CategoriaInformatica & TechPubblicatoParole1.541Lettura8 minuti

TLDR; 

Se c’è una lezione che la settimana appena trascorsa ci lascia in eredità, è che nel mondo della cybersecurity le mezze misure non pagano. Il panorama delle minacce si sta muovendo a una velocità che mette a dura prova anche i dipartimenti IT più strutturati. Non parliamo più di minacce teoriche o confinate a scenari accademici: oggi, la finestra temporale che separa la pubblicazione di una vulnerabilità o di un leak dal suo sfruttamento attivo sul campo si misura in ore. Quando un bug o una credenziale debole vengono intercettati dai criminali, i software di scansione automatica iniziano a setacciare la rete a caccia di prede nel giro di un giro d'orologio.

Il trend predominante di questi ultimi sette giorni mostra un focus spietato verso due direttrici: da un lato, le piattaforme di gestione remota e i database esposti sul web; dall'altro, i canali di comunicazione che in Italiaconsideriamo storicamenteci ostiniamo a considerare "sicuri" come la Posta Elettronica Certificata.

La tattica degli attaccanti è chiara: colpire i punti di snodo, le piattaforme di gestione e le barriere perimetrali per ottenere il massimo risultato con il minimo sforzo.

Per chi gestisce una piccola impresa, un e-commerce o una complessa infrastruttura aziendale, alzare le antenne non è più opzionale. Ignorare gli alert di questi giorni o rimandare la manutenzione ordinaria significa, molto semplicemente, lasciare la porta di casa spalancata in un quartiere che sappiamo essere pattugliato da ladri professionisti.

Lo Scenario Globale

Pannelli di controllo nel mirino: la falla critica in Plesk mette a rischio i server web

Se per gestire i server della vostra azienda o i siti web dei vostri clienti vi affidate a Plesk (Aruba lo offre come servizio aggiuntivo sui suoi server dedicati) , la popolarissima piattaforma di gestione e hosting remoto, questa settimana c'è da correre ai ripari. I laboratori di sicurezza hanno individuato una vulnerabilità da bollino rosso, classificata con gravità "critica", che colpisce direttamente il cuore del sistema di amministrazione web.

Il bug agisce come una sorta di passpartout digitale. In sostanza, un utente malintenzionato nel sistema in grado di inviare richieste HTTP appositamente modificate verso il pannello di controllo può aggirare i meccanismi di autenticazione originari o mandare in crash i servizi interni, compromettendo la disponibilità della macchina. Trattandosi di uno strumento che ha il controllo completo su database, file di configurazione del server, caselle e-mail e certificati SSL, l'impatto potenziale è devastante: se un attaccante prende il controllo del pannello Plesk, controlla l'intero server e tutto ciò che vi è ospitato all'interno. Il vendor ha già rilasciato i correttivi d'emergenza; per i sysadmin l'unica via d'uscita è forzare l'aggiornamento immediato della piattaforma all'ultima build protetta, evitando di lasciare la porta di amministrazione aperta a chiunque.
N.B.:per sfruttare questa falla, il malintenzionato di turno deve disporre di un accesso “utente” al sistema, non è che “qualunque scornacchiato” può sfruttarlo. Devono aver ottenuto (o essere proprietari) di credenziali da cliente (o utente standard non amministrativo) di plesk.


L'Europa blinda l'Intelligenza Artificiale: arriva il piano d'azione per la difesa delle infrastrutture

Mentre i criminali automatizzano gli attacchi, la Commissione Europea ha deciso di cambiare passo presentando ufficialmente un corposo Piano d'Azione sulla Cybersecurity e l'Intelligenza Artificiale. Gli obiettivi sono ambiziosi e si parla di strategie per affrontare i rischi dei modelli IA avanzati prima della loro immissione sul mercato e di come utilizzarli (e sarebbe pure ora) a scopo difensivo.
I binari su cui dovrebbe muoversi tutto questo sono stati definiti in collaborazione con l’ENISA (l'Agenzia dell'UE per la cybersecurity), e prevedono la creazione di una piattaforma di testing in cui simulare l’utilizzo dei modelli in relazione alle infrastrutture critiche e tutta una serie di direttive e punti da sviluppare nel prossimo futuro per affrontare la sfida della IA..
Quello di cui si parla, però, e che dovrebbe essere “la base” (sempre che venga portato avanti il discorso) è il fatto che un qualcosa definito come “EU Grand Challenge on AI for cybersecurity“ che riunirà imprese, ricercatori e organizzazioni per sviluppare soluzioni di intelligenza artificiale per la sicurezza informatica e sostenere la crescita del mercato dell'UE.
Questo va ad integrare il “European Technological Sovereignty Package”, il quale dovrebbe spingere nella direzione dell’autonomia tecnologica dai grandi colossi.
Perchè la vedo come (molto) importante? Semplice: perchè al momento i grandi attori della AI sono americani e se decidono che noi europei, domani, non abbiamo più l’IA (e con chi sta al governo USA è qualcosa di, forse non probabile ma quantomeno plausibile), quelli chiudono il rubinetto e noi staremo senza. Anthropic ha già avuto questo dictat qualche settimana fa proprio dal Pentagono (fortunatamente rientrato dopo pochi giorni) e nessuno garantisce che non possa nuovamente succedere.
Per quello è fondamentale che ci svegliamo anche noi e facciamo qualcosa di europeo al più presto (evitandominchiatefigure tipiche italiane, qualiemma-ia)
Ma ne parlerò, spero, in un articolo apposito.


Focus Italia

False fatture via PEC: l'esca perfetta che sfrutta la fiducia dei contabili italiani

Torniamo all'interno dei nostri confini nazionali, dove lo CSIRT Italia sta monitorando con forte preoccupazione una serie di attacchi mirati che abusano della Posta Elettronica Certificata (PEC). I criminali informatici hanno capito che la parolina "Certificata" fa abbassare la guardia anche agli impiegati più attenti, ed è esattamente su questo errore psicologico che stanno spingendo forte.

La dinamica è ormai collaudata (ed è proprio questa la cosa tragica): gli attaccanti riescono a violare una casella PEC (spesso rubando la password tramite un malware infostealer sul PC della vittima) e la usano per inviare e-mail trappola a una lista di aziende partner o clienti. L'oggetto è un classico intramontabile dell'ansia da ufficio: "Invio Fattura Elettronica" o "Sollecito pagamento insoluto". All'interno si trova un allegato ZIP contenente una pagina HTML modificata. Se il dipendente ci clicca sopra, convinto che la PEC sia sinonimo di file sicuro, avvia un codice malevolo che infetta il PC o apre una finta schermata per rubare le chiavi d'accesso ai conti bancari dell'azienda. Ricordatevi la regola d'oro: la PEC garantisce solo chi ha spedito il messaggio, ma se la casella di quel mittente è stata violata, l'allegato all'interno può essere letale.
Inutile dire che è una “vecchia storia”, informaticamente parlando, e che ormai chiunque utilizzi un computer, ma anche uno smartphone, dovrebbe sapere che se arriva qualcosa di non richiesto, al 90% è un tentativo di frode.
Ma purtroppo sappiamo che non è così ed allora dobbiamo continuare a battere su queste cose sperando, prima o poi, che la diffidenza diventi naturale.


Allarme Craft CMS: dati a rischio modifica nei siti aziendali italiani

Molte agenzie di comunicazione e medie imprese in Italia utilizzano Craft CMS per gestire i propri siti web istituzionali o i portali di e-commerce, apprezzandolo per la sua flessibilità rispetto a WordPress (lo ammetto: parlo per sentito dire: non l’ho mai provato di persona). Purtroppo, lo CSIRT nazionale ha lanciato un alert ad alta gravità per una falla strutturale individuata proprio in questo Content Management System.

La vulnerabilità permette a un utente malintenzionato da remoto di bypassare le normali restrizioni e alterare i dati presenti sui database dei sistemi interessati. Questo non significa solo rischiare che il sito venga modificato con scritte offensive (il classicodefacement), ma apre la strada all'iniezione di script malevoli per intercettare i dati inseriti dagli utenti nei form di contatto o, peggio, per manipolare i listini prezzi e i moduli di pagamento degli e-commerce. Se avete un sito basato su Craft CMS, verificate con gli sviluppatori che sia stata applicata l'ultima patch di sicurezza disponibile per evitare brutte sorprese lunedì mattina.



Cheat Sheet: Azioni Consigliate

Per non trasformare questo articolo nell'ennesima lettura passiva, ecco la lista della spesa con i compiti pratici da fare subito per blindare l'ufficio:

  • Aggiornate i pannelli Plesk:Se gestite i vostri server in casa o tramite un hosting dedicato con Plesk, accedete subito al pannello amministrativo e forzate l'installazione degli ultimi aggiornamenti di sistema rilasciati dal vendor.
  • Controllate l'integrità di Craft CMS:Se il vostro sito aziendale gira su Craft CMS, chiedete al vostro webmaster di verificare i log di sistema e di applicare immediatamente la patch per la protezione dei dati.
  • Formazione lampo sulla PEC:Fate un rapido promemoria al reparto contabilità e acquisti: vietato aprire file ZIP o HTML allegati a PEC che contengono fatture non attese, anche se il mittente sembra un fornitore storico. Prima si fa una verifica telefonica.
  • Aggiornate i dispositivi Samsung e aziendali:Samsung ed altri produttori hardware hanno rilasciato pesanti patch di sicurezza in queste ore (alcune ad alta gravità). Non rimandate le notifiche di aggiornamento sui telefoni aziendali.


Come sempre, poi, tenetevi aggiornati seguendo il box CyberSecurity sul mio sito e andando direttamente sui siti che trattano dell’argomento, perchè qui io metto alcune delle notizie, ma, purtroppo, ce ne sono molte di più in circolazione!