The Privacy Post ha ricondiviso questo.

Was ist #Openwashing und warum unterminiert es #PublicCode und digitale Souveränität?

Im Podcast @engkiosk zeigt @johas anhand von Beispielen, welche Tricks Openwasher anwenden und wie wir alle #FreieSoftware vor solchen unangenehmen Praktiken schützen können.

Hier gibt es die ganze Folge: engineeringkiosk.dev/episodes/…

#FreeSoftware #OpenSource

Questa voce è stata modificata (4 settimane fa)

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Das Innenministerium will Behörden erlauben, automatisierte Systeme mit Daten aus Asyl- und Aufenthaltsverfahren zu trainieren. Dabei geht es nicht nur um das BAMF oder Ausländerbehörden, sondern auch um die Polizei. Wir veröffentlichen den Gesetzentwurf.

netzpolitik.org/2026/gesetzent…

in reply to netzpolitik.org

"Personenbezogene Daten, deren Verarbeitung nach Artikel 9 Absatz 1 der Verordnung (EU)2016/679 (Datenschutz-Grundverordnung) untersagt ist, dürfen verarbeitet werden, soweit dies im Einzelfall zur Aufgabenerfüllung erforderlich ist; § 22 Absatz 2 des Bundesdatenschutzgesetzes gilt entsprechend.“
Der Verstoss gegen 1 EU-Verordnung wird im Gesetz (unfassbar) schriftl. festgehalten!

Fadenscheinige Begründungen für den Einsatz von KI, angebl. keine weiteren Kosten. Wer's glaubt.

The Privacy Post ha ricondiviso questo.

📰 "Noyb hat die EU-Kommission aufgefordert, aus dem Datenschutzabkommen mit den USA auszutreten. Der Oberste Gerichtshof der USA habe die rechtliche Grundlage für das Abkommen „zerstört“, indem er die Unabhängigkeit der US-Aufsichtsbehörde FTC aufgehoben habe."

Weiterlesen 👉 orf.at/#/stories/3434867/

Questa voce è stata modificata (4 settimane fa)
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Ein deutscher Ex-Bankmanager wurde mit dem Staatstrojaner NSO Pegasus gehackt. Das hatte das Handelsblatt berichtet. Das war falsch. Die Staatsanwaltschaft hat "keine Schadsoftware auf dem Mobiltelefon festgestellt" und die Ermittlungen eingestellt. Das Handelsblatt hat die Berichterstattung korrigiert. web.archive.org/web/2024053115… handelsblatt.com/finanzen/bank…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CVE-2026-8037: Critical Pre-Auth RCE in Progress Kemp LoadMaster Puts Enterprise Networks at Risk
#CyberSecurity
securebulletin.com/cve-2026-80…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Critical wolfSSL Vulnerabilities Expose Billions of Servers and IoT Devices to Certificate Forgery and RCE
#CyberSecurity
securebulletin.com/critical-wo…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

PoC Published for CVE-2026-24294: NTLM Reflection Bypass Grants SYSTEM Access on Windows Server 2025
#CyberSecurity
securebulletin.com/poc-publish…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

SEO-Poisoned Bing Search Delivers BumbleBee Loader and Akira Ransomware to Enterprise Network
#CyberSecurity
securebulletin.com/seo-poisone…
The Privacy Post ha ricondiviso questo.

Die Europäische Politik verspricht, im Paket mit dem Digitalen Euro das Bargeld zu stärken. Was das genau heißt? Lest Ihr in meinem neuen Artikel für @netzpolitik_feed 👇

netzpolitik.org/2026/bargeld-v…

in reply to Leonhard Pitz

Richtig geil wäre ja, wenn die #EU den #Banken auch noch vorschreiben würde, dass sie die Einzahlung von #Bargeld gebührenfrei ermöglichen müssen... Das ist nämlich eine der Achillesfersen für die Nutzung von Bargeld, wovon ich als Geschäftsführer ein Lied singen kann. Auch dass Banken überhaupt grundsätzlich genügend Infrastruktur zum Einzahlen von Bargeld zur Verfügung stellen.
The Privacy Post ha ricondiviso questo.

Gefilmt, bestraft, zum Schweigen gebracht: Wie russische Überwachungssoftware die georgische Zivilgesellschaft unterdrückt - @netzpolitik_feed
netzpolitik.org/2026/gefilmt-b…

#Georgien #LandOfGeorgia #Sakartwelo #Tbilissi #Tiflis #Kaukasus #Russland #Russia

Questa voce è stata modificata (4 settimane fa)
The Privacy Post ha ricondiviso questo.

Cyber-Sklaverei in Scam-Fabriken: Kambodscha meldet, Hunderte davon geschlossen zu haben. Berichte von Amnesty International, der UN und Interpol widersprechen dieser Darstellung: Razzia nur nach Absprache, Behörden behandeln Befreite wie Kriminelle netzpolitik.org/2026/cyber-skl…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

⚖️ Looking for an exciting path into litigation, #IT #law and digital rights? We’ve got you covered! We are seeking bright new people to support our work for #privacy and #GDPR enforcement from November 2026 onwards. 📆

❗ You are interested and hold a law degree from an EEA university? 🇪🇺 Apply now! noyb.eu/en/traineeship

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

📰 "Monday’s development looks to have potentially opened a legal pathway for #Schrems III. […] Max Schrems' non-profit will file a legal challenge to the EU-US Data Privacy Framework in the coming weeks, urging the Commission to exit the deal immediately."

euractiv.com/news/schrems-prep… #EU #US

The Privacy Post ha ricondiviso questo.

Kasa La Gomera, martes, 7 de julio, 16:00 GMT-3 Porque la revolucion es mirarnos a los ojos,es intercambiar ideas,es enriquecernos el unx al otrx mediante la voz,la palabra,la lectura y la complicidad.por eso nunca perdamos el Encuentro y el Trabajo Colectivo! Lxs esperamos!! Salud!!!
Lug 7
Leyendo el Kaos
Mar 21:00 - 0:00 Europe/Rome
Vagancio Pirato
Porque la revolucion es mirarnos a los ojos,es intercambiar ideas,es enriquecernos el unx al otrx mediante la voz,la palabra,la lectura y la complicidad.por eso nunca perdamos el Encuentro y el Trabajo Colectivo!
Lxs esperamos!!
Salud!!!

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Die Regierung in Österreich will Menschen mit illegalen Daten orten können - und zwar mit dem Werkzeug #Webloc, das auf Handy-Standortdaten aus der Werbe-Industrie basieren soll.

Zwei Jahre nach unseren ersten Recherchen zu den #DatabrokerFiles zeigt sich: Statt Nutzer*innen vor den Gefahren des Datenhandels zu schützen, greifen EU-Staaten lieber selbst zu den gefährlichen Werkzeugen.

netzpolitik.org/2026/millionen…

The Privacy Post ha ricondiviso questo.

Das Werkzeug Webloc soll Menschen anhand ihrer Handy-Standorte ausspionieren können. Zu den bislang bekannten Kunden gehören die US-Abschiebemiliz ICE und die abgewählte Orbán-Regierung in Ungarn. Jetzt ist klar: Auch Österreich hat zugegriffen. netzpolitik.org/2026/millionen…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

.NET 8 e .NET 9: fine del supporto il 10 novembre 2026 — come migrare a .NET 10 LTS
#tech
spcnet.it/net-8-e-net-9-fine-d…
@informatica


.NET 8 e .NET 9: fine del supporto il 10 novembre 2026 — come migrare a .NET 10 LTS


La scadenza che riguarda milioni di applicazioni


Il 10 novembre 2026 è una data che ogni sviluppatore .NET dovrebbe segnare in calendario. In quel giorno, coincidente con il Patch Tuesday di novembre, sia .NET 8 che .NET 9 raggiungeranno la fine del supporto ufficiale Microsoft. Nessun aggiornamento di sicurezza, nessuna correzione di bug, nessun supporto tecnico. Le applicazioni continueranno a funzionare, ma rimarranno permanentemente esposte a qualsiasi vulnerabilità scoperta dopo quella data.

La cosa insolita di questa scadenza è che riguarda contemporaneamente due versioni: .NET 8 (LTS) e .NET 9 (STS). Normalmente un release LTS ha un ciclo di vita più lungo, ma in questo caso il calendario ha fatto sì che le loro finestre di supporto si chiudano lo stesso giorno. Chi è su .NET 9 sperando di guadagnare tempo rispetto a .NET 8 rimarrà deluso: la scadenza è identica.

Cosa succede dopo la fine del supporto


Le applicazioni basate su .NET 8 o .NET 9 continueranno a girare normalmente il giorno dopo la scadenza. Il problema non è l’esecuzione, è il rischio accumulato nel tempo:

  • Nessuna patch di sicurezza per vulnerabilità future nel runtime o nelle librerie base.
  • Visual Studio 2022 inizierà a segnalare i componenti .NET 8 e .NET 9 come “fuori supporto” in un aggiornamento futuro.
  • Problemi di compliance per applicazioni in ambienti regolamentati (finanziario, sanitario, PA) che richiedono software aggiornato.
  • Dipendenze di terze parti che smettono di supportare le versioni EOL, creando colli di bottiglia nelle pipeline di aggiornamento.

Il rischio non è immediato ma cresce nel tempo. Ogni mese trascorso su un runtime non supportato è un mese in cui una CVE critica potrebbe restare irrisolta.

Perché migrare direttamente a .NET 10 LTS


.NET 10 è il target di migrazione raccomandato. È la versione LTS corrente, rilasciata a novembre 2025 e supportata fino al novembre 2028: tre anni di aggiornamenti garantiti. Non ha senso fermarsi a .NET 9, che ha la stessa data di scadenza di .NET 8: sarebbe aggiungere lavoro di migrazione senza estendere la finestra di supporto.

.NET 10 porta miglioramenti significativi in diverse aree:

  • Performance: ulteriori ottimizzazioni al JIT, riduzione delle allocazioni in Span e Memory, miglioramenti a LINQ e collezioni.
  • ASP.NET Core: nuove API per minimal API, miglioramenti a Blazor, OpenAPI nativo senza dipendenze esterne.
  • C# 14: field keyword per le proprietà auto, extension members, parametri params su ReadOnlySpan.
  • Tooling: .NET Aspire 9 integrato, nuove funzionalità in dotnet publish per container nativi.


Come migrare: i passi pratici

1. Aggiornare il TargetFramework


Il primo passo è aggiornare il file di progetto .csproj. La modifica è minimale:

<!-- Prima -->
<TargetFramework>net8.0</TargetFramework>

<!-- Dopo -->
<TargetFramework>net10.0</TargetFramework>

Per progetti multi-target:
<TargetFrameworks>net10.0;net8.0</TargetFrameworks>

2. Aggiornare i pacchetti NuGet


Verificare che tutti i pacchetti Microsoft.* siano aggiornati alla versione compatibile con .NET 10. Usare dotnet outdated (strumento separato) o il Package Manager di Visual Studio per identificare i pacchetti da aggiornare.

dotnet list package --outdated

3. Usare il .NET Upgrade Assistant


Per progetti complessi o soluzioni con più progetti, Microsoft fornisce il .NET Upgrade Assistant, disponibile come tool CLI e come estensione Visual Studio:

dotnet tool install -g upgrade-assistant
upgrade-assistant upgrade MyProject.csproj

L’Upgrade Assistant analizza il progetto, identifica API deprecate, suggerisce sostituzioni e può applicare alcune modifiche automaticamente. Non risolve tutto, ma riduce significativamente il lavoro manuale.

4. Verificare le dipendenze di terze parti


Questo è spesso il collo di bottiglia più sottovalutato. Librerie NuGet che non hanno ancora rilasciato una versione compatibile con .NET 10 possono bloccare la migrazione. Controllare GitHub e NuGet Gallery per verificare lo stato di supporto di ogni dipendenza critica. Se un vendor non ha ancora aggiornato, contattarlo subito: con cinque mesi alla scadenza, i tempi di risposta si stringeranno progressivamente.

5. Testare prima del rollout


Per applicazioni con buona copertura di test, la migrazione da .NET 8 a .NET 10 è generalmente lineare. Breaking changes tra versioni LTS sono limitati e ben documentati nelle note di rilascio. Microsoft pubblica la lista completa su GitHub nel repository dotnet/core. Il time-to-complete dipende dalla complessità: da una a tre settimane per un singolo servizio con buon test coverage, quattro-otto settimane per piattaforme multi-servizio con audit delle dipendenze e rollout graduale.

Timeline consigliata


Con la scadenza al 10 novembre 2026, luglio e agosto sono il momento ideale per avviare la pianificazione. Aspettare settembre o ottobre significa sovrapporsi con i freeze di fine anno e ridurre drasticamente il margine di sicurezza per gestire problemi imprevisti.

Un approccio ragionevole:

  • Luglio 2026: inventario delle applicazioni su .NET 8/9, audit delle dipendenze NuGet, verifica compatibilità vendor.
  • Agosto 2026: migrazione dei progetti interni meno critici, test in ambiente staging.
  • Settembre-Ottobre 2026: migrazione dei sistemi critici, test di regressione, formazione del team sulle novità .NET 10.
  • Novembre 2026: deploy in produzione con ampio margine prima della scadenza.


Conclusione


La doppia scadenza di .NET 8 e .NET 9 il 10 novembre 2026 è un’opportunità per consolidare il proprio stack su .NET 10 LTS, garantendo tre anni di supporto garantito e beneficiando delle ottimizzazioni di performance dell’ultimo runtime. La migrazione è tecnicamente accessibile, ma richiede pianificazione anticipata, soprattutto per gestire le dipendenze di terze parti. Iniziare ora, prima che la finestra si restringa, è la mossa giusta.

Fonti: Microsoft aligns .NET 8 and .NET 9 end of support for November 2026 – 4sysops · Official .NET Support Policy – Microsoft


The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Agent AI e malware nascosto: come i Coding Agent vengono ingannati da repository GitHub apparentemente puliti
#tech
spcnet.it/agent-ai-e-malware-n…
@informatica


Agent AI e malware nascosto: come i Coding Agent vengono ingannati da repository GitHub apparentemente puliti


I moderni strumenti di coding assistito da AI stanno diventando parte integrante del flusso di lavoro di milioni di sviluppatori. Ma questa automazione introduce una nuova superficie di attacco che i ricercatori di sicurezza hanno appena dimostrato in modo preoccupante: un repository GitHub apparentemente pulito può indurre un agente AI a eseguire malware, senza che nessun codice malevolo sia visibile né agli scanner statici né agli occhi umani.

La ricerca di Mozilla 0DIN


I ricercatori della Mozilla Zero Day Investigative Network (0DIN), la piattaforma di sicurezza AI di Mozilla, hanno pubblicato un proof-of-concept che dimostra come un agente di coding autonomo possa essere indotto a installare una reverse shell sul sistema dello sviluppatore. Il test è stato condotto specificamente con Claude Code, ma la vulnerabilità concettuale riguarda qualsiasi agente AI che abbia accesso al filesystem e al terminale.

La parte più inquietante della ricerca è questa frase dei ricercatori: “No exploit code, no warning, no suspicious command anyone had to approve.” Nessun codice exploit, nessun avvertimento, nessun comando sospetto da approvare.

Come funziona l’attacco: tre componenti innocui


L’attacco si basa su tre elementi che, considerati singolarmente, non destano alcun sospetto:

  1. Un repository GitHub pulito — Il repo contiene istruzioni di setup standard: installazione dipendenze (pip3 install -r requirements.txt) e inizializzazione del progetto (python3 -m axiom init). Nessun codice malevolo, nessun flag da scanner.
  2. Un pacchetto Python progettato per fallire — Il package è volutamente configurato per rifiutare l’esecuzione finché non viene inizializzato. Genera un errore che istruisce l’utente (o l’agente) a eseguire python3 -m axiom init. L’agente AI, tentando di risolvere autonomamente l’errore di setup, lancia questo comando.
  3. Un record DNS TXT controllato dall’attaccante — Il comando di inizializzazione chiama uno script shell che recupera un valore di configurazione da un record DNS TXT controllato dall’attaccante. Quel valore viene eseguito come comando.

Il risultato è una reverse shell con i privilegi del developer. L’agente AI ha eseguito tre livelli di indirection — un messaggio di errore fidato, uno script che ha recuperato un valore, e un record DNS che non ha mai esaminato — senza mai “vedere” il payload malevolo.

Perché è invisibile ai controlli tradizionali


Questa tecnica bypassa tutti i meccanismi di difesa convenzionali:

  • Scanner statici: non trovano nulla perché il repository è genuinamente pulito
  • Code review umana: anche un revisore attento non vedrebbe codice malevolo
  • AI review: l’agente AI valuta solo il codice che vede, non il payload DNS
  • Audit log limitati: l’agente potrebbe non registrare l’intera catena di esecuzione, incluse le risorse recuperate dinamicamente a runtime

Ciò che rende l’attacco efficace è il comportamento goal-oriented degli agenti AI: quando incontrano un errore, il loro obiettivo è risolverlo. E lo risolvono eseguendo esattamente ciò che viene suggerito — anche se quel suggerimento porta a recuperare ed eseguire un payload da un record DNS remoto.

Cosa ottiene l’attaccante


Se l’attacco va a segno, l’attaccante ottiene una shell interattiva con i privilegi dello sviluppatore. Questo significa accesso a:

  • Variabili d’ambiente (incluse credenziali e API key)
  • File di configurazione locali (chiavi SSH, certificati, config di cloud provider)
  • Possibilità di stabilire persistenza sul sistema
  • Accesso ai repository locali e ai segreti in essi contenuti

I ricercatori 0DIN avvertono che questa tecnica potrebbe essere distribuita facilmente attraverso fake job posting, tutorial, post su blog tecnici o messaggi diretti su piattaforme come Discord o LinkedIn.

Come mitigare il rischio


0DIN ha proposto alcune contromisure concrete per chi sviluppa o utilizza strumenti di coding AI agentico:

  1. Execution chain disclosure: gli agenti AI dovrebbero mostrare esplicitamente l’intera catena di esecuzione dei comandi di setup, inclusi script e codice recuperato dinamicamente a runtime, prima di eseguirlo.
  2. Sandboxing più rigido: gli agenti autonomi che interagiscono con repository esterni dovrebbero operare in ambienti isolati (container, VM, namespace separati) con privilegi minimi.
  3. Permission scoping: limitare le azioni che un agente AI può compiere autonomamente — specialmente l’esecuzione di comandi shell — richiedendo conferma esplicita dell’utente per operazioni ad alto rischio.
  4. Monitoraggio DNS in uscita: implementare logging e alerting su query DNS anomale durante le operazioni di build e setup.
  5. Analisi comportamentale: non fidarsi solo degli scanner statici, ma adottare strumenti di analisi comportamentale che monitorino le azioni effettive a runtime.


Un segnale di allarme per il settore


Questa ricerca evidenzia un problema strutturale nell’adozione degli agenti AI nel ciclo di sviluppo: l’automazione che ci fa risparmiare tempo è la stessa che può diventare un vettore di attacco. Man mano che strumenti come Claude Code, GitHub Copilot Workspace e altri agenti simili vengono integrati nelle pipeline CI/CD e nei workflow quotidiani, la superficie di attacco si espande in modi che i modelli di minaccia tradizionali non contemplano.

La buona notizia è che, per ora, si tratta di un proof-of-concept. La cattiva è che chiunque abbia letto questa ricerca sa come replicarlo — e il costo per un attaccante è praticamente zero: basta pubblicare un repository GitHub e registrare un dominio per il record DNS TXT.

Per i team di sicurezza, questo è il momento di rivedere le policy di utilizzo degli agenti AI, in particolare per quanto riguarda le operazioni autonome su repository di terze parti.


Fonte originale: 4sysops.com — ricerca originale di Mozilla 0DIN via BleepingComputer


The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Podman su Linux: alternativa sicura e rootless a Docker
#tech
spcnet.it/podman-su-linux-alte…
@informatica


Podman su Linux: alternativa sicura e rootless a Docker


Cos’è Podman e perché considerarlo


Docker è stato per anni il punto di riferimento per la containerizzazione su Linux. Funziona, è ben documentato e ha un ecosistema enorme. Eppure, man mano che i requisiti di sicurezza sono aumentati e l’integrazione con systemd è diventata più importante, le sue limitazioni strutturali hanno iniziato a pesare. Podman nasce per affrontare esattamente questi problemi.

Podman (Pod Manager) è un container engine open source, daemonless: a differenza di Docker, non ha un demone centralizzato (dockerd) che gira in background con privilegi root. I container vengono avviati direttamente come processi figli dell’utente, il che significa che è possibile eseguirli in modalità rootless, senza mai richiedere sudo. Supporta gli stessi formati OCI di Docker (le immagini Docker funzionano senza modifiche), parla la stessa sintassi CLI e comprende nativamente il concetto di pod, gruppo di container che condividono rete e storage, esattamente come in Kubernetes.

Installazione su Linux


Podman è disponibile nei repository ufficiali di tutte le principali distribuzioni. Non servono PPA esterni o script di terze parti.

Debian / Ubuntu (20.10+) e Linux Mint:

sudo apt-get update
sudo apt-get install -y podman

Fedora / CentOS Stream / RHEL 8+:
sudo dnf install -y podman

openSUSE:
sudo zypper install podman

Arch / Manjaro:
sudo pacman -S podman

Dopo l’installazione, verificare con:
podman --version
podman info

Un rapido smoke test per assicurarsi che tutto funzioni:
podman run hello-world

Se si ottiene il messaggio di conferma, Podman è operativo.

Comandi di base: la compatibilità con Docker è quasi totale


La CLI di Podman rispecchia quella di Docker comando per comando. Chi conosce Docker si trova subito a proprio agio. Ecco i comandi più usati:

# Shell interattiva in un container Ubuntu
podman run -it ubuntu bash

# Container in background (Nginx su porta 8080)
podman run -d --name web -p 8080:80 nginx

# Elenco container in esecuzione
podman ps

# Elenco di tutte le immagini locali
podman images

# Stop e rimozione
podman stop web
podman rm web

Per chi vuole una transizione trasparente, è possibile creare un alias:
alias docker=podman

Oppure installare il pacchetto podman-docker, che fornisce uno shim che reindirizza automaticamente i comandi docker a Podman.

Le differenze che contano davvero


La maggior parte dei comandi funziona identica, ma ci sono differenze che emergono quando si lavora con volumi e SELinux. La più comune riguarda i bind mount in modalità rootless: i namespace utente e il mapping subuid/subgid possono causare problemi di ownership. Sui sistemi con SELinux attivo è necessario aggiungere il suffisso :Z ai volumi:

podman run -v /host/path:/container/path:Z myimage

La z minuscola condivide il volume tra più container; la Z maiuscola lo etichetta come privato per un singolo container. Altre differenze da tenere a mente:
  • L’accesso GPU rootless per NVIDIA richiede nvidia-container-toolkit e la configurazione CDI.
  • Docker Secrets e alcune configurazioni di rete non hanno un mapping diretto.
  • I container rootless usano porte superiori a 1024 per default (limite del kernel per utenti non root).

Nessuna di queste differenze è un blocco, ma richiedono un test esplicito prima di assumere che la migrazione sia trasparente.

Integrazione con systemd: i Quadlet


Questo è forse il punto di forza più significativo di Podman per un amministratore di sistema. Invece di lasciare un demone attivo, è possibile affidare i container a systemd tramite i Quadlet: file dichiarativi con estensione .container che Podman trasforma automaticamente in unit systemd.

Per un servizio utente rootless, creare il file in ~/.config/containers/systemd/. Esempio minimale per Nginx:

[Container]
ContainerName=web
Image=docker.io/library/nginx:latest
PublishPort=8080:80

[Install]
WantedBy=default.target

Ricaricare systemd e avviare il servizio:
systemctl --user daemon-reload
systemctl --user start web

Aggiungendo l’etichetta AutoUpdate=registry, Podman scaricherà automaticamente le immagini aggiornate e riavvierà il servizio tramite timer, senza alcun tool esterno:
podman auto-update

Migrazione da Docker Compose


Chi ha ambienti basati su Docker Compose ha due strade. La prima è continuare a usare Compose puntando al socket di Podman, abilitandolo con:

systemctl --user enable --now podman.socket

I file docker-compose.yml esistenti funzionano senza modifiche. La seconda opzione è convertire i Compose in Quadlet usando podlet, uno strumento che legge un docker-compose.yml e genera i corrispondenti file Quadlet. La curva di apprendimento c’è, ma il risultato è un’integrazione più pulita con il sistema.

Quando Docker rimane la scelta migliore


Podman offre sicurezza migliore e un’integrazione più nativa con Linux. Ma Docker ha un ecosistema più maturo: Docker Swarm, strumenti CI/CD che assumono la presenza del comando docker, e team già standardizzati su determinati workflow. Se si parte da zero su un server Linux, Podman è la scelta più pulita. Se si ha già un’infrastruttura Docker consolidata, la migrazione va pianificata e testata con attenzione.

Podman è un’alternativa concreta e matura a Docker, non un esperimento di nicchia. L’assenza del demone root, l’integrazione nativa con systemd tramite Quadlet e la compatibilità quasi totale con la CLI Docker lo rendono una scelta solida per chiunque gestisca container su Linux. L’installazione richiede un singolo comando, i comandi quotidiani sono identici a Docker, e i vantaggi in termini di sicurezza arrivano senza configurazioni complesse. Vale la pena provarlo.

Fonte: Docker Alternative: Podman on Linux – LinuxBlog.io


The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

‼️⚖️ The #US Supreme Court has declared all independent authorities unconsitutional – effectively blowing up the EU-US deal on data transfers.

👉Click the link below for noyb's full assessment of the situation, and prepare for a #Schrems III case!
🔗 noyb.eu/en/us-supreme-court-ju…

The Privacy Post ha ricondiviso questo.

🏴‍☠️ Quemando Cromo 🐙


Puerto Pirata, sábado, 4 de julio, 18:00 GMT-3 Reunión participativa: ¿De qué hablan nuestras comunidades? 👩🏽‍💻 Un encuentro entre espacios hacktivistas y organizados para pensar identidades, tecnologías y formas de organización común 🌐 - Identidades dinámicas - Pantallas vivas: fetichismo y tecnologías - Bots, trolls: amplificadores de fuerza de relaciones públicas opacas - Hackear la educación. Procesos de (de)formación de prácticas - Capitalismo y tecnología ¿cómo nos podemos organizar? -
Lug 4
🏴‍☠️ Quemando Cromo 🐙
Sab 23:00 - Dom 1:00 Europe/Rome
Vagancio Pirato

Reunión participativa: ¿De qué hablan nuestras comunidades?

👩🏽‍💻 Un encuentro entre espacios hacktivistas y organizados para pensar identidades, tecnologías y formas de organización común 🌐

- Identidades dinámicas - Pantallas vivas: fetichismo y tecnologías
- Bots, trolls: amplificadores de fuerza de relaciones públicas opacas
- Hackear la educación. Procesos de (de)formación de prácticas
- Capitalismo y tecnología ¿cómo nos podemos organizar?
- Conversatorio de comunidades capitalistas y postcapitalistas

✊🏽 Un encuentro para compartir experiencias, vínculos y estéticas comunes.

🗓️ 04/07/26
⏰18 H

📍 Zona congreso, preguntar la dirección exacta por telegram a t.me/ReneMontes_bot

🎥 El evento va a ser grabado. Sino querés aparecer, avísanos.

Questa voce è stata modificata (4 settimane fa)

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🇪🇺 The #European Commission says it is now 'analysing' the #EU-#US data transfer decision, given the end of the #FTC's independence. They seem to be struggling to answer journalists' questions. We hope the #Commission will take the appropriate steps to repeal the EU-US data deal in an orderly way.

👉 Read more: noyb.eu/en/us-supreme-court-ju…

Questa voce è stata modificata (1 mese fa)
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Critical Microsoft 365 RCE Flaw CVE-2025-60727 Exploitable via Malicious Excel Files — Patch Now
#CyberSecurity
securebulletin.com/critical-mi…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Russia’s Turla APT Deploys STOCKSTAY Backdoor Against Ukrainian Government and Military Targets
#CyberSecurity
securebulletin.com/russias-tur…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Malicious ClawHub Skills Compromise AI Agents With Hidden Backdoors — 247,000 Installs, $2.3M Stolen
#CyberSecurity
securebulletin.com/malicious-c…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Hackers Actively Exploit CVE-2026-46817 in Oracle E-Business Suite — 456 Attacks Recorded in 24 Hours
#CyberSecurity
securebulletin.com/hackers-act…
The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Mustang Panda colpisce il governo indiano: ZOHOMURK usa Zoho WorkDrive come canale C2 segreto
#CyberSecurity
insicurezzadigitale.com/mustan…

@informatica


Mustang Panda colpisce il governo indiano: ZOHOMURK usa Zoho WorkDrive come canale C2 segreto


Si parla di:
Toggle

Il gruppo APT cinese Mustang Panda ha colpito reti governative indiane e il settore idroelettrico con un toolkit malware completamente rinnovato, abusando di Zoho WorkDrive come canale di comando e controllo. La scoperta, firmata da Acronis Threat Research Unit in collaborazione con il CERT-In indiano, rivela come gli attori statali stiano sempre più sfruttando servizi cloud legittimi per mimetizzare il traffico malevolo all’interno delle reti bersaglio.

Il contesto: Mustang Panda e l’India


Mustang Panda — noto anche come Earth Preta, BRONZE PRESIDENT, RedDelta, STATELY TAURUS e CAMARO DRAGON — è uno dei gruppi di cyberspionaggio più attivi nell’orbita dell’intelligence cinese. Attivo almeno dal 2012, il gruppo ha storicamente preso di mira governi del Sud-Est asiatico, istituzioni religiose, ONG e — con crescente frequenza — obiettivi indiani legati alle dispute territoriali e alle partnership geopolitiche di New Delhi.

Il precedente attacco significativo contro l’India risale all’aprile 2026, quando Acronis aveva attribuito al gruppo l’uso del backdoor LOTUSLITE contro il settore bancario indiano e circoli policy sudcoreani, già allora con infrastruttura cloud come relay. Prima ancora, nel 2021, la campagna RedEcho — attribuita a attori cinesi da Recorded Future — aveva preso di mira le centrali elettriche dell’India con ShadowPad. Il pattern è chiaro: la Cina ha un interesse strategico consolidato nelle infrastrutture energetiche indiane.

Le due campagne di giugno 2026


Acronis TRU ha identificato due campagne parallele con beaconing attivo rilevato tra il 12 e il 22 giugno 2026 su macchine usate da personale amministrativo di alto livello. I bersagli sono stati selezionati con precisione chirurgica:

  • Campagna A: obiettivo il settore idroelettrico indiano, con lure a tema cooperazione su impianti idroelettrici.
  • Campagna B: obiettivo enti governativi indiani coinvolti in accordi di cooperazione (MOU) con istituzioni taiwanesi.

Entrambe le campagne sono state consegnate tramite archivi ZIP contenenti una DLL malevola marcata come file nascosto. Il vettore di accesso iniziale è ritenuto lo spear-phishing: il documento esca risultava contestualmente credibile per il destinatario, aumentando drasticamente la probabilità di esecuzione.

Il toolkit: SHARDLOADER, MINIRECON e ZOHOMURK


Il cuore tecnico dell’operazione risiede in tre componenti inediti o fortemente rielaborati:

SHARDLOADER


E’ il loader iniziale, eseguito tramite DLL sideloading da un binario legittimamente firmato. Nella campagna A, il binario ospite e’ un eseguibile di Solid PDF Creator; nella campagna B viene utilizzato un binario di Citrix Receiver. La tecnica sfrutta la fiducia del sistema operativo nei confronti dei binari firmati per caricare codice arbitrario senza triggerare alert standard degli EDR. SHARDLOADER funge da stager, deployando uno degli altri due implant a seconda del target.

MINIRECON


Si tratta di una variante rielaborata del backdoor Toneshell, gia’ documentato da IBM X-Force come strumento tipico di Mustang Panda. La novita’ principale e’ il protocollo di beaconing: MINIRECON comunica con i server C2 tramite connessione WebSocket su HTTPS, rendendo il traffico indistinguibile da normali sessioni web cifrate. Il cambio di protocollo rispetto alla versione originale di Toneshell rappresenta un aggiornamento operativo significativo, pensato per eludere i sistemi di ispezione profonda del traffico di rete.

ZOHOMURK: il C2 nascosto nel cloud aziendale


Questo e’ l’elemento piu’ sofisticato e originale dell’operazione. ZOHOMURK e’ un implant che porta hardcoded le credenziali OAuth di Zoho, utilizzate per autenticarsi su un account WorkDrive controllato dagli attaccanti. Il meccanismo di C2 e’ implementato come un classico dead drop:

  • Inbox folder: i comandi impartiti dagli operatori vengono scritti in questa cartella dall’attaccante.
  • Outbox folder: i dati esfiltrati dalla vittima vengono scritti dall’implant in questa cartella, dove l’attaccante li recupera periodicamente.

La scelta di Zoho WorkDrive non e’ casuale: e’ una piattaforma ampiamente adottata nel settore governativo indiano. Il traffico verso i server Zoho e’ quindi whitelistato per definizione nelle policy di rete delle organizzazioni bersaglio. Non c’e’ alcun dominio C2 sospetto da bloccare: tutto il traffico di comando e controllo appare come normale utilizzo di un servizio SaaS autorizzato. E’ esattamente il tipo di Living-off-the-Cloud (LoC) che rende inutili le soluzioni di blocco basate su reputazione dei domini.

Attribution e OPSEC: gli errori che hanno tradito il gruppo


Nonostante la sofisticazione del toolkit, Mustang Panda ha mostrato lacune significative nella sicurezza operativa. Acronis ha potuto attribuire l’attivita’ con alta confidenza grazie a piu’ elementi convergenti: la sovrapposizione di codice con Toneshell gia’ legato al gruppo da IBM X-Force; un typo ricorrente negli implant — la chiave di registro “RunOnece” (anziche’ “RunOnce”) — che funge da fingerprint involontario; l’infrastruttura C2 ospitata nello stesso netblock gia’ associato al gruppo; token OAuth hardcoded e identificatori in plaintext che hanno facilitato l’analisi statica e la notifica a Zoho per la chiusura degli account malevoli.

Indicatori di Compromissione (IoC)

# Persistenza -- chiave di registro Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\RunOnece

# Scheduled Task
Nome task: SolidPDFPcl2Bmp

# Dominio C2
couldinstallup[.]com

# Anomalia da monitorare (behavioural)
- Processi non-browser che aprono connessioni verso workdrive.zoho.com
- User-Agent Zoho rilevato su processi senza legittima ragione di accesso a WorkDrive

# DLL sideloading -- binari legittimi da monitorare
- Solid PDF Creator che carica DLL inattese dalla stessa directory
- Citrix Receiver che carica DLL inattese dalla stessa directory

Implicazioni geopolitiche e due righe per i difensori


La selezione dei target rivela con precisione gli interessi strategici di Pechino. La campagna focalizzata sull’idroelettrico si inserisce nel contesto della storica rivalita’ sino-indiana sulle risorse idriche himalayane, dove la Cina controlla le sorgenti di fiumi vitali per l’India. La campagna contro gli enti che gestiscono accordi con Taiwan segue invece la logica del monitoraggio delle alleanze diplomatiche di New Delhi.

Questo attacco non si contrasta con patch o aggiornamenti software: il vettore e’ l’ingegneria sociale e l’abuso di strumenti legittimi. Le difese piu’ efficaci comprendono: sandbox email configurate per detonare ZIP con DLL nascoste anche se firmate; regole EDR/XDR per rilevare sideloading da Solid PDF Creator e Citrix Receiver; monitoraggio del traffico cloud su processi non-browser verso WorkDrive; threat hunting su chiavi Run con errori ortografici e scheduled task con nomi inusuali; awareness del personale su lure geopolitiche ricevute via email.


The Privacy Post ha ricondiviso questo.

‼️⚖️ The US Supreme Court has declared all independent authorities unconsitutional – effectively blowing up the EU-US deal on data transfers.

Click the link below for noyb's full assessment of the situation, and prepare for a Schrems III case!

noyb.eu/en/us-supreme-court-ju…

La Corte Suprema degli Stati Uniti ha appena mandato all’aria i trasferimenti di dati tra l’UE e gli Stati Uniti


Data Transfers

[strong]Lunedì, la Corte Suprema degli Stati Uniti ha stabilito, nella causa Trump contro Slaughter, che la Commissione Federale per il Commercio degli Stati Uniti (“FTC”) potrebbe non essere più indipendente. Dal 2000 l’UE si è affidata alla “indipendente” FTC come garante dell’applicazione degli accordi UE-USA in materia di dati personali. Secondo il diritto dei trattati dell’UE, tale supervisione deve essere indipendente. Nell’attuale accordo UE-USA, la Commissione europea fa riferimento alla FTC indipendente ben 259 (!) volte. Max Schrems: «Dato che negli Stati Uniti non esistono più autorità indipendenti, chiediamo alla Commissione europea di revocare in modo ordinato la decisione di adeguatezza relativa agli Stati Uniti[/strong]


Il quadro normativo UE-USA in materia di protezione dei dati. Dal 1995 l’UE vieta in linea di massima l’esportazione di dati personali verso paesi terzi, per garantire che le norme UE in materia di privacy non possano essere eluse semplicemente inviando i dati all’estero. Sebbene esistano eccezioni per i trasferimenti necessari, che vanno dalla semplice prenotazione di un hotel a transazioni complesse, molte aziende dell’UE hanno semplicemente esternalizzato il trattamento dei dati personali a fornitori di servizi cloud statunitensi. Dal 2000 la Commissione europea ha ripetutamente riconosciuto gli Stati Uniti come paese “adeguato” in materia di protezione dei dati personali, consentendo così la libera circolazione dei dati tra l’UE e gli Stati Uniti. La Corte di giustizia dell’Unione europea (CGUE) ha annullato le due precedenti decisioni della Commissione nel cosiddetto «Schrems I» (che ha posto fine al «Safe Harbour») e Schrems II” (che ha posto fine al “Privacy Shield”), a causa delle leggi statunitensi sulla sorveglianza e della mancanza di rimedi giurisdizionali negli Stati Uniti. Ciononostante, nel 2023 la Commissione europea ha emanato un terzo accordo UE-USA denominato “Quadro UE-USA sulla protezione dei dati”, che era in gran parte un copia-incolla degli accordi precedentemente annullati.

Requisito dell’UE relativo a un’autorità indipendente per la protezione dei dati.Il diritto dei trattatidell’UE(ovvero il quadro «costituzionale» dell’UE), in particolare l’ articolo 16, paragrafo 2, del TFUE e articolo 8, paragrafo 3, della Carta dei diritti fondamentali, richiedono che la vigilanza sulle questioni relative alla protezione dei dati sia esercitata da un’autorità “indipendente”. Poiché i paesi terzi devono disporre di garanzie “sostanzialmente equivalenti”, è necessario che qualsiasi paese terzo che intenda beneficiare della libera circolazione dei dati personali dall’UE offra a sua volta tali garanzie. Finora, gli Stati Uniti hanno designato la FTC come autorità “indipendente” di regolamentazione della privacy per soddisfare l’esigenza dell’UE di una supervisione indipendente. L’UE, a sua volta, si è affidata alla FTC ben 259 (!) volte nella sua decisione sul flusso di dati UE-USA.

Max Schrems: «Fondamentalmente, il quadro costituzionale dell’UE richiede una supervisione indipendente. L’unico modo per cambiare questa situazione sarebbe un voto unanime di tutti gli Stati membri dell’UE per modificare i trattati dell’Unione

Il requisito di un tribunale indipendente. Inoltre, la Corte di giustizia dell’Unione europea (CGUE) ha anche sottolineato che gli Stati Uniti dovrebbero fornire un meccanismo di ricorso giuridico indipendente in materia di sorveglianza governativa. Poiché gli Stati Uniti non sono stati in grado di approvare una legislazione in materia, l’amministrazione Biden ha istituito un «Tribunale di revisione per la protezione dei dati». Sebbene sia denominato «Tribunale», si tratta in realtà di un organo esecutivo all’interno del Dipartimento di Giustizia degli Stati Uniti. È «indipendente» solo in virtù di un ordine esecutivo (EO) dell’ex presidente Biden, che può essere modificato da Trump in qualsiasi momento e non è vincolante per il presidente.

La sentenza «Slaughter»: esecutivo unitario (Trump). Conuna svolta di 180° rispetto alla giurisprudenza, la maggioranza conservatrice della Corte Suprema degli Stati Uniti ha ora deciso che l’indipendenza della FTC è incostituzionale. Ciò segue una teoria «unitaria», secondo cui il presidente degli Stati Uniti deve avere il potere su tutti organi esecutivi statunitensi e ha dichiarato incostituzionali tutte le leggi statunitensi che rendono indipendenti le varie agenzie. Dato che l’UE in quasi tutti i casi si è basata sull’«indipendenza» della FTC come garante della privacy, l’intera struttura del quadro UE-USA sulla protezione dei dati è appena crollata.

Max Schrems: «Anche secondo la logica della Commissione europea, la base di qualsiasi accordo UE-USA sul trasferimento dei dati è ormai compromessa. Chiediamo alla Commissione di avviare un’uscita ordinata dal cloud statunitense – cosa non facile, ma purtroppo inevitabile. La Commissione ha costruito un castello di carte giuridico sotto la pressione dell’industria; ora che crolla chiaramente, deve assumersi le proprie responsabilità.”

L’impatto non è illimitato. Anchese tutte le basi della decisione dell’UE sono venute meno, la decisione della Commissione europea rimane formalmente in vigore fino a quando la Commissione europea non la revochi o la Corte di giustizia non la annulli. Non vi è quindi alcun effetto immediato. Inoltre, il GDPR regolava solo il trasferimento dei dati personali. I dati non personali possono circolare liberamente. Inoltre, l’articolo 49 del GDPR consente i trasferimenti di dati necessari verso qualsiasi paese terzo. Tuttavia, non permette di delocalizzare strutturalmente i dati dall’UE, se ciò non è strettamente necessario.

Anche le SCC e le BCR sono interessate. Sebbene alcune aziende possano non fare direttamente affidamento sull’accordo quadro UE-USA e ricorrano invece formalmente alle SCC e alle BCR, di solito si basano anche su una «valutazione d’impatto» che a sua volta si affida a organismi esecutivi statunitensi precedentemente indipendenti, come il PCLOB o la Data Protection Review Court. La decisione della Corte Suprema, quindi, di solito riguarda anche loro, anche se non si basano sulla FTC. A differenza dei titolari del trattamento che si basano su una decisione formale della Commissione, devono aggiornare immediatamente la loro valutazione – e logicamente giungere alla conclusione che i trasferimenti di dati non sono più legali.

Prossimi passi: la Commissione deve abrogare l’accordo UE-USA. noyb ha inviato una lettera formale alla Commissione europea , chiedendole di adottare le misure necessarie per abrogare l’accordo UE-USA sui dati in modo ordinato. Dal punto di vista politico, molti Stati membri dell’UE hanno già intrapreso un percorso verso un approccio di “sovranità digitale” e hanno dichiarato di volersi distaccare dai fornitori di servizi statunitensi. Anche alcuni fornitori di servizi statunitensi si stanno orientando verso un trattamento separato dei dati dell’UE. Tuttavia, dato che gli Stati Uniti continuano a esercitare una forte pressione sull’UE affinché mantenga il flusso dei dati personali, noyb intenterà anche un’azione legale nelle prossime settimane, con l’obiettivo di consentire alla Corte di giustizia dell’Unione europea (CGUE) di annullare l’accordo attuale. Tuttavia, un’azione legale di questo tipo richiede in genere 2-3 anni prima che venga raggiunta una decisione definitiva.


noyb.eu/it/us-supreme-court-ju…

reshared this

The Privacy Post ha ricondiviso questo.

Parque Patricios, lunes, 6 de julio, 18:30 GMT-3 [h3]Desde hace mas de un año un grupo de amigxs y vecinxs nos encontramos en la plaza para hacer una olla, hacerle un poco de frente al hambre y al frío. A lo largo de este año fuimos buscando diferentes formas de mantener la olla cada semana: algunas donaciones, actividades para juntar dinero, acopios esporádicos, recicle y desde nosotrxs mismxs. Hoy, necesitamos apañe. ¿Nos ayudas a seguir sosteniendola? Recibimos aportes económicos al alias
Lug 6
Olla Comun Plaza China Cuellar
Lun 23:30 Europe/Rome
Vagancio Pirato

Desde hace mas de un año un grupo de amigxs y vecinxs nos encontramos en la plaza para hacer una olla, hacerle un poco de frente al hambre y al frío.

A lo largo de este año fuimos buscando diferentes formas de mantener la olla cada semana: algunas donaciones, actividades para juntar dinero, acopios esporádicos, recicle y desde nosotrxs mismxs.
Hoy, necesitamos apañe.

¿Nos ayudas a seguir sosteniendola?

Recibimos aportes económicos al alias: ollacomun.plaza

También nos puede apañar:
🫘 Legumbres.
🌻Aceite.
🫑Condimentos.
🧅Verduras.

Gracias!

🔥 Al hambre lo combatimos entre todxs.
🔥 Que la solidaridad se expanda.

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

online, lunes, 6 de julio, 17:00 GMT-3 Buscamos recuperar el gusto por la lectura, compartiendo con otres que están en la misma, para tratar de comprender la realidad de la que somos parte. Antes de que el capitalismo se sienta algo natural, fue una ideología que se construyó a través de relatos. ¿En qué momento y de qué manera empezamos a vivir este sistema como si no hubiera alternativa? Leemos juntes para ensayar qué es lo posible, y lo deseable. Los encuentros serán los [strong]lunes a la
Lug 6
Club de Lectura Irreverente: "Pensar sin Estado"
Lun 22:00 - 0:00 Europe/Rome
Vagancio Pirato

Buscamos recuperar el gusto por la lectura, compartiendo con otres que están en la misma, para tratar de comprender la realidad de la que somos parte. Antes de que el capitalismo se sienta algo natural, fue una ideología que se construyó a través de relatos.

¿En qué momento y de qué manera empezamos a vivir este sistema como si no hubiera alternativa? Leemos juntes para ensayar qué es lo posible, y lo deseable.

Los encuentros serán los lunes a las 17hs, y la duración es de aproximadamente 2hs.

🤝 Compartiremos la bibliografía completa digitalizada, invitando a que todo el Club contribuya con diversos materiales: otros textos, películas, y lo que queramos abrir hacia les demás.

🥳 ¿Querés participar de este planazo? Escribinos para formar parte del grupo de Telegram. ¡Sumate al CLI!

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Anfiteatro Parque Lezama, lunes, 6 de julio, 18:00 GMT-3 Todos los lunes a las 18 hs en el anfiteatro de Parque Lezama, CABA. Desde 2018✊ Horizontal y antifascista
Lug 6
Olla Popular Parque Lezama
Lun 23:00 Europe/Rome
Vagancio Pirato
Todos los lunes a las 18 hs en el anfiteatro de Parque Lezama, CABA. Desde 2018✊
Horizontal y antifascista

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Museo de la Cárcova, sábado, 4 de julio, 14:30 GMT-3 El Museo de la Cárcova de la UNA presenta la exposición [strong]Copia única[/strong] con curaduría de Milena Gallipoli. La exposición explora el valor de la reproducción a través de un recorrido que reúne ejemplares de algunas de las colecciones de calcos escultóricos más importantes del país, pertenecientes a instituciones educativas. Durante las primeras décadas del siglo XX, el impulso de la educación artística y la institucionalización d
Lug 4
Exposición “Copia única”: Inauguración
Sab 19:30 Europe/Rome
Vagancio Pirato

El Museo de la Cárcova de la UNA presenta la exposición Copia única con curaduría de Milena Gallipoli. La exposición explora el valor de la reproducción a través de un recorrido que reúne ejemplares de algunas de las colecciones de calcos escultóricos más importantes del país, pertenecientes a instituciones educativas.

Durante las primeras décadas del siglo XX, el impulso de la educación artística y la institucionalización de las artes propiciaron la creación de acervos de calcos escultóricos, modelos didácticos utilizados para la enseñanza del dibujo. En esta exhibición se presenta por primera vez una selección de piezas de este tipo pertenecientes a distintas instituciones, como el Colegio Nacional de Buenos Aires, la Asociación Estímulo de Bellas Artes y la escuela Manuel Belgrano, entre otras.

En palabras de la curadora Milena Gallipoli: “Pequeñas Venus están en nuestras casas como souvenirs; imágenes del David se viralizan en forma de memes; el arte contemporáneo las toma como motivo de ironía y apropiación, y hasta se exhiben en este museo en forma de calcos escultóricos en yeso. Las copias podrán ser múltiples, pero sus historias son únicas”.

Dónde: Museo de la Cárcova - UNA. Av. España 1701 esquina E. R. de Dellepiane (CABA).
Cuándo: del 4 de julio al 18 de octubre de 2026
Inauguración: sábado 4 de julio a las 14.30 h

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Muito radio, jueves, 2 de julio, 18:00 GMT-3 Presentamos por segunda y última vez 👀 la performance de Flor Curci (@f.kurch) y Fede Gloriani (@fedeglorian), una reunión tan inédita como necesaria para el campo internacional de las telecomunicaciones﹙˓ᯤ˒﹚ Con un delicadísimo diseño sonoro, [strong]Soluciones Parciales[/strong] es el resultado de una exploración como parte del programa de residencias de creación de muito. Además, desde las 18.00 hs el grupo de investigación @posnaturalismos prese
Lug 2
Soluciones Parciales: performance sonora en Muito radio
Gio 23:00 - Ven 0:00 Europe/Rome
Vagancio Pirato

Presentamos por segunda y última vez 👀 la performance de Flor Curci (@f.kurch) y Fede Gloriani (@fedeglorian), una reunión tan inédita como necesaria para el campo internacional de las telecomunicaciones﹙˓ᯤ˒﹚ Con un delicadísimo diseño sonoro, Soluciones Parciales es el resultado de una exploración como parte del programa de residencias de creación de muito.

Además, desde las 18.00 hs el grupo de investigación @posnaturalismos presenta el fanzine Composición progresiva para un mundo común, realizado en colaboración con Pedro Sartorio, a partir del libro Políticas de la naturaleza de Bruno Latour.

Entrada libre y gratuita > Bar abierto desde las 18.00 hs;

💌 dirección x mensaje privado al instagram de @muitoradio

capacidad limitada (っ˶ ˘ ᵕ˘)

Transmisión en vivo y en directo en muitoradio.com

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

Peatonal de Boedo, domingo, 12 de julio, 11:00 GMT-3 Nos volvemos a encontrar en la Feria circular de la Peatonal de Boedo! Libros usados, revistas, comics, Ropa circular e indumentaria vintage Vinilos, CDs, casettes Juguetes y objetos vintage
Lug 12
Feria Espigadora
Dom 16:00 - 0:00 Europe/Rome
Vagancio Pirato

Nos volvemos a encontrar en la Feria circular de la Peatonal de Boedo!

Libros usados, revistas, comics,

Ropa circular e indumentaria vintage

Vinilos, CDs, casettes

Juguetes y objetos vintage

The Privacy Post reshared this.

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ USB contraffatti made in China nelle reti classificate delle Forze di Autodifesa giapponesi: un anno di spionaggio silenzioso
#CyberSecurity
insicurezzadigitale.com/usb-co…

@informatica


USB contraffatti made in China nelle reti classificate delle Forze di Autodifesa giapponesi: un anno di spionaggio silenzioso


Tra marzo 2024 e febbraio 2025, le Forze di Autodifesa Terrestre giapponesi (JGSDF) hanno inconsapevolmente utilizzato chiavette USB contraffatte — prodotte in Cina e contenenti malware riconducibile a gruppi APT legati a Pechino — su computer collegati a reti classificate. La scoperta, rivelata da un’inchiesta di Nikkei Asia basata su documenti interni riservati, ha portato alla luce una delle operazioni di compromissione hardware più significative degli ultimi anni a danno di una forza armata del G7.

Il vettore di infezione: hardware come arma


Tutto inizia con il terremoto della penisola di Noto nel gennaio 2024. Durante le operazioni di soccorso, l’headquarter del Middle Army della JGSDF a Itami, nei pressi di Osaka, riceve otto chiavette USB da fonti esterne all’Ishikawa Prefecture come parte della risposta all’emergenza. I dispositivi, acquistati a prezzi ben al di sotto di mercato tramite canali non ufficiali, vengono distribuiti senza verifiche adeguate e collegati a sistemi operativi. Le scansioni di sicurezza obbligatorie, che avrebbero dovuto rilevare anomalie prima dell’utilizzo, falliscono nel identificare il payload malevolo nascosto nel firmware delle chiavette.

La tecnica non è nuova, ma rimane devastantemente efficace: il malware si annida a livello di controller USB, operando al di sotto del sistema operativo e risultando invisibile agli strumenti di endpoint detection standard. L’esecuzione è automatica — nessuna interazione dell’utente è richiesta al di là dell’inserimento del dispositivo nella porta USB.

Undici mesi di presenza silenziosa


La compromissione rimane non rilevata per quasi un anno. È solo nel febbraio 2025 che un soldato di stanza a Itami nota il suo computer funzionare in modo insolitamente lento. La scansione del sistema rivela un virus che opera silenziosamente in background da mesi. A quel punto, secondo l’inchiesta di Nikkei, oltre 50 computer avevano già interagito con le chiavette infette — con quasi la metà di questi sistemi appartenente a reti chiuse utilizzate per la gestione di informazioni altamente classificate, inclusi movimenti di truppe e pianificazione operativa.

L’analisi forense dei dispositivi ha rilevato che sei delle otto chiavette distribuite durante l’operazione di soccorso contenevano lo stesso malware. Il ceppo è stato documentato da una società di cybersecurity statunitense come riconducibile a un gruppo di hacker sponsorizzato dallo Stato cinese, presentando pattern di comunicazione con infrastrutture C2, tecniche di offuscamento e modalità di deployment del payload coerenti con campagne di cyberspionaggio di matrice cinese.

Caratteristiche tecniche del malware


Il malware incorporato nei controller USB delle chiavette contraffatte presenta diverse caratteristiche tecniche rilevanti per i difensori:

  • Esecuzione automatica alla connessione (AutoRun firmware-level): il codice malevolo si attiva al momento dell’inserimento, senza richiedere l’interazione dell’utente o l’abilitazione di funzionalità AutoRun a livello OS — il tradizionale metodo di difesa risulta quindi inefficace.
  • Operatività below-OS: il malware opera a livello di firmware del controller USB, rendendo invisibile la sua presenza agli strumenti di endpoint detection convenzionali che operano sopra il livello del sistema operativo.
  • C2 covert channel: pattern di comunicazione C2 coerenti con APT cinesi documentati, con tecniche di offuscamento del traffico di rete progettate per simulare traffico legittimo.
  • Payload modulare: capacità di raccogliere metadata di sistema, accedere a file sensibili ed esfiltrare dati anche in ambienti air-gapped attraverso timing covert channel.
  • Evasione di scan standard: sei dispositivi su otto hanno superato le scansioni di sicurezza obbligatorie, suggerendo una progettazione specifica per eludere i tool AV/EDR in uso negli ambienti militari giapponesi.


# IoC e indicatori di compromissione documentati (aggregati da fonti pubbliche)
Vettore: USB firmware-level malware
Origine hardware: dispositivi contraffatti prodotti in Cina, venduti su marketplace online a prezzi anomalmente bassi
Distribuzione: canali non ufficiali durante operazioni di emergenza (terremoto Noto, gennaio 2024)
Esecuzione: automatica all'inserimento USB, nessuna interazione richiesta
Sistemi colpiti: Windows (ambienti military-grade JGSDF)
Rilevamento: febbraio 2025, dopo ~11 mesi di presenza silenziosa
Attribuzione: ceppo documentato come China-linked da vendor statunitense (nome non divulgato)
C2 pattern: traffico HTTP/S offuscato verso IP non pubblicamente rivelati
Impatto: 50+ computer, ~50% su reti classificate (movimenti truppe, pianificazione operativa)
Settori colpiti oltre JGSDF:
- Impianti manifatturieri (fabbriche di elettronica)
- Laboratori di ricerca chimica
- Studi di ingegneria
- Potenzialmente altri acquirenti dei drive online

Il silenzio istituzionale: una seconda vulnerabilità


Altrettanto allarmante è la gestione post-discovery. Dopo aver scoperto la compromissione nel febbraio 2025, la JGSDF ha scelto di mantenere l’incidente riservato, senza allertare il pubblico né emettere avvisi ai potenziali altri acquirenti degli stessi drive disponibili online. Una decisione che ha lasciato esposti fabbriche, laboratori di ricerca e istituti di ingegneria in tutto il Giappone che avevano acquistato gli stessi dispositivi contraffatti attraverso retailer online, come documentato nell’inchiesta follow-up di Nikkei. Lo stesso malware, con le stesse caratteristiche tecniche, continuava a diffondersi attraverso la supply chain commerciale mentre le forze armate tacevano.

Il Ministero della Difesa ha confermato solo che una chiavetta USB acquisita dalla JGSDF Middle Army headquarters è stata trovata contenere malware nel febbraio 2025, fermandosi ben al di sotto di una disclosure pubblica completa.

Contesto geopolitico: la strategia della “contaminazione silenziosa”


L’incidente si inserisce in un pattern più ampio di operazioni cyber cinesi contro infrastrutture militari e industriali in Asia-Pacifico. L’utilizzo di hardware contraffatto come vettore di compromissione, noto nel settore come hardware supply chain attack, presenta vantaggi operativi significativi rispetto agli attacchi software-based: bypassa i perimetri di rete, è difficile da attribuire in modo conclusivo, e può colpire sistemi air-gapped che sarebbero altrimenti irraggiungibili.

Il timing è particolarmente rilevante: l’operazione si sovrappone al periodo di tensione crescente nel Mar Cinese Orientale e alle dispute territoriali sulle isole Senkaku/Diaoyu, e avviene mentre il Giappone accelera la modernizzazione delle proprie capacità militari nell’ambito dell’AUKUS-Plus e della partnership con gli Stati Uniti. La capacità di monitorare movimenti di truppe e pianificazione operativa — anche prima di un eventuale conflitto — rappresenta un vantaggio strategico difficilmente sopravvalutabile.

Due righe per i difensori


  • USB allowlisting hardware: implementare soluzioni di controllo dell’accesso USB che verifichino l’identità del dispositivo a livello di firmware, non solo a livello di driver OS.
  • Validazione su sistemi isolati: tutti i dispositivi removibili devono essere sottoposti a scansione su sistemi dedicati e air-gapped prima di essere connessi a reti operative.
  • Procurement da vendor certificati: zero tolerance per dispositivi acquisiti tramite canali non ufficiali, indipendentemente da urgenze operative o logistiche.
  • Firmware integrity check: adottare tool in grado di analizzare il firmware del controller USB, non solo il contenuto del filesystem del dispositivo.
  • Zero Trust per removable media: trattare ogni dispositivo rimovibile come potenzialmente ostile, indipendentemente dalla provenienza apparente.
  • Incident disclosure tempestiva: un protocollo di notifica coordinata agli stakeholder potrebbe aver limitato la diffusione del malware attraverso la supply chain commerciale.

L’incidente delle chiavette USB nelle JGSDF è un promemoria brutale che la supply chain dell’hardware — specialmente per dispositivi a basso costo prodotti in contesti geopoliticamente sensibili — rappresenta un vettore di attacco che le organizzazioni ad alta sicurezza non possono permettersi di sottovalutare. La semplicità del vettore, una chiavetta USB da pochi dollari distribuita durante un’emergenza, rende la lezione ancora più amara.


The Privacy Post ha ricondiviso questo.

Mit der Einführung des Digitalen Euro versprechen die EU-Institutionen, auch das Bargeld zu stärken. Parlament und Mitgliedstaaten wollen etwa „No Cash“-Schilder wirkungslos machen. Damit reagieren sie auch auf Kritik von Bargeld-Befürworter:innen.

netzpolitik.org/2026/bargeld-v…

The Privacy Post ha ricondiviso questo.

Wetter ist gerade ja Thema. Dass ausgerechnet wetter.com aktuell ganz oben in den Play-Store-Charts steht, sagt leider viel über Android-Apps: 10 Tracker, 37 Berechtigungen - für Wetter. 🌦

In der Datenschutzerklärung: genaue Standortdaten auch für ortsbezogene Werbung, auch durch Dritte. Nach WetterOnline und Databroker-Files sollte eigentlich klar sein, wohin so etwas führen kann.

Nehmt DWD WarnWetter, Kleine Wettervorschau Deutschland, Cirrus oder Breezy Weather aus F-Droid.

Weg mit dem Überwachungsmist. 🗑

reports.exodus-privacy.eu.org/…

netzpolitik.org/2026/wegen-han…

#Wetter #Android #Datenschutz #Tracking #FDroid

The Privacy Post ha ricondiviso questo.

🥳 We are proud to share EDRi’s many achievements in 2025 with you through our Annual Report.

The year marked the beginning of a wave of #deregulation that put hard-won digital rights, social protections, and environmental safeguards at risk.

We responded strongly by:

✖️ Building a strong front against the #DigitalOmnibus and attacks on the #GDPR and #AIAct

🧑‍⚖️ Taking action against Meta and X

✊🏽 Continuing to challenge Europol's expanding powers

… more!

Explore here ➡️ edri.org/our-work/edri-annual-…

The Privacy Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Palo Alto GlobalProtect VPN Authentication Bypass CVE-2026-0257 Under Active Exploitation — Patch Now
#CyberSecurity
securebulletin.com/palo-alto-g…