Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

📣 Il DevConf si avvicina!!!

Fieri di sapere che @_elena sarà presente al @devconf@citiverse.it ❤️

Non vediamo l'ora di scambiare 4 chiacchiere con lei e tutti gli altri relatori e le persone presenti fra il pubblico ed intanto facciamo rete e promuoviamo il DevConf Italia.

E tu che fai il 7 e 8 Luglio?
Ti aspettiamo a Pavia al Learning Space Cravino!

#devconf #devconfita #devconfitalia

Cybersecurity & cyberwarfare ha ricondiviso questo.

#France's Government Messaging App #Tchap Got Breached
securityaffairs.com/193393/sec…
#securityaffairs #hacking

Mondiali 2026, i cyber criminali non aspettano il fischio d’inizio: ecco come proteggersi


@Informatica (Italy e non Italy)
I Mondiali di calcio 2026 si svolgeranno dall’11 giugno al 19 luglio 2026, ma da uno studio emerge che ben il 36% fra sponsor ufficiali, fornitori, partner e sostenitori associati ha già esposto i dati del pubblico. Ecco come

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

-New Nightmare Eclipse zero-day (RoguePlanet)
-NSO violated court order with new WhatsApp campaign
-Security incident at France's Tchap messenger
-Putin cuts some Kremlin security cameras
-Russia bans foreign login services
-ServiceNow gets hacked
-Handala hacks NûJINHA all-female news agency
-Oxford University has a breach
-Tempo sees DDoS attacks after corruption articles
-Major MAX bot got hacked

Podcast: risky.biz/RBNEWS575/
Newsletter: news.risky.biz/risky-bulletin-…

reshared this

in reply to Catalin Cimpanu

The media in this post is not displayed to visitors. To view it, please go to the original post.

-UK wants companies to take down illegal content that goes viral
-UK wants tech firms to block child nude photos
-Cyber scam compounds expand to Sri Lanka
-THE.Hosting group shuts down
-Iranian ransomware group targets Russia
-New UNK_DeadDrop campaign
-Check Point patches VPN 0-day
-Chrome patches 0-day
-Ghost-Sender bug abused in the wild
-Arista 0-day exploited in the wild
-New Langflow bug exploited
-Mythos can write exploits in under 1h
-Patch Tuesday is out
-Predatorgate game wins award

Giving a Power Mac G4 a USB Upgrade, For Free!


The media in this post is not displayed to visitors. To view it, please log in.

At various times in the history of desktop computing, the market has stubbornly refused to follow the path dictated for it by a dominant manufacturer. IBM’s move to MCA in their PS/2 line is one of many examples. Another is Apple’s take on USB a couple of decades ago, when their view of the future lay with Firewire 800. [Pierre Dandumont] has revisited a Power Mac G4 from that era and unleashed what Apple never did back in the day: a USB 2.0 port. (French language, Google Translate).

The hack lies in Apple shipping the machine with an NEC USB 2.0 controller, but only using it for USB 1.1. A PowerPC Linux distro will happily use it for USB 2.0, but Mac OS refused. Replacing the BIOS ROM with an image designed for the same Mac without Firewire 800 cured the problem, but at the expense of being so we’re told irreversible.

An obscure set of Macs from the early 2000s with an odd combination of hardware and OS may not count for much in 2026, but back in the day having USB 2.0 was a big deal and this would really have mattered. We like it that he put this together, even if the chances of having a G4 on the Hackaday desktop probably isn’t too high.

This isn’t the first USB hack we’ve seen for a PowerMac G4.


hackaday.com/2026/06/10/giving…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

EDRChoker: il tool che “spegne” gli EDR manipolando la Quality Of Services di Windows

📌 Link all'articolo : redhotcyber.com/post/edrchoker…

A cura di Carolina Vivianti

#redhotcyber #hacking #cti #ai #online #it #cybercrime #cybersecurity #technology #news

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🔥 SONO APERTE LE ISCRIZIONI! "𝗗𝗔𝗥𝗞 𝗪𝗘𝗕 𝗘 𝗖𝗬𝗕𝗘𝗥 𝗧𝗛𝗥𝗘𝗔𝗧 𝗜𝗡𝗧𝗘𝗟𝗟𝗜𝗚𝗘𝗡𝗖𝗘" 🚀

Per info: 📱 💬 379 163 8765 ✉️ formazione@redhotcyber.com
✅ Pagina del corso: redhotcyber.com/linksSk2L/acad…

#redhotcyber #formazione #cybersecurity #darkweb #cti

Cybersecurity & cyberwarfare ha ricondiviso questo.

🎙️ Risky Business #841 -- Microsoft gets owned and 0day'd

risky.biz/RB841/

#841

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Occhio ai fuffaguru dell’AI che vi meravigliano dicendo “Assurdo!” camisanicalzolari.it/occhio-ai…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

RHC Conference 2026 - Saluto Istituzionale dell'Onorevole Alessandro Colucci

📍Guarda il video: youtube.com/watch?v=XPJxG5jW6K…

#redhotcyber #rhcconference #conferenza #informationsecurity #ethicalhacking

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Cavi Sottomarini: il piano dell’Iran per il “pedaggio digitale” nello Stretto di Hormuz

📌 Link all'articolo : redhotcyber.com/post/cavi-sott…

A cura di Luigi Zullo

#redhotcyber #news #iran #strettodihormuz #cavisottomarini #tasse #sovranita

reshared this

Re-Enable all Compute Units on the PS5-like BC-250 Cryptomining Card


The media in this post is not displayed to visitors. To view it, please log in.

The custom APU at the core of Sony’s PlayStation 5 hasn’t just been quietly powering these game consoles, but also made their way onto cryptomining cards around 2023 which are called the BC-250. The APUs on these boards differ from the one found in the PS5 most notably by having two out of eight CPU cores disabled, along with many compute units (CUs) of the iGPU. Now apparently it seems that you can re-enable these CUs per instructions by [duggasco] if you’re feeling adventurous.
The BC-250's AMD APU in all its glory. (Credit: Lowest Logan, YouTube)The BC-250’s AMD APU in all its glory. (Credit: Lowest Logan, YouTube)
As stated in the project’s README, BC-250 boards come with only 24 out of 40 CUs enabled, but this is not a permanent (e-fuse) thing. Instead you can write to two hardware registers during the GPU driver initialization, something which can be added to for example the Linux kernel module parameters.

Since many of these APUs likely had cores and CUs disabled due to them failing QA during PS5 APU manufacturing, there’s a good chance that some of the CUs truly are bad. Yet as we saw with the AMD Phenom II X3 with a supposedly bad fourth core back in the day, sometimes demand for the ‘defective’ part is high enough that good parts get mixed in as well.

Thus people like [Lowest Logan] decided to give it a shot, demonstrating the use of the patch with Bazzite Linux on a BC-250 system. After a reboot the system does indeed list 40 CUs as being enabled, and running Furmark shows a big boost in performance without any glitches or fire. There is of course thermal throttling, but that is due to the default cooling solution not being designed for running it at full blast.

Incidentally the real PS5 has only 36 active CUs, so this technically makes these unlocked APUs more powerful. With the water cooling solution demonstrated by [Lowest Logan] the thermal throttling is also resolved, showing that you can get a pretty nice gaming system out of these old cryptomining boards if you happen to win the silicon lottery.

youtube.com/embed/pQfhqoYjjNU?…


hackaday.com/2026/06/09/re-ena…

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Zero-day nelle VPN Check Point: gli hacker sono entrati senza password

📌 Link all'articolo : redhotcyber.com/post/zero-day-…

A cura di Luigi Zullo

#redhotcyber #news #cybersecurity #hacking #malware #ransomware #vpn #checkPoint #ikev1

Deep Dive into Sputnik


The media in this post is not displayed to visitors. To view it, please log in.

If you are an American of a certain age, you know the Soviet Union launched the first satellite, Sputnik, beating the United States to orbit. You might even remember ham radio operators tuning into the satellites beeping. But you probably haven’t heard much about the team that built the vehicle, the problems they had, or the clever design choices they made. [Hoog] has a video that details the birth of Sputnik. You can see the video below.

The original plan was to launch a massive space lab, but it proved too ambitious. Keep in mind that in the late 1950s, you didn’t have tiny computers, high-density power sources, or advanced materials, and no one really knew what to expect in the Earth orbit environment. Even the viability of radio from the ground to orbit wasn’t a given. But Sputnik’s 1-watt transmitter did the job.

The event was part of the International Geophysical Year, but despite the agreement of international cooperation, the backdrop of the Cold War made politicians in the United States incite fear among Americans that the “Reds” were able to fly something over the United States both undetected and unopposed. Secretly, the US was pleased, as it wanted to fly spy satellites over the USSR, and this paved the way, since it could hardly complain if the US did the same thing the Soviets had already done.

The whole thing started the space race, which eventually led to the moon landings. It seems impossible that Sputnik was only 69 years ago. That means 70 years ago, there were no manmade satellites orbiting the Earth.

Watching the video, we’d hoped for more details about the internals but there just wasn’t time. However, we’ve covered that before (the main link is dead, but the detail links are still very interesting). The IGY was, for the most part, a great international cooperation, although few of its accomplishments are as memorable as Sputnik.

youtube.com/embed/EGbO1i8H8-g?…


hackaday.com/2026/06/09/deep-d…

Print Your Own Robby the Robot


The media in this post is not displayed to visitors. To view it, please log in.

When it comes to robots, few are as iconic as Robby. [Ogrinz Labs] has wanted to build one and even examined a real one up for auction to get high-res photos of it. He also combined his designs with some other open-source designs, and it looks good. He’s released his design as a Creative Commons-licensed set of STL files that you, in theory, could print. There are more details and instructions in the video below.

If you are looking for something quick to print for the weekend, this isn’t it. As you might expect, this is a lot to print. The creator admits, too, that it isn’t totally accurate. It has bigger feet, for example, so his feet can fit inside. There are a few other modifications made for different reasons, but only a hard-core Robby enthusiast would notice any of them.

In theory, you can wear the robot as a costume, but at the current height, it doesn’t look like that will work for the creator. Also, the joints that would make things rotate are still forward work, but he’s promised to provide updates.

Robby started out on Forbidden Planet and went on to appear in many other movies and TV shows. Much of the original body was vacuum-formed plastic (an early form of ABS known as Royalite).

Thanks to modern slicers, you can easily print the parts on your printer for later assembly, and the video shows you how. You can select what connectors are used, and while we like the dovetail mode for most of what we do, Robby’s clean surfaces need dowel connectors. We would be really excited to see someone take these files and make a working robot based on the design.

We’ve been watching this project for a while. If you are sorry you missed the auction of the original, you aren’t alone. But we couldn’t have afforded the $5,375,000 price tag anyway.

youtube.com/embed/Gl8ICL3W938?…


hackaday.com/2026/06/09/print-…

Cybersecurity & cyberwarfare ha ricondiviso questo.

#Microsoft Releases Record-Breaking #Patch #Tuesday With 208 CVEs
securityaffairs.com/193417/sec…
#securityaffairs #hacking #malware

How the 2020s Chip Crisis Led to a Buggy Saleae Analyzer in 2026


The media in this post is not displayed to visitors. To view it, please log in.

For those of us old enough to remember the harrowing days of the early 2020s, alongside another major kerfuffle there was a complete breakdown in global supply chains that led to the 2020-2023 global chip shortage. Unsurprisingly, this pushed many hardware manufacturers into less orthodox approaches, massive BOM changes, and hurried redesigns. One of the results of this era found its way into the hands of the bloke over at the [Playduino] YouTube channel, who was mystified to find two bodge wires in his fancy Saleae logic analyzer.

The reason for popping open the LA was crosstalk between two channels, which was bad enough that it made the unit quite unusable for the intended task. After seeing the cut traces and bodge wires he initially assumed that since he bought it used that the previous owner had modified it, but said person denied having opened it since purchasing it from an official retailer.

This was when he emailed Saleae support to see whether they knew anything. Initially they denied knowing anything about such a modification, but then the CTO emailed back with a long and very detailed confession. As explained in the video, during the aforementioned chip crisis Saleae was forced to rapidly redesign their LAs to use whatever FPGAs and other parts they could still get their hands on.

An initial prototype unit passed their internal tests, so they had a first batch manufactured using PCBs from a different supplier. Despite sending the same Gerber files, the resulting PCBs had ground fill issues that necessitated the observed rework, but due to insufficient testing for crosstalk a total of 406 units made it into the wild.

Sadly he had to return the defective unit for a replacement, making it somewhat hard to let go of such a piece of history. That said, if you want to know whether you’re also one of the lucky remaining 405 LA owners, the CTO provided the affected serial number range: 00200026245 to 00200026675 are affected.

youtube.com/embed/onxJqNzUyk0?…


hackaday.com/2026/06/09/how-th…

Cybersecurity & cyberwarfare ha ricondiviso questo.

There's been some confusion around some BRs non-compliant X.509 chains that OpenSSL accepts but Go rejects.

We're not going to introduce complexity in crypto/x509 to support them, but I realized you could always re-encode the issuer as an unsigned root to work around it.

So I made a little web tool to make it easy.

github.com/golang/go/issues/31…

The Secret Wattcycle LFP Battery Downgrade


The media in this post is not displayed to visitors. To view it, please log in.

After recently reviewing a Wattcycle LFP battery sent over by the manufacturer, [Will Prowse] was made aware of some disturbing changes to the internals of batteries received by regular customers. Rather than the nice protected cables, thick solid metal busbars, braided wire and excellent build quality, the units that a regular customer – got as well as the one that [Will] bought off Amazon – all feature something more akin to what you’d find in a budget LFP battery, including a wide variety of LFP cells.

With these LFP batteries generally coming in fully opaque plastic cases, it’s really hard to tell what the internals look like without either going medieval on them or using less intrusive methods such as an X-ray machine. In this case less capable braided cables were replaced with regular cables that in a test showed a much higher voltage drop compared to the braided type.

Along with all the other changes between these batteries, this makes it impossible to rely on any reviews as a customer. [Will] notes that Wattcycle isn’t alone in doing this, and makes the case for more transparent cases for LFP batteries. After all, if you can see at a glance through the transparent case what the cables and wiring looks like, what BMS is installed and even what any LEDs on said BMS PCB are doing.

There are some LFP batteries with such a transparent case already, and with some smaller LFP batteries you can even pop the top off without having to resort to very permanent levels of violence, so this is not a problem without solutions. From a consumer perspective it definitely would be nice to see the internals as literal transparency from the manufacturer’s side, as well as an increased ability to monitor the battery for any thermal, leakage or other issues.

youtube.com/embed/Jwwl9cP1E6I?…


hackaday.com/2026/06/09/the-se…

Custom FM Radio Station Powered by Shell Scripts


The media in this post is not displayed to visitors. To view it, please log in.

[Trwmato] wanted to spend more time listening to a normal radio to cut back on phone use. But the programming wasn’t quite right so, of course, the solution was to spin up a custom radio station!

The station in question uses a Pi Zero to poll podcasts and news from RSS feeds and automatically mixes them with local content and sends it out via Bluetooth. An FM transmitter allows it to still work on the FM radio, too. Grabbing podcasts isn’t very difficult, thanks to podget. The real logic is in how long to retain things and creating a playlist that both prioritizes fresh content while not repeating things too often. Did we forget to mention the whole thing is a collection of shell scripts?

We could see this as the start of a cool project to have a “radio station” for a school, organization, or company. It is easy to understand and modify.

We often argue that the much-maligned bash script is sometimes the right tool for the job. You can even do things like critical sections in them.


hackaday.com/2026/06/09/custom…

Cybersecurity & cyberwarfare ha ricondiviso questo.

Critical #Veeam RCE Flaw Lets Low-Privilege Users Take Over Backup Servers
securityaffairs.com/193385/unc…
#securityaffairs #hacking #malware

G7 Cybersecurity: post-quantum, AI e PMI al centro dell’agenda globale


@Informatica (Italy e non Italy)
Il G7 Cybersecurity Working Group ha pubblicato la dichiarazione della riunione plenaria dello scorso 27 maggio 2026: crittografia post-quantistica, rischi AI, resilienza delle telecomunicazioni e sicurezza delle PMI sono le quattro priorità urgenti che ridefiniscono

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

🚨 nuova rivendicazione #ransomware Italia 🚨 🏴‍☠️ gruppo #Nova🧬 Trevidea S.R.L. | Rimini 🎯 settore: elettronica di consumo 🔗 trevi.it🗓️ 09 giugno 2026 📄 sample: - ▪️ dati esfiltrati dichiarati: 50.00GB ▪️ dati esfiltrati pubblicati: - ⏲️ scadenza: 24 giugno 2026 #ransomNews #cyberthreats

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The Afghanistan Taliban leadership has banned government employees from using smartphones at work

Offenders would be prosecuted in a military court

afintl.com/en/202606088193

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

A Python source code formatter and linter blocked an attacker from pushing malicious code to a GitHub project twice after the malicious code did not match the target project's code formatting rules

stepsecurity.io/blog/pythagora…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CVE-2026-50751: Check Point VPN 0-Day Actively Exploited to Deploy Qilin Ransomware
#CyberSecurity
securebulletin.com/cve-2026-50…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

China-Linked OP-512 Uses Cryptographically Unique Web Shells in Patient IIS Server Espionage Campaign
#CyberSecurity
securebulletin.com/china-linke…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

WhatsApp Disrupts Fresh NSO Group Pegasus Campaign, Seeks Court Contempt Order
#CyberSecurity
securebulletin.com/whatsapp-di…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CVE-2026-23111: Linux Kernel nftables Use-After-Free Enables Root Privilege Escalation — Public Exploit Available
#CyberSecurity
securebulletin.com/cve-2026-23…
Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CVE-2026-20245 e CVE-2026-41089: zero-day Cisco SD-WAN e RCE su Netlogon sotto attacco attivo
#tech
spcnet.it/cve-2026-20245-e-cve…
@informatica


CVE-2026-20245 e CVE-2026-41089: zero-day Cisco SD-WAN e RCE su Netlogon sotto attacco attivo


Questa settimana il panorama della sicurezza infrastrutturale è segnato da due vulnerabilità critiche in sfruttamento attivo: un zero-day su Cisco Catalyst SD-WAN Manager e un buffer overflow nel protocollo Netlogon di Windows. Entrambe riguardano componenti centrali nelle architetture enterprise e richiedono attenzione immediata da parte degli amministratori di sistema.

CVE-2026-20245: Zero-day su Cisco Catalyst SD-WAN Manager


Cisco ha divulgato la vulnerabilità CVE-2026-20245, una privilege escalation critica che colpisce Cisco Catalyst SD-WAN Manager. La caratteristica più preoccupante è che, al momento della divulgazione, non è disponibile alcuna patch.

Secondo Cisco, sono stati osservati casi di sfruttamento attivo in cui l’attaccante è riuscito a modificare configurazioni e a propagarle verso i dispositivi edge della rete SD-WAN. Questo tipo di accesso è particolarmente pericoloso perché consente potenzialmente di alterare il routing del traffico, intercettare comunicazioni o isolare segmenti di rete.

Il contesto: il gruppo UAT-8616


L’attività non è isolata. Il threat actor noto come UAT-8616 ha già sfruttato in precedenza vulnerabilità simili di authentication bypass su sistemi SD-WAN Cisco. Il pattern operativo del gruppo prevede:

  • Sfruttamento di falle di autenticazione per accedere al management plane
  • Modifica delle configurazioni degli edge device per ottenere persistenza o pivoting laterale
  • Campagne mirate a infrastrutture enterprise con SD-WAN distribuita geograficamente


Mitigazioni temporanee


In assenza di patch, Cisco raccomanda di:

  • Limitare l’accesso alla management interface di SD-WAN Manager esclusivamente a indirizzi IP fidati tramite ACL
  • Abilitare il logging avanzato per rilevare accessi anomali o modifiche di configurazione non autorizzate
  • Monitorare i cambiamenti alla configurazione degli edge device con sistemi di change management
  • Isolare il piano di gestione (out-of-band management) dalla rete dati

Verificare costantemente la pagina degli advisory di sicurezza Cisco per l’uscita della patch.

CVE-2026-41089: RCE nel protocollo Netlogon di Windows


Parallelamente, è in corso lo sfruttamento attivo di CVE-2026-41089, una vulnerabilità di tipo stack-based buffer overflow nel protocollo Netlogon di Windows. La falla consente l’esecuzione di codice remoto (RCE) senza necessità di autenticazione preventiva.

Il protocollo Netlogon è fondamentale nell’ecosistema Active Directory: gestisce l’autenticazione dei computer membri del dominio, la sincronizzazione delle password degli account macchina e la comunicazione sicura tra domain controller. Un attaccante che sfrutti questa vulnerabilità può eseguire codice arbitrario direttamente su un domain controller, compromettendo di fatto l’intera infrastruttura Active Directory.

Perché è critica


I domain controller rappresentano il cuore pulsante di ogni infrastruttura Windows enterprise:

  • Gestiscono tutte le autenticazioni Kerberos e NTLM
  • Ospitano il catalogo globale e le policy di gruppo (GPO)
  • Controllano i permessi e i privilegi di tutta la rete

Una compromissione del DC equivale tipicamente a un compromesso totale del dominio: l’attaccante può creare account privilegiati, modificare policy, accedere a segreti Kerberos (Golden Ticket) e muoversi lateralmente verso ogni sistema del dominio.

Azioni immediate


Se non già fatto, è essenziale applicare le patch del Patch Tuesday di giugno 2026 che correggono questa vulnerabilità. Fino all’applicazione della patch:

# Verificare se il servizio Netlogon è esposto su interfacce non necessarie
netstat -ano | findstr :135
netstat -ano | findstr :49152

# Controllare gli accessi recenti ai domain controller
Get-EventLog -LogName Security -InstanceId 4624,4625 -Newest 500 | 
  Where-Object {$_.EntryType -eq 'FailureAudit'} | 
  Select-Object TimeGenerated, Message | 
  Format-Table -AutoSize

È inoltre consigliabile verificare che il traffico Netlogon (RPC su porte dinamiche) sia limitato tramite firewall a soli sistemi del dominio e non esposto verso reti non fidate.

Contesto più ampio: giugno 2026, un mese critico per la sicurezza


Le due CVE sopra descritte si inseriscono in un contesto di patch Tuesday giugno 2026 che conta oltre 120 CVE corrette da Microsoft su Windows 10 e Windows 11. Nello stesso periodo:

  • Palo Alto GlobalProtect VPN: rilevati tentativi limitati di sfruttamento di un authentication bypass
  • Android (CVE-2025-48595): Google ha rilasciato l’aggiornamento di sicurezza di giugno 2026 per correggere una vulnerabilità di alta severità nel framework, probabilmente già usata in attacchi mirati
  • Miasma worm: nei giorni precedenti, un worm ha colpito 73 repository GitHub di Microsoft in un supply chain attack


Checklist per gli amministratori


  • ✅ Applicare il Patch Tuesday di giugno 2026 su tutti i domain controller il prima possibile
  • ✅ Verificare se l’ambiente usa Cisco Catalyst SD-WAN Manager e implementare le mitigazioni temporanee
  • ✅ Abilitare audit logging su DC per rilevare accessi anomali tramite Netlogon
  • ✅ Controllare che l’accesso al management plane SD-WAN sia ristretto via ACL
  • ✅ Monitorare i bollettini Cisco per la disponibilità della patch CVE-2026-20245

Fonti: 4sysops, Help Net Security, SecurityWeek


Cybersecurity & cyberwarfare ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ PulseRAT: il RAT .NET che usa Google Sheets come C2 e sfrutta il partenariato India-EAU come esca geopolitica
#CyberSecurity
insicurezzadigitale.com/pulser…

@informatica


PulseRAT: il RAT .NET che usa Google Sheets come C2 e sfrutta il partenariato India-EAU come esca geopolitica


Si parla di:
Toggle

Un ISO caricato dagli Emirati Arabi con dentro un Remote Access Trojan inedito, progettato per nascondersi come servizio Windows legittimo e ricevere comandi da un semplice foglio Google Sheets: è PulseRAT, la nuova minaccia documentata il 6 giugno 2026 dal ricercatore DmpDump. L’esca geopolitica — la settimana della partnership strategica India-EAU, annunciata dal governo Modi nel maggio 2026 — e la catena d’infezione curata ne fanno un sample di forte interesse per la threat intelligence.

Il contesto geopolitico come vettore


Il campione è stato individuato il 19 maggio 2026, caricato su VirusTotal da un indirizzo UAE. Il file si chiama UAE-India_Strategic_Partnership_Week.iso ed è progettato per sembrare documentazione correlata alla visita di stato del Premier indiano Modi negli Emirati Arabi, durante la quale India e UAE hanno firmato accordi nel settore della difesa e dell’energia. Questo tipo di lure geopolitico — sfruttare eventi diplomatici reali per mascherare malware — è una tattica consolidata di gruppi APT, e suggerisce un operatore con sufficiente consapevolezza del contesto politico regionale per costruire un inganno credibile.

Al momento della pubblicazione dell’analisi, l’attribuzione resta aperta: il ricercatore nota analogie con artefatti legati a un host chiamato desktop-526nitv, ma non formula attribuzioni definitive a gruppi noti.

La catena d’infezione


L’ISO contiene due file:

  • UAE-India_Strategic_Partnership-Week.lnk — un collegamento Windows che esegue il secondo file tramite cmd.exe. I metadati del file LNK rivelano che è stato creato su una macchina denominata desktop-526nitv.
  • Document_11052026-03578240540350-93.exe — un dropper .NET compilato l’11 maggio 2026, il cui nome originale è FinalTool.exe.

Il dropper esegue le seguenti operazioni:

  • Crea la directory %LOCALAPPDATA%\Microsoft\Vault\
  • Estrae due risorse embedded: il payload principale (vaultsvc.exe) e un “decoy PDF” da 0 byte
  • Registra un Scheduled Task denominato WindowsVaultSyncService tramite l’interfaccia COM del Task Scheduler di Windows (non via riga di comando, riducendo la visibilità nei log)
  • Si auto-elimina dopo il setup

Il nome scelto per il servizio — WindowsVaultSyncService — è una tecnica classica di masquerading: nomi plausibili per processi di sistema Windows riducono la probabilità che un analista o un tool automatico sollevino un alert.

Il RAT: Google Sheets come C2


Il payload finale è un RAT .NET con una caratteristica architetturale notevole: utilizza un foglio Google Sheets come canale di command-and-control. Questa tecnica — nota come Living off Trusted Sites (LoTS) — è sempre più diffusa tra gli attori avanzati perché il traffico verso i servizi Google è raramente bloccato a livello di firewall o proxy aziendale e si confonde facilmente col traffico legittimo.

Il funzionamento documentato dal ricercatore:

  • Il RAT genera un UID vittima a partire da nome utente e nome macchina
  • Crea un mutex GlobalWinSync_ per evitare esecuzioni multiple
  • Raccoglie informazioni di sistema tramite PowerShell in-process (systeminfo)
  • Scrive i risultati e i log dei comandi eseguiti nel foglio Google Sheets dell’attaccante
  • Legge i comandi dal foglio e li esegue tramite PowerShell base64-encoded
  • Le stringhe critiche del RAT sono offuscate con una combinazione di base64 e XOR, decodificate a runtime dal metodo JIT


MITRE ATT&CK mapping


La catena copre diverse tecniche MITRE: T1204.002 (esecuzione file malevolo tramite LNK), T1059.001 (PowerShell), T1053.005 (Scheduled Task per persistenza), T1071.001 e T1102.001 (C2 via web service Google Sheets), T1027 (offuscamento stringhe), T1070.004 (auto-delete del dropper).

Indicatori di compromissione (IoC)

# File names
UAE-India_Strategic_Partnership_Week.iso
Document_11052026-03578240540350-93.exe
UAE-India_Strategic_Partnership-Week.lnk
vaultsvc.exe
# SHA-256 hashes
1ba67bb1cfad42446880cca53cbd05fe66d7514b2bb139b48e5c63adff14be7b  (ISO)
2cc7c2d8653c98e5bac32fcaf5e45b861efb4bb87df3b3f96285edb475e75bba  (dropper)
62d62950ff7a0e43550a5d0ba55d32d5083b9de5538e0f012e406b6d951e16aa  (RAT)
# Google Sheets C2
Spreadsheet ID: 1Lb5BEIsehbCGe8p1jkfWf5Mw1dBAcw5RHWFdga5gFq8
Service account: [redacted]@insicurezza-lab.iam.gserviceaccount.com
# Host artifact
Hostname: desktop-526nitv
# Mutex
GlobalWinSync_
# Scheduled Task
WindowsVaultSyncService

Due righe per i difensori


PulseRAT è un campione che illustra una tendenza crescente: l’abuso di infrastrutture cloud legittime (Google, OneDrive, GitHub, Slack) per il C2. Dal punto di vista difensivo, bloccare questo tipo di traffico è complesso perché si sovrappone al traffico produttivo aziendale. Alcune contromisure pratiche:

  • Monitorare creazioni anomale di Scheduled Task tramite l’interfaccia COM (Event ID 4698 nei log Windows Security, con particolare attenzione a task non firmati o con path in %LOCALAPPDATA%).
  • Implementare regole YARA o EDR per rilevare dropper .NET che si auto-eliminano dopo aver scritto payload in directory utente.
  • Considerare il blocco o il monitoraggio stretto delle API di Google Sheets in uscita da endpoint non autorizzati a usarle.
  • Bloccare il mount automatico di file ISO da fonti esterne tramite Group Policy.
  • Aggiungere i hash SHA-256 riportati alle threat intel feed aziendali.

Il ricercatore DmpDump ha reso disponibile l’analisi completa sul suo blog, con screenshot del codice decompilato e della struttura del foglio Google Sheets usato come C2. La ricerca resta aperta sull’attribuzione: se hai visto sample simili, il ricercatore accetta segnalazioni per aggiornare il nome e i riferimenti alla famiglia malware.


The media in this post is not displayed to visitors. To view it, please log in.

PulseRAT: il RAT .NET che usa Google Sheets come C2 e sfrutta il partenariato India-EAU come esca geopolitica


@Informatica (Italy e non Italy)
PulseRAT è un nuovo RAT .NET individuato il 19 maggio 2026: viene distribuito via ISO con esca geopolitica legata alla partnership difensiva India-EAU, si maschera come servizio Windows legittimo


PulseRAT: il RAT .NET che usa Google Sheets come C2 e sfrutta il partenariato India-EAU come esca geopolitica


Si parla di:
Toggle

Un ISO caricato dagli Emirati Arabi con dentro un Remote Access Trojan inedito, progettato per nascondersi come servizio Windows legittimo e ricevere comandi da un semplice foglio Google Sheets: è PulseRAT, la nuova minaccia documentata il 6 giugno 2026 dal ricercatore DmpDump. L’esca geopolitica — la settimana della partnership strategica India-EAU, annunciata dal governo Modi nel maggio 2026 — e la catena d’infezione curata ne fanno un sample di forte interesse per la threat intelligence.

Il contesto geopolitico come vettore


Il campione è stato individuato il 19 maggio 2026, caricato su VirusTotal da un indirizzo UAE. Il file si chiama UAE-India_Strategic_Partnership_Week.iso ed è progettato per sembrare documentazione correlata alla visita di stato del Premier indiano Modi negli Emirati Arabi, durante la quale India e UAE hanno firmato accordi nel settore della difesa e dell’energia. Questo tipo di lure geopolitico — sfruttare eventi diplomatici reali per mascherare malware — è una tattica consolidata di gruppi APT, e suggerisce un operatore con sufficiente consapevolezza del contesto politico regionale per costruire un inganno credibile.

Al momento della pubblicazione dell’analisi, l’attribuzione resta aperta: il ricercatore nota analogie con artefatti legati a un host chiamato desktop-526nitv, ma non formula attribuzioni definitive a gruppi noti.

La catena d’infezione


L’ISO contiene due file:

  • UAE-India_Strategic_Partnership-Week.lnk — un collegamento Windows che esegue il secondo file tramite cmd.exe. I metadati del file LNK rivelano che è stato creato su una macchina denominata desktop-526nitv.
  • Document_11052026-03578240540350-93.exe — un dropper .NET compilato l’11 maggio 2026, il cui nome originale è FinalTool.exe.

Il dropper esegue le seguenti operazioni:

  • Crea la directory %LOCALAPPDATA%\Microsoft\Vault\
  • Estrae due risorse embedded: il payload principale (vaultsvc.exe) e un “decoy PDF” da 0 byte
  • Registra un Scheduled Task denominato WindowsVaultSyncService tramite l’interfaccia COM del Task Scheduler di Windows (non via riga di comando, riducendo la visibilità nei log)
  • Si auto-elimina dopo il setup

Il nome scelto per il servizio — WindowsVaultSyncService — è una tecnica classica di masquerading: nomi plausibili per processi di sistema Windows riducono la probabilità che un analista o un tool automatico sollevino un alert.

Il RAT: Google Sheets come C2


Il payload finale è un RAT .NET con una caratteristica architetturale notevole: utilizza un foglio Google Sheets come canale di command-and-control. Questa tecnica — nota come Living off Trusted Sites (LoTS) — è sempre più diffusa tra gli attori avanzati perché il traffico verso i servizi Google è raramente bloccato a livello di firewall o proxy aziendale e si confonde facilmente col traffico legittimo.

Il funzionamento documentato dal ricercatore:

  • Il RAT genera un UID vittima a partire da nome utente e nome macchina
  • Crea un mutex GlobalWinSync_ per evitare esecuzioni multiple
  • Raccoglie informazioni di sistema tramite PowerShell in-process (systeminfo)
  • Scrive i risultati e i log dei comandi eseguiti nel foglio Google Sheets dell’attaccante
  • Legge i comandi dal foglio e li esegue tramite PowerShell base64-encoded
  • Le stringhe critiche del RAT sono offuscate con una combinazione di base64 e XOR, decodificate a runtime dal metodo JIT


MITRE ATT&CK mapping


La catena copre diverse tecniche MITRE: T1204.002 (esecuzione file malevolo tramite LNK), T1059.001 (PowerShell), T1053.005 (Scheduled Task per persistenza), T1071.001 e T1102.001 (C2 via web service Google Sheets), T1027 (offuscamento stringhe), T1070.004 (auto-delete del dropper).

Indicatori di compromissione (IoC)

# File names
UAE-India_Strategic_Partnership_Week.iso
Document_11052026-03578240540350-93.exe
UAE-India_Strategic_Partnership-Week.lnk
vaultsvc.exe
# SHA-256 hashes
1ba67bb1cfad42446880cca53cbd05fe66d7514b2bb139b48e5c63adff14be7b  (ISO)
2cc7c2d8653c98e5bac32fcaf5e45b861efb4bb87df3b3f96285edb475e75bba  (dropper)
62d62950ff7a0e43550a5d0ba55d32d5083b9de5538e0f012e406b6d951e16aa  (RAT)
# Google Sheets C2
Spreadsheet ID: 1Lb5BEIsehbCGe8p1jkfWf5Mw1dBAcw5RHWFdga5gFq8
Service account: [redacted]@insicurezza-lab.iam.gserviceaccount.com
# Host artifact
Hostname: desktop-526nitv
# Mutex
GlobalWinSync_
# Scheduled Task
WindowsVaultSyncService

Due righe per i difensori


PulseRAT è un campione che illustra una tendenza crescente: l’abuso di infrastrutture cloud legittime (Google, OneDrive, GitHub, Slack) per il C2. Dal punto di vista difensivo, bloccare questo tipo di traffico è complesso perché si sovrappone al traffico produttivo aziendale. Alcune contromisure pratiche:

  • Monitorare creazioni anomale di Scheduled Task tramite l’interfaccia COM (Event ID 4698 nei log Windows Security, con particolare attenzione a task non firmati o con path in %LOCALAPPDATA%).
  • Implementare regole YARA o EDR per rilevare dropper .NET che si auto-eliminano dopo aver scritto payload in directory utente.
  • Considerare il blocco o il monitoraggio stretto delle API di Google Sheets in uscita da endpoint non autorizzati a usarle.
  • Bloccare il mount automatico di file ISO da fonti esterne tramite Group Policy.
  • Aggiungere i hash SHA-256 riportati alle threat intel feed aziendali.

Il ricercatore DmpDump ha reso disponibile l’analisi completa sul suo blog, con screenshot del codice decompilato e della struttura del foglio Google Sheets usato come C2. La ricerca resta aperta sull’attribuzione: se hai visto sample simili, il ricercatore accetta segnalazioni per aggiornare il nome e i riferimenti alla famiglia malware.


Cybersecurity & cyberwarfare ha ricondiviso questo.

The source code of the Miasma worm has been released

The code reveals that Miasma evolved from the Shai-Hulud worm, but has extra features baked in, making it a more complete credentials theft toolkit

safedep.io/inside-the-miasma-s…

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

Security firm Sicuranext has built and released Karna, a new open-source WAF engine

blog.sicuranext.com/k-karna-we…

reshared this

Questions Remain About Tense Moment Aboard ISS


The media in this post is not displayed to visitors. To view it, please log in.

Even if you’re not normally interested in what’s happening in low Earth orbit, you probably heard that last week NASA ordered its personnel aboard the International Space Station to button themselves up in the docked Dragon spacecraft and await further instructions should they need to make a hasty departure. Known as Safe Haven, this emergency procedure is performed whenever there’s an elevated risk of damage to the Station.

NASA has provided an update on what happened, but it arguably leaves more questions than answers. Usually, crews go to their Safe Haven because some bit of space junk has wandered to close to the orbiting complex, but this time it was because Russian cosmonauts Sergey Kud-Sverchkov and Sergei Mikayev were getting ready to start cutting into the walls of the PrK transfer tunnel in an effort to address its persistent air leak.

After about an hour and a half, the Russians called off the effort and NASA gave their people the OK to leave the Dragon and return to their normal duties. NASA Press Secretary Bethany Stevens later posted on social media that the space agency would “look forward to working with Roscosmos on a collaborative approach to address the leaks” in the future. There’s currently no word on what a future repair attempt may entail, or when it would be attempted.

This is one of those things were we might not hear the full story for some time, but it sure does sound like not only did the Russians want to do something that NASA didn’t think was safe, but that the whole thing was sprung on them at the last moment. To give you an idea of how serious Mission Control was taking the situation, they decided to cram five people into a Dragon capsule that only has four seats — it certainly would have made for one wild ride down to Earth if they were given the order to evacuate.

What do you want to bet there were some frantic international calls taking place while the astronauts were hiding out in their designated lifeboat?


hackaday.com/2026/06/09/questi…

Cybersecurity & cyberwarfare ha ricondiviso questo.

PulseRAT: il RAT .NET che usa Google Sheets come C2 e sfrutta il partenariato India-EAU come esca geopolitica


PulseRAT è un nuovo RAT .NET individuato il 19 maggio 2026: viene distribuito via ISO con esca geopolitica legata alla partnership difensiva India-EAU, si maschera come servizio Windows legittimo (WindowsVaultSyncService) e usa Google Sheets come canale di command-and-control. L'analisi tecnica completa, pubblicata il 6 giugno 2026, include hash, IoC e mapping MITRE.
The media in this post is not displayed to visitors. To view it, please go to the original post.

Si parla di:
Toggle

Un ISO caricato dagli Emirati Arabi con dentro un Remote Access Trojan inedito, progettato per nascondersi come servizio Windows legittimo e ricevere comandi da un semplice foglio Google Sheets: è PulseRAT, la nuova minaccia documentata il 6 giugno 2026 dal ricercatore DmpDump. L’esca geopolitica — la settimana della partnership strategica India-EAU, annunciata dal governo Modi nel maggio 2026 — e la catena d’infezione curata ne fanno un sample di forte interesse per la threat intelligence.

Il contesto geopolitico come vettore


Il campione è stato individuato il 19 maggio 2026, caricato su VirusTotal da un indirizzo UAE. Il file si chiama UAE-India_Strategic_Partnership_Week.iso ed è progettato per sembrare documentazione correlata alla visita di stato del Premier indiano Modi negli Emirati Arabi, durante la quale India e UAE hanno firmato accordi nel settore della difesa e dell’energia. Questo tipo di lure geopolitico — sfruttare eventi diplomatici reali per mascherare malware — è una tattica consolidata di gruppi APT, e suggerisce un operatore con sufficiente consapevolezza del contesto politico regionale per costruire un inganno credibile.

Al momento della pubblicazione dell’analisi, l’attribuzione resta aperta: il ricercatore nota analogie con artefatti legati a un host chiamato desktop-526nitv, ma non formula attribuzioni definitive a gruppi noti.

La catena d’infezione


L’ISO contiene due file:

  • UAE-India_Strategic_Partnership-Week.lnk — un collegamento Windows che esegue il secondo file tramite cmd.exe. I metadati del file LNK rivelano che è stato creato su una macchina denominata desktop-526nitv.
  • Document_11052026-03578240540350-93.exe — un dropper .NET compilato l’11 maggio 2026, il cui nome originale è FinalTool.exe.

Il dropper esegue le seguenti operazioni:

  • Crea la directory %LOCALAPPDATA%\Microsoft\Vault\
  • Estrae due risorse embedded: il payload principale (vaultsvc.exe) e un “decoy PDF” da 0 byte
  • Registra un Scheduled Task denominato WindowsVaultSyncService tramite l’interfaccia COM del Task Scheduler di Windows (non via riga di comando, riducendo la visibilità nei log)
  • Si auto-elimina dopo il setup

Il nome scelto per il servizio — WindowsVaultSyncService — è una tecnica classica di masquerading: nomi plausibili per processi di sistema Windows riducono la probabilità che un analista o un tool automatico sollevino un alert.

Il RAT: Google Sheets come C2


Il payload finale è un RAT .NET con una caratteristica architetturale notevole: utilizza un foglio Google Sheets come canale di command-and-control. Questa tecnica — nota come Living off Trusted Sites (LoTS) — è sempre più diffusa tra gli attori avanzati perché il traffico verso i servizi Google è raramente bloccato a livello di firewall o proxy aziendale e si confonde facilmente col traffico legittimo.

Il funzionamento documentato dal ricercatore:

  • Il RAT genera un UID vittima a partire da nome utente e nome macchina
  • Crea un mutex GlobalWinSync_ per evitare esecuzioni multiple
  • Raccoglie informazioni di sistema tramite PowerShell in-process (systeminfo)
  • Scrive i risultati e i log dei comandi eseguiti nel foglio Google Sheets dell’attaccante
  • Legge i comandi dal foglio e li esegue tramite PowerShell base64-encoded
  • Le stringhe critiche del RAT sono offuscate con una combinazione di base64 e XOR, decodificate a runtime dal metodo JIT


MITRE ATT&CK mapping


La catena copre diverse tecniche MITRE: T1204.002 (esecuzione file malevolo tramite LNK), T1059.001 (PowerShell), T1053.005 (Scheduled Task per persistenza), T1071.001 e T1102.001 (C2 via web service Google Sheets), T1027 (offuscamento stringhe), T1070.004 (auto-delete del dropper).

Indicatori di compromissione (IoC)

# File names
UAE-India_Strategic_Partnership_Week.iso
Document_11052026-03578240540350-93.exe
UAE-India_Strategic_Partnership-Week.lnk
vaultsvc.exe
# SHA-256 hashes
1ba67bb1cfad42446880cca53cbd05fe66d7514b2bb139b48e5c63adff14be7b  (ISO)
2cc7c2d8653c98e5bac32fcaf5e45b861efb4bb87df3b3f96285edb475e75bba  (dropper)
62d62950ff7a0e43550a5d0ba55d32d5083b9de5538e0f012e406b6d951e16aa  (RAT)
# Google Sheets C2
Spreadsheet ID: 1Lb5BEIsehbCGe8p1jkfWf5Mw1dBAcw5RHWFdga5gFq8
Service account: [redacted]@insicurezza-lab.iam.gserviceaccount.com
# Host artifact
Hostname: desktop-526nitv
# Mutex
GlobalWinSync_
# Scheduled Task
WindowsVaultSyncService

Due righe per i difensori


PulseRAT è un campione che illustra una tendenza crescente: l’abuso di infrastrutture cloud legittime (Google, OneDrive, GitHub, Slack) per il C2. Dal punto di vista difensivo, bloccare questo tipo di traffico è complesso perché si sovrappone al traffico produttivo aziendale. Alcune contromisure pratiche:

  • Monitorare creazioni anomale di Scheduled Task tramite l’interfaccia COM (Event ID 4698 nei log Windows Security, con particolare attenzione a task non firmati o con path in %LOCALAPPDATA%).
  • Implementare regole YARA o EDR per rilevare dropper .NET che si auto-eliminano dopo aver scritto payload in directory utente.
  • Considerare il blocco o il monitoraggio stretto delle API di Google Sheets in uscita da endpoint non autorizzati a usarle.
  • Bloccare il mount automatico di file ISO da fonti esterne tramite Group Policy.
  • Aggiungere i hash SHA-256 riportati alle threat intel feed aziendali.

Il ricercatore DmpDump ha reso disponibile l’analisi completa sul suo blog, con screenshot del codice decompilato e della struttura del foglio Google Sheets usato come C2. La ricerca resta aperta sull’attribuzione: se hai visto sample simili, il ricercatore accetta segnalazioni per aggiornare il nome e i riferimenti alla famiglia malware.

Questa voce è stata modificata (19 ore fa)

reshared this

Cybersecurity & cyberwarfare ha ricondiviso questo.

Eataly nel mirino dei cybercriminali, i dati dei consumatori sono a rischio?

Un cyberattacco ha colpito l'infrastruttura dell'e-commerce, permettendo ai criminali di mettere le mani sui dati personali degli utenti non cifrati

wired.it/article/eataly-attacc…

@informatica

reshared this

Il malware che si nasconde dietro Stripe: come funziona il nuovo skimmer web


@Informatica (Italy e non Italy)
Una nuova campagna di digital skimming sta prendendo di mira le pagine di checkout di Magento/Adobe Commerce con una tecnica innovativa che non sfrutta le vulnerabilità strutturali dei circuiti di pagamento, ma la fiducia intrinseca che i sistemi di

Questo account è gestito da @informapirata ⁂ e propone e ricondivide articoli di cybersecurity e cyberwarfare, in italiano e in inglese

I post possono essere di diversi tipi:

1) post pubblicati manualmente
2) post pubblicati da feed di alcune testate selezionate
3) ricondivisioni manuali di altri account
4) ricondivisioni automatiche di altri account gestiti da esperti di cybersecurity

NB: purtroppo i post pubblicati da feed di alcune testate includono i cosiddetti "redazionali"; i redazionali sono di fatto delle pubblicità che gli inserzionisti pubblicano per elogiare i propri servizi: di solito li eliminiamo manualmente, ma a volte può capitare che non ce ne accorgiamo (e no: non siamo sempre on line!) e quindi possono rimanere on line alcuni giorni. Fermo restando che le testate che ricondividiamo sono gratuite e che i redazionali sono uno dei metodi più etici per sostenersi economicamente, deve essere chiaro che questo account non riceve alcun contributo da queste pubblicazioni.

reshared this