singolo endpoint applicativo che non risponde. È corretto partire dalla configurazione TCP/IP locale prima di testare i servizi remoti.

Un errore comune tra amministratori meno esperti è dare per scontato che “il ping non risponde” equivalga a “la rete è giù”. In ambienti enterprise questa assunzione è spesso sbagliata: molti sistemi sono configurati per ignorare le richieste ICMP pur continuando a erogare regolarmente il servizio previsto. Un firewall può bloccare ICMP, una policy di sicurezza può disabilitare le risposte, un servizio cloud può non rispondere mai al ping. La domanda giusta non è se un dispositivo risponde al ping, ma se il servizio richiesto è effettivamente raggiungibile: bisogna sempre testare ciò che l’utente sta effettivamente cercando di usare, con strumenti come ipconfig, nslookup e tracert mirati sul servizio specifico.

Tabella di riferimento rapido: sintomo → strumento

SintomoPartire daPerché
App che va in crash o si chiude inaspettatamenteEvent Viewer, poi Reliability MonitorIdentifica moduli in fault, errori applicativi e pattern di modifiche recenti
Windows Update fallisce ripetutamenteLog di Windows Update, Setup log, DISMSepara i fallimenti di scan, download, installazione e servicing
Feature di Windows mancanti o instabiliSFC, poi DISM se SFC non riparaRipara i file di sistema protetti e il component store sottostante
Utenti non raggiungono risorse di reteipconfig, ping, nslookup, tracertValida configurazione locale, raggiungibilità, DNS e routing in ordine
Le performance degradano improvvisamenteTask Manager, Resource Monitor, Event ViewerCorrela la pressione sulle risorse con servizi, driver ed errori

Reliability Monitor merita una menzione a parte perché offre una vista a timeline di crash applicativi, fallimenti di Windows, installazioni di driver ed eventi di aggiornamento. È meno dettagliato di Event Viewer, ma resta eccellente per individuare rapidamente cosa è cambiato immediatamente prima che iniziasse un problema ricorrente.

Costruire il proprio toolkit di troubleshooting


Per un professionista IT, l’abilità di troubleshooting più preziosa non è memorizzare comandi, ma sapere quale fonte di evidenza fidarsi per una determinata classe di problema. Event Viewer dice cosa Windows ha registrato; Reliability Monitor mostra quando i problemi sono iniziati. Una checklist pratica da seguire durante un incidente:

  • Registrare sintomi esatti, orario, dispositivo, utente e modifiche recenti.
  • Controllare i log più rilevanti prima di applicare riparazioni ad ampio raggio.
  • Eseguire i comandi di riparazione da un terminale elevato e catturarne l’output.
  • Cambiare una variabile alla volta, per sapere con certezza cosa ha risolto il problema.
  • Verificare dal punto di vista dell’utente, non solo dalla console amministrativa.

Questa disciplina previene due errori tipici: eseguire riparazioni distruttive troppo presto, e dichiarare vittoria prima di aver verificato il flusso di lavoro reale. Se un utente non riesce ad aprire una condivisione di rete, un ping riuscito non è il traguardo: il traguardo è l’utente che apre la condivisione, accede ai file attesi e conferma che il problema non si ripresenta.

Conclusione


La differenza tra una sessione di troubleshooting produttiva e una frustrante raramente sta nella conoscenza di comandi avanzati. Sta nel partire dal sintomo invece che dal comando, chiedersi quale evidenza confermerebbe o smentirebbe la causa più probabile, e solo a quel punto scegliere lo strumento che fornisce quell’evidenza nel modo più veloce. È questa disciplina che trasforma una collezione di utility in un vero toolkit diagnostico.

