TL,DR;
La settimana 35 continua a presentare attacchi diretti verso i centri di controllo, confermando la tendenza (ovvia, direi) ad evitare quanto possibile la "pesca a strascico" e a puntare verso quei posti dove sono concentrate le "chiavi" di accesso a tanti endpoint. Entrati lì, si va dappertutto molto più facilmente.
Sul fronte internazionale, PaperCut ha dovuto pubblicare due patch di emergenza in meno di 48 ore mentre gli attacchi erano già in corso. Microsoft SharePoint torna sotto pressione con una catena authentication bypass + RCE ormai nelle mani degli attaccanti, mentre ServiceNow ha corretto tre vulnerabilità daCVSS10.0 nella propria AI Platform. Tre storie diverse, ma con lo stesso problema: piattaforme pensate per amministrare processi e informazioni aziendali diventano moltiplicatori del rischio quando qualcosa si rompe.
In Italia, TeamSystem, uno dei nomi più importanti del software gestionale nazionale, ha confermato l'esfiltrazione di informazioni dalla soluzione Contabilità in Cloud. Il caso Gruppo Spaggiari è tornato sotto i riflettori con la rivendicazione di terabyte di documenti sottratti a una piattaforma utilizzata nell'ecosistema scolastico. E una nuova serie di analisi forensi italiane sta ricostruendo compromissioni WhatsApp su iPhone nelle quali alla vittima, apparentemente, non è stato chiesto nemmeno di fare clic.
PaperCut: la prima patch non basta e gli attaccanti sono già dentro
Ci sono aggiornamenti che possono aspettare la prossima finestra di manutenzione. Quello di PaperCut NG/MF, questa settimana, decisamente no.
Il 27 agosto i creatori di PaperCut, un software per la gestione e l'ottimizzazione centralizzata delle stampe, hanno avvisato i clienti di avere rilevato attacchi reali contro i propri server, pubblicando una patch di emergenza mentre l'indagine era ancora in corso. Ventiquattro ore dopo la situazione è diventata ancora più seria: i ricercatori di Huntress e watchTowr hanno trovato diversi modi per aggirare la prima correzione e PaperCut ha dovuto distribuire una seconda versione dell'aggiornamento.
Le vulnerabilità sono ora identificate comeCVE-2026-81578eCVE-2026-82078. La prima, con CVSS 8.8, permette in determinate condizioni a richieste remote non autenticate di raggiungere funzioni amministrative prima che i controlli di accesso siano completati. La seconda, CVSS 9.4, riguarda invece il caricamento dinamico delle classi utilizzate nelle connessioni ai database.
Separate sono già problematiche. Concatenate diventano molto peggio: un attaccante remoto non autenticato può arrivare all'esecuzione di codice sul server PaperCut.
Huntress ha riprodotto l'intera catena e osservato sfruttamento in almeno due ambienti cliente. Nei log sono comparsi comandi di ricognizione destinati a identificare sistema operativo e account in uso; al momento non sono state pubblicate evidenze di malware o persistenza installata negli ambienti analizzati. Questo, però, non deve tranquillizzare troppo: sapere che qualcuno è arrivato alla fase whoami significa che la porta è già stata aperta, perchè l'accesso è stato ottenuto e si sta cercando di capire quali privilegi si hanno. E se sono admin ... beh, buona fortuna!
PaperCut raccomanda di installare Emergency Patch Release 2 anche a chi aveva già applicato la prima patch, aggiornando Application Server, Site Server e server secondari. Le interfacce amministrative dovrebbero inoltre essere raggiungibili soltanto da IP fidati attraverso firewall, VPN o altre forme di controllo della rete.
È il classico esempio di incidente da seguire con attenzione (come tutti, ad essere sinceri, ma non lo facciamo proprio sempre sempre, vero?) nel quale “abbiamo patchato” non equivale automaticamente a “siamo al sicuro”. Se il server era esposto durante la finestra di sfruttamento, la verifica dei log e degli endpoint diventa importante quanto l'aggiornamento stesso.
