The Pirate Post ha ricondiviso questo.

Der Rückblick auf die Woche über ein flaues Gefühl und ein großes Versprechen von @annskaja

netzpolitik.org/2026/kw-36-die…

Questa voce è stata modificata (1 settimana fa)
The Pirate Post ha ricondiviso questo.

Ein Monat mit drei Landtagswahlen steht bevor, in zwei Ländern greifen Rechtsradikale nach der Macht. Wie wir als Redaktion damit umgehen und warum wir das Wort Brandmauer nicht mehr nützlich finden, besprechen @annskaja @dleisegang und @sebmeineck im Podcast. 🎧️

netzpolitik.org/podcast/311-of…

The Pirate Post ha ricondiviso questo.

Forza Italia vuole premiare solo gli studenti di elitè


È più meritevole lo studente che studia la notte, si cucina e si lava i panni da fuori sede e non ha nessun laureato in famiglia, conseguendo la media del 26, oppure il figlio di papà titolato che ha tutti trenta e potrà assommare alla paghetta mensile quella del governo?

roars.it/forza-italia-vuole-pr…

@universitaly

How to fight for press freedom, and win


Dear Friend of Press Freedom:

With journalists getting subpoenaed, sued, and spied on, it’s time for press freedom groups to become more aggressive about pushing for legislation to protect them. Plus, we’re taking some tips from Wile E. Coyote and asking courts to drop a (legal) anvil on President Donald Trump’s Truth Social grift and (legally) blow up a publishing gag in New Jersey.

How to win the fight for journalists’ rights


How can press freedom groups fight successfully on behalf of journalists after years of Trump, as well as prior presidents, exploiting gaps in their legal protections that Congress hasn’t closed? Freedom of the Press Foundation (FPF) Executive Director Trevor Timm ran down the comprehensive and aggressive lobbying strategy vital to regaining legal ground for the press, in an article for the Knight First Amendment Institute.


Stop the Truth Social grift


We’re suing Trump and his staff for selling early access to his Truth Social posts for up to $100,000 a month, and this week we asked the court for an order to halt the scheme immediately. Our motion, filed with The Intercept, seeks to block the president from posting on Truth Social so long as he continues his “corrupt assault on the Constitution that harms members of the press and public who don’t line the president’s pockets,” as FPF Chief of Advocacy Seth Stern put it.


DHS abuses administrative summonses to snoop on reporters


When judges rejected the Trump administration’s efforts to surveil numerous journalists present at the Minnesota protest that led to Don Lemon and Georgia Fort’s unlawful indictments, officials attempted to circumvent the court and the constitution by misusing administrative subpoenas. It’s “concerning that the government sought subscriber information for Lemon and Fort because there’s no reason it would need this information” for the charges brought against them, FPF Senior Adviser Caitlin Vogus told The Guardian. “It’s not a crime to post a YouTube video.”


We ‘hope’ the Obama library will ‘change’ its First Amendment exhibit


Former President Barack Obama taught constitutional law students for over a decade. So why does the First Amendment exhibit at the Obama Presidential Center get the law wrong? As FPF’s Stern wrote for the Chicago Sun-Times, the exhibit’s mistakes teach kids that free speech is easily curtailed — another gift to the Trump administration and future censors, after Obama’s attacks on leaks and undermining of journalist-source confidentiality helped pave the way for Trump’s war on leakers and journalists. That’s far more problematic than any tan suit.


Journalists face a new McCarthyism


The Trump administration’s crackdown on dissent has had devastating consequences for the press, especially independent outlets without the institutional support to fight back. Stern joined Chip Gibbons of Defending Rights & Dissent, attorney Jenin Younes, and Kevin Gosztola of The Dissenter for an online panel last week examining the administration’s recent methods of targeting reporters in the context of its broader campaign to suppress facts it doesn’t like.


Lift the gag on New Brunswick Today


New Jersey newspaper New Brunswick Today was illegally gagged by a judge’s order to remove truthful reporting about a school security incident from the internet. We joined an amicus brief led by the American Civil Liberties Union of New Jersey in support of the outlet’s appeal, calling out the unconstitutional prior restraint.


What we’re reading


Federal court rules the statutes the Trump admin used in its speech-based deportation scheme are unconstitutional

Foundation for Individual Rights & Expression
In a vitally important case brought by student newspaper The Stanford Daily and its attorneys at FIRE, a federal court ruled that the provisions Secretary of State Marco Rubio relies on to deport journalists and others noncitizens for their speech violate the First Amendment.


Trump’s press attacks reveal a gender gap

Axios
FPF’s Daniel Ellsberg Chair on Government Secrecy Lauren Harper spoke to Axios about Trump’s attacks on female reporters, most recently Kristen Welker. “You have to have a willingness to engage with reporters who disagree with you ... in particular with outlets that may be skeptical of your policies.”


Watchdog, other selected media denied access to cover G20 finance summit

Asheville Watchdog
Not only were reporters from major national outlets inexplicably denied access to the G20 summit, so were local news outlets from the host city of Asheville, North Carolina, a venue supposedly selected to showcase the region’s recovery from Tropical Storm Helene.


Press freedom advocates alarmed by $300,000 defamation verdict against Louisiana newspaper

The Guardian
Absent the “actual malice” standard, a fear of liability would make publishers “more timid and suppress critical reporting of wealthy, powerful or otherwise newsworthy people,” FPF’s Stern told The Guardian. It won’t improve journalism to impose “significant monetary damages whenever the inevitable mistakes occur,” he added.


Why ABC self-censored

Columbia Journalism Review
Federal Communications Commission Chair Brendan Carr “directs his threats to the market at large precisely because intimidating any one licensee is not sufficient to accomplish his objectives,” Stern told the Craig Newmark Graduate School of Journalism’s Joel Simon.



Deadline extended! Are you a journalist who uses FOIA or other public records laws in your reporting? You could win $25K with our new journalism award, the Penlight Prize. Apply by September 15.
Apply here


freedom.press/issues/how-to-fi…

reshared this

The Pirate Post ha ricondiviso questo.

Dank einer neuen EU-Verordnung können Menschen jetzt nachvollziehen, wie viel Geld die Parteien im Wahlkampf in Sachsen-Anhalt für Plakate, Flyer und Werbeanzeigen ausgeben. Allerdings setzen die Parteien die Vorgaben sehr unterschiedlich um, unsere Recherche findet sehr viel Unübersichtlichkeit und manche Versäumnisse.

Ein Gesetz, das mehr Klarheit und Durchsetzung der Regeln bringen könnte, ist noch nicht verabschiedet.

netzpolitik.org/2026/politisch…

Questa voce è stata modificata (1 settimana fa)
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Microsoft Purview DSPM: come ridurre l’esposizione dei dati prima di attivare Copilot
#tech
spcnet.it/microsoft-purview-ds…
@informatica


Microsoft Purview DSPM: come ridurre l’esposizione dei dati prima di attivare Copilot


Con l’adozione di Copilot che accelera dentro Microsoft 365, molti team IT si stanno scontrando con un problema che precede di anni l’AI generativa ma che l’AI generativa rende improvvisamente urgente: la sovraesposizione dei dati. File condivisi “a chiunque abbia il link” dimenticati su SharePoint anni fa, permessi ereditati mai ripuliti, cartelle OneDrive con dati finanziari accessibili a interi reparti. Finché a leggere quei file era un motore di ricerca aziendale poco usato, il rischio restava contenuto. Con un assistente AI che risponde a qualunque domanda pescando da tutto ciò a cui l’utente ha accesso, ogni permesso mal configurato diventa una potenziale fuga di informazioni istantanea. Microsoft Purview Data Security Posture Management (DSPM) nasce per rispondere proprio a questo scenario, e vale la pena capire cosa fa concretamente, prima di attivare Copilot su larga scala.

Cos’è DSPM e perché non è “un altro tool di compliance”


DSPM è il componente di Microsoft Purview dedicato a rispondere a quattro domande fondamentali sulla postura di sicurezza dei dati di un’organizzazione:

  • Che dati abbiamo? — discovery e classificazione automatica
  • Dove sono conservati? — mappatura di location e storage
  • Chi può accedervi?analisi dei pattern di accesso e permessi
  • Come sono protetti? — valutazione delle policy di protezione applicate

A differenza di un tool di compliance tradizionale che verifica la conformità a una normativa in un dato momento, DSPM è pensato per essere continuo: monitora costantemente lo stato dei dati sensibili in Microsoft 365, Azure e alcune piattaforme di terze parti, e traccia se l’esposizione migliora o peggiora nel tempo attraverso un grafico di trend a 30 giorni sulla dashboard principale.

Il flusso operativo: discovery, assessment, remediation


DSPM lavora attraverso cinque fasi concettuali:

  1. Discovery: individua informazioni sensibili — dati di payroll, codici fiscali, contratti, proprietà intellettuale, codice sorgente — usando classificatori integrati e sensitive information type basati su pattern matching (numeri di carte di credito, patenti, SSN, oltre a classificazioni personalizzate per record finanziari o contratti specifici dell’organizzazione)
  2. Assessment: valuta lo stato di crittografia, l’applicazione di etichette di sensibilità e i rischi di condivisione eccessiva
  3. Prioritizzazione: ordina i problemi rilevati per severità, in modo da affrontare prima gli elementi a rischio più alto
  4. Remediation: applica azioni correttive — etichette di sensibilità, riduzione dei permessi, creazione di policy DLP
  5. Monitoraggio continuo: verifica se l’esposizione dei dati migliora o peggiora nel tempo

Un punto tecnico che vale la pena chiarire subito, perché genera spesso confusione: DSPM individua l’esposizione, DLP la applica. DSPM è lo strumento di ricerca e scoperta — risponde a “dove abbiamo un problema” — mentre Data Loss Prevention è il livello che impone effettivamente restrizioni comportamentali una volta identificato il rischio. Non sono strumenti alternativi ma complementari, e DSPM può generare direttamente raccomandazioni per creare o affinare policy DLP.

Le funzionalità chiave

Data risk assessment


DSPM offre assessment predefiniti e personalizzabili che identificano contenuti sovraesposti, protezione inadeguata, etichette di sensibilità mancanti e permessi ad alto rischio. Quando questi problemi vengono confermati, DSPM può automatizzare passaggi di remediation come la rimozione di link di condivisione pubblici, l’applicazione di policy DLP, la revoca di permessi o l’applicazione di etichette di sensibilità — prima che l’incidente si verifichi, non dopo.

Rilevamento dei percorsi di esfiltrazione


Uno degli use case più concreti è la mappatura dei cosiddetti “exfiltration path”: dati sensibili condivisi esternamente, o informazioni business-critical protette da controlli di accesso deboli. DSPM consolida in questo ambito gli insight provenienti da quattro soluzioni Purview distinte: Data Loss Prevention, Insider Risk Management, Information Protection (etichette di sensibilità) e Data Security Investigations — offrendo così una vista unificata invece di quattro dashboard scollegate.

DSPM for AI: la componente più rilevante per chi sta adottando Copilot


Con l’estensione DSPM for AI, Microsoft ha aggiunto un livello di osservabilità specifico per gli agenti e le app AI, incluso Microsoft Agent 365. L’AI Observability Dashboard fornisce:

  • Un inventario delle app e degli agenti AI in uso nell’organizzazione
  • Attività registrata negli ultimi 30 giorni
  • Il conteggio degli agenti considerati ad alto rischio
  • Il numero totale di agenti che interagiscono con dati sensibili
  • Una vista dettagliata per singolo agente e per policy di governance applicata

In pratica, prima di dare a Copilot (o a qualunque altro agente AI collegato al tenant) accesso ai dati aziendali, DSPM for AI permette di vedere quali repository quell’agente toccherebbe e con quale livello di rischio, invece di scoprirlo a posteriori tramite un incidente.

Attivazione: i setup task principali


La configurazione iniziale avviene dal Microsoft Purview portal, sotto DSPM > Actions > Setup tasks, dove ogni attività include istruzioni passo-passo, stato di completamento, tempo stimato e impatto previsto sugli utenti. I task principali sono:

Setup taskCosa faNote
Attivazione Microsoft Purview AuditVerifica che l’audit sia abilitatoAttivo di default sui tenant nuovi, va abilitato manualmente sui tenant esistenti
Onboarding dei dispositiviDeploy su endpoint WindowsNecessario per la visibilità su siti AI di terze parti e per endpoint DLP
Estensione browser PurviewDeploy su Chrome/EdgeRichiesta per le policy DLP a livello di browser
Etichette di sensibilitàCrea etichette e policy predefiniteSolo se non già configurate nel tenant
Configurazione billingAttiva il pay-as-you-goRichiesta per alcune configurazioni avanzate
Integrazione con SentinelCollega il content hubFunzionalità in preview

Un aspetto da verificare con attenzione prima del rollout è quello dei permessi: la documentazione ufficiale non elenca in modo esplicito i ruoli richiesti (Global Admin, Security Admin, Compliance Admin), quindi è opportuno validare con un tenant di test quali ruoli minimi servono per ciascun setup task, prima di assegnare permessi troppo ampi al team che gestirà DSPM in produzione.

Licensing: cosa aspettarsi


DSPM (in versione “classica”) è incluso nelle licenze Microsoft 365 E5 / E5 Compliance, mentre alcune funzionalità più avanzate — in particolare componenti di DSPM for AI e alcune configurazioni di billing pay-as-you-go — possono richiedere add-on o un modello di consumo separato. Prima di pianificare il rollout, vale la pena verificare la Microsoft Purview Licensing Guidance aggiornata, perché il pacchetto di funzionalità incluse per fascia di licenza è soggetto a modifiche frequenti.

DSPM non sostituisce la compliance tradizionale


Un’ultima precisazione utile per chi deve giustificare il progetto internamente: DSPM offre visibilità sul trattamento dei dati sensibili ed è un complemento prezioso agli strumenti di compliance tradizionali, ma non li sostituisce. Framework normativi (GDPR, ISO 27001, settoriali) richiedono comunque processi, documentazione e controlli dedicati. DSPM riduce il rischio operativo e dà visibilità continua, ma resta uno strumento di data security posture, non un motore di conformità normativa.

Quando ha senso adottarlo


DSPM è particolarmente utile per organizzazioni che:

  • Stanno pianificando o hanno già distribuito Copilot su larga scala
  • Gestiscono ambienti SharePoint/OneDrive di grandi dimensioni con anni di condivisioni stratificate
  • Trattano dati regolamentati (finanziari, sanitari, PII in generale)
  • Faticano a mantenere visibilità sulla governance dei dati a scala aziendale

Organizzazioni piccole, con esigenze di compliance minime e un perimetro dati contenuto, potrebbero non trarne un beneficio proporzionato al costo di licenza e all’impegno di configurazione iniziale.

Conclusione


Il messaggio di fondo di DSPM è semplice ma spesso trascurato: attivare Copilot senza prima aver mappato chi può accedere a cosa significa dare a un assistente AI estremamente efficiente nel trovare informazioni lo stesso identico perimetro di accesso — sbagliato — che esisteva già, solo molto più velocemente interrogabile. Per i team che gestiscono tenant Microsoft 365 di dimensioni medio-grandi, un ciclo di discovery e remediation con DSPM prima del rollout di Copilot non è un passaggio opzionale di “nice to have”, ma la differenza tra un’adozione AI controllata e un incidente di esposizione dati che si scopre solo dopo che è già successo.

Fonte originale: Microsoft Purview Data Security Posture Management Explained: How It Reduces Data Exposure Before Copilot – Petri IT Knowledgebase (Brien Posey). Approfondimenti tecnici da Microsoft Learn.


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Cronologia Bash su Linux: HISTFILE, HISTTIMEFORMAT e scorciatoie per sistemisti
#tech
spcnet.it/cronologia-bash-su-l…
@informatica


Cronologia Bash su Linux: HISTFILE, HISTTIMEFORMAT e scorciatoie per sistemisti


Chiunque amministri sistemi Linux passa gran parte della giornata dentro una shell, e la cronologia dei comandi (history) è probabilmente lo strumento più usato e meno conosciuto a fondo. Sappiamo tutti premere la freccia su o lanciare Ctrl+R, ma pochi sfruttano davvero le variabili che controllano cosa viene salvato, come viene formattato e come sincronizzarlo tra più terminali aperti in contemporanea. Vediamo come portare la gestione della cronologia Bash a un livello professionale, con configurazioni pronte per essere messe in produzione su server multi-utente.

Le variabili che governano la cronologia


Bash tiene traccia dei comandi in due posti distinti: la memoria della sessione corrente e il file su disco (di default ~/.bash_history). Questa distinzione è la fonte di gran parte della confusione quando si lavora con più terminali aperti, quindi vale la pena chiarirla subito con le variabili che la controllano.

HISTSIZE e HISTFILESIZE


HISTSIZE stabilisce quanti comandi restano in memoria durante la sessione attiva, mentre HISTFILESIZE determina quante righe vengono conservate nel file su disco. Sono due limiti indipendenti: si può avere una sessione “leggera” con poche centinaia di comandi in memoria ma un archivio storico molto più ampio su disco.

export HISTSIZE=10000
export HISTFILESIZE=20000

Impostare un valore negativo (o vuoto) rende la cronologia illimitata: sconsigliato su sistemi condivisi, dove un file di history che cresce senza controllo può diventare un problema sia di spazio che di sicurezza.

HISTFILE


HISTFILE indica dove viene scritta la cronologia. Il default è ~/.bash_history, ma è possibile ridirigerla altrove, ad esempio per tenere una history separata per progetto o per sessioni di audit:

export HISTFILE="$HOME/.bash_history_$(date +%Y%m)"

HISTTIMEFORMAT: i timestamp che quasi nessuno abilita


Per impostazione predefinita, history non mostra quando un comando è stato eseguito. Abilitare i timestamp con HISTTIMEFORMAT è probabilmente l’impostazione a più alto rapporto beneficio/sforzo di questo articolo, specialmente in fase di troubleshooting: sapere che un comando è stato lanciato tre minuti prima di un incidente è un’informazione preziosa.

export HISTTIMEFORMAT="%F %T  "

Con questa impostazione, history | grep nginx restituirà righe del tipo:
1042  2026-09-03 10:14:02  systemctl reload nginx

Un dettaglio tecnico da tenere a mente: il timestamp viene registrato internamente come epoch Unix ad ogni comando, ma diventa visibile solo se HISTTIMEFORMAT è impostato prima che i comandi vengano eseguiti. Se lo si abilita a metà sessione, i comandi precedenti non avranno un timestamp recuperabile.

HISTCONTROL: cosa non salvare


HISTCONTROL filtra cosa entra in cronologia:

  • ignorespace – esclude i comandi che iniziano con uno spazio (utile per non salvare comandi con password o token inline)
  • ignoredups – salta i duplicati consecutivi
  • ignoreboth – combina entrambi i comportamenti precedenti
  • erasedups – rimuove tutte le occorrenze precedenti di un comando ripetuto, non solo quelle consecutive


export HISTCONTROL=ignoreboth

Il trucco di ignorespace è particolarmente utile: basta digitare un comando con uno spazio iniziale (es. curl -H "Authorization: Bearer xyz..." ...) per evitare che token o credenziali finiscano nel file di history in chiaro.

HISTIGNORE: filtrare per pattern


HISTIGNORE permette di escludere dalla cronologia comandi ricorrenti e poco utili come ls, cd o pwd. Attenzione: i pattern ancorano l’inizio della riga e devono corrispondere all’intero comando, quindi vanno elencati esplicitamente anche gli argomenti comuni.

export HISTIGNORE="ls:ll:la:cd:cd -:pwd:exit:date:clear:history"

Le opzioni della shell: histappend e histverify


Due shopt completano la configurazione di base. La prima è quasi obbligatoria su qualunque sistema con più terminali:

shopt -s histappend

Senza histappend, Bash sovrascrive il file HISTFILE alla chiusura della shell con il contenuto della sessione corrente, perdendo i comandi salvati da altri terminali chiusi nel frattempo. Con histappend attivo, ogni sessione aggiunge in coda invece di sovrascrivere.

La seconda opzione utile è histverify, che intercetta le espansioni di history (come !! o !497) e le mostra sul prompt per una conferma, invece di eseguirle immediatamente:

shopt -s histverify

Questo piccolo accorgimento evita un classico incidente: digitare !42 pensando che sia un comando innocuo e scoprire, dopo l’esecuzione, che il comando numero 42 era un rm -rf lanciato ore prima in un altro contesto.

Sincronizzare la cronologia tra terminali multipli


Per chi lavora con molte finestre o sessioni tmux/screen aperte in parallelo, il comportamento di default di Bash è frustrante: ogni shell scrive la propria history solo alla chiusura, quindi i comandi digitati in un terminale non sono visibili negli altri finché non li si chiude esplicitamente.

La soluzione è agganciare la scrittura e la ricarica della history a PROMPT_COMMAND, che Bash esegue prima di ogni visualizzazione del prompt:

PROMPT_COMMAND="history -a; history -c; history -r${PROMPT_COMMAND:+; $PROMPT_COMMAND}"

Scomponendo la sequenza:
  • history -a – accoda immediatamente su disco i nuovi comandi della sessione
  • history -c – svuota la lista in memoria della sessione corrente
  • history -r – ricarica in memoria l’intero file, inclusi i comandi scritti da altre sessioni

Il risultato: la freccia su e Ctrl+R attingono a una cronologia condivisa e aggiornata quasi in tempo reale tra tutti i terminali aperti. Il costo è un piccolo overhead ad ogni prompt, generalmente trascurabile salvo file di history molto grandi; in quel caso è preferibile una variante più leggera con history -n, che legge solo le righe nuove invece di ricaricare l’intero file:

PROMPT_COMMAND="history -a; history -n${PROMPT_COMMAND:+; $PROMPT_COMMAND}"

Comandi di gestione della history


Oltre alle variabili di ambiente, il builtin history offre diverse operazioni utili in amministrazione quotidiana:

# Mostra tutta la cronologia con numerazione
history

# Ultimi 20 comandi
history 20

# Cerca nella cronologia
history | grep nginx

# Scrive subito su disco la sessione corrente
history -a

# Elimina una riga specifica dalla memoria (es. riga 497)
history -d 497

# Elimina e persiste la rimozione sul file
history -d 497 && history -w

# Svuota completamente memoria e file
history -c && history -w

Per disabilitare temporaneamente la registrazione, ad esempio prima di digitare una password su un comando che non supporta variabili d’ambiente:
set +o history
# comandi non registrati qui
set -o history

Le scorciatoie da tastiera che valgono la pena imparare


Oltre al classico Ctrl+R per la ricerca incrementale, Bash espone un intero linguaggio di espansione della history, largamente sotto-utilizzato:

ScorciatoiaFunzione
!!Ripete l’ultimo comando
!$Ultimo argomento del comando precedente
!^Primo argomento del comando precedente
!*Tutti gli argomenti del comando precedente
!NEsegue il comando numero N
!stringaUltimo comando che inizia con “stringa”
!stringa:pMostra il comando senza eseguirlo (preview)
^vecchio^nuovoSostituisce e rilancia l’ultimo comando
Alt+.Richiama ciclicamente l’ultimo argomento dei comandi precedenti

!$ in particolare è utile più spesso di quanto sembri: dopo mkdir /var/log/miaapp, digitare cd !$ evita di riscrivere il percorso.

Ricerca interattiva avanzata con fzf


Per chi trova Ctrl+R limitante, fzf lo sostituisce con un fuzzy finder interattivo molto più potente:

sudo apt install fzf   # Debian/Ubuntu
eval "$(fzf --bash)"   # da aggiungere a ~/.bashrc

Una volta configurato, Ctrl+R apre un filtro interattivo con evidenziazione live: premendo Invio la prima volta il comando viene incollato sul prompt (non eseguito), permettendo di modificarlo prima del lancio effettivo.

Sicurezza: la history non è un controllo, è un log


Alcuni punti da tenere presenti quando si gestiscono cronologie su sistemi condivisi o in produzione:

  • Il file di history dovrebbe avere permessi restrittivi: chmod 600 ~/.bash_history
  • ignorespace nasconde un comando dalla history solo se lo spazio iniziale viene digitato manualmente: non è un meccanismo automatico
  • File di history su NFS o directory sincronizzate (Dropbox, syncthing, ecc.) possono esporre comandi sensibili a più host
  • La cronologia è auditabile dall’utente stesso ma non è un controllo di sicurezza: chiunque abbia accesso alla shell può disabilitarla con set +o history o cancellarla
  • Per un audit trail affidabile in produzione, la history di Bash va affiancata (non sostituita) da strumenti dedicati come auditd o da logging centralizzato della sessione shell


Configurazione completa consigliata


Riassumendo tutto quanto visto in un blocco pronto per ~/.bashrc:

# Configurazione History Bash
HISTSIZE=10000
HISTFILESIZE=20000
HISTTIMEFORMAT="%F %T  "
HISTCONTROL=ignoreboth
HISTIGNORE="ls:ll:la:cd:cd -:pwd:exit:date:clear:history"

shopt -s histappend
shopt -s histverify

# Sincronizza la cronologia tra terminali dopo ogni comando
PROMPT_COMMAND="history -a; history -c; history -r${PROMPT_COMMAND:+; $PROMPT_COMMAND}"

Dopo averla incollata, applicarla con:
source ~/.bashrc

Conclusione


La cronologia di Bash è uno di quegli strumenti che si usano per anni senza mai configurarli davvero. Pochi minuti spesi su HISTTIMEFORMAT, HISTCONTROL e la sincronizzazione via PROMPT_COMMAND trasformano un log grezzo e volatile in uno strumento di troubleshooting affidabile, specialmente su server dove si lavora regolarmente da più sessioni contemporanee. Per chi gestisce ambienti multi-utente, vale la pena ricordare che la history resta comunque uno strumento lato client: per l’audit reale servono log centralizzati indipendenti dalla volontà dell’utente.

Fonte originale: Master Linux Bash History with historyctl, HISTFILE, and Shortcuts – LinuxBlog.io


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ GoCaracal: Dark Caracal nasconde il comando e controllo dentro un contratto Ethereum
#CyberSecurity
insicurezzadigitale.com/gocara…

@informatica


GoCaracal: Dark Caracal nasconde il comando e controllo dentro un contratto Ethereum


Si parla di:
Toggle

Quando un centro operativo di comando e controllo viene sequestrato o messo offline dalle forze dell’ordine, per la maggior parte dei malware è la fine della partita. Non per GoCaracal. Il nuovo impianto scritto in Go attribuito a Dark Caracal, il gruppo di cyberspionaggio legato ai servizi di sicurezza libanesi, ha risolto il problema in un modo che gli analisti definiscono “operativamente elegante”: quando il server primario non risponde, il malware si rivolge a un nodo pubblico della rete Ethereum, legge un indirizzo aggiornato da uno smart contract e riprende a comunicare come se nulla fosse successo. Nessun dominio da riregistrare, nessun IP da far circolare sui forum: basta una transazione sulla blockchain.

Chi è Dark Caracal


Dark Caracal non è un nome nuovo nel panorama del cyberspionaggio. Il gruppo, con un’attribuzione a confidenza media al Lebanese General Directorate of General Security, è attivo almeno dal 2012 ed è stato documentato per la prima volta pubblicamente nel 2018 in una ricerca congiunta di Lookout ed EFF che ne svelò le operazioni contro giornalisti, avvocati, attivisti, militari e istituzioni governative in decine di Paesi. Da allora l’infrastruttura si è spostata più volte, ma la firma resta riconoscibile: il malware Windows Bandook, sviluppato originariamente da un attore commerciale libanese, riutilizzato in campagne mirate con loader Delphi e lure a tema documentale.

Negli ultimi mesi il gruppo ha spostato l’attenzione verso l’America Latina, con un’infezione confermata ai danni di un operatore delle telecomunicazioni in Venezuela nel giugno 2026 e tracce correlate — con confidenza da bassa a moderata — in Brasile, Ecuador, Cile, Colombia, El Salvador e Uruguay. Il vettore d’ingresso è coerente con il modus operandi storico del gruppo: email di phishing a tema fiscale e finanziario, in lingua spagnola, con allegati SVG che nascondono un URL abbreviato codificato in Base64.

Un framework a due velocità


GoCaracal esiste in due varianti, sviluppate secondo una timeline che gli analisti di Arctic Wolf hanno ricostruito in quattro fasi tra gennaio e luglio 2026. La prima è una versione “lightweight”, pensata per il primo insediamento: usa un protocollo a pacchetti personalizzato cifrato con AES-GCM, effettua host profiling, scarica payload aggiuntivi ed esegue shell remote e shellcode injection. La seconda, “estesa”, è il vero e proprio impianto di spionaggio a lungo termine: conta 34 gestori di comandi distinti che coprono raccolta di credenziali dai browser (Chrome, Brave, Firefox), keylogging, accesso desktop remoto via WebRTC, funzionalità proxy SOCKS5 per il movimento laterale e meccanismi di persistenza basati su registro di sistema.

Il payload della catena d’infezione arriva tipicamente come archivio 7-Zip distribuito da un’infrastruttura di staging — nei casi osservati, il dominio getpdfdigital[.]cloud — che eroga un eseguibile con nome esca del tipo tf-oficina004a9.exe. Un dettaglio che conferma quanto Dark Caracal continui a puntare su ingegneria sociale a basso costo piuttosto che su exploit costosi: la sofisticazione del gruppo non è nella fase di delivery, ma in ciò che succede dopo che la vittima ha già cliccato.

BulletproofC2: la resilienza scritta sulla blockchain


La parte più interessante, dal punto di vista tecnico, è il meccanismo di fallback introdotto nell’estate 2026. Quando i tentativi di connessione ai server C2 primari falliscono ripetutamente, l’impianto interroga direttamente un nodo RPC pubblico della rete Ethereum ed esegue una chiamata eth_getStorageAt su uno smart contract battezzato dagli analisti BulletproofC2, distribuito il 20 maggio 2026. Il contratto funge da semplice registro: memorizza uno o più indirizzi di server di backup, che l’operatore può aggiornare in qualsiasi momento inviando una transazione dal proprio wallet.

Il vantaggio per l’attaccante è evidente. Un dominio C2 può essere sequestrato da un registrar, un IP può essere bloccato da un provider di hosting, ma uno smart contract su Ethereum è immutabile una volta deployato, pubblicamente leggibile da chiunque disponga di un nodo RPC (anche gratuito) e non richiede infrastruttura dedicata per essere consultato — il traffico si confonde con il normale rumore di fondo delle applicazioni Web3. Per un difensore, distinguere una query legittima a un nodo Ethereum da una chiamata di un impianto malevolo che cerca il proprio server di backup è tutt’altro che banale, specialmente in ambienti aziendali dove il traffico verso provider RPC pubblici non è insolito.

Non è la prima volta che un gruppo criminale sperimenta con la blockchain per la resilienza del C2 — tecniche simili, note come “dead drop resolver” basati su blockchain, sono state osservate in passato in campagne di crimine informatico più ampio — ma l’adozione da parte di un attore di cyberspionaggio state-adjacent come Dark Caracal segna un salto di maturità operativa che vale la pena monitorare da vicino.

Due righe per i difensori


Per i team di detection, la lezione principale è che il blocco dei soli indicatori di rete tradizionali (domini, IP) non basta più contro attori che dispongono di un canale di ripristino fuori dal controllo di chiunque non sia l’operatore. Le raccomandazioni pratiche includono:

  • Bloccare o ispezionare in sandbox gli allegati SVG nelle email in ingresso, specialmente se contengono URL codificati in Base64 o reindirizzamenti verso domini di recente registrazione;
  • Monitorare le comunicazioni verso endpoint RPC pubblici di Ethereum (Infura, Alchemy, nodi self-hosted) da host che non hanno ragione di interagire con la blockchain, e in particolare chiamate eth_getStorageAt ripetute verso lo stesso indirizzo di contratto;
  • Applicare le regole YARA pubblicate da Arctic Wolf per la variante lightweight e integrare gli hash SHA-256 noti nei propri strumenti EDR;
  • Rafforzare la formazione degli utenti su phishing a tema fiscale/finanziario, il vettore d’ingresso preferito dal gruppo da oltre un decennio;
  • Per le organizzazioni in America Latina — settore telecomunicazioni in particolare — innalzare il livello di allerta e verificare retroattivamente i log DNS per le risoluzioni verso i domini di staging noti.

Il set completo di indicatori di compromissione, incluse le regole YARA aggiornate, è riservato ai clienti di Arctic Wolf; di seguito riportiamo gli indicatori resi pubblici.

Indicatori di compromissione (IoC)

# Hash SHA-256
GoCaracal (lightweight): 1E499C815146124C4A6D2B48C99068B980AD74E1A2CFD16013F8D75A9425A0CA
GoCaracal (lightweight): 77F7AD29F4A8037EE5F38D3D87FB91CFD97CB8F7FA7883EDF3FCE506DF5200C0
GoCaracal (extended):    8C03D072DF2E1BF14B0C00A8AB99834138C8B69F301849BF09CB44394E916015
Delphi loader:           0A6DA70548F14834ACB8960689A589B48FF422F8385AE445A281AAB77045FE22

# Domini C2 / staging
getpdfdigital[.]cloud
getpdf[.]digital
visualizarpdf[.]online
contabilidad[.]icu
soportedigital[.]cloud
documentodigital[.]cloud
gestionadocs[.]me

# IP C2 (selezione)
109.120.187.217
109.172.95.121
138.124.112.213
138.124.14.130
176.124.220.153
185.125.101.181
185.96.80.110
185.96.80.54
193.233.245.52

# Smart contract Ethereum (fallback C2)
Contratto:  BulletproofC2
Indirizzo:  0x03D605f13A74Bfb6149078122FcF62BD6d8799d8
Deploy:     20 maggio 2026
Wallet operatore: 0x7D321FE277f8c25aaC14aF1BA3Fc34953242052F

# Payload noto
tf-oficina004a9.exe (archivio 7-Zip)

Fonti: Arctic Wolf, The Hacker News, SC World, Security Affairs.

The Pirate Post ha ricondiviso questo.

Die Trump-Regierung wirft dem italienischen Internetkollektiv Autistici/Inventati die Unterstützung von Terrorismus vor. Auf die pauschal verhängten Sanktionen gegen die antifaschistische Gruppe folgt neben einer Solidaritätswelle die Frage: Wer ist als nächstes dran? netzpolitik.org/2026/autistici…
The Pirate Post ha ricondiviso questo.

Openbook 26.36 — Grumpy Waffle


Openbook 26.36 — Grumpy Waffle

Come ormai da tradizione, il venerdì sta diventando il giorno dei rilasci. Oggi si conclude anche la lunga strada di fix e implementazioni di questa nuova stable per il progetto Openbook, la 26.36 — Grumpy Waffle.
about.openb.app/getting-starte…

Ecco le nuove funzionalità aggiunte:

  • Notifiche Web Push per browser desktop e mobile, attivabili per ogni
    dispositivo da Impostazioni account. Una coppia VAPID per istanza e le
    subscription cifrate alimentano un'outbox dedicata; il poller la sopprime
    quando l'utente e' attivo, altrimenti openbook:cron consegna dopo 75
    secondi con testo localizzato e icona dell'istanza. Consegna best effort
    senza retry, pulizia automatica degli endpoint scaduti e click sulla
    notifica verso /notifiche tramite service worker.
  • Menu condividi del post: voce Condividi a utente
    (GET /posts/{post}/condividi-a-utente). Apre i messaggi privati con il
    post gia' citato: scegli il destinatario e invia (commento opzionale).
    La citazione riusa posts.quoted_post_id come le quote pubbliche, senza
    incrementare il contatore di condivisione ne' notificare l'autore originale.
  • Condividi a utente anche sui profili (icona accanto al messaggio
    privato): GET /@{user}/condividi-a-utente e
    GET /attori/{actor}/condividi-a-utente. Il messaggio cita il profilo
    (posts.quoted_actor_id) con link alla pagina Openbook locale
    (/@username o /attori/{id}), non all'URI ActivityPub originale, cosi'
    il destinatario puo' seguire da questa istanza.
  • Pannello di controllo, impostazioni istanza: upload della favicon
    del sito. Da un'unica immagine (consigliato quadrato 512×512) vengono
    generate la favicon 32×32, l'Apple Touch Icon 180×180 (iOS) e le icone
    Android 192/512 (anche maskable) per «Aggiungi alla schermata Home»,
    piu' un web app manifest in GET /manifest.webmanifest.
  • Profili remoti (GET /attori/{actor}): follower e seguiti usano i
    conteggi totalItems delle collection ActivityPub del server di origine,
    con cache di 24 ore (OPENBOOK_COLLECTIONS_CACHE_TTL_HOURS). La data di
    iscrizione arriva dal campo published del documento Person (o equivalenti
    JSON-LD / createdAt). Visitando il profilo si rilegge l'Actor se la data
    non e' ancora in cache. Si conserva anche un campione della prima pagina
    della lista (non l'intero grafo, e non nel grafo locale follows).
  • Pannello di controllo, sezione Aspetto (GET /admin/aspetto): CSS
    personalizzato che sovrascrive il template sul sito pubblico (non sul
    pannello). Anteprima live in iframe su una pagina di esempio
    (GET /admin/aspetto/anteprima); il sito reale cambia solo al salvataggio.
  • Impostazioni istanza: finestra in giorni per gli hashtag in tendenza
    (sidebar e GET /tendenze, default 7). I conteggi oltre 999 si mostrano
    in forma compatta (19,6k in italiano, 19.6k in inglese).
  • Cliccando il numero di Mi piace o Condivisioni di un post si apre
    un dropdown con chi ha reagito (GET /posts/{post}/piace-a e
    GET /posts/{post}/condiviso-da). L'icona continua a mettere mi piace o
    ad aprire il menu condividi. Senza JavaScript le stesse URL mostrano una
    pagina con l'elenco. Massimo 40 nomi, poi "e altri N". La visibilita'
    e' la stessa del post.
  • Post remoti: i contatori Mi piace e Condivisioni sulle card
    usano i totalItems delle collection likes/shares del server di
    origine (stesso GET della Note usato per i commenti, TTL
    OPENBOOK_REPLIES_CACHE_TTL_HOURS). Se il totale non e' inline, al
    massimo un GET in piu' per collection, senza scaricare l'elenco
    completo. Il conteggio locale resta un pavimento. I totali arrivano
    anche dall'outbox quando si importa il post.
  • Tab Attività sui profili Person (GET /@{username}/attivita e
    GET /attori/{actor}/attivita): stream cronologico di commenti
    (risposte)
    e condivisioni visibili a questa istanza, solo per
    utenti autenticati
    . I visitatori anonimi non vedono il tab e
    /attivita reindirizza al login. I mi piace, i post propri e i follow
    non compaiono: i post restano nel tab dedicato. Scorrimento infinito
    (OPENBOOK_ACTIVITY_PER_PAGE, default 20). Sui profili remoti la
    cronologia e' solo cio' che l'istanza gia' conosce (non l'outbox
    completo). Community e feed RSS non hanno il tab.
  • Menu del post: voce Modifica per i propri post locali pubblicati
    (non i messaggi privati). Apre lo stesso composer della pubblicazione,
    in un dialog se JavaScript e' disponibile (GET /posts/{post}/modifica
    come fallback senza JS). Il salvataggio (PUT /posts/{post}) aggiorna
    testo, titolo, avviso e visibilita', consente di aggiungere allegati,
    e ritrasmette un'attivita' ActivityPub Update alla stessa audience.

Per tutto il resto dei dettagli su cambiamenti e bugfix, si rimanda come sempre al changelog di questa versione.

in @annunci@openb.app

The Pirate Post ha ricondiviso questo.

Mit schwarzen TV-Bildern und Funkstille warnt der #MDR vor den Folgen einer AfD-Regierung in Sachsen-Anhalt. @dleisegang hat mit dem Juristen Marc Bovermann über den Schutz des Rundfunks, die Rolle der Öffentlich-Rechtlichen und das Neutralitätsgebot gesprochen.

netzpolitik.org/2026/die-schwe…

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Leaked AWS Administrator Key Fuels Costly LLMjacking Through Bedrock and Marketplace
#CyberSecurity
securebulletin.com/leaked-aws-…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Critical VMware Workstation and Fusion Bugs Let Attackers Break Out of the Virtual Machine
#CyberSecurity
securebulletin.com/critical-vm…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

QR-Code Phishing Reaches Record Levels as Attackers Shift Credential Theft to Phones
#CyberSecurity
securebulletin.com/qr-code-phi…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Attackers Are Already Probing a Critical Flaw in Sangoma’s Switchvox VoIP Platform
#CyberSecurity
securebulletin.com/attackers-a…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Inside ‘The Gentlemen’: The Ransomware Operation That Can Take Down a Network Before Lunch
#CyberSecurity
securebulletin.com/inside-the-…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Phantom Deal Fraud Uses Fake M&A Secrecy to Push a €626,000 Wire Transfer
#CyberSecurity
securebulletin.com/phantom-dea…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

A Popular WordPress Backup Plugin’s Flaw Puts 5 Million Sites One Restore Away From Takeover
#CyberSecurity
securebulletin.com/a-popular-w…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Rogue ScreenConnect Clients Turn Remote Support Sessions Into a Worm-Like Infection Chain
#CyberSecurity
securebulletin.com/rogue-scree…
The Pirate Post ha ricondiviso questo.

Das Familienministerium arbeitet nach eigenen Angaben an einer nationalen Regelung für Altersgrenzen im Netz. Über ein Social-Media-Verbot könnte sie weit hinausgehen.

Damit missachtet Familienministerin Karin Prien (CDU) die Empfehlungen ihres eigenen Expert*innen-Gremiums.
Und des Deutsches Ethikrats.
Und von mehr als 400 Forscher*innen aus 29 Ländern.

netzpolitik.org/2026/mehr-als-…

The Pirate Post ha ricondiviso questo.

Das Familienministerium arbeitet nach eigenen Angaben an einer nationalen Regelung für Altersgrenzen im Netz. Über ein Social-Media-Verbot könnte sie weit hinausgehen. Damit missachtet Familienministerin Karin Prien (CDU) die Empfehlungen ihres eigenen Expert*innen-Gremiums.

netzpolitik.org/2026/mehr-als-…

in reply to netzpolitik.org

Kindersicherung fürs Internet

Zitat:
"Zur möglichen Ausweitung der Altersschranken über soziale Medien hinaus schreibt eine Sprecherin des Ministeriums auf Anfrage von netzpolitik.org etwas wolkig, man prüfe „intensiv, welche Angebote von einer nationalen Übergangslösung umfasst sein sollten“. Und: Für „nachweislich kindgerechte Angebote ist eine Ausnahme geplant.“
Das wäre sehr empfehlenswert für Mitarbeiter der Berliner Verwaltung gewesen...
An den Kindern lag´s nicht.

The Pirate Post ha ricondiviso questo.

Im Streit zwischen einem Milliardenkonzern und der Stadt Datteln um die Austattung von Schulen mit Tablets hat nun das Oberlandesgericht entschieden. Einfach iPads ausschreiben geht so nicht.

netzpolitik.org/2026/schultabl…

The Pirate Post ha ricondiviso questo.

☕ CYBERBRIEFING MATTUTINO — Venerdì 4 settembre 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

The Pirate Post ha ricondiviso questo.

Hi folks! Here's a new pin with some essential links & some FYI to repost: the trilogue for chatcontrol 2.0 will either be on September 27 or 29. Still, keep up with the pressure & educate others about why privacy is important aswell as to why chatcontrol won't keep us safe.

fightforthefuture.org

badinternetbills.com

fightchatcontrol.eu

bsky.app/profile/gutsmonroe130…

peertube.european-pirates.eu/v…

discord.com/invite/e7FYdYnMkS

commission.europa.eu/get-invol…

www.stopkillingtheinternet.com

exitchatcontrol.org/

Questa voce è stata modificata (1 mese fa)
in reply to CascaCasca95

Hallöle allerseits, hier sind zwei Artikel zur #Chatkontrolle zum Lesen & Verteilen.
Denkt dran: nutzt jetzt die Zeit um eure Mails für September anzupassen sowie zu versenden und (wenn ihr euch konform fühlt) anzurufen!

netzpolitik.org/2026/eu-verord…

withoutcensorship.com/chat-con…

in reply to CascaCasca95

Folgende Links die relevant sind: @evangreer (auf BlSky über: @evangreer.bsky.social) hat Bedenken bezüglich dem "Meta Settlement" (was berechtigt ist) & laut Netzpolitik kritisiert ein Jura Professor Instant Messengerdienste Überwachungen durch die Polizei.

bsky.app/profile/evangreer.bsk…

netzpolitik.org/2026/messenger…

The Pirate Post ha ricondiviso questo.

EDRi esprime solidarietà ad Autistici/Inventati dopo la designazione di "organizzazione terroristica" da parte del governo statunitense.

Il governo degli Stati Uniti ha designato l'organizzazione non profit italiana Autistici/Inventati come "Specially Designated Global Terrorist" (organizzazione terroristica globale appositamente designata) per aver fornito infrastrutture digitali a presunti "militanti violenti di estrema sinistra". Questo attacco ad A/I rappresenta anche un attacco alle infrastrutture internet indipendenti, ai diritti fondamentali di molteplici collettività, alla sicurezza delle comunicazioni, all'organizzazione democratica antiautoritaria e all'integrità democratica dell'UE.

edri.org/our-work/edri-solidar…

@Privacy Pride

The Pirate Post ha ricondiviso questo.

L'FBI sta indagando su una massiccia violazione dei dati che si sta verificando in tempo reale: 153 milioni di patenti USA disponibili tramite Nexus, il nome del nuovo servizio di furto di identità.

La tempistica delle nuove scansioni disponibili —in genere entro un giorno, se non ore, da quando vengono presentate a società di noleggio o ad altri— probabilmente significa che Nexus ha accesso quasi in tempo reale ai dati che fluiscono attraverso il servizio di scansione di terze parti utilizzato da queste aziende. Il blog KrebsOnSecurity ha affermato che nell'arco di 24 ore il numero di patenti di guida elencate come disponibili è aumentato di quasi 400.000 unità. Questo è un altro segnale che la violazione è in corso e che nuove carte diventano disponibili subito dopo essere state raccolte.

arstechnica.com/security/2026/…

@Informatica (Italy e non Italy)

The Pirate Post ha ricondiviso questo.

Disenshittificare il nostro paese: come difendersi da Trump, guadagnare miliardi di dollari e costruire una nuova, globale, buona rete Internet. L'intervento di Cory Doctorow al Digital Government Leaders Summit del 2026 di Ottawa

Non abbiamo alcuna speranza di controllare ciò che fanno le Big Tech, ma c'è una cosa su cui abbiamo il controllo totale e assoluto: ciò che facciamo. Non dobbiamo permettere alle aziende americane di ricorrere ai nostri tribunali per chiudere le nostre aziende quando screditano i loro prodotti difettosi. Le nostre leggi sono sotto il controllo totale e definitivo del nostro paese. Se abroghiamo il recepimento del DMCA statunitense e legalizzeremo il jailbreak, libereremo i nostri tecnologi e imprenditori, e faremo a meno di quei prodotti americani scadenti.

doctorow.medium.com/https-plur…

@Pirati Europei

in reply to Andre123

@Andre123 come dice lo stesso @Cory Doctorow

Everyone in the world is waking up to this. In the EU, they’ve just created a new “Tech Sovereignty, Security and Democracy” czar, and they’re busily funding the “Eurostack,” a set of open, auditable replacements for US tech silos that can run on EU-based data-centres.

But they’re about to hit a wall. Because it doesn’t matter how great those Eurostack services are. If you can’t scrape, virtualize and jailbreak US Big Tech apps, so that you can exfiltrate your data, logs, file histories and permissions, no government ministry or large company can do that work by hand. It will challenge many households, who have entrusted US tech’s walled gardens with their financial data, family photos, groupchats, family calendars, and other structures that are not easily ported without cooperation from the tech giants. They are not going to cooperate with a mass exodus from their services. They will do everything they can to impede it.

Building the Eurostack without legalizing circumvention is like building housing for East Germans in West Berlin. It doesn’t matter how cool those apartments are, they’re gonna sit empty until you tear down the wall.

in reply to Informa Pirata

@pluralistic @andre123

I closed my MS and Google accounts this year, after having signed up with a new account on German mailbox.org. It was not difficult to get my data out and move it. Of course I agree that US tech will try to lock in their users - they have about 50 years experience of doing just that - but if alternatives are provided, then people will start diffusing out.

in reply to Jesper Frickmann

I believe that the biggest hurdles right now are:

1. Buying new hardware w/o US tech giants baked in. It is still hard to buy a laptop with Linux preloaded or a phone w/o Apple or Google preloaded.

2. Ease of integration and setup. With Google, Apple or MS, you normally login once, and then everything (mostly) "just works". With my mailbox.org account, I had to setup email, CalDAV, CardDAV, and WebDAV for the cloud drive, separately.

3. The network effect. I have ordered a Jolla 2026 phone, but only because I have a work issued iPhone that I can use to Facetime my parents. They are in their mid 80s, my mother has dementia, but they know how to use an iPad or iPhone to Facetime and iMessage. I would never drag them through a search for alternative communication apps! Also, none of my real-life friends and relatives have left Facebook yet, even though I have encouraged them to try Friendica.

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Für deine Grundrechte: Die Hütte brennt! Wir gehen rein.

Wir treten der Faschisierung entgegen. Wir kämpfen für eine freie, offene und solidarische Gesellschaft. Wir verteidigen die Grundrechte für alle. Das geht nur mit deiner Unterstützung.

#diehuettebrennt #netzpolitikorg

netzpolitik.org/2026/fuer-dein…

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ BREEZE COMET: la banda che usa l’IA per svaligiare Pix, STR e Boleto in Brasile
#CyberSecurity
insicurezzadigitale.com/breeze…

@informatica


BREEZE COMET: la banda che usa l’IA per svaligiare Pix, STR e Boleto in Brasile


Si parla di:
Toggle

Per due anni una banda finanziaria ha bussato metodicamente alle porte del sistema bancario brasiliano, passando dal vishing spicciolo all’accesso diretto ai circuiti di pagamento istantaneo Pix e al sistema di regolamento interbancario STR. Google Threat Intelligence Group e Mandiant hanno battezzato il gruppo BREEZE COMET e ne hanno ricostruito l’intera catena d’attacco in un report pubblicato il 1° settembre 2026: un caso di scuola su come il cybercrime finanziario latinoamericano stia raggiungendo la sofisticazione tecnica degli attori state-sponsored, complice anche l’uso di script generati con l’intelligenza artificiale.

Chi è BREEZE COMET


Tracciato in precedenza come UNC5669, il gruppo è noto anche con i nomi Plump Spider e SHADOW-AETHER-064 a seconda del vendor. Attivo almeno dal 2023, BREEZE COMET è motivato esclusivamente dal profitto e ha colpito banche, società fintech, processori di pagamento, catene retail, borse valori e fornitori di software bancario in Brasile. Gli analisti di Mandiant sottolineano che l’infrastruttura di staging del gruppo è già stata riutilizzata anche contro siti governativi in Nigeria, Paraguay, Ghana e Venezuela, segno di un’espansione operativa che va oltre il mercato brasiliano.

Il bersaglio finale non sono le vittime dirette, ma la Rede do Sistema Financeiro Nacional (RSFN), la rete che collega le istituzioni finanziarie brasiliane al circuito Pix e al Sistema de Transferência de Reservas (STR), oltre al meccanismo di fatturazione Boleto. Per raggiungerlo servono credenziali mTLS specifiche e un accesso profondo alle applicazioni di core banking: non un obiettivo alla portata di un ransomware opportunistico, ma di un’operazione pianificata su mesi.

Dall’ingegneria sociale al server IIS finto


La catena d’attacco documentata da Google segue una progressione precisa. Nella fase iniziale (2024) BREEZE COMET puntava su password spraying contro portali aziendali e vishing: operatori che si spacciavano per il supporto IT telefonavano ai dipendenti, spesso via WhatsApp, convincendoli a installare strumenti RMM legittimi come AnyDesk. In alcuni casi il gruppo ha anche tentato di reclutare direttamente dipendenti bancari come insider.

A metà 2025 le tecniche si sono fatte più mature: compromissione di siti governativi municipali brasiliani minori, usati come infrastruttura di hosting e staging per i payload; inserimento fisico di dispositivi hardware non autorizzati nelle reti di negozi retail per ottenere un punto d’appoggio nella LAN; sfruttamento di installazioni JBoss AS vulnerabili per distribuire web shell. Una volta dentro, gli operatori usano Impacket, ADRecon e ADVipscan eseguiti in memoria via PowerShell per la ricognizione di Active Directory, cercando in modo specifico stringhe come boleto, cnab, remessa e webhook.*pix per individuare rapidamente i sistemi di pagamento.

Per il movimento laterale il gruppo dirotta account di servizio via RDP e sfrutta SMB, ma il vero salto di qualità è nell’arsenale di backdoor proprietarie sviluppate per garantire ridondanza di accesso:

  • COBALTSPIN (Rust) — tunneler leggero che crea un proxy SOCKS5 inverso su WebSocket per bypassare la segmentazione di rete e raggiungere le API finanziarie.
  • LIGHTPAINT (Java) — installa una VPN SoftEther legittima con persistenza, manipolando le regole del firewall di Windows Defender.
  • MILDFROST (Java) — backdoor passiva che comunica via DNS tunneling, usata come canale di riserva.
  • KICKPLATE (Nim) — si maschera da Windows Update Health Tools per garantire persistenza e gestire tunnel SOCKS5.
  • BOATBEAM (Go) — finto server HTTPS su IIS in ascolto sulla porta 443, che si attiva solo in presenza di uno specifico cookie di sessione.
  • XWORM — infostealer commerciale reperibile su forum underground, usato come componente aggiuntiva.

Per l’esfiltrazione di segreti e credenziali, gli operatori si affidano perfino a servizi di appunti pubblici come dontpad.com, mentre negli ambienti cloud compromessi sono stati osservati deployment di pod Kubernetes usati come meccanismo di persistenza aggiuntivo.

Script scritti dall’IA: la firma involontaria


Uno degli elementi più interessanti del report è la prova, secondo Google, che BREEZE COMET utilizzi modelli linguistici di grandi dimensioni per generare gli script di ricognizione, automatizzare la validazione delle credenziali rubate e produrre logiche di pivoting specifiche per ogni vittima. Gli analisti hanno riconosciuto pattern tipici del codice generato da IA: commenti esplicativi eccessivi, strutture “srotolate” senza funzioni o astrazioni, header di esecuzione standardizzati e un’assenza quasi totale delle idiosincrasie tipiche di uno sviluppatore umano. Un dettaglio che, paradossalmente, ha aiutato gli analisti a fare attribuzione, ma che testimonia anche quanto l’IA generativa stia abbassando la barriera d’ingresso per gruppi criminali di fascia media.

Il risultato operativo è impressionante: secondo Google, in alcuni episodi il tempo tra la compromissione iniziale e l’esecuzione delle transazioni fraudolente sulle applicazioni bancarie core è di sole 24-48 ore. In un caso documentato, il gruppo ha eseguito centinaia di transazioni fraudolente sottraendo asset per decine di migliaia di dollari, ripulendo poi log degli eventi e directory create per cancellare le tracce.

Due righe per i difensori


Il caso BREEZE COMET conferma una tendenza che gli analisti di threat intelligence osservano da tempo in America Latina: gruppi nati come fraudster retail opportunistici stanno evolvendo verso la compromissione diretta dei sistemi di core banking, con un livello di ingegneria del malware paragonabile a quello di attori APT. Per le istituzioni finanziarie brasiliane — e, visto il riuso dell’infrastruttura in altri Paesi, potenzialmente per qualsiasi banca dell’America Latina e dell’Africa — le raccomandazioni di Google includono: applicazione rigorosa di whitelisting delle applicazioni (WDAC, Gatekeeper, fapolicyd), autenticazione MFA phishing-resistant su tutti i portali esterni, PowerShell in Constrained Language Mode con Script Block Logging attivo, segmentazione di rete che blocchi SMB e RDP tra segmenti non necessari, controllo NAC 802.1X sulle porte Ethernet fisiche nei negozi retail, e gestione centralizzata dei segreti per eliminare credenziali in chiaro nel codice.

La formazione dei dipendenti resta la prima linea di difesa: il vishing che impersona il supporto IT rimane, ancora oggi, il vettore d’accesso iniziale più efficace per questo genere di operazioni.

Indicatori di compromissione

# Hash malware custom (SHA-256)
3b22605244dbace8f0c07c2c599f88c4b831bb07e9998b869a5da2759d27ceec  COBALTSPIN
2214907e696bad85bde1d90c943ef66e413d7a5c6d7596ced25b74441200439a  REALBREEZE
c0db6ddd6222d02ad7490399d33c61ded0076f0037409dc8498924458646d78a  MILDFROST
6d4012e0dd3b56a3e52857734fa0d582cdf3c56f0e5decc8005c882d1d1c6ceb  BOATBEAM
f139b4ca15feffb7a6633ec1a431c5c604b397576b56b5c863ae8fe4fa14db4f  KICKPLATE
51fdd83b3737add7f3832bd0ad0b56863c0a8f7cf9bcc16fd787d1ae4b403ce6  XWORM
d2aa40cc53b40c6e76ac0677c4a54387b3f27ee94c85d9b2c3a3d66aeef92a66  XWORM
447e3a131e62bd33b1297739a7b959a92358a97f58554469044636a3c4f244e8  XWORM

# Domini governativi brasiliani compromessi (staging/C2)
hxxps://procon[.]go[.]gov[.]br/ComprovantePDF[.]exe
hxxps://cmgovernadorluizrocha[.]ma[.]gov[.]br/Comprovantepdf[.]exe
hxxp://gcm[.]setelagoas[.]mg[.]gov[.]br/files/ti[.]zip
hxxps://minacu[.]go[.]gov[.]br/ComprovantePDF[.]exe
hxxps://conseg[.]ssp[.]go[.]gov[.]br/COAF-POLICIAFEDERAL[.]exe
hxxps://suporte[.]camaratunapolis[.]sc[.]gov[.]br/ti/attvpn[.]zip
hxxps://tisup[.]camaratunapolis[.]sc[.]gov[.]br/SoftEther[.]exe
hxxp://suporte[.]ourinhos[.]sp[.]gov[.]br/files/s[.]zip
hxxps://servicos[.]salto[.]sp[.]gov[.]br/j[.]jar

# Infrastruttura riutilizzata fuori dal Brasile
hxxps://www.mrtb[.]gov[.]ng/apps/attvpn[.]vip   (Nigeria)
hxxp://credeb[.]gov[.]gn/r[.]zip                 (Guinea)
hxxps://sit[.]baer[.]gob[.]ve/r[.]exe            (Venezuela)
hxxps://jmcov[.]gov[.]py/cxv[.]exe               (Paraguay)

# Canale di esfiltrazione
dontpad[.]com

# YARA - REALBREEZE (utility LDAP brute-force)
rule M_Utility_REALBREEZE_2 {
    strings:
        $s1 = "IP/REDE" wide
        $s2 = "SENHA" wide
        $s5 = "get_SamAccountName"
        $s6 = "get_txtHostname"
    condition:
        uint16(0) == 0x5A4D and all of them
}

Fonte primaria: Google Threat Intelligence Group e Mandiant, “Financially Motivated Threat Actor BREEZE COMET Targets Brazil”, 1° settembre 2026.

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Aeza Group: come un consigliere comunale tedesco AfD ha aiutato l’hosting bulletproof russo ad aggirare le sanzioni
#CyberSecurity
insicurezzadigitale.com/aeza-g…

@informatica


Aeza Group: come un consigliere comunale tedesco AfD ha aiutato l’hosting bulletproof russo ad aggirare le sanzioni


Si parla di:
Toggle

Aggirare le sanzioni internazionali contro un hosting provider “a prova di proiettile” non richiede necessariamente hacker sofisticati o infrastrutture nascoste in Paesi compiacenti: a volte basta una piccola società registrata a Belgrado, intestata a un consigliere comunale tedesco di provincia. È quanto emerso da un’indagine incrociata tra ricercatori OSINT e le autorità statunitensi, che ha collegato Andreas Maul — esponente locale di Alternative für Deutschland (AfD) nella cittadina di Selm, nel Nordreno-Vestfalia — alla rete di infrastrutture usata da Aeza Group, uno dei bulletproof hoster russi più sanzionati degli ultimi due anni, per continuare a operare dopo le misure restrittive occidentali.

Chi è Aeza Group


Aeza Group è un hosting provider russo che il Dipartimento del Tesoro statunitense, tramite l’Office of Foreign Assets Control (OFAC), ha sanzionato il 1° luglio 2025, descrivendolo come un servizio “bulletproof” che ignora deliberatamente le segnalazioni di abuso e le richieste di blocco delle forze dell’ordine internazionali. Sui suoi server, secondo l’accusa americana, hanno trovato casa componenti infrastrutturali della gang ransomware BianLian, pannelli di gestione dell’infostealer RedLine, l’infrastruttura del malware Meduza e — soprattutto — BlackSprut, un marketplace darknet russo per la vendita di stupefacenti che tra gennaio e settembre 2025 avrebbe processato transazioni per circa 1,85 miliardi di dollari.

Non è tutto: parte dell’infrastruttura di Aeza ha ospitato anche siti collegati a Doppelgänger, la campagna di disinformazione filo-Cremlino che clona le grafiche di testate giornalistiche europee e americane per diffondere narrative pro-Mosca. Un dettaglio che colloca Aeza non solo nell’orbita del cybercrime “puro”, ma anche in quella delle operazioni di influenza sponsorizzate dallo Stato russo. Le sanzioni OFAC del luglio 2025 hanno colpito individualmente anche i vertici della società: il CEO Arsenii Penzev, il direttore generale Yurii Bozoyan, il direttore tecnico Vladimir Gast e il socio Igor Knyazev, ciascuno con quote comprese tra il 33% dell’azionariato. Due mesi prima, ad aprile 2025, Penzev e Bozoyan erano già stati arrestati a Mosca — non per le accuse occidentali, ma con capi d’imputazione russi legati a criminalità organizzata e narcotraffico, in quello che gli osservatori descrivono come un tipico caso di “impunità controllata”: tollerati finché non infastidiscono il sistema, sacrificabili quando serve.

La scappatoia serba


Le sanzioni, per definizione, colpiscono entità nominate: bloccano asset, vietano transazioni, impediscono a chi ha sede negli Stati Uniti di fare affari con i soggetti indicati. Ma un indirizzo IP non porta un’etichetta con scritto “Aeza” — e questo è precisamente il varco che, secondo la ricostruzione OFAC, la società ha sfruttato. Dopo le sanzioni di luglio 2025, un blocco di risorse IP che secondo le autorità americane restava operativamente riconducibile ad Aeza sarebbe stato trasferito, a novembre 2025, a una società con sede a Belgrado: Smart Digital Ideas d.o.o., formalmente attiva nel “commercio all’ingrosso di computer, attrezzature e software” e priva di qualunque menzione pubblica del marchio Aeza.

Il nome dietro la società, secondo i registri camerali serbi, è Andreas Maul: 38 anni, consigliere comunale AfD a Selm dal novembre 2025, con un passato professionale legato al commercio IT. Maul risulta proprietario e amministratore unico di Smart Digital Ideas, che aveva registrato già nell’ottobre 2022 — quindi ben prima delle sanzioni, un dettaglio che rafforza l’ipotesi di una struttura “dormiente” pronta a essere attivata come paravento nel momento del bisogno. Le indagini OSINT hanno inoltre rilevato che la sede di Smart Digital Ideas a Belgrado coincide con quella di un’altra entità, Cipher Operations, fondata nel dicembre 2022 da un cittadino russo, Aleksandr Yenakiyev — che, interpellato dai giornalisti, ha negato qualsiasi legame: “Nessuno dei nomi che avete elencato, a parte Cipher Operations, mi dice nulla.”

L’OFAC ha sanzionato Smart Digital Ideas nel novembre 2025, quasi in contemporanea con l’individuazione del legame con Maul, insieme ad altre entità satellite identificate nella stessa rete. Il pattern — trasferire rapidamente asset IP verso una nuova ragione sociale non ancora nominata, in una giurisdizione terza come la Serbia, formalmente fuori dal perimetro UE — è una tecnica di sanctions evasion sempre più comune tra gli hoster “a prova di proiettile” russi, e ricalca schemi già documentati da Recorded Future nella serie di ricerche “Dark Covenant” sui rapporti tra cybercriminali e apparato statale russo.

Il paradosso geografico


Il dato più scomodo per i regolatori europei è che, mentre Stati Uniti, Regno Unito e Australia hanno sanzionato Aeza e le sue diramazioni, l’Unione Europea non ha ancora adottato misure equivalenti. Questo significa che una società di comodo con sede a Belgrado — capitale di un Paese candidato all’adesione UE ma non ancora vincolato al regime sanzionatorio comunitario sulla stessa infrastruttura — può continuare a operare legalmente sul territorio europeo, offrendo di fatto un corridoio per il traffico che le sanzioni statunitensi intendevano tagliare. Aggiunge un ulteriore strato di ambiguità la circostanza che il beneficiario finale identificato sia un cittadino tedesco, quindi UE, e un politico eletto: un cortocircuito tra il piano geopolitico delle sanzioni e quello, molto più poroso, delle giurisdizioni societarie europee.

Due righe per i difensori


Per i team di sicurezza e compliance, questo caso è un promemoria pratico di quanto sia labile la vita utile di una lista di indicatori “sanzionati”: chi gestisce infrastruttura critica dovrebbe considerare quanto segue.

  • Le liste di blocco basate solo sul nome dell’entità sanzionata invecchiano rapidamente: è preferibile correlare i blocchi IP/ASN con l’intelligence su hosting “a prova di proiettile” aggiornata da fornitori di threat intelligence, non solo con la SDN List OFAC in senso stretto;
  • Verificare periodicamente se gli intervalli di IP già bloccati come “Aeza” sono stati riassegnati a nuovi ASN o LIR, tecnica comune per “ripulire” la reputazione di un blocco di indirizzi;
  • Diffidare di hosting provider di recente costituzione in giurisdizioni terze (Serbia, ma anche altri Paesi extra-UE con regimi di compliance più permissivi) quando condividono infrastruttura, ASN o pattern di registrazione con entità già sanzionate;
  • Per i team investigativi e di threat intelligence, incrociare i dati di corporate registry pubblici (come quelli serbi, consultabili online) resta uno strumento OSINT sottovalutato ma estremamente efficace per smascherare strutture di comodo;
  • Ricordare che dietro l’infrastruttura tecnica di ransomware, infostealer e marketplace darknet si trovano spesso reti di facilitatori legali e finanziari tutt’altro che nascosti — a volte, come in questo caso, persino eletti in un consiglio comunale.

Fonti: OFAC/U.S. Department of the Treasury, BleepingComputer, Balkan Insight, vsquare.org, Recorded Future (“Dark Covenant 3.0”).


The Pirate Post ha ricondiviso questo.

🚨 New wave of spyware attacks in Serbia target the student movement, activists, and opposition parties 🚨

SHARE Foundation has confirmed that at least 14 people in Serbia were targeted with spyware since the beginning of 2026 – the largest documented wave of such surveillance in the country to date. The timing of these attacks is especially suspicious and coincides with local elections in the country held in March 2026.

Read more ➡️ edri.org/our-work/students-and…

reshared this