Fonte: Critical Windows Troubleshooting Tools: Stop Wasting Time on the Wrong Fixes, Petri IT Knowledgebase


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

DarkSword Exploit Kit Quietly Expands to 180 Sites, Turning iPhones Into Data-Theft Targets
#CyberSecurity
securebulletin.com/darksword-e…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Diagnosticare lo swap su Linux con smem: USS, PSS, RSS e il ruolo di vm.swappiness nei cgroup v2
#tech
spcnet.it/diagnosticare-lo-swa…
@informatica


Diagnosticare lo swap su Linux con smem: USS, PSS, RSS e il ruolo di vm.swappiness nei cgroup v2


Un server con RAM libera che continua a usare swap è uno degli scenari più fraintesi nella diagnostica Linux. La reazione istintiva è quasi sempre la stessa: aumentare la RAM o disattivare lo swap. Nessuna delle due è la risposta giusta se prima non sai quale processo sta finendo su disco e perché. Lo strumento più adatto a rispondere a questa domanda è smem, un tool di reporting che calcola l’uso di memoria proporzionale per processo, swap incluso — una cosa che top e ps da soli non fanno.

Perché il kernel usa lo swap anche con RAM libera


Linux è progettato per usare tutta la RAM disponibile, spesso per la cache dei file. Quando il kernel decide che alcune pagine di memoria non vengono accedute da un po’, può spostarle su swap anche se c’è ancora RAM libera: è un comportamento intenzionale, non un guasto. Il parametro che governa questa aggressività è vm.swappiness, un valore da 0 a 200 che esprime quanto il kernel preferisce recuperare pagine di cache file rispetto a spostare pagine anonime su swap.

Un dettaglio poco noto e rilevante da kernel 5.8 in poi: con i cgroup v2, vm.swappiness=0 non significa più “non spostare mai nulla su swap”. Continua a indicare una forte preferenza per liberare cache file, ma il kernel spingerà comunque pagine anonime su swap se è vicino all’OOM. Prima di intervenire su questo parametro, però, il primo passo resta capire chi sta effettivamente consumando swap.

Installare smem


Non è quasi mai preinstallato, ma è nei repository delle principali distribuzioni:

# RHEL / CentOS / AlmaLinux / Fedora
dnf install smem

# Debian / Ubuntu
apt install smem

USS, PSS e RSS: la differenza che conta davvero


La ragione per cui smem è più utile di un ps aux --sort=-rss al volo sta nelle metriche che espone. ps e top mostrano principalmente RSS, che sovrastima sistematicamente l’uso di memoria perché conta anche le pagine condivise tra processi (librerie, memoria mappata) come se appartenessero interamente a ciascun processo.

  • RSS (Resident Set Size): memoria fisica occupata dal processo, incluse le pagine condivise con altri processi — per questo tende a sovrastimare.
  • USS (Unique Set Size): memoria usata esclusivamente da quel processo, senza nulla di condiviso. È quanta memoria verrebbe effettivamente liberata se il processo terminasse.
  • PSS (Proportional Set Size): somma la USS più una quota proporzionale della memoria condivisa, distribuita tra tutti i processi che la usano. È la metrica più realistica per capire “quanta memoria sta davvero consumando il sistema per questo processo”, perché sommando i PSS di tutti i processi non conti la stessa pagina condivisa più volte.

Su un web server con decine di processi PHP-FPM o worker Nginx che condividono le stesse librerie, la differenza tra RSS e PSS può essere enorme: sommare tutti gli RSS ti dà un numero fantasioso, sommare i PSS ti avvicina al reale consumo di RAM del sistema.

Uso di base: chi sta consumando swap


Il comando principale per la diagnosi dello swap ordina i processi per swap decrescente:

smem -rs swap

Output tipico (troncato):
  PID User     Command                         Swap      USS      PSS      RSS
28986 mysql    /usr/sbin/mysqld --daemoniz   476372  10963864 10963932 10965112
29152 root     /usr/sbin/rsyslogd -n         371424     3956    17475    43352
31423 root     /opt/fluent-bit/bin/fluent-     22508    26612    26739    29100

In questo esempio è immediato vedere che mysqld e rsyslogd sono i responsabili principali dello swap, non un generico “sistema pieno”. Questo è già un’informazione azionabile: invece di aggiungere RAM alla cieca, sai su quale servizio intervenire.

Per una vista più visuale, smem genera anche grafici a torta per utente o processo, utile per presentare rapidamente la distribuzione dei consumi:

smem --pie name -s rss

(richiede matplotlib installato per generare l’immagine).

Cosa fare dopo aver identificato il colpevole


Una volta isolato il processo, la strada tipica è duplice: da un lato tuning applicativo del servizio (per MySQL, rivedere innodb_buffer_pool_size e le connessioni aperte; per rsyslog, verificare codeon accumulo di code su disco lento), dall’altro una revisione più conservativa di vm.swappiness:

sysctl vm.swappiness=1
echo 'vm.swappiness=1' >> /etc/sysctl.conf

Un valore basso (1-10) dice al kernel di preferire fortemente la RAM e ricorrere allo swap solo come ultima risorsa, comportamento adatto alla maggior parte dei carichi di hosting: il default di 60 è pensato per un uso desktop generico ed è piuttosto aggressivo per un server.

Se il servizio gira in un cgroup (container, systemd slice)


Su sistemi che orchestrano i workload con cgroup v2 — container Docker/Podman, unit systemd con MemoryMax=, pod Kubernetes — la vecchia intuizione su swap e RAM va integrata con un secondo livello di controllo: memory.swap.max. Questo parametro è un limite massimo di swap utilizzabile dal cgroup: se il cgroup raggiunge quel tetto, la memoria anonima al suo interno smette di essere spostata su swap, indipendentemente da cosa dice vm.swappiness a livello di kernel. Non è pensato per gestire quanto swap viene usato durante il funzionamento normale, ma come argine per evitare che un singolo cgroup saturi lo swap dell’intero host.

Una pratica ragionevole quando si dimensionano i limiti di un cgroup è impostare memory.high attorno al 10-20% sotto memory.max, per dare al kernel margine di reclaim prima di colpire il limite duro, e aggiungere un 20-30% al di sopra del picco di utilizzo reale dell’applicazione quando si calcola memory.max, per tenere conto della page cache che nei cgroup v2 conta comunque contro il totale di memoria assegnato.

Conclusione


smem è uno strumento leggero ma preciso per rispondere a una domanda che free, top o vmstat lasciano aperta: non solo “quanto swap sto usando”, ma “chi lo sta usando e quanto pesa davvero, al netto della memoria condivisa”. Su un server che sembra inspiegabilmente lento nonostante RAM apparentemente disponibile, è spesso il primo strumento da tirare fuori prima di toccare vm.swappiness, aggiungere RAM o — peggio — disattivare lo swap del tutto, cosa che su Linux tende a peggiorare le cose sotto pressione di memoria invece di risolverle.

Fonte originale: Diagnosing Swap Usage with smem on Linux, LinuxBlog.io


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Acqua sotto attacco: come hacker legati all’Iran hanno tentato di contaminare le reti idriche di sette stati USA
#CyberSecurity
insicurezzadigitale.com/acqua-…

@informatica


Acqua sotto attacco: come hacker legati all’Iran hanno tentato di contaminare le reti idriche di sette stati USA


Si parla di:
Toggle

Non un semplice blackout digitale, ma un tentativo — riuscito solo in parte — di trasformare un attacco informatico in un’emergenza sanitaria pubblica. FBI ed EPA hanno confermato che, dal 27 luglio 2026, impianti idrici e fognari di almeno sette stati americani sono stati colpiti da intrusioni coordinate contro controllori industriali esposti su internet. Un memo delle forze dell’ordine del Minnesota, il primo stato a rendere pubblico l’incidente, è ancora più esplicito sul movente: l’obiettivo dichiarato degli attaccanti non era interrompere il servizio, ma contaminare l’acqua potabile.

Cosa è successo nel weekend del 26-27 luglio


Il Minnesota ha rilevato attività ostile su oltre 30 sistemi idrici e fognari comunitari nella notte tra domenica 26 e lunedì 27 luglio. L’impianto idrico di Braham, una comunità di circa 1.700 abitanti, è stato messo completamente fuori uso e ripristinato in circa due ore passando alla gestione manuale. A Plymouth sono state disconnesse apparecchiature con connettività cellulare su due torri idriche e diverse stazioni di sollevamento fognario. South St. Paul e Maple Plain hanno mantenuto il servizio nonostante l’impatto sui controlli automatizzati, ma Maple Plain ha dichiarato lo stato di emergenza locale.

L’incidente non si è fermato al Minnesota: il Wisconsin ha rilevato attività ostile sui propri impianti idrici nello stesso arco temporale, tanto da spingere il Dipartimento delle Risorse Naturali a ordinare “azioni immediate” agli operatori. Nell’avviso congiunto pubblicato giovedì, FBI ed EPA hanno confermato che utility idriche di almeno sette stati — non nominati pubblicamente — hanno segnalato incidenti dal 27 luglio in poi, in alcuni casi con degrado operativo reale.

Il bersaglio tecnico: PLC Rockwell esposti su internet


L’avviso FBI/EPA identifica con precisione l’equipaggiamento colpito: controllori logici programmabili (PLC) Allen-Bradley delle serie MicroLogix 1100 e 1400, prodotti da Rockwell Automation, raggiungibili direttamente da internet. Gli attaccanti hanno effettuato accesso remoto a questi dispositivi, modificandone indirizzo IP e password — di fatto scacciando gli operatori legittimi dalla possibilità di monitorare e controllare l’impianto. In almeno un caso, dopo aver notato discrepanze tra siti diversi, l’organizzazione vittima ha scoperto che gli attaccanti erano andati oltre, alterando direttamente i file di progetto del PLC: la logica ladder che governa il comportamento fisico di pompe e valvole.

La fisica dietro l’obiettivo dichiarato dagli attaccanti si chiama backsiphonage. Le reti di distribuzione idrica lavorano in pressione positiva, tipicamente tra 40 e 80 psi, per spingere l’acqua verso gli utenti e tenere fuori dalle tubature eventuali contaminanti esterni. L’EPA fissa a 20 psi la soglia sotto la quale un evento di perdita di pressione viene classificato come pericoloso: scendere sotto quel valore in prossimità di un cross-connection — un punto in cui le tubature di distribuzione corrono vicino a fonti non potabili, come acque di falda, pozzi privati o linee fognarie — può risucchiare quei contaminanti all’interno del sistema attraverso giunti o crepe nelle tubature, lo stesso principio fisico di una cannuccia. La pericolosità dell’attacco sta nella combinazione di due capacità simultanee: manipolare i PLC per abbassare la pressione, e allo stesso tempo sopprimere gli allarmi che dovrebbero avvisare gli operatori del calo, lasciandoli con dashboard apparentemente normali mentre il sistema fisico è già in stato non sicuro.

Nessuna contaminazione è stata confermata: il Dipartimento della Salute del Minnesota ha dichiarato che la qualità dell’acqua non è stata compromessa in nessuno degli impianti colpiti e non sono state emesse ordinanze di bollitura a livello statale.

Chi c’è dietro: Iran, CyberAv3ngers e l’ipotesi false flag


Gli investigatori federali ritengono probabile il coinvolgimento di attori legati all’Iran, sebbene l’attribuzione non sia confermata. Il tempismo è indicativo: gli attacchi in Minnesota sono iniziati quattro giorni dopo che la CISA aveva aggiornato un avviso su larga scala riguardante l’espansione delle operazioni iraniane contro acqua, energia e infrastrutture governative statunitensi. Tre giorni prima degli attacchi, il gruppo Handala — attribuito al Ministero dell’Intelligence iraniano — aveva pubblicamente minacciato di colpire reti idriche, elettriche e di trasporto americane, proprio nello stesso giorno dell’aggiornamento CISA.

Secondo i ricercatori di Tenable, il pattern operativo osservato in Minnesota è coerente con l’ecosistema CyberAv3ngers, gruppo collegato al Corpo delle Guardie Rivoluzionarie Islamiche che dal 2023 prende sistematicamente di mira le infrastrutture idriche statunitensi e sanzionato dal Tesoro USA nel febbraio 2024. Il contesto geopolitico è quello di un conflitto armato aperto tra Stati Uniti e Iran, iniziato il 28 febbraio 2026 e proseguito con un cessate il fuoco entrato in vigore ad aprile: le operazioni cyber iraniane contro le infrastrutture critiche americane sono continuate e si sono intensificate da allora.

Gli inquirenti stanno però valutando anche un’ipotesi più inquietante: che chi ha condotto l’attacco abbia deliberatamente riutilizzato tattiche, strumenti e infrastruttura associati agli attori iraniani per costruire un’operazione false flag, capace di alimentare tensioni tra Washington e Teheran in un momento in cui i due paesi sono già in conflitto aperto. Nessuna attribuzione formale è stata effettuata; nessuna accusa è stata mossa.

Uno scontro politico, un problema strutturale


La vicenda ha acceso anche uno scontro politico interno: il presidente Trump ha respinto pubblicamente l’attribuzione all’Iran, attribuendo la responsabilità alla “grossolana incompetenza” del Minnesota e del governatore democratico Tim Walz. Walz ha risposto puntando il dito contro i tagli imposti dall’amministrazione Trump alla CISA, che secondo TechCrunch ha perso circa un terzo del proprio organico, incluso lo smantellamento della sua iniziativa anti-ransomware. Al di là della disputa politica, il problema strutturale resta: un’indagine EPA del 2024 ha rilevato che il 70% dei sistemi idrici ispezionati dal 2023 non rispettava gli obblighi di valutazione del rischio previsti dall’America’s Water Infrastructure Act, e un successivo rapporto dell’Inspector General ha individuato vulnerabilità critiche o gravi in 97 dei oltre 1.000 sistemi idrici controllati, per una popolazione servita di circa 26,6 milioni di persone.

Cosa devono fare subito gli operatori


Le raccomandazioni congiunte di FBI, EPA e CISA per il settore idrico sono immediate e concrete: scollegare i PLC dall’accesso diretto a internet, sostituendo la connettività cellulare non protetta con VPN dedicate e autenticazione a più fattori dove l’accesso remoto resta necessario; cambiare tutte le password predefinite o deboli, dato che una quota significativa dei dispositivi compromessi utilizzava credenziali banali; confrontare i file di progetto dei PLC in produzione con backup offline noti per individuare eventuali discrepanze nella logica ladder, che possono persistere anche dopo un reset delle password; impostare fisicamente i selettori a chiave dei controllori in modalità “Run”, che blocca la modifica remota della logica anche in caso di compromissione di rete; e pianificare la sostituzione dei dispositivi a fine vita come le serie MicroLogix 1100/1400, che potrebbero non ricevere più aggiornamenti di sicurezza da Rockwell Automation.

Un dettaglio da non sottovalutare riguarda i fornitori di servizi gestiti: l’avviso FBI segnala che configurazioni di rete replicate da uno stesso managed service provider su più clienti possono moltiplicare il successo di un singolo attacco su decine di impianti diversi — un rischio di supply chain che le utility idriche, spesso piccole e con personale IT limitato o assente, raramente hanno la capacità di verificare da sole.

Indicatori tecnici e riferimenti

Dispositivi presi di mira:
Rockwell Automation Allen-Bradley MicroLogix 1100 (PLC)
Rockwell Automation Allen-Bradley MicroLogix 1400 (PLC)

Tecnica osservata:
Accesso remoto diretto a PLC esposti su internet
Modifica di IP e password del dispositivo
Alterazione dei file di progetto / logica ladder ("ladder logic discrepancies")
Soppressione di allarmi e monitoraggio

Attore sospettato:
CyberAv3ngers / cluster IRGC-CEC (attribuzione non confermata da FBI)
Possibile operazione false flag in corso di verifica

Riferimenti ufficiali:
FBI/EPA PSA - Malicious Cyber Actors Targeting Water and Wastewater Sector PLCs
CISA Advisory AA26-097A (campagna ICS legata all'Iran)

in reply to N_{Dario Fadda}

...e qui potenzialmente si sprecherebbero le battute su quanto gli USA sono avanti nell'autosabotaggio con tutti i data center che lì nascono come funghi e devastano falde acquifere e impianti idrici cittadini e di conseguenza rendono estremamente più facile per altri paesi intestarsi il merito dei sabotaggi (ma io ho il dubbio che abbiano fatto tutto da soli attribuendo i danni ai cattivi iraniani e stornando l'attenzione dai data center)
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ OVERCAST PANDA: la Cina compromette fisicamente i laptop di giornalisti e scienziati in hotel
#CyberSecurity
insicurezzadigitale.com/overca…

@informatica


OVERCAST PANDA: la Cina compromette fisicamente i laptop di giornalisti e scienziati in hotel


Si parla di:
Toggle

Non serve sempre un exploit da milioni di dollari per compromettere un bersaglio di alto valore: a volte basta un cacciavite, una chiavetta USB e una cena fuori dalla stanza d’albergo. È questo lo scenario descritto dal CrowdStrike 2026 Threat Hunting Report, pubblicato il 3 agosto, che rivela come tra marzo e maggio 2026 il team OverWatch abbia individuato e neutralizzato una serie di operazioni “close access” condotte in Cina dall’adversary OVERCAST PANDA contro i laptop di giornalisti, ricercatori e altri professionisti stranieri in viaggio nel Paese.

Chi è OVERCAST PANDA


OVERCAST PANDA è un adversary china-nexus attivo almeno dal 2019, in precedenza tracciato con il nome di cluster ClearVariable. Il suo tradecraft è storicamente caratterizzato dall’uso di due impianti proprietari, FlowCloud e LookBack, distribuiti attraverso vettori diversi a seconda dell’operazione. Ciò che distingue questa campagna dalle tipiche intrusioni china-nexus — solitamente basate su spear phishing, sfruttamento di vulnerabilità edge o compromissioni della supply chain software — è la scelta di un approccio interamente fisico, capace di bypassare di netto qualunque difesa di rete o endpoint basata su telemetria da remoto.

La tecnica: accesso fisico opportunistico e boot da USB


Secondo la ricostruzione di CrowdStrike, gli operatori di OVERCAST PANDA hanno sfruttato momenti di assenza dei bersagli — tipicamente durante cene o eventi collaterali di conferenze — per accedere fisicamente a laptop lasciati incustoditi nelle stanze d’albergo. Il dispositivo veniva avviato da un supporto USB rimovibile, bypassando così il sistema operativo in esecuzione e le relative protezioni, incluso qualunque agente EDR installato: l’impianto FlowCloud veniva scritto direttamente sul disco, fuori dal contesto del sistema operativo attivo.

Al successivo riavvio del laptop — un’operazione del tutto ordinaria che non insospettisce la vittima — il backdoor si avviava automaticamente e restava operativo in modo persistente e silenzioso. Su almeno uno dei casi disinnescati da OverWatch, il laptop non aveva mai mostrato alcun segno di intrusione a livello di rete, a conferma che l’intero attacco si era consumato offline, senza lasciare tracce nei log di traffico che i team di sicurezza normalmente monitorano.

Le capacità di FlowCloud


Una volta attivo, FlowCloud fornisce agli operatori un accesso pressoché completo alla macchina compromessa: keylogging, cattura di screenshot, raccolta ed esfiltrazione di file, furto di credenziali salvate. Per un giornalista che sta lavorando su fonti sensibili o per un ricercatore che porta con sé dati proprietari o pre-pubblicazione, l’impianto rappresenta un rischio equivalente a una sorveglianza fisica prolungata, ma condotta interamente a livello digitale e senza necessità di ulteriore contatto con il bersaglio dopo l’installazione iniziale.

Il contesto: il Threat Hunting Report 2026 di CrowdStrike


Il caso OVERCAST PANDA si inserisce in un quadro più ampio disegnato dal report, che descrive un ecosistema china-nexus sempre più aggressivo e rapido. Gli adversary VAULT PANDA e GENESIS PANDA, ad esempio, hanno sfruttato vulnerabilità critiche entro 24 ore dalla pubblicazione di proof-of-concept pubblici — un ritmo nettamente superiore alla media generale osservata da CrowdStrike, secondo cui l’88% degli sfruttamenti di vulnerabilità con PoC disponibile avviene comunque entro 48 ore dalla release. Il report segnala inoltre una crescita del 30% negli annunci di initial access broker relativi a società tecnologiche (277 aziende offerte in vendita), a testimonianza di una domanda crescente per accessi già pronti all’uso.

In questo contesto, le operazioni close access di OVERCAST PANDA rappresentano un promemoria che la sofisticazione offensiva cinese non si esaurisce nel dominio puramente informatico: la disponibilità di personale sul territorio nazionale permette di condurre operazioni ibride, fisiche e digitali, contro bersagli che altrimenti sarebbero difficili da raggiungere da remoto.

Implicazioni pratiche per viaggiatori e organizzazioni


Per chi viaggia in Cina — o in qualunque contesto ad alto rischio — con dispositivi aziendali, alcune contromisure restano fondamentali:

  • non lasciare mai laptop o dispositivi incustoditi in stanze d’albergo, anche per periodi brevi; usare cassaforte in camera solo come deterrente minimo, non come garanzia
  • abilitare la crittografia full-disk con autenticazione pre-boot e disabilitare il boot da dispositivi USB o esterni via firmware/BIOS, con password dedicata
  • utilizzare dispositivi “da viaggio” dedicati, privi di dati sensibili e reimmagati al rientro, per le trasferte in giurisdizioni ad alto rischio
  • attivare soluzioni di tamper-detection e monitorare eventuali riavvii anomali o modifiche allo stato del disco al rientro
  • istruire il personale — giornalisti, ricercatori, dirigenti — sui rischi specifici degli attacchi close access, distinti da quelli più noti di phishing e compromissione di rete

Il caso dimostra che, contro adversary con risorse statali e accesso fisico al territorio, anche l’igiene di sicurezza informatica più rigorosa deve essere affiancata da protocolli di sicurezza operativa (OPSEC) pensati per il mondo fisico.

Indicatori e TTP

Adversary: OVERCAST PANDA (ex cluster ClearVariable), china-nexus, attivo dal 2019
Malware: FlowCloud (impianto principale), LookBack (impianto storico)

TTP osservate:
- T1200 – Hardware Additions (uso di supporto USB rimovibile per boot esterno)
- Bypass del sistema operativo e degli agenti EDR tramite avvio da media esterno
- Scrittura dell'impianto direttamente su disco, fuori dal contesto OS
- Persistenza tramite avvio automatico al riavvio successivo del sistema
- Capacità: keylogging, screenshot capture, file collection, credential theft
- Nessuna attività di rete rilevabile durante la fase di compromissione iniziale

Finestra operativa nota: marzo-maggio 2026
Bersagli: giornalisti, ricercatori/scienziati e altri professionisti stranieri in viaggio in Cina
Contesto di compromissione: laptop incustoditi in stanze d'albergo durante eventi/conferenze
Fonte: CrowdStrike 2026 Threat Hunting Report (pubblicato 3 agosto 2026)

The Pirate Post ha ricondiviso questo.

Beleidigungen, Zwangsoutings oder Bedrohung: Queere Menschen, die von Gewalt im Netz betroffen sind, haben seit Juli in Berlin eine eigene Anlaufstelle – die zugleich helfen soll, Zahlen zu sammeln.

netzpolitik.org/2026/queerfein…

Questa voce è stata modificata (1 mese fa)