Fonti:
BleepingComputer — PaperCut releases second emergency patch for exploited flaws
PaperCut — Urgent Security Advisory: PaperCut NG/MF
SharePoint: due vulnerabilità si incastrano e l'RCE diventa una catena pronta all'uso
Microsoft SharePoint continua a essere uno dei bersagli preferiti quando si tratta di entrare nel cuore documentale di un'organizzazione.
Il 26 agosto è emersa attività offensiva contro una nuova combinazione composta daCVE-2026-55040eCVE-2026-63520. La prima colpisce il processo di validazione dei token JWT e consente di aggirare l'autenticazione, arrivando a operare come utente o amministratore SharePoint. La seconda coinvolge Business Connectivity Services e può portare all'esecuzione remota di codice.
Il problema è che adesso i due pezzi del puzzle sono pubblicamente disponibili.
Il Proof of Concept relativo all'authentication bypass era già stato pubblicato l'11 agosto; quello per CVE-2026-63520 è arrivato il 24 agosto. Il giorno successivo Defused ha osservato sui propri honeypot tentativi che utilizzavano entrambe le vulnerabilità in sequenza: prima il bypass JWT, poi enumerazione degli amministratori e infine probing del percorso che porta alla RCE.
Non risultava ancora confermata, in quei test, l'esecuzione finale del codice. Ma distinguere tra “stanno bussando alla porta” e “sono già entrati” diventa accademico quando la catena completa è pubblica e i server vulnerabili sono esposti.
Ormai, avendo tutto il necessario per provarci, l'applicazione delle patch diventa una cosa più che urgente perchè chiunque può tentare di entrare su un server non patchato
Shadowserver ne censiva oltre 8.700 raggiungibili da Internet durante la settimana, senza poter stabilire quanti fossero effettivamente non aggiornati.
Qui la mitigazione non richiede creatività: installare gli aggiornamenti Microsoft per entrambe le CVE e ridurre al minimo l'esposizione diretta dei server SharePoint on-premises. Microsoft e CISA continuano inoltre a raccomandare l'hardening delle installazioni e una revisione attenta dei log per gli ambienti rimasti accessibili dalla rete pubblica.
E soprattutto: un server SharePoint non è una semplice intranet con qualche documento. Dentro possono esserci credenziali, flussi aziendali, documentazione tecnica e informazioni sufficienti per preparare la fase successiva dell'attacco.
Fonti:
BleepingComputer — Hackers target Microsoft SharePoint RCE chain with PoC exploit
Microsoft Security Response Center — CVE-2026-55040
Microsoft Security Response Center — CVE-2026-63520
ServiceNow: tre vulnerabilità da 10.0 nello stesso giorno
Con ServiceNow cambiamo scenario, ma non filosofia. Il bersaglio è ancora una piattaforma centrale che tiene insieme processi aziendali, dati e automazioni.
ServiceNow è "una piattaforma cloud basata sull'intelligenza artificiale -(ultimamente il termine IA lo aggiungono anche sulla carta igienica! Powered by AI!)- che aiuta le aziende ad automatizzare i flussi di lavoro, unificare i processi e gestire le operazioni digitali da un unico database centrale"
Il 27 agosto il vendor ha corretto tre nuove vulnerabilità nella ServiceNow AI Platform, tutte valutate CVSS 10.0:CVE-2026-18885,CVE-2026-18886eCVE-2026-74820.
La prima è una code injection che, in determinate condizioni, può permettere a un utente non autenticato di eseguire codice arbitrario. La seconda riguarda un controllo degli accessi insufficiente e può portare alla modifica di dati e all'escalation dei privilegi. La terza è una SQL injection con accesso potenziale al database sottostante.
In tutti e tre i casi il vettore descritto dal vendor prevede attacco remoto, bassa complessità, nessun privilegio iniziale e nessuna interazione della vittima.
La differenza importante rispetto a PaperCut è che ServiceNow non risultava a conoscenza di sfruttamento malevolo al momento della disclosure. Va detto chiaramente: CVSS 10 non significa automaticamente “attacco in corso”.
Le installazioni ospitate direttamente da ServiceNow hanno ricevuto la correzione dal provider; partner e clienti con ambienti self-hosted devono invece verificare e applicare manualmente le release corrette.
La scala rende comunque l'episodio degno di attenzione. Secondo ServiceNow, la piattaforma sostiene oltre 100.000 applicazioni AI enterprise ed è presente nell'85% delle Fortune 500. Quando una piattaforma di questo tipo contiene contemporaneamente code injection, privilege escalation e SQL injection, la priorità non deriva soltanto dal CVSS: deriva da quanto controllo quell'applicazione esercita sul resto dell'azienda.
Fonti:
BleepingComputer — ServiceNow warns of three max severity security vulnerabilities
NHS Digital — ServiceNow critical vulnerabilities advisory
TeamSystem: rubare la contabilità significa sapere come costruire la prossima truffa
Questa settimana il grande nome italiano c'è, ed è importante.
TeamSystem ha individuato nel pomeriggio del 24 agosto un incidente relativo alla propria soluzioneContabilità in Cloude ha successivamente confermato l'esfiltrazione di informazioni.
I dati coinvolti comprendono informazioni anagrafiche e di contatto, coordinate IBAN e movimentazioni contabili, incluse causali, importi e controparti. Al momento della comunicazione non risultavano invece coinvolte le credenziali di accesso degli utenti.
Quest'ultimo dettaglio è positivo, ma rischia di nascondere la vera gravità del bottino.
Un IBAN isolato ha un'utilità limitata per un criminale. Un IBAN associato al nome dell'azienda, ai fornitori con cui lavora, agli importi che paga, alle causali e alla frequenza delle operazioni è completamente diverso. È quasi un copione già scritto per una campagna Business Email Compromise.
L'attaccante non deve più inventarsi una fattura. Può conoscere quella vera. Può impersonare il fornitore corretto, citare un importo plausibile e chiedere che il prossimo bonifico venga effettuato verso “le nuove coordinate bancarie”.
In altre parole, il data breach può continuare a produrre danni anche settimane o mesi dopo l'incidente originale.
Purtroppo è un pattern che abbiamo visto verificarsi, anzi HO visto verificarsi in almeno due casi, in prima persona.
E, mentre in uno la cosa è stata stroncata sul nascere, nel secondo i soldi son andati a finire chissà dove.
Per aziende e professionisti coinvolti la mitigazione dovrebbe quindi andare oltre il semplice cambio password: verificare telefonicamente qualsiasi variazione di IBAN, utilizzare procedure a doppia approvazione per i pagamenti, sensibilizzare amministrazione e contabilità e considerare con sospetto comunicazioni che mostrano una conoscenza insolitamente precisa di fatture e fornitori.
Sembra una cosa impossibile, lo so, però vi garantisco che succede e molto più spesso di quanto si possa immaginare.
E quando le cifre in gioco sono relativamente grandi, meglio evitare la routine e fare un piccolo controllo in più che potrebbe salvarvi portafoglio e salute.
Fonti:
Cybersecurity360 — TeamSystem, dati contabili esfiltrati: perché il rischio non si ferma all’IBAN
Fanpage — Attacco hacker a TeamSystem: trafugati IBAN e dati personali
Gruppo Spaggiari: dietro il registro elettronico c'è un ecosistema di dati molto più grande
Il secondo caso italiano è particolarmente delicato perché ruota attorno al mondo della scuola e quindi anche a informazioni riferibili a minori.
Il 28 agosto Cybersecurity360 ha fatto il punto sulla compromissione che coinvolge il Gruppo Spaggiari Parma, noto soprattutto per ClasseViva.
Qui serve una precisazione fondamentale: secondo il comunicato dell'azienda, il registro elettronico ClasseViva non risulta compromesso. L'incidente riguarda invece Modulistica Smart della piattaforma Bergantini, collocata su un'infrastruttura distinta.
Gli attaccanti di xplOitrs hanno rivendicato il furto di circa 6,1 TB di dati e ne hanno annunciato la vendita per 50.000 dollari. Sono dichiarazioni dell'attore criminale e la quantità non deve quindi essere trattata come un dato indipendentemente verificato. Spaggiari ha circoscritto il perimetro dell'incidente e ha spiegato che buona parte del materiale sarebbe rappresentata da modulistica scolastica.
Ed è proprio la parola “modulistica” a non dover tranquillizzare troppo.
Un PDF scolastico compilato può contenere nominativi, contatti, documentazione amministrativa e, a seconda del caso, informazioni personali particolarmente delicate. In un ecosistema composto da migliaia di istituti, studenti, famiglie, docenti e supplenti, anche dati apparentemente poco interessanti diventano materiale ideale per phishing molto mirato.
Inoltre, tali dati possono essere incrociati con altri, presi da altre fonti oppure esfiltrati in altre compromissioni ed integrati per andare ad ulteriormente affinare il tentativo di truffa.
Una falsa comunicazione della scuola con il nome corretto dell'istituto, dello studente e magari un riferimento amministrativo autentico ha probabilità di successo enormemente superiori alla classica mail nigeriana scritta male e tradotta da un tordo.
La misura più utile, quindi, è considerare plausibile una seconda fase dell'incidente: messaggi, telefonate o richieste di documenti che sfruttano informazioni già conosciute dall'attaccante. Per scuole e famiglie, la prudenza deve aumentare proprio quando la comunicazione sembra stranamente credibile.
Fonti:
Cybersecurity360 — Cyber attacco alla piattaforma Spaggiari: allarme per i minori
Corriere della Sera — Attacco hacker alla piattaforma del Gruppo Spaggiari
WhatsApp e iPhone: una nuova ondata italiana che potrebbe non richiedere alcun errore della vittima
L'ultima storia è probabilmente la più insolita, anche pericolosa, ma solo per alcuni e vedremo il perchè.
Il 27 agosto, Red Hot Cyber ha pubblicato una ricostruzione basata su analisi forensi italiane relative a una nuova serie di compromissioni WhatsApp su iPhone. Nei casi descritti,gli account delle vittime continuano apparentemente a funzionare, ma vengono utilizzati per scrivere ai contatti recenti e chiedere denaro.
La parte strana è ciò che manca: nessun QR code scansionato, nessun codice OTP comunicato e nessun dispositivo sconosciuto visibile nella sezione “Dispositivi collegati”. In alcuni casi risultava attiva perfino la verifica in due passaggi.
L'ipotesi tecnica collega questi episodi alla catena composta daCVE-2025-55177, vulnerabilità nel meccanismo di sincronizzazione dei dispositivi WhatsApp, eCVE-2025-43300, problema nella gestione delle immagini da parte di Apple ImageIO. Le vulnerabilità non sono nuove: la novità della settimana è la nuova casistica osservata in Italia.
Ed è importante non compiere un salto logico: le informazioni pubbliche non dimostrano che ogni account compromesso sia stato attaccato tramite questa catena, né che tutti gli episodi appartengano alla stessa campagna. Esistono però elementi forensi compatibili e precedenti internazionali analoghi.
Nei casi italiani citati compaionoiPhone dall'8 al 14con versioni diiOS 16. Ma anche qui è la versione software, non il modello scritto sulla scatola, a determinare l'esposizione.
E proprio qui sta il punto su cui vale la pena perdere qualche minuto.
Per capire chi è realmente esposto bisogna distinguere le due vulnerabilità della catena. CVE-2025-55177 interessaWhatsAppper iOS nelleversioni precedenti alla 2.25.21.73eWhatsApp Businessper iOS prima della2.25.21.78; Meta ha quindi corretto il proprio lato dell'attacco con queste release. Ma la seconda metà della catena, CVE-2025-43300, è nel componente ImageIO di Apple e richiede un aggiornamento del sistema operativo. Apple l'hacorretta in iOS 18.6.2, ma ha successivamente distribuito la patchancheai dispositivi più vecchi ancora supportati, tramiteiOