The Pirate Post ha ricondiviso questo.

Would you trust journalism, research, or data from the company that took this contract?

"#ICE to Pay #ThomsonReuters $125 Million to Find ‘Voter Fraud’."
404media.co/ice-to-pay-thomson…

#USPol #USPolitics


ICE to Pay Thomson Reuters $125 Million to Find ‘Voter Fraud’


The Department of Homeland Security (DHS) plans to pay data broker giant Thomson Reuters $125 million for access to its databases of personal data — which includes peoples’ names, addresses, Social Security numbers, ethnicity, social media posts, and geolocation information — to help Immigration and Customs Enforcement (ICE) investigate what it describes as “voters fraud” and immigration fraud, according to procurement documents reviewed by 404 Media. The document says Thomson Reuters is able to let ICE continuously monitor millions of people and entities of interest.

The news comes after President Trump held a conspiracy-laden and unhinged press conference about election security on Thursday, setting the stage for potentially undermining the legitimacy of the upcoming midterm elections. It also follows ICE fatally shooting 2 people in a week.

This post is for subscribers only


Become a member to get access to all content
Subscribe now


The Pirate Post ha ricondiviso questo.

☕ CYBERBRIEFING — Lunedì 27 luglio 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🍪🚫 It's time to kill the cookie banner – and end the endless tracking circus!

⏮️ You may think that EU privacy law requires cookie banners. But the law is clear: online tracking is prohibited by default.

👋⚖️ Therefore, the tracking industry needs you to waive your rights. That’s why they invented cookie banners, which often are deliberately misleading as well as annoying.

Through the Spyglass: If I Have To


What are you willing to do to get what you want?

How willing are you to take a risk, putting yourself all out there, for something you believe would work to your benefit and the benefit of others?

Are you willing to push yourself to a physical limit?

Are you willing to literally scratch, crawl and climb your way to your goals?

When talking about taking risks, a phrase that actually has helped more than it has any right to: “In life, you can just do things.”

And largely, that is true.

For the average able-bodied citizen, more often than not, risk taking is mind over matter. Sometimes there are financial risks, sometimes you might even put up reputational risks, but overall: no one is physically stopping you from pursuing your goals.

But, that’s the key.

For the average able-bodied citizen, that is no problem to simply get up and work towards their goals. The world is largely built for someone like you to be able to conquer it.

The world is built for the able-bodied.

If you are not able-bodied, or more specifically, you have a disability that prevents you from living a life society has built up, then your simply living life becomes a challenge, let alone the challenge of pursuing your dreams.

As of 2024, there were 45.8 million U.S. citizens who reported having a disability. This figure may or may not include the number of people with “invisible disabilities,” or a disability not immediately identifiable via simple observation.

People with Disabilities belong to the largest minority group in the world, and anyone can join them at any time.

Even those from powerful families.

During the 1920 United States Presidential election, the Democratic Party would run a ticket of James M. Cox, the then-Governor of Ohio, and his running mate Franklin Delano Roosevelt, most recently the Assistant Secretary of the Navy.

James Cox was paired with Roosevelt due to his youth (only 38 during the time of the election), his geographic position (New York being a major battleground state) and his name value.

They lost.

Then, nine months later on August 10th, 39 year old Franklin Delano Roosevelt would come down with chills and fatigue after a long day of strenuous activity. Within days, his legs would become paralyzed.

Roosevelt’s doctor would eventually diagnose him with polio, a then-typically childhood disease.

While historians have retroactively suggested it was more likely Guillain-Barré syndrome and not polio, for the sake of the story, and since there is a lack of consensus, the diagnosis shall remain referred to as “polio”.

Regardless of what is the proper diagnosis, the young aspiring politician joined the largest minority group in the world.

Of course, it doesn’t take a historian to recognize FDR would go on to be elected New York governor in 1928 and United States President in 1932, so surely his disability was not a factor in his electability, right?

Who knows? They hid the extent of it from the public.

FDR, the political establishment and the mainstream media knew the extent of his disabilities. They all knew FDR needed a wheelchair to get around, assistance getting in and out of his car, specialized leg braces to hold him up while standing and a bolted-down podium or the arm of someone next to him.

The general public knew he had previously suffered from a bout of polio in 1921, but had largely been led to believe he had mostly recovered and that the aftermath was not nearly as devastating as it was in reality.

FDR threw himself into advocacy for victims of polio. Roosevelt deserves all the credit in the world for what he did do.

After FDR’s bout with polio, he would travel to Warm Springs, Georgia for rehabilitation and their therapeutic warm springs. He would later purchase the facility and transforming it into a dedicated polio treatment facility. In 1938 he established the National Foundation for Infantile Paralysis, which was coined (no pun intended) later (then officially) as the “March of Dimes,” as a dime was all that was requested for a donation.

Side note, that is largely why FDR’s likeness is on the dime today.

However, what FDR failed to do is more relevant to the story.

FDR didn’t simply fail to disclose how impacted he was from his bout with polio; he actively worked to conceal the severity of it. The Press knew there was an informal agreement in place: no press credentials if photos are taken of FDR above the waist, or being assisted out of his car, or while sitting in his wheelchair.

Basically, the administration told the media to keep this secret from the public, and they obliged.

Often, this is painted as almost “doing Roosevelt a solid.” That the media held itself to different standards or that the general public would have proverbially sent FDR to the glue factory had they known the extent of his disabilities.

It was clear that the era of FDR was not kind to those with disabilities, or “cripples” as was the word used back then. Eugenics was seeing peak popularity and the general political consensus was that the electorate would not elect someone with such physical disabilities. Putting yourself in the shoes of FDR in the time, you could understand why the decision was made, even if you disagree with the decision itself or especially the collaboration between the government and media to make it work.

This is a clear cut example of a lack of transparency from the government and media. Not only did they know the full extent of the disabilities, they worked together to hide it from the public.

The Secret Service and FDR’s staff arranged venues meticulously. Ramps were built and then often draped or disguised. He arrived at events before crowds, was already standing or seated at the podium when audiences entered, and remained in place until they left. Speeches were given from behind sturdy lecterns he could grip for support. Car arrivals were staged so he could be helped into position out of sight.

Secret Service agents would sometimes physically intervene (reportedly exposing film or knocking cameras) if a photographer broke the aforementioned rules, but mostly the rules were self-enforced.

Of the tens of thousands of photographs taken of FDR during his presidency, only a tiny handful show him in a wheelchair, most of which were taken privately or by family.

It would be only after FDR’s death in 1945 that the true extent of his disabilities was revealed. The most powerful man in the world of the previous twelve years was actually wheelchair bound and was putting on methodical acts to make his visible disability into an invisible one.

Of course, the public would only really find out said true extent roughly 40 years later, when Hugh Gallagher released FDR’s Splendid Deception in 1985. The general public would take this as a story of heroically overcoming polio and disability.

A more pointed opinion came from many disability activists, who recognized the most powerful man in the world was wheelchair bound and hid it, showing the world a disability was something to hide or would be a disqualifying factor to a political career.

The world, let alone the United States, was not built for those with disabilities, and the man who could’ve done something to minimally fight the stigma and maximally change how the United States treats disabilities had done plenty for victims of polio, but little for those with disabilities in general.

But this is how one person responded to their disability. Others refused to not be seen.

Five years after the true extent of FDR’s disability was revealed, disability advocates had decided enough was enough.

With the Americans with Disabilities Act, the would-be most sweeping act of disability rights in history, stalling out in Congress, on March 12th, 1990, over 1000 activists showed up to DC to call for its passing.

A group of around 60 advocates would arrive at the steps of the Capitol Building, exit their wheelchairs and mobility assistance devices, and began to climb, crawl and drag themselves up the stairs of the Capitol.

Young and old, disabilities of all stripes, made this trek to DC and crawled with a message: “We refuse to not be seen, heard and considered any longer.”

Perhaps the most iconic of the activists participating in the 1990 Capitol Crawl was 8 year old Jennifer Keelan-Chaffins, the young activist with cerebral palsy who defiantly screamed out during the crawl:

“I’ll take all night if I have to!”

The protest worked. After the long stall, Congress was forced to spring into action and the ADA was signed into law on July 26th, 1990. Only four months later.

FDR would go to great lengths to hide his disability, coordinated greatly between his staff and the media to keep it hidden, and it would take 45 years after his death for the major legislation to be implemented.

The people who got the ADA passed into law were the very people the law was meant to protect and serve. The unelected, unheard minority came forward to force the issue, refusing to be ignored any longer.

Today, the anniversary of the ADA’s passing, we recognize the fight People with Disabilities underwent to earn their own right to self-determination.

You often hear stories of People with Disabilities “overcoming” their disabilities, often called “Inspiration Porn.” You may have seen something similar; a man in a wheelchair doing pull-ups with the caption “What’s your excuse?” or a young girl with a physical disability with the caption “So Brave!”

That’s not what this is.

This is deserved recognition and the giving of flowers to those who fought for the same right to exist as everyone else. When no one came to help, they made it impossible to not be seen or heard.

Very rarely do you see such successful direct action in the United States.

Regarding FDR’s “Splendid Deception,” the stance from the United States Pirate Party is clear: the coordinated effort by the government and the media to cover up Roosevelt’s disability, and the extent to which they took it, is shameful and displays a lack of transparency.

When we say “Opening up the government,” we mean calls for transparency; ie, the government shouldn’t be keeping secrets from you.

The disability FDR hid was not itself a shameful thing; the fact that he felt he needed to hide it was shameful. The media’s coordination was shameful.

There were citizens with disabilities in the 1930s and 1940s who had one less role model to look up to without ever realizing it. FDR is often considered the greatest president in the history of the United States, but to many disability activists, he came up short and allowed a stigma to carry on for 45 years after his death.

FDR was a powerful man with political aspirations. It is a shame he felt like his disability would hinder his aspirations in any way.

But, in choosing to keep the extent of his disability a secret, he perpetuated that the shame was in some way valid or justified.

In March of 1990, that shame was finally put to bed, so that four months later, it could be laid to rest.

Since the time of the passing of the ADA, folks ranging from James Langevin to Tammy Duckworth have found great political success without their disabilities being viewed as a hindrance or point of shame. The stigma around disability hasn’t subsided, but it is far removed from needing to elaborately hide it from the public.

Self-determination is something all people are entitled to, and for People with Disabilities prior to 1990, their pursuits were limited due to structural and foundational limitations. In the years following the ADA’s passing, society has built up a world that accommodates them as well, helping remove unnecessary hurdles to simply living life and pursuing your own self-determination.

There is not a single human or group that deserves less self-determination than the rest, or one that deserves more than others.

Not being able-bodied should not be a disqualifying factor.

I have been blessed to be largely able-bodied and able to pursue most of what I want in life. Having Duane’s Syndrome, the only thing I’ve ever been kept from doing is playing baseball (left handed batting stance doesn’t mesh well when you physically cannot move your right eye to the right). I have never had to claw or scratch or literally climb to earn my self-determination.

But I forever stand next to those that have had to do so.

The United States Pirate Party wishes to see a world where disabilities do not need to be hidden out of fear of being aspirationally kneecapped. A world where the media and government do not keep secrets from the public, no matter how “noble” or “justified” the rationale is. A world where self-determination is honored at every level.

A Pirate will fight for it all their life if they have to.


uspirates.org/through-the-spyg…

The Pirate Post ha ricondiviso questo.

☕ CYBERBRIEFING MATTUTINO — Domenica 26 luglio 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

The Pirate Post ha ricondiviso questo.

Wenn Politiker:innen nicht mehr selbst reden, sondern Maschinen für sich sprechen lassen, mangelt es ihrem Auftritt an Authentizität. Doch gerade die macht einen Teil ihrer Legitimität aus. Denn in einer Demokratie sollten wir von Menschen repräsentiert werden, nicht von Robotern.

netzpolitik.org/2026/breakpoin…

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Funky Mantis: la gang ransomware DevMan si dota di un CRM per gestire estorsioni contro ospedali e fabbriche
#CyberSecurity
insicurezzadigitale.com/funky-…

@informatica


Funky Mantis: la gang ransomware DevMan si dota di un CRM per gestire estorsioni contro ospedali e fabbriche


C’è un momento in cui un’operazione di ransomware smette di essere un pugno di script e diventa un’azienda vera e propria, con reparti, scadenze e un pannello di controllo. Per il gruppo Funky Mantis, noto anche come DevMan, quel momento è arrivato tra la fine del 2025 e il gennaio 2026, quando la sua infrastruttura di attacco si è trasformata in una piattaforma centralizzata capace di gestire più operazioni contemporaneamente, con tanto di CRM interno per tracciare vittime, curatori e pagamenti attesi. A ricostruirlo sono stati gli analisti di Catalyst/Prodaft, che hanno esaminato due versioni del pannello web del gruppo e trovato indizi che l’infrastruttura sia stata usata in almeno un attacco reale.

Da toolkit a piattaforma “as-a-service”


Funky Mantis opera secondo il modello ormai classico del ransomware-as-a-service: gli amministratori mantengono un’infrastruttura chiusa a cui gli affiliati accedono per ottenere accesso a reti già compromesse, generare versioni del malware, negoziare con le vittime e monitorare i pagamenti. Quello che distingue questa gang è la maturità del tooling gestionale. La prima versione del pannello, osservata a fine 2025, offriva già funzioni per creare varianti del malware, una sezione finanziaria, una chat diretta con le vittime e supporto tecnico per gli affiliati in difficoltà.

A gennaio 2026 è comparsa una seconda versione, con un sistema di contabilità molto più sofisticato: gli operatori possono creare team, assegnare partecipanti a specifici bersagli, tracciare lo stato di ogni attacco, le scadenze di pagamento e l’incasso atteso per ciascuna vittima. È, di fatto, un CRM per l’estorsione, che permette di coordinare più campagne parallele da un’unica cabina di regia — la stessa logica organizzativa di una software house legittima, applicata alla gestione degli attacchi ransomware su scala.

Cosa rivelano le chat interne


I ricercatori hanno avuto accesso a messaggi privati scambiati tra i partecipanti al programma, che mostrano l’organizzazione interna del gruppo: gli amministratori distribuiscono l’accesso a reti compromesse in diversi paesi, assegnano “curatori” (curator) che supervisionano gli affiliati e impongono scadenze strette, spesso di pochi giorni, per portare a termine l’attacco. Nelle conversazioni ricorrono riferimenti a organizzazioni del settore sanitario, infrastrutture critiche, ambito commerciale ed enti governativi. È interessante notare che, in alcuni casi, gli affiliati si limitano a dichiarare un attacco riuscito senza che i ricercatori abbiano potuto confermarne l’effettivo esito — un promemoria che, nell’ecosistema RaaS, la vanteria fa parte del modello di business quanto il cifrario stesso.

Il cifrario: ChaCha20-Poly1305 e la caccia ai sistemi medicali


Sul piano tecnico, gli analisti hanno esaminato la variante Windows del cifrario. Il programma verifica i privilegi di amministratore, tenta di disattivare le protezioni native di Windows, arresta servizi specifici, elimina le shadow copy di sistema per impedire il ripristino, enumera le risorse di rete raggiungibili e cifra i file sia sui dischi locali sia sugli storage connessi. Al termine dell’esecuzione rilascia una nota di riscatto e, in alcune configurazioni, può autoeliminare il proprio eseguibile per ostacolare l’analisi forense successiva.

La cifratura utilizza l’algoritmo ChaCha20-Poly1305 e aggiunge ai file colpiti l’estensione .devman21 — dettaglio che conferma il legame con l’alias DevMan con cui il gruppo è tracciato in altre fonti. Il malware è chiaramente orientato all’ambiente corporate: tra i bersagli figurano documenti, database, backup, macchine virtuali, codice sorgente e, soprattutto, file collegati a sistemi medicali. Gli operatori promuovono separatamente attacchi contro infrastrutture critiche e offrono funzionalità dedicate per colpire sistemi di controllo industriale, segnalando un’ambizione che va oltre la crittografia opportunistica di file server aziendali.

Un punto resta però non confermato: se il gruppo eserciti davvero double extortion con esfiltrazione dei dati. Il servizio pubblicizza questa capacità nei materiali promozionali rivolti agli affiliati, ma gli analisti non hanno trovato né strumenti di exfiltration né tracce concrete di trasferimento file verso l’esterno. È possibile che si tratti, almeno in parte, di una promessa commerciale non ancora del tutto implementata — un dettaglio che i difensori non dovrebbero comunque dare per scontato in fase di risposta all’incidente.

Come rilevarlo: TTP invece di hash


Il consiglio più utile che arriva dalla ricerca di Catalyst Prodaft riguarda l’approccio alla detection. Data la velocità con cui varianti e hash del cifrario possono cambiare tra un affiliato e l’altro, gli analisti raccomandano di non basare il rilevamento su file isolati o firme statiche, ma sulla sequenza di azioni tipica di un attacco in preparazione. Tra gli indicatori comportamentali da monitorare: accessi remoti anomali, uso successivo di account con privilegi elevati, attività insolita su condivisioni SMB, modifiche alle Group Policy, disattivazione di meccanismi di protezione endpoint e cancellazione di meccanismi di recupero come le shadow copy. Questo approccio “TTP-first” consente di intercettare la fase di preparazione dell’attacco prima ancora che il cifrario venga effettivamente distribuito, quando le opzioni di risposta sono ancora molte.

Per i team di sicurezza che operano in ambito sanitario o industriale, il caso Funky Mantis è un altro segnale che il ransomware-as-a-service sta convergendo verso modelli operativi sempre più simili a normali strumenti SaaS di project management — il che, paradossalmente, li rende anche più prevedibili da un punto di vista comportamentale, se si sa dove guardare.

Indicatori di compromissione

Gruppo: Funky Mantis (alias DevMan)
Modello: Ransomware-as-a-Service (RaaS) con pannello CRM per affiliati

Estensione file cifrati: .devman21
Algoritmo di cifratura: ChaCha20-Poly1305

Comportamenti osservati (Windows):
- Verifica privilegi amministrativi
- Tentativo di disattivazione delle protezioni Windows native
- Arresto di servizi specifici prima della cifratura
- Cancellazione delle shadow copy di sistema (inibizione del recovery)
- Enumerazione risorse di rete/condivisioni SMB
- Cifratura di dischi locali e storage connessi
- Possibile autoeliminazione del binario a fine esecuzione

Settori target: sanità (sistemi medicali), infrastrutture critiche/ICS,
ambito commerciale, enti governativi

Indicatori comportamentali da monitorare (TTP-first, non solo hash):
- Accesso remoto anomalo seguito da uso di account privilegiati
- Attività insolita su SMB / enumerazione di condivisioni di rete
- Modifiche alle Group Policy
- Disattivazione di strumenti di protezione endpoint
- Cancellazione di shadow copy o altri meccanismi di recupero dati

Fonte primaria: Catalyst Prodaft, "Funky Mantis platform: coordination and locker analysis"

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692
#CyberSecurity
insicurezzadigitale.com/email-…

@informatica


Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692


Migliaia di email di conferma iscrizione e newsletter che intasano la casella di posta in pochi minuti, seguite — puntuale come un copione — da un messaggio Teams di un fantomatico “IT Support” pronto ad aiutare. È la sequenza che eSentire’s Threat Response Unit (TRU) ha documentato in una campagna di luglio 2026 contro un’azienda del settore software, attribuita al broker di accessi iniziali UNC6692. Il bersaglio finale non è un semplice furto di credenziali: è l’installazione di Edgecution, un’estensione malevola per Microsoft Edge capace di evadere la sandbox del browser e prendere il controllo dell’host sottostante.

UNC6692 non è un nome nuovo per chi segue il crimine informatico organizzato: Google Cloud/Mandiant lo ha già descritto come un initial access broker (IAB) che prepara il terreno per gruppi ransomware, tra cui la syndicate nota come Payouts King. La catena osservata da eSentire — email bombing, impersonificazione IT via Teams, Quick Assist e una suite di malware modulare battezzata “SNOW” — è la stessa tradecraft già segnalata da Google e da The Hacker News nei mesi scorsi, ma il report più recente aggiunge dettagli tecnici granulari sull’ultimo anello della catena, l’estensione Edgecution, e sui suoi indicatori di compromissione.

Fase 1: sommergere la vittima di email per giustificare una chiamata


L’attacco si apre con una tecnica ormai da manuale ma sempre efficace: l’email bombing. Iscrivendo l’indirizzo della vittima a migliaia di newsletter e servizi di conferma automatica, gli attaccanti saturano la casella di posta in pochi minuti. L’obiettivo non è nascondere altro traffico, ma costruire un pretesto plausibile: un dipendente sommerso da email è più propenso ad accettare senza troppe domande il contatto di un “supporto IT” che offre di risolvere il problema.

Subito dopo il bombing, gli attaccanti contattano la vittima su Microsoft Teams impersonando l’identità “IT Support | Corporate IT Service (Internal)”. La scelta del canale non è casuale: Teams è percepito come un ambiente aziendale “fidato” rispetto alla posta elettronica, il che abbassa ulteriormente la soglia di sospetto della vittima nel momento cruciale.

Fase 2: Quick Assist come porta d’accesso hands-on


Il finto tecnico guida la vittima a lanciare Quick Assist, lo strumento di assistenza remota integrato in Windows, dando agli attaccanti accesso interattivo alla macchina. Da quel momento sono loro a dirigere l’infezione: portano la vittima su un sito di phishing ospitato su Amazon S3 e progettato per imitare una pagina Office 365. La pagina utilizza i primi due pulsanti per far scaricare alla vittima AutoHotkey e uno script stager, mentre un modulo di login raccoglie in chiaro la password Office 365 non appena viene premuto “invio”. Un dettaglio curioso della catena: lo script analizza persino gli appunti (clipboard) della vittima con un’espressione regolare, alla ricerca di un codice di riferimento fornito verbalmente durante la finta sessione di supporto — un ulteriore livello di “autenticazione sociale” della truffa.

Edgecution: un’estensione Edge che rompe il sandbox del browser


Il payload finale, Edgecution, combina un’estensione malevola per Microsoft Edge con un native messaging host in Python. È proprio questa combinazione a permettere all’estensione — normalmente confinata alla sandbox del browser — di comunicare con un processo nativo sul sistema operativo e, di fatto, evadere i limiti imposti dal browser stesso. Una volta installata, Edgecution è in grado di monitorare in tempo reale i siti web visitati dalla vittima, catturare le credenziali Office 365 inserite, scrivere file arbitrari sul disco, enumerare i processi in esecuzione ed eseguire comandi shell, Python o PowerShell a piacimento — di fatto un accesso remoto completo mascherato da componente del browser.

Lo stager scaricato dal sito S3 arriva come archivio ZIP protetto da password, estratto tramite tar.exe in una sottocartella nascosta dentro %LOCALAPPDATA%\Microsoft\Edge\User Data. Tutte le stringhe presenti nello stager e nel native messaging host sono offuscate con XOR e decodificate solo a runtime, un accorgimento pensato per rallentare l’analisi statica. Per la persistenza, il malware scrive voci di registro sotto la chiave NativeMessagingHosts di Microsoft Edge e crea — eseguendolo immediatamente — un’attività pianificata configurata per rilanciare Edge con l’estensione caricata a ogni accesso.

Un IAB al servizio del ransomware


Il quadro attributivo colloca UNC6692 non come gruppo ransomware in sé, ma come specialista dell’accesso iniziale che poi rivende o passa il testimone a operazioni di estorsione più ampie, in particolare Payouts King. È un modello di business ormai consolidato nell’ecosistema del cybercrime: separare chi entra da chi cifra e negozia il riscatto permette a entrambe le parti di specializzarsi e di essere più difficili da tracciare come un’unica organizzazione. Vista in quest’ottica, la sofisticazione dell’ingegneria sociale di UNC6692 — pretesto costruito ad arte, canale Teams “aziendale”, Quick Assist, verifica via clipboard — non è fine a se stessa: è l’investimento necessario per garantirsi l’accesso di alta qualità che un cliente ransomware è disposto a pagare.

Due righe per i difensori


Per i team blue team, la catena UNC6692 offre diversi punti di intercettazione prima che si arrivi a Edgecution. Il primo è comportamentale: un’ondata improvvisa di iscrizioni a newsletter verso una singola casella dovrebbe generare un alert automatico, così come un contatto Teams esterno o appena creato che si presenta come “IT Support” — Microsoft Teams consente di etichettare gli account esterni, e questa etichetta va monitorata, non ignorata dagli utenti. Il secondo punto di controllo è tecnico: le policy aziendali dovrebbero limitare l’uso di Quick Assist ai soli casi avviati dall’help desk interno tramite ticket, bloccandolo o quantomeno alertando su ogni sessione avviata da un utente su richiesta esterna. Sul fronte endpoint, vale la pena monitorare la creazione di voci sotto HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts e la creazione di scheduled task che rilanciano msedge.exe con parametri di estensione custom, oltre a restringere via policy quali estensioni Edge possono essere installate al di fuori dello store ufficiale.

Va sottolineato che, secondo eSentire, l’archivio ZIP di Edgecution viene ricostruito da byte “spogliati” dell’header standard, un dettaglio che rende la sua individuazione tramite semplice controllo di firma file inefficace: servono euristiche comportamentali o EDR capaci di ispezionare i native messaging host registrati, non solo le estensioni installate nel browser.

Indicatori di compromissione

[Infrastruttura C2 Edgecution - domini CloudFront]
d385m5skczp5q5.cloudfront[.]net
d7xpwoah6gdv2.cloudfront[.]net
(+ 5 domini CloudFront aggiuntivi identificati da eSentire TRU)
[URL di delivery phishing/payload - Amazon S3]
hxxps://app7040.s3.us-east-1.amazonaws[.]com/patch.html
hxxps://app5805.s3.us-east-1.amazonaws[.]com/js/patch3265343.a
(+ 3 URL aggiuntivi identificati da eSentire TRU)
[Hash SHA-256 - artefatti sito phishing e payload]
232bca658c585627830623fcdce56647dc291666b25c901ee56212681198067a
e88c196a86c74ea0e53dfe77c93f577cb441ee590756cf7f3284522a2d6a6be5
da1cf68c9dc1cebcebf8ec7d1cf99ac9c0291db7b21bf279b9cad24c7a49948c
[Comandi osservati in fase di deployment]
tar.exe -xf ".zip" -C "%LOCALAPPDATA%\Microsoft\Edge\User Data\test1" --passphrase ""
cmd.exe /c python --version 2>&1
cmd /c start /min ... & del
[Account Microsoft Teams usati per l'impersonificazione IT]
Identità display: "IT Support | Corporate IT Service (Internal)"
(indirizzi email specifici omessi dalla fonte originale)
[Persistenza]
Chiave di registro: HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts\
Meccanismo: Scheduled Task creato ed eseguito immediatamente per rilanciare Microsoft Edge con l'estensione caricata

Fonti: eSentire Threat Response Unit (TRU), Google Cloud Threat Intelligence/Mandiant, The Hacker News, BleepingComputer.

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Un agente IA in modalità YOLO contro il Ministero delle Finanze thailandese: dentro l’operazione Hermes/Hades
#CyberSecurity
insicurezzadigitale.com/un-age…

@informatica


Un agente IA in modalità YOLO contro il Ministero delle Finanze thailandese: dentro l’operazione Hermes/Hades


Per tre giorni, tra il 9 e il 13 luglio 2026, un server ospitato a Hong Kong ha lasciato aperte al mondo intero tre directory contenenti l’intera cassetta degli attrezzi di un’operazione contro il Ministero delle Finanze thailandese. Dentro, oltre 580 file e 470 MB di exploit, webshell e credenziali rubate, i ricercatori di Hunt.io e il giornalista Bob Diachenko hanno trovato qualcosa di nuovo: i log di un agente IA autonomo, Hermes, lasciato libero di enumerare host, scalare privilegi e frugare tra i file di un ministero senza che nessun essere umano ne supervisionasse i comandi in tempo reale.

Non è la prima volta che un attore offensivo delega lavoro di routine a un modello linguistico: negli ultimi mesi si sono già visti agenti IA usati in intrusioni ransomware e cloud, e persino in operazioni di spionaggio attribuite ad attori legati alla Cina. Ma il caso thailandese, documentato da Hunt.io in un report pubblicato il 25 luglio, è tra i primi a mostrare un’agente IA che opera davvero “senza supervisione” — in modalità YOLO, senza prompt di conferma — contro un obiettivo governativo, mentre un impianto Go inedito, ribattezzato dall’operatore stesso “Hades”, veniva preparato per garantire la persistenza sui sistemi compromessi.

Un server in Hong Kong, tre directory aperte


L’infrastruttura ruota attorno all’indirizzo 43.246.208[.]207, allocato da AS132883 (TOPIDC, Hong Kong). Non è un server anonimo qualsiasi: Hunt.io lo classifica ad alto rischio perché in passato ha ospitato un controller ShadowPad, e al momento dell’analisi serviva anche un server C2 VShell sulla porta 21083. Un solo dominio, redhatupdating432.dnsrd[.]com, risolveva verso l’host, ma la sua presenza precede l’attività osservata, che i ricercatori collocano tra fine giugno e i primi di luglio 2026.

Sul server sono state trovate tre directory aperte in rapida successione: il 9 luglio (145 file, tra cui exploit per diverse CVE, script per attacchi alle caselle di posta del ministero e i primi log di Hermes), il 10 luglio (62 eseguibili Go compilati per Windows e Linux, incluso l’impianto Hades) e una terza il 13 luglio. Un pivot sui certificati TLS — tutti con Common Name “www” ma organizzazioni emittenti rotanti come “Web Services” o “Cloud Platform”, uniti dalla stessa impronta JA4X — ha permesso di collegare altri due host alla stessa infrastruttura: uno in Malesia (118.107.222[.]232) e un secondo a Hong Kong (202.181.27[.]115), quest’ultimo usato come nodo C2 secondario per Hades.

Hermes: l’agente che ha fatto il lavoro sporco


Hermes è un agente IA open source pubblicato a febbraio 2026, capace di funzionare come demone persistente con memoria tra sessioni, e ha da tempo superato le 140.000 stelle su GitHub, diventando uno dei framework agentici più diffusi. Tra le sue modalità operative c’è “YOLO”, che elimina le richieste di conferma umana prima di eseguire comandi potenzialmente pericolosi — esattamente l’impostazione che l’operatore ha scelto di attivare.

Nella directory hermes-results recuperata il 9 luglio, Hunt.io ha trovato cinque file di log (schema call_00_[ID].txt) che documentano l’agente al lavoro: una prima scansione LinPEAS per la valutazione dell’escalation di privilegi, una seconda esecuzione LinPEAS per l’enumerazione dei servizi, una ricerca di binari SUID/SGID, un’enumerazione di container e file system (con numerosi errori di broken pipe, segno che l’agente produceva più output di quanto il server riuscisse a gestire) e, infine, una ricerca ricorsiva nella web root collegata all’ufficio del Segretario Permanente del ministero, dove ha esposto documenti Office, moduli di valutazione del personale e archivi risalenti al 2012.

Lo script LinPEAS fornito all’agente era stato personalizzato per verificare tre CVE Linux del 2026: CVE-2026-43503 (“DirtyClone”), CVE-2026-31431 (“Copy Fail”, nel modulo algif_aead) e CVE-2026-43284/CVE-2026-43500 (“Dirty Frag”), tutte vulnerabilità locali di privilege escalation nel kernel Linux. Un file di configurazione recuperato mostra inoltre l’indirizzo IP del client SSH usato per operare l’agente, 103.97.0[.]57 (AS133073, Hong Kong), un quarto nodo dell’infrastruttura dell’attaccante.

Il pannello web di Hermes espone un fingerprint HTTP riconoscibile — header Server: HermesWebUI, realm Basic-auth “Hermes WebUI” — che ha permesso a Hunt.io di censire i pannelli esposti in rete: quasi 5.900 eventi nell’ultimo mese. Un secondo pivot sul percorso predicibile /hermes-results/call_*.txt ha restituito 575 directory con output dell’agente pubblicamente accessibili senza autenticazione, un’indicazione che l’uso “disattento” di questi agenti da parte di altri operatori è tutt’altro che isolato.

Hades: l’impianto che tiene il terreno


Se Hermes ha fatto l’enumerazione, il lavoro di persistenza è affidato a Hades, un impianto Go inedito individuato nella directory del 10 luglio insieme a 62 binari compilati per Windows (PE) e Linux (ELF), molti dei quali mascherati da processi di sistema legittimi — ctfmon, csrss, conhost, MicrosoftEdgeUpdate su Windows; kworker, multipathd, accounts-daemon su Linux. Alcuni file, come hades_linux_amd64 e hades_windows_amd64, portano invece il nome del progetto e sembrano fungere da template.

L’analisi statica e dinamica dei due campioni recuperati (uno per piattaforma) conferma che condividono lo stesso codebase. Tra le funzionalità di sicurezza operativa integrate: un kill-date configurabile (variabile d’ambiente HADES_KILLDATE) e un orario di lavoro programmato, che tiene il beacon “addormentato” fuori da una finestra oraria configurata per ridurre le probabilità di essere rilevato. Sul lato tecniche, il malware usa process hollowing su svchost.exe per il caricamento riflessivo del PE, persistenza via chiave di registro Run e task pianificati su Windows (cron su Linux), comunicazione HTTPS su percorsi URI camuffati da asset statici, e include capacità di screenshot basate su GDI. Il nome — nella mitologia greca Hermes accompagna le anime nell’Ade — è probabilmente una scelta non casuale dell’operatore.

Il bersaglio: Hadoop, Hive e credenziali di posta


Gli script e i file di configurazione recuperati fanno riferimento a sistemi del Ministero delle Finanze per nome host e indirizzo interno: un pannello amministrativo web, un cluster big-data Apache Hadoop e la relativa piattaforma di gestione Ambari, tutti su IP non instradabili — un livello di conoscenza della topologia interna che suggerisce una fase di ricognizione precedente non documentata nei file recuperati. Tra gli artefatti anche una web shell PHP camuffata da file di cache di sistema, tunnel HTTP suo5, e script Perl/Python per attacchi di password spraying contro l’infrastruttura di posta ministeriale con wordlist mirate. File di cookie jar mostrano inoltre token di sessione e CSRF sottratti da un pannello amministrativo e da una piattaforma di document management interna.

Cookie di sessione attivi, webshell distribuite e accesso alla rete interna indicano che l’operatore è riuscito a compromettere più sistemi all’interno della rete del MOF. Il vettore di accesso iniziale, tuttavia, resta sconosciuto: non è emerso dai documenti analizzati. Hunt.io e Diachenko hanno notificato il CERT nazionale thailandese e la National Cyber Security Agency (NCSA) il 15 luglio, ricevendo conferma di presa in carico lo stesso giorno; la pubblicazione della ricerca è stata trattenuta per la consueta finestra di disclosure di 7 giorni. Al momento della scrittura il ministero non ha confermato la violazione.

Due righe per i difensori


Il dato tecnico più interessante non è la singola vulnerabilità sfruttata, ma la combinazione: un agente IA che coordina l’enumerazione e la scoperta di privilege escalation, un impianto cross-platform con opsec dedicata che tiene l’accesso, e tooling scritto su misura per un bersaglio specifico. Per i team di sicurezza, Hunt.io suggerisce interventi molto concreti: rivedere la modalità di autenticazione di HiveServer2 (il default NONE accetta qualunque credenziale via SASL PLAIN), applicare la blocklist delle UDF Hive, effettuare audit ricorsivi delle web root alla ricerca di file PHP con nomi “a punto” che imitano cache di sistema, aggiornare sudo alla 1.9.5p2 e verificare la presenza di CVE-2021-4034 (PwnKit), disabilitare WebDAV su eventuali istanze IIS 6.0 residue, e soprattutto allertare su connessioni in uscita da processi web server verso porte interne come 10000 o 50070 — un web server che raggiunge un nodo Hadoop è di per sé un segnale forte.

Più in generale, il caso conferma una tendenza che i team di threat intelligence osservano da mesi: gli agenti IA “agentic” stanno diventando un moltiplicatore di forza per operatori anche non particolarmente sofisticati, capaci di automatizzare fasi di post-exploitation che un tempo richiedevano ore di lavoro manuale. E, come dimostra la scoperta di 575 directory /hermes-results/ esposte pubblicamente, la fretta con cui questi strumenti vengono dispiegati genera essa stessa nuove superfici di esposizione per chi li usa.

Indicatori di compromissione

[Infrastruttura di rete]
43.246.208[.]207   - AS132883 TOPIDC, Hong Kong - server con directory aperte (9/10/13 luglio)
103.97.0[.]57      - AS133073 HK Kwaifong Group, Hong Kong - client SSH verso il server di staging
118.107.222[.]232  - AS55720 The Gigabit, Malaysia - overlap certificato TLS 'www'
202.181.27[.]115   - AS134196 Converged Communications, Hong Kong - overlap certificato TLS 'www'
redhatupdating432.dnsrd[.]com - dominio storicamente risolto verso 43.246.208[.]207
[Hash SHA-256]
linux_amd64 (VShell stage 1, Linux):      0f8c905aa25c86f85454acb7e77bf5c50220c2a82e5b69a33741e55c8a85f2fc
windows_amd64.exe (VShell stage 1, Win):  a9447ae174f4aa54f760b7d7cc985c1a970f31e151d3ff66fac247f99ba1b509
linux_amd64 (VShell stage 2, Linux):      ec7e9ab43a0cc65d29f0b84a93ba88c43d01fed3dec5c968525dc73c03cbfda2
windows_amd64.exe (VShell stage 2, Win):  b65b7ede835ebba36294d52d7780065523340ee09bb8b209ef2dc495e53dfd53
multipathd_04d0 (Hades, Linux):           d252ee7b348b7e43e432d8fb154465838f5cd5fb564905323460e6f0a0c7d1e2
dwm_33b7.exe (Hades, Windows):            c74010aa82e8164c8d4ca9e073ec6b9a762e53db67498b22f5ccaef3a82853f
[Configurazione Hades]
User-Agent:    Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Safari/537.36
Check-in:      /assets/app.min.js
Tasking:       /assets/vendor.js
Result upload: /assets/main.js
Env var:       HADES_KILLDATE (kill-date operativo)
[CVE sfruttate per privilege escalation nello script LinPEAS custom]
CVE-2026-43503 (DirtyClone) - LPE kernel Linux
CVE-2026-31431 (Copy Fail, modulo algif_aead) - LPE kernel Linux
CVE-2026-43284 / CVE-2026-43500 (Dirty Frag) - LPE via page-cache write
CVE-2021-3156 (sudo heap overflow) e CVE-2021-4034 (PwnKit) - exploit staged sul server
[Fingerprint per rilevare pannelli Hermes esposti]
Header: Server: HermesWebUI
Basic-auth realm: "Hermes WebUI"
Percorso output: /hermes-results/call_*.txt
Porta osservata sul server di staging: 8878

Fonti: Hunt.io (“Thailand’s Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged”), BleepingComputer, The Hacker News, Security Affairs.

The Pirate Post ha ricondiviso questo.

Email bombing, finto IT support e un’estensione Edge che evade la sandbox: la tradecraft di UNC6692


eSentire TRU ricostruisce la catena d'attacco dell'initial access broker UNC6692: email bombing, impersonificazione IT su Microsoft Teams, Quick Assist e l'estensione malevola Edgecution, capace di evadere la sandbox del browser per conto della syndicate ransomware Payouts King.
The media in this post is not displayed to visitors. To view it, please go to the original post.

Migliaia di email di conferma iscrizione e newsletter che intasano la casella di posta in pochi minuti, seguite — puntuale come un copione — da un messaggio Teams di un fantomatico “IT Support” pronto ad aiutare. È la sequenza che eSentire’s Threat Response Unit (TRU) ha documentato in una campagna di luglio 2026 contro un’azienda del settore software, attribuita al broker di accessi iniziali UNC6692. Il bersaglio finale non è un semplice furto di credenziali: è l’installazione di Edgecution, un’estensione malevola per Microsoft Edge capace di evadere la sandbox del browser e prendere il controllo dell’host sottostante.

UNC6692 non è un nome nuovo per chi segue il crimine informatico organizzato: Google Cloud/Mandiant lo ha già descritto come un initial access broker (IAB) che prepara il terreno per gruppi ransomware, tra cui la syndicate nota come Payouts King. La catena osservata da eSentire — email bombing, impersonificazione IT via Teams, Quick Assist e una suite di malware modulare battezzata “SNOW” — è la stessa tradecraft già segnalata da Google e da The Hacker News nei mesi scorsi, ma il report più recente aggiunge dettagli tecnici granulari sull’ultimo anello della catena, l’estensione Edgecution, e sui suoi indicatori di compromissione.

Fase 1: sommergere la vittima di email per giustificare una chiamata


L’attacco si apre con una tecnica ormai da manuale ma sempre efficace: l’email bombing. Iscrivendo l’indirizzo della vittima a migliaia di newsletter e servizi di conferma automatica, gli attaccanti saturano la casella di posta in pochi minuti. L’obiettivo non è nascondere altro traffico, ma costruire un pretesto plausibile: un dipendente sommerso da email è più propenso ad accettare senza troppe domande il contatto di un “supporto IT” che offre di risolvere il problema.

Subito dopo il bombing, gli attaccanti contattano la vittima su Microsoft Teams impersonando l’identità “IT Support | Corporate IT Service (Internal)”. La scelta del canale non è casuale: Teams è percepito come un ambiente aziendale “fidato” rispetto alla posta elettronica, il che abbassa ulteriormente la soglia di sospetto della vittima nel momento cruciale.

Fase 2: Quick Assist come porta d’accesso hands-on


Il finto tecnico guida la vittima a lanciare Quick Assist, lo strumento di assistenza remota integrato in Windows, dando agli attaccanti accesso interattivo alla macchina. Da quel momento sono loro a dirigere l’infezione: portano la vittima su un sito di phishing ospitato su Amazon S3 e progettato per imitare una pagina Office 365. La pagina utilizza i primi due pulsanti per far scaricare alla vittima AutoHotkey e uno script stager, mentre un modulo di login raccoglie in chiaro la password Office 365 non appena viene premuto “invio”. Un dettaglio curioso della catena: lo script analizza persino gli appunti (clipboard) della vittima con un’espressione regolare, alla ricerca di un codice di riferimento fornito verbalmente durante la finta sessione di supporto — un ulteriore livello di “autenticazione sociale” della truffa.

Edgecution: un’estensione Edge che rompe il sandbox del browser


Il payload finale, Edgecution, combina un’estensione malevola per Microsoft Edge con un native messaging host in Python. È proprio questa combinazione a permettere all’estensione — normalmente confinata alla sandbox del browser — di comunicare con un processo nativo sul sistema operativo e, di fatto, evadere i limiti imposti dal browser stesso. Una volta installata, Edgecution è in grado di monitorare in tempo reale i siti web visitati dalla vittima, catturare le credenziali Office 365 inserite, scrivere file arbitrari sul disco, enumerare i processi in esecuzione ed eseguire comandi shell, Python o PowerShell a piacimento — di fatto un accesso remoto completo mascherato da componente del browser.

Lo stager scaricato dal sito S3 arriva come archivio ZIP protetto da password, estratto tramite tar.exe in una sottocartella nascosta dentro %LOCALAPPDATA%\Microsoft\Edge\User Data. Tutte le stringhe presenti nello stager e nel native messaging host sono offuscate con XOR e decodificate solo a runtime, un accorgimento pensato per rallentare l’analisi statica. Per la persistenza, il malware scrive voci di registro sotto la chiave NativeMessagingHosts di Microsoft Edge e crea — eseguendolo immediatamente — un’attività pianificata configurata per rilanciare Edge con l’estensione caricata a ogni accesso.

Un IAB al servizio del ransomware


Il quadro attributivo colloca UNC6692 non come gruppo ransomware in sé, ma come specialista dell’accesso iniziale che poi rivende o passa il testimone a operazioni di estorsione più ampie, in particolare Payouts King. È un modello di business ormai consolidato nell’ecosistema del cybercrime: separare chi entra da chi cifra e negozia il riscatto permette a entrambe le parti di specializzarsi e di essere più difficili da tracciare come un’unica organizzazione. Vista in quest’ottica, la sofisticazione dell’ingegneria sociale di UNC6692 — pretesto costruito ad arte, canale Teams “aziendale”, Quick Assist, verifica via clipboard — non è fine a se stessa: è l’investimento necessario per garantirsi l’accesso di alta qualità che un cliente ransomware è disposto a pagare.

Due righe per i difensori


Per i team blue team, la catena UNC6692 offre diversi punti di intercettazione prima che si arrivi a Edgecution. Il primo è comportamentale: un’ondata improvvisa di iscrizioni a newsletter verso una singola casella dovrebbe generare un alert automatico, così come un contatto Teams esterno o appena creato che si presenta come “IT Support” — Microsoft Teams consente di etichettare gli account esterni, e questa etichetta va monitorata, non ignorata dagli utenti. Il secondo punto di controllo è tecnico: le policy aziendali dovrebbero limitare l’uso di Quick Assist ai soli casi avviati dall’help desk interno tramite ticket, bloccandolo o quantomeno alertando su ogni sessione avviata da un utente su richiesta esterna. Sul fronte endpoint, vale la pena monitorare la creazione di voci sotto HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts e la creazione di scheduled task che rilanciano msedge.exe con parametri di estensione custom, oltre a restringere via policy quali estensioni Edge possono essere installate al di fuori dello store ufficiale.

Va sottolineato che, secondo eSentire, l’archivio ZIP di Edgecution viene ricostruito da byte “spogliati” dell’header standard, un dettaglio che rende la sua individuazione tramite semplice controllo di firma file inefficace: servono euristiche comportamentali o EDR capaci di ispezionare i native messaging host registrati, non solo le estensioni installate nel browser.

Indicatori di compromissione

[Infrastruttura C2 Edgecution - domini CloudFront]
d385m5skczp5q5.cloudfront[.]net
d7xpwoah6gdv2.cloudfront[.]net
(+ 5 domini CloudFront aggiuntivi identificati da eSentire TRU)
[URL di delivery phishing/payload - Amazon S3]
hxxps://app7040.s3.us-east-1.amazonaws[.]com/patch.html
hxxps://app5805.s3.us-east-1.amazonaws[.]com/js/patch3265343.a
(+ 3 URL aggiuntivi identificati da eSentire TRU)
[Hash SHA-256 - artefatti sito phishing e payload]
232bca658c585627830623fcdce56647dc291666b25c901ee56212681198067a
e88c196a86c74ea0e53dfe77c93f577cb441ee590756cf7f3284522a2d6a6be5
da1cf68c9dc1cebcebf8ec7d1cf99ac9c0291db7b21bf279b9cad24c7a49948c
[Comandi osservati in fase di deployment]
tar.exe -xf ".zip" -C "%LOCALAPPDATA%\Microsoft\Edge\User Data\test1" --passphrase ""
cmd.exe /c python --version 2>&1
cmd /c start /min ... & del
[Account Microsoft Teams usati per l'impersonificazione IT]
Identità display: "IT Support | Corporate IT Service (Internal)"
(indirizzi email specifici omessi dalla fonte originale)
[Persistenza]
Chiave di registro: HKLM\SOFTWARE\Microsoft\Edge\NativeMessagingHosts\
Meccanismo: Scheduled Task creato ed eseguito immediatamente per rilanciare Microsoft Edge con l'estensione caricata

Fonti: eSentire Threat Response Unit (TRU), Google Cloud Threat Intelligence/Mandiant, The Hacker News, BleepingComputer.
The Pirate Post ha ricondiviso questo.

Das Thema sollte nicht sein, wie schnell die Merz-Regierung Reformen durchbekommt. Oder wer in der Koalition dabei die meisten Punkte macht. Sondern was Schwarz-Rot mit diesem Land vorhat und welche Folgen das für unsere Demokratie haben wird.

Unser netzpolitischer Wochenrückblick:
netzpolitik.org/2026/kw-30-die…

Endorsed! Michael Veloff for Ohio’s 5th Congressional District


July 25

ICYMI, during our July 19th Pirate National Committee meeting, an impromptu endorsement inquiry led to a long overdue endorsement:

Friend of the Pirate Party and Libertarian candidate for Ohio’s 5th Congressional District Michael “Drunk Uncle” Veloff has been endorsed by the United States Pirate Party.

Veloff, affectionately known in Pirate Party circles as “Doc Agnew,” received our endorsement after a 5-0-1 vote on endorsing. You can catch up on the endorsement process by looking back at our previous meeting here. You can skip to 19:30 to see the endorsement process.

Veloff spoke on how he is running against a nepotism seat, being that the current office holder took over from his father.

Key issues spoken of include bail review, “Guns for Thoughts,” being the giving of guns and proper training to our most vulnerable, and moving the contents of Fort Knox to his basement. He has a perfect space, it’s secure, and he’s sure he has enough space for all the gold remaining in Fort Knox.

Doc joins Tim Grady, Blase Henry, Hunter Rand, Drew Bingaman, and Pete Karas as the candidates endorsed this cycle. Tomorrow, Jacob Anders (who has joined us for two-and-shaping-up-to-be-three episodes) will join our Pirate National Committee meeting, seeking our endorsement.

You can check out Parts I & II and find out learn more about Anders campaign. Veloff will be invited onto a future episode of Talk the Plank! as a guest in the coming weeks.

Visit Michael Veloff’s Facebook page to keep up with the campaign.


uspirates.org/endorsed-michael…

Elezioni e Politica 2026 reshared this.

The Pirate Post ha ricondiviso questo.

Servizi online che sul più bello ti chiedono la registrazione?
#nosignups risponde a questo problema con una directory ricca di servizi open, privacy-first e zero registrazioni

nosignups.net/

The Pirate Post ha ricondiviso questo.

Fail2ban su Linux: come configurarlo per bloccare davvero gli attacchi brute-force
#tech
spcnet.it/fail2ban-su-linux-co…
@informatica
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

HOLLOWGRAPH: quando il calendario di Microsoft 365 diventa un canale C2 nascosto
#tech
spcnet.it/hollowgraph-quando-i…
@informatica


HOLLOWGRAPH: quando il calendario di Microsoft 365 diventa un canale C2 nascosto


Un malware che usa il calendario di Outlook come dead-drop


A metà luglio 2026 il team di Threat Intelligence di Group-IB ha pubblicato un’analisi tecnica su HOLLOWGRAPH, un impianto malevolo che ribalta un’assunzione su cui molte architetture di sicurezza si basano ancora: se il traffico esce verso graph.microsoft.com con un token valido, allora è “legittimo”. HOLLOWGRAPH dimostra che non è più così, e lo fa in un modo che vale la pena capire in dettaglio anche per chi non si occupa di threat intelligence, perché le tecniche di evasione che usa (abuso di API cloud fidate, DNS tunneling, cifratura ibrida) sono ormai pattern ricorrenti e replicabili.

Il malware è attribuito con alta confidenza al framework di backdoor modulare Cavern, già collegato ad attività di cyberspionaggio riconducibili all’area di influenza iraniana (con sovrapposizioni tecniche, seppur a bassa confidenza, con il gruppo Lyceum). La campagna osservata ha colpito in modo mirato organizzazioni israeliane: 12 sistemi compromessi identificati, di cui solo 3 attivamente in comunicazione con l’attaccante al momento dell’analisi — un profilo operativo selettivo, non opportunistico.

Il calendario come canale C2 bidirezionale


L’idea centrale di HOLLOWGRAPH è semplice da spiegare e proprio per questo efficace: invece di contattare un server C2 sotto il controllo dell’attaccante, il malware autentica una mailbox Microsoft 365 compromessa tramite Microsoft Graph API e usa il calendario di quella mailbox come dead-drop bidirezionale.

Il malware supporta solo due comandi:

  • get — cerca eventi del calendario con oggetto Event ID: <taskID>, programmati per il 13 maggio 2050 (una data lontana nel futuro, scelta per non comparire mai nella vista “prossimi eventi” del proprietario della mailbox), scarica gli allegati e li decifra con la chiave privata RSA incorporata nel binario.
  • send — cifra i dati da esfiltrare, crea un nuovo evento con la stessa data fittizia, carica i dati come allegati File{n}.txt e rinomina l’oggetto dell’evento con un tag riconoscibile dall’operatore (schema Boss{..}ID{..}).

Le chiamate Graph coinvolte sono quelle che qualunque applicazione legittima con permessi calendario userebbe normalmente:

GET /users/{mailbox}/calendarView
    ?startDateTime=2050-05-13T22:00:00
    &endDateTime=2050-05-13T23:00:00
    &$filter=contains(subject,'Event ID: ')

POST /users/{mailbox}/calendar/events
POST /users/{mailbox}/events/{event-id}/attachments
PATCH /users/{mailbox}/events/{event-id}

Non c’è nulla in queste richieste che le distingua sintatticamente da un utente che crea un invito a una riunione. È questo il punto: il traffico malevolo non anomalizza il protocollo, sfrutta la fiducia implicita che i controlli di rete perimetrali attribuiscono al dominio graph.microsoft.com.

Cifratura ibrida e rinnovo credenziali via DNS tunneling


Ogni payload scambiato tramite il calendario è protetto con uno schema ibrido RSA-OAEP + AES-256-GCM, con due coppie di chiavi RSA distinte per le due direzioni (tasking in ingresso ed esfiltrazione in uscita), così che comandi e dati rubati restino crittograficamente indipendenti l’uno dall’altro anche in caso di compromissione parziale.

Il secondo canale, separato, serve a rinnovare le credenziali Microsoft Entra ID (tenant ID, client ID, client secret, indirizzo della mailbox) necessarie per autenticarsi a Graph. Qui HOLLOWGRAPH usa DNS tunneling su record AAAA verso un dominio controllato dall’attaccante (cloudlanecdn[.]com):

LENGTH query:  {random}.{taskID}.{fieldIndex}.p.cloudlanecdn.com
DATA   query:  {random}.{taskID}.{fieldIndex}.{offset}.q.cloudlanecdn.com

Ogni risposta IPv6 restituita (16 byte) trasporta 14 byte di payload utile; il client ricompone i frammenti, li decodifica come UTF-8 e aggiorna un file di configurazione locale (logAzure.txt) mascherato da comune file di log. L’uso di IPv6/AAAA anziché dei più monitorati record TXT o A è una scelta non casuale: molte pipeline di DNS analytics sono ancora tarate prevalentemente su IPv4.

Perché elude i controlli tradizionali


Tre fattori rendono HOLLOWGRAPH difficile da individuare con gli strumenti perimetrali classici:

  • Il traffico C2 viaggia interamente su infrastruttura Microsoft fidata (Graph API), quindi non compare in nessuna blocklist di reputazione IP o dominio.
  • Non c’è mai una connessione diretta a un server dell’attaccante per il tasking o l’esfiltrazione: solo il canale di rinnovo credenziali tocca un dominio esterno, e lo fa via DNS, spesso meno ispezionato del traffico HTTPS.
  • Gli eventi di calendario datati 2050 sono progettati per restare invisibili all’utente reale della mailbox, che normalmente non scorre trent’anni avanti nel proprio calendario.


Cosa può fare concretamente un team di sicurezza


Le raccomandazioni di Group-IB si traducono in azioni piuttosto precise per chi gestisce ambienti Microsoft 365 / Entra ID:

Caccia agli indicatori noti. Bloccare o mettere in allerta su richieste verso cloudlanecdn[.]com e cercare sugli endpoint il file logAzure.txt.

Monitoraggio Graph API e audit di calendario. Con Microsoft Sentinel o Defender Advanced Hunting è possibile costruire una query che cerchi eventi di calendario creati da un’applicazione (non da un utente interattivo) con oggetto sospetto o data anomala:

CloudAppEvents
| where Application == "Microsoft Exchange Online"
| where ActionType in ("New item created.", "New-CalendarItem")
| extend AppId = tostring(RawEventData.ClientAppId)
| where isnotempty(AppId)
| extend Subject = tostring(RawEventData.ItemSubject)
| where Subject matches regex @"Event ID: |Boss\{.*\}ID\{.*\}"
| project Timestamp, AccountDisplayName, AppId, Subject, RawEventData

Rilevamento di DNS tunneling. Una query di partenza per individuare volumi anomali di query AAAA verso lo stesso dominio, con sottodomini ad alta entropia:
DnsEvents
| where QueryType == "AAAA"
| extend RootDomain = strcat(split(Name, ".")[-2], ".", split(Name, ".")[-1])
| summarize QueryCount = count(), DistinctSubdomains = dcount(Name) by Computer, RootDomain
| where QueryCount > 200 and DistinctSubdomains > 100
| order by QueryCount desc

Irrigidire l’identità cloud. Applicare Conditional Access con restrizioni sulle app registrate che usano client-credentials flow, generare alert sulla creazione di nuovi client secret e ruotare periodicamente le credenziali applicative — HOLLOWGRAPH dipende interamente da un set di credenziali Entra ID statiche incorporate nel binario: se quelle credenziali vengono revocate o ruotate, il canale Graph smette di funzionare finché l’attaccante non le rinnova via DNS tunneling, un’operazione che a sua volta genera telemetria rilevabile.

Conclusione


HOLLOWGRAPH non introduce tecniche crittografiche nuove né exploit in Microsoft Graph: il suo valore per l’attaccante sta tutto nel mimetismo. Per i team che gestiscono tenant Microsoft 365, il takeaway pratico non è “bloccare Graph API” — impossibile in qualunque organizzazione moderna — ma spostare parte della detection dal perimetro di rete alla telemetria applicativa: audit log di Exchange Online, anomalie nei permessi delle app registrate, e DNS analytics capace di guardare oltre i soliti record A/TXT. È un promemoria che vale la pena avere in mente ogni volta che si progetta un controllo di sicurezza basato solo sulla reputazione del dominio di destinazione.

Fonte: Group-IB Threat Intelligence, “HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels” e Petri IT Knowledgebase.


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

How a Crafted SVG File Could Have Handed Attackers SYSTEM Access on Microsoft’s Bing Servers
#CyberSecurity
securebulletin.com/how-a-craft…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Fake Claude Desktop Ads on Bing Are Delivering SectopRAT to Corporate Networks
#CyberSecurity
securebulletin.com/fake-claude…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Cl0p Affiliates Are Breaching PTC Windchill Servers to Steal Product Blueprints Before Extortion
#CyberSecurity
securebulletin.com/cl0p-affili…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Certighost Flaw Let Ordinary Users Impersonate Domain Controllers and Seize Active Directory
#CyberSecurity
securebulletin.com/certighost-…
The Pirate Post ha ricondiviso questo.

Fediverse Loaded and Ready!


#Introduction post, like the Fediverse does. We're European Pirates and our great adventure comprises of making sure the European Union sails straight, through straits and narrows, and does not compromise to ludicrous demands or goes along with the willy-nilly. We're here and we're here to stay, grow and become big enough to dutifully represent the interests of European citizens. We hope to hear more from you as well, and we look forward to participating in the online conversation!
The media in this post is not displayed to visitors. To view it, please go to the original post.

#Introduction post, like the Fediverse does. We’re European Pirates and our great adventure comprises of making sure the European Union sails straight, through straits and narrows, and does not compromise to ludicrous demands or goes along with the willy-nilly. We’re here and we’re here to stay, grow and become big enough to dutifully represent the interests of European citizens. We hope to hear more from you as well, and we look forward to participating in the online conversation!
Questa voce è stata modificata (1 mese fa)
The Pirate Post ha ricondiviso questo.

☕ CYBERBRIEFING MATTUTINO — Sabato 25 luglio 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

The Pirate Post ha ricondiviso questo.

Nach der Einstellung von USAID arbeiten die USA an Nachfolgeprogrammen zur Unterstützung der Gesundheitsversorgung in afrikanischen Ländern. Doch Hilfe beim Kampf gegen Ebola, HIV und Co. gibt es künftig nur noch gegen weitreichenden Zugang zu Gesundheitsdaten.

netzpolitik.org/2026/digitaler…

The Pirate Post ha ricondiviso questo.

Lemonade: la piattaforma open source per usare l’intelligenza artificiale in locale


Lemonade, la piattaforma open source per eseguire modelli di intelligenza artificiale in locale con supporto a chat, immagini, codice e gestione avanzata.Stai leggendo Lemonade: la piattaforma open source per usare l’intelligenza artificiale in locale, un articolo del blog Linux Easy. Non riprodurlo altrove senza permesso.

🔗 Leggi il post completo

New prize rewards making public records truly public


Dear Friend of Press Freedom:

One of the most important press freedom cases in the country deserves far more attention: Journalist Catherine Herridge has paid at least $4,000 in fines for refusing to reveal a confidential source, and she’ll owe even more unless the Supreme Court steps in. Plus: a new award for public records reporting, and the Justice Department’s subpoenas to The New York Times go down in flames.

New prize rewards making public records truly public


Are you a journalist who uses the Freedom of Information Act in your reporting? You could win $25,000.

This week, Freedom of the Press Foundation (FPF) launched the Penlight Prize, honoring outstanding paywall-free reporting based on public records. Inspired by our partnership with Wired to drop paywalls for articles based on public records — a huge success for that outlet — the award recognizes journalism that makes publicly funded documents and the reporting based on them available to everyone, not just subscribers.

We hope this award encourages more journalists to use FOIA and more news outlets to unlock their articles built on public records.


DOJ’s losing streak continues in New York Times subpoena case


Prosecutors agreed to withdraw subpoenas to The New York Times over the newspaper’s report about security concerns with the Qatari-gifted Air Force One replacement this week, after a federal judge made clear they’d lose otherwise and could be sanctioned. The government issued subpoenas targeting not only reporters but their relatives — a line that even the Mafia says shouldn’t be crossed.

This is now at least the third news outlet the Trump administration has tried and failed to force to name confidential sources. The lesson is simple: It’s past time to fight back against Trump administration censorship. Take these clowns to court. They lose regularly.

Congress should also pass a federal shield law like the PRESS Act to stop future attempts to drag journalists into court to uncover confidential sources.


House committee takes aim at BreakThrough News


The Times beat back the DOJ’s subpoenas, but another newsroom is now in the government’s crosshairs.

This week, a House committee subpoenaed independent outlet BreakThrough News, demanding internal records under the pretense of investigating foreign influence in the nonprofit sector.

FPF Chief of Advocacy Seth Stern said, “If lawmakers can abuse tax oversight to single out outlets whose reporting offends them today, no newsroom in America is safe from government intimidation tomorrow.” The committee must withdraw the subpoena immediately.


MSG revives legal theory that once haunted ‘60 Minutes’


In the 1990s, CBS spiked a “60 Minutes” interview with tobacco whistleblower Jeffrey Wigand after network lawyers warned it could be sued for encouraging him to break a nondisclosure agreement.

Now, Madison Square Garden is trying to use that same dangerous legal theory against Wired magazine. Its new lawsuit against Wired is the latest example of the use of “tortious interference with contract” claims to go after journalists who rely on sources bound by NDAs.

These claims are baseless, but they’re far from harmless.


Pentagon secrecy push threatens access to unclassified records


A new move by the Defense Department poses a systemic threat to accountability, writes FPF’s Daniel Ellsberg Chair on Government Secrecy Lauren Harper for MS NOW this week.

A proposal submitted to Congress last month would empower the Pentagon to exempt “controlled unclassified information” from the federal Freedom of Information Act — effectively putting millions of files beyond the reach of taxpayers, and open records laws, potentially forever.


DC Bar should push back against FCC Chair Brendan Carr’s abuse of power


Lawyers who facilitate sham settlements to benefit President Donald Trump are subject to professional discipline, according to a recent ruling in Trump’s spurious case against the IRS.

That’s why we’re asking District of Columbia attorney ethics officials to reopen our disciplinary complaint against Federal Communications Commission Chair Brendan Carr, whose role in facilitating Trump’s settlement of his frivolous lawsuit against CBS raises similar concerns.


And so should you


You can also take action to combat Carr’s anti-speech antics. The FCC is accepting comments until July 29 on Carr’s bogus order directing an early review of broadcast licenses for eight Disney-owned ABC stations. Our easy-to-use action center allows you to tell the FCC to stop abusing its power to harass the press.


What we’re reading


Jim Acosta, Ann Curry, and over 500 journalists renew call to confront Trump at WHCA dinner

TheWrap
We joined hundreds of journalists calling on the White House Correspondents’ Association to stand up for press freedom in front of the president and publicly defend the journalists he attacks at its rescheduled dinner tonight.


FCC officials took pricey gifts from Paramount as the company needed approval for billion-dollar deals

ProPublica
We filed a FOIA request to find out if — and how many times — FCC commissioners have shamelessly accepted gifts from media giants behind closed doors.


Producer detained after judge closes courtroom for grand jury indictment

U.S. Press Freedom Tracker
In one of the dumbest arguments we’ve ever heard, a judge in New Orleans is trying to claim that “open court” means a judge is present on the bench, not that the courtroom is open to the public.


ICE refuses to release any info on its workforce

Investigative Post
Immigration and Customs Enforcement’s secrecy around its personnel files is “unworkable” and “untenable,” said FPF’s Harper.


Local law enforcement in Los Angeles emerges epicenter of crowd-control weapon misuse, new report finds

LA Ten Four
This report “should be a wakeup call about the day-to-day horrors in our own local streets,” said FPF’s Deputy Advocacy Director Adam Rose. “The First Amendment doesn’t make us a bastion of free speech, it just makes these acts that much more shameful when our government routinely violates it.”



Are you subscribed to our other newsletters? Sign up for news on excessive government secrecy, and for digital security tips and advice at the link below.
Subscribe here


freedom.press/issues/new-prize…

Elezioni e Politica 2026 reshared this.

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Alleged 160-Million-Record Decathlon Customer Database Surfaces on Cybercrime Forum
#CyberSecurity
securebulletin.com/alleged-160…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Chaos Ransomware’s New msaRAT Tool Hijacks Chrome and Edge as a Stealth Command Channel
#CyberSecurity
securebulletin.com/chaos-ranso…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Sloppy Server Configuration Unmasks JadeProx Espionage Campaign and Its TriBack Malware Loader
#CyberSecurity
securebulletin.com/sloppy-serv…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Next.js Ships Emergency Fixes for Nine Flaws, Including High-Severity SSRF and Auth Bypass Bugs
#CyberSecurity
securebulletin.com/next-js-shi…
The Pirate Post ha ricondiviso questo.

TikTok macht es Fremden zu leicht, die Accounts von Minderjährigen zu finden. Nach Auffassung der EU-Kommission verstößt die Plattform damit gegen den Digital Services Act. Zu Alterskontrollen bei TikTok äußert sich Brüssel noch nicht.

netzpolitik.org/2026/eu-kommis…

I governi dell’UE hanno voluto il ritorno di Chat Control 1.0 – Breyer: “I veri perdenti sono i nostri figli”


Riportiamo la traduzione del post pubblicato oggi da Patrick Breyer Ieri, i governi dell’UE hanno reintrodotto la scansione di massa senza sospetto delle comunicazioni private (“Chat Control 1.0”) con un voto contrario (Ungheria), un’astensione (Belgio) e senza l’approvazione del Parlamento europeo (la maggioranza dei deputati votanti si era espressa contro il regolamento). Di conseguenza…

Source

Elezioni e Politica 2026 reshared this.

The Pirate Post ha ricondiviso questo.

I governi dell'UE hanno voluto il ritorno di Chat Control 1.0 – Breyer: “I veri perdenti sono i nostri figli”

#ChatControl 1.0 è tornato: i governi UE (tranne 🇭🇺+🇧🇪) hanno prorogato la scansione indiscriminata dei messaggi privati da parte dei servizi USA fino al 2028, aggirando il Parlamento europeo. Cosa cambia ora e i prossimi passi

pirati.io/2026/07/i-governi-de…

@privacypride

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🍪😡 Tired of misleading cookie banners? The EU Commission has finally proposed a solution, but the tracking industry is pushing back. Follow the link to learn more and find out how you can take action! 👉 killthecookiebanner.eu/ #KillTheCookieBanner

Divieto di protestare. Un saggio imperdibile di Annalisa Camilli

@Politica interna, europea e internazionale

Come sono cambiati i movimenti di protesta? Cosa produce la criminalizzazione del dissenso? L’approccio penale preventivo trasforma coloro che esercitano diritti garantiti dalla Costituzione (diritto di sciopero, libertà di pensiero e parola…) in persone da sanzionare, criminalizzare, intimidire e manganellare.

Il saggio di Annalisa Camilli “Divieto di protestare” contiene un’analisi articolata e documentata della deriva autoritaria in corso non solo in Italia, ma in vari paesi importanti dell’Occidente. Germania, Gran Bretagna, Italia e USA presentano fenomeni analoghi di repressione securitaria, con differenze normative che non cambiano la sostanza.

pressenza.com/it/2026/07/divie…

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🇩🇪Die #Chatkontrolle 1.0 ist zurück: EU-Regierungen (inkl. Bundesregierung) haben das anlasslose Scannen privater Nachrichten durch US-Dienste bis 2028 gestern verlängert – am EU-Parlament vorbei.

Was sich jetzt ändert und wie es weitergeht: patrick-breyer.de/eu-regierung…

in reply to Patrick Breyer

The media in this post is not displayed to visitors. To view it, please go to the original post.

🇪🇺#ChatControl 1.0 is back: EU governments (except for 🇭🇺+🇧🇪) have extended the suspicionless scanning of private messages by US services until 2028 – bypassing the EU Parliament.

What changes now and what happens next: patrick-breyer.de/en/eu-govern…

Questa voce è stata modificata (1 mese fa)
in reply to Patrick Breyer

🇫🇷Le #ChatControl 1.0 est de retour : les gouv. de l'UE (sauf 🇭🇺+🇧🇪) ont prolongé le scan indiscriminé des messages privés par les services US jusqu'en 2028 – contournant le Parlement européen.

Ce qui change et la suite : patrick-breyer.de/en/eu-govern…

Questa voce è stata modificata (1 mese fa)
in reply to Patrick Breyer

🇮🇹Il #ChatControl 1.0 è tornato: i governi UE (tranne 🇭🇺+🇧🇪) hanno prorogato la scansione indiscriminata dei messaggi privati da parte dei servizi USA fino al 2028, aggirando il Parlamento europeo.

Cosa cambia ora e i prossimi passi: patrick-breyer.de/en/eu-govern…

Questa voce è stata modificata (1 mese fa)

reshared this

in reply to Patrick Breyer

🇪🇸El #ChatControl 1.0 está de vuelta: los gobiernos de la UE (salvo 🇭🇺+🇧🇪) han prorrogado el escaneo indiscriminado de mensajes privados por servicios de EE. UU. hasta 2028, eludiendo al Parlamento Europeo.

Qué cambia ahora y próximos pasos: patrick-breyer.de/en/eu-govern…

Questa voce è stata modificata (1 mese fa)
in reply to Patrick Breyer

en el pasado las ovejas del sistema no oyeron a los expertos en ciberseguridad, no hicieron caso a los expertos lo de proteger su privacidad. Por no hacer caso, ahora esas ovejas se indignaron con chat control, y la verificación de edad para acceder a servicios. Pero cuando llegue el ID wallet digital europeo ya será muy tarde. Aún es tiempo, hay tiempo de no dejarse someter a la vigilancia masiva. O actúan ahora, o serán ovejas llevadas al matadero digital. Ustedes deciden.
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Lutto per la scomparsa dello sviluppatore del kernel Dan Williams

La comunità del kernel ha perso uno sviluppatore di lunga data, Dan Williams, scomparso improvvisamente all'età di 54 anni.

Williams ha fondato il sottosistema libnvdimm, che gestisce le risorse di memoria persistente nel kernel, e ha contribuito in modo significativo all'integrazione della semantica DAX nei file system di Linux.

linuxnews.de/trauer-um-kernel-…

@gnulinuxitalia

in reply to Pirati.io

PS: È in corso un'iniziativa di sostegno per la famiglia di Dan, affinché possano affrontare questo lutto.

mealtrain.com/trains/mekrzl

@gnulinuxitalia

reshared this