Introduzione
Riprendiamo con i normali aggiornamenti settimanali! Dal 17 al 23 Agosto, nonostante il periodo di ferie, qualcuno s'è dato da fare, sia da una che dall'altra parte della barricata.
Da parte degli attaccanti abbiamo avuto l'ennesima conferma che si cerca ormai, di più ma non solo ovviamente, di "entrare" nei punti che permettono di compromettere grandi numeri.
Non il singolo computer vulnerabile ma un'identità cloud che permette di aprire decine di servizi aziendali o una libreria open source, attaccando il repository che la ospita, che entra automaticamente nelle build degli sviluppatori o il software di aggiornamento di un dispositivo connesso.
Oppure, e questa è carina, la chat aziendale nella quale stiamo, apparentemente, parlando col tecnico IT.
È un approccio molto più redditizio del vecchio assalto frontale. Se si riesce a compromettere un componente che tutti considerano affidabile, l’attacco viene trasportato direttamente all’interno del perimetro dalla vittima stessa. È esattamente quello che è successo nell’ecosistema Rust, mentre, parlando dell'altra parte della barricata, Microsoft ha dovuto correggere una vulnerabilità critica in Entra ID già sfruttata in attacchi reali.
Nel mondo dei dispositivi Android, invece, una compromissione della catena di aggiornamento ha trasformato, per la prima volta, sistemi infotainment automobilistici in nodi utilizzabili da una botnet.
In Italia le minacce più concrete riguardano questa volta il cittadino e l’ambiente aziendale quotidiano: una truffa costruita attorno al Fascicolo Sanitario Elettronico, una nuova famiglia malware diffusa attraverso Microsoft Teams e una falla critica in Elementor Pro, plugin diffusissimo nel mondo WordPress.
Microsoft Entra ID: quando il sistema che decide chi sei diventa il bersaglio
Il21 agostoMicrosoft ha reso pubblici dettagli su una serie di vulnerabilità critiche nei propri servizi cloud. Quella che merita più attenzione èCVE-2026-69836, una falla in Microsoft Entra ID — il vecchio Azure Active Directory — con punteggioCVSS10.0.
Entra ID non è semplicemente una schermata di login. Per migliaia di aziende è il sistema che decide chi può entrare in Microsoft 365, Azure, Dynamics e nelle applicazioni aziendali collegate. È il custode delle identità digitali e delle policy di accesso. Se quella serratura si rompe, dietro non c’è una sola stanza.
La vulnerabilità deriva dalladeserializzazione di dati non attendibilie permetteva ad un attaccante non autenticato di ottenere esecuzione di codice attraverso la rete, senza privilegi e con bassa complessità. La combinazione è praticamente quella che nessun responsabile della sicurezza vorrebbe leggere in un advisory: niente account richiesto, niente interazione dell’utente e potenziale impatto elevato su confidenzialità, integrità e disponibilità.
A rendere il caso ancora più importante c’è un dettaglio: Microsoft ha confermato che la vulnerabilità è stata sfruttata in attacchi reali.
La buona notizia è che Entra ID è un servizio gestito direttamente da Microsoft e la correzione è stata applicata lato cloud. Gli amministratori non devono distribuire una patch sui propri server. Ma questo non rende il caso irrilevante: dimostra quanto sia diventato delicato concentrare l’autenticazione di intere organizzazioni in pochi grandi identity provider.
La difesa, quindi, non può fermarsi alla sicurezza del provider. Significa mantenere sotto controllo privilegi, ruoli amministrativi, Conditional Access, MFAresistente al phishing e soprattutto log degli accessi. Se il servizio centrale viene compromesso, la possibilità di capire cosa sia successo dipende dalla qualità della telemetria conservata attorno a esso.
Quello che mi fa un pochino ridere è che si dice continuamente agli utenti di non usare la stessa password per più servizi perchè, ovviamente, se viene individuata in un posto, poi aprono tutte le altre altre porte.
Poi però va bene utilizzare un solo servizio centralizzato per entrare in molte stanze, che (al netto delle superiori sicurezze quali MFA e regole di accesso condizionale presenti in questi sistemi) alla fine è esattamente la stessa cosa.
Si, si, ok lo so, non fatemi la paternale. Il Single Sign On ormai dovrebbe essere una cosa digerita, accettata e sicura (ed in effetti lo è), però presentacomunquequesto tipo di problemi: la password e l'autenticazione forte magari hanno retto ma basta una vulnerabilità e qualcuno può accedere a tutti i servizi che stanno lì dietro.
Fonti:
BleepingComputer — Microsoft warns of max severity Entra ID flaw exploited in attacks
Microsoft Security Response Center — CVE-2026-69836
NIST NVD — CVE-2026-69836
Rust: una normale compilazione diventa l’esecuzione del malware
Il20 agostola supply chain open source ha ricordato ancora una volta quanto possa essere sottile il confine tra “dipendenza” e “codice eseguito sul mio computer”.
Un account di manutenzione di crates.io è stato compromesso e utilizzato per pubblicare versioni malevole di tre librerie Rust:arrayref 0.3.10,internment 0.8.7eappend-only-vec 0.1.9.
La prima è particolarmente importante. `arrayref` è una libreria piccola, apparentemente innocua, ma estremamente diffusa: secondo le analisi pubblicate durante l’incidente aveva accumulato circa245 milioni di downloadnella propria storia ed è presente indirettamente in numerosi progetti.
L’attaccante non ha nemmeno avuto bisogno di modificare in modo evidente il codice della libreria. Ha aggiunto una nuova dipendenza chiamataproc-macro1, nome costruito per assomigliare al legittimo e popolarissimo `proc-macro2`.
Dentro `proc-macro1` si trovava il vero meccanismo offensivo: uno script `build.rs` che scaricava un payload remoto e lo eseguiva.
Qui sta la parte insidiosa. In Rust gli script di build vengono eseguiti automaticamente durante operazioni normali come `cargo build` e `cargo check`. Non era necessario che lo sviluppatore richiamasse una funzione malevola o lanciasse volontariamente qualcosa:bastava compilare il progetto.
Il Rust Security Response Team è intervenuto rapidamente. La versione 0.3.10 di arrayref è rimasta disponibile per circa86 minutiprima della rimozione; anche le due altre librerie compromesse sono state eliminate, le vecchie release sono state ripristinate e l’account coinvolto è stato bloccato in via precauzionale.
La velocità della risposta ha limitato l’esposizione, ma il caso è quasi un manuale sulla sicurezza della supply chain. Un developer può avereEDR, MFA, firewall e sistema completamente aggiornato e venire comunque compromesso attraverso una dipendenza apparentemente affidabile scaricata dal repository ufficiale.
Chi ha eseguito Cargo durante la finestra interessata dovrebbe controllare cache locali, CI/CD runner e sistemi di sviluppo per la presenza delle versioni coinvolte, oltre a verificare eventuali connessioni anomale generate durante le build.
È anche un buon promemoria sull’importanza dei lockfile: fissare le versioni delle dipendenze non elimina il rischio, ma riduce la possibilità che un aggiornamento appena pubblicato venga incorporato automaticamente.
Fonti:
Rust Project — Supply chain attack on arrayref
BleepingComputer — Hackers poison arrayref Rust crate to push infostealer malware
JFrog Security Research — Compromised Rust crates silently execute malware at build time
La botnet sale in macchina: compromessa la catena di aggiornamento degli infotainment Android
La terza notizia della settimana arriva da un posto insolito: il cruscotto dell’automobile.
Il22 agosto, ricercatori Kaspersky hanno descritto una campagna attribuita al gruppoMoYuche prende di mira head unit automobilistiche basate su Android prodotte nell’ecosistema DoFun. Non si tratta del classico APK scaricato da uno store alternativo: il malware viene distribuito sfruttando unaapplicazione legittima di aggiornamento.
È questo che trasforma l’episodio in un caso di supply chain.
Il software compromesso consegna un componente denominatoJarService, capace di raccogliere informazioni sul dispositivo e ricevere comandi dagli operatori. Gli apparati infetti possono essere utilizzati come nodi proxy o inseriti in operazioni di advertising fraud.
In pratica, l’autoradio continua a fare il suo mestiere. Navigazione, multimedia e interfaccia sembrano funzionare normalmente. Dietro le quinte, però, quel piccolo computer Android connesso alla rete può diventare un punto di transito per il traffico di qualcun altro.
Secondo i ricercatori si tratta delprimo caso documentato di una catena malware progettata specificamente per head unit automobilistiche Android.
Non siamo davanti, almeno dalle informazioni pubbliche disponibili, a un attacco ai sistemi di guida dell’auto. Sarebbe scorretto trasformarlo in uno scenario da “hacker che prende il volante”. Il rischio osservato riguarda il dispositivo infotainment e il suo utilizzo come risorsa digitale clandestina.
Il significato più ampio, però, è interessante: qualsiasi dispositivo connesso dotato di aggiornamenti automatici può diventare un obiettivo di supply chain. Telecamere, router, NAS, televisioni e ora anche sistemi automobilistici condividono lo stesso problema. Se il meccanismo di aggiornamento considerato affidabile viene compromesso, il malware arriva con il lasciapassare già in mano.
Attenzione: DoFun costruisce device nel mercato after-market e non è (a quanto ne so al momento) integrato in sistemi infotainment di grandi marchi automobilistici, quindi se la vostra autoradio di serie vi chiede di aggiornarsi fatelo con relativa tranquillità.
Se invece avete un'autoradio after-market, allora magari prima verificate marca e modello, in modo da capire se c'entra qualcosa.
Fonti:
BleepingComputer — Hackers infect Android car head units with proxy botnet malware
Focus Italia
Falso rimborso del Fascicolo Sanitario: 20 euro per rubare un’identità intera
La campagna più nettamente italiana della settimana è stata individuata dalCERT-AGID il 18 agostoe sfrutta un’esca costruita con molta precisione, quasi burocratica: un presunto rimborso sanitario da20,73 euro.
Il sito fraudolento utilizza grafiche e riferimenti alFascicolo Sanitario Elettronico, al Ministero della Salute, al Dipartimento per la trasformazione digitale e al Ministero dell’Economia e delle Finanze. Alla vittima viene spiegato che avrebbe diritto al rimborso del 19% per alcune spese farmaceutiche.
La cifra è piccola, ed è esattamente per questo che funziona. Mille euro attirerebbero sospetti. Venti euro sembrano una normale pratica fiscale dimenticata.
Il percorso è costruito per sembrare credibile. Prima compare una verifica CAPTCHA, elemento che associamo istintivamente alla sicurezza. Poi viene presentata la pratica di rimborso, seguita dalla richiesta dei dati personali: nome, cognome, data di nascita, indirizzo, telefono ed email.
Infine arriva la richiesta dei dati carta di pagamento, compreso il CVV, "necessariper ricevere il denaro".
A quel punto gli attaccanti dispongono non soltanto dei dati della carta, ma di un profilo anagrafico quasi completo. È materiale utile per frodi immediate, ma anche per future telefonate di vishing, smishing bancario e furti d’identità molto più credibili.
La regola resta semplice:un rimborso fiscale o sanitario non richiede di inserire il CVV della carta su un sito raggiunto da un messaggio ricevuto, non richiede nemmeno i dati della carta.
Questa truffa è molto simile ad altre che vengono messe in atto su siti di commercio elettronico e di cui ho potuto verificare il funzionamento perchè ho avuto amici che hanno rischiato di cascarci.
In pratica, per vendere un oggetto e ricevere il pagamento, il truffatore prende contatto al di fuori della piattaforma, costruisce email false provenienti da indirizzi simili a quelli ufficiali (ma, ovviamente, non sono quelli) e chiede i dati di una carta di pagamento per poter effettuare il pagamento.
Capito il problema? Se io devoricevereun pagamento, a cosa serve lamiacarta di pagamento? Esatto:non serve!
O meglio: serve a consegnarla nelle mani del presunto compratore che, immediatamente dopo, sparirà e noi ci troveremo la carta prosciugata in poco tempo.
Comunque, per chiudere la questione, se volete verificare eventuali rimborsi o altre comunicazioni da parte degli enti preposti, con uno SPID o una CIE potete farlo direttamente dai loro siti ufficiali, in sicurezza e senza paura di rischiare.
Fonti — 18 agosto 2026:
CERT-AGID — Falso “rimborso farmaci” sfruttato per un phishing a tema Fascicolo Sanitario Elettronico
Red Hot Cyber — Italiani nel mirino: la nuova truffa del Fascicolo Sanitario Elettronico
SynkLoader: il falso tecnico IT adesso arriva direttamente su Teams
Il secondo tema riguardaMicrosoft Teams, diventato ormai uno strumento quotidiano anche nelle aziende italiane.
Il21 agostoè stata documentata una nuova famiglia malware chiamataSynkLoader, individuata da Expel durante l’analisi di un incidente aziendale. La modalità iniziale di compromissione è particolarmente efficace perché sposta il phishing fuori dalla posta elettronica.
L’attaccante contatta la vittima direttamente su Teams e si presenta comeIT Service Deskdell’azienda. Il messaggio sembra quindi arrivare da un canale interno, nel contesto giusto e nel posto nel quale ci aspettiamo realmente di parlare con il supporto tecnico.
Alla vittima viene chiesto di scaricare un falso strumento chiamato “PowerShell Cleaner”. L’installer MSI è persino ospitato su un endpoint Microsoft Azure, altro elemento che riduce la diffidenza.
Una volta installato, SynkLoader mette in campo una catena decisamente elaborata: PowerShell, Python, C# e C++ vengono combinati per caricare componenti in memoria e ridurre l’efficacia delle rilevazioni basate su firme.
Uno dei moduli più interessanti crea unafalsa schermata di blocco di Windowsper sottrarre le credenziali dell’utente. Il malware dispone inoltre di funzionalità di tunneling che possono permettere agli operatori di utilizzare il computer compromesso come ponte verso risorse interne ed esterne dell’organizzazione.
È phishing, ma non ha quasi più l’aspetto del phishing.
La mitigazione passa anche dalla cultura interna:gli utenti devono sapere come il vero help desk contatta il personale e quali strumenti può chiedere di installare. Sul lato tecnico è utile limitare le comunicazioni Teams provenienti da tenant esterni non necessari e monitorare installazioni MSI e processi PowerShell avviati immediatamente dopo interazioni su piattaforme collaborative.
Fonti — 20 e 21 agosto 2026:
BleepingComputer — New SynkLoader malware pushed in Microsoft Teams phishing campaign
Expel — SynkLoader: when you throw in everything but the kitchen sink
Elementor Pro: un upload apparentemente innocuo può diventare PHP sul server
L’ultima notizia interessa direttamente (e nuovamente: essendo uno dei più diffusiCMS, è un bersaglio grosso!) una delle piattaforme web più utilizzate anche nel nostro Paese:WordPress.
Il20 agostoè stata resa pubblicaCVE-2026-32475, vulnerabilità critica in Elementor Pro che interessa le versioni precedenti alla4.2.2e può consentire a un attaccante non autenticato di caricare file PHP sul server.
Il problema risiede nel modulo File Upload dei form. La fase che verifica i file ricevuti e quella che successivamente li sposta sul filesystem non gestiscono allo stesso modo determinati campi con filename vuoto. Costruendo opportunamente una richiesta multipart, un attaccante può far sì che ciò che passa attraverso la validazione non corrisponda esattamente a ciò che viene successivamente elaborato.
Il risultato finale è molto più semplice da spiegare della vulnerabilità: possibilità di caricare un file eseguibile PHP e ottenere remote code execution sul sito.
Un WordPress compromesso non significa soltanto home page modificata. Può diventare hosting per phishing, infrastruttura malware, strumento per rubare account amministrativi, database e dati dei clienti, oppure un punto di partenza per attacchi contro altre risorse raggiungibili dal server.
Elementor è diffuso anche perché permette di costruire siti complessi senza scrivere codice, ed è proprio questa popolarità a rendere ogni vulnerabilità critica particolarmente appetibile.
La correzione è disponibile nella versione 4.2.2. Chi utilizza Elementor Pro dovrebbe verificare la versione installata e aggiornare immediatamente, controllando inoltre la presenza di file PHP insoliti nelle directory di upload e richieste sospette ai form nei log del web server.
Fonti — 20 agosto 2026:
BleepingComputer — Critical Elementor Pro bug exposes WordPress sites to RCE attacks
Ma quindi?
Entra ID, una libreria Rust, un sistema infotainment, Teams, Elementor e perfino il Fascicolo Sanitario sembrano appartenere a mondi completamente diversi. In realtà hanno una caratteristica comune:funzionano perché qualcuno si fida di loro.
Il computer si fida del pacchetto scaricato dal repository ufficiale. L’utente si fida del messaggio ricevuto su Teams. Il browser si fida della grafica del portale sanitario. WordPress si fida del proprio plugin. Il dispositivo Android si fida del suo sistema di aggiornamento. L’intera azienda si fida del provider che gestisce le identità.
È questa fiducia che gli attaccanti stanno trasformando in superficie d’attacco.
La cybersecurity moderna non può quindi limitarsi a chiedersi se un servizio sia affidabile. Deve chiedersicosa succederebbe se, per qualche ora, smettesse di esserlo.
La risposta continua a essere poco spettacolare ma efficace: aggiornamenti rapidi, privilegi minimi, dipendenze bloccate e verificate, MFA resistente al phishing, controllo delle comunicazioni esterne e logging sufficiente a ricostruire una compromissione.
Dimenticavo:BACKUP!BACKUP!BACKUP!EVERIFICARECHE VENGANO ESEGUITI E FUNZIONI IL RIPRISTINO!
Perché il problema non è più soltanto tenere fuori l’attaccante, sempre più spesso, è accorgersi quando entra con un pass perfettamente valido.
Ciao!
M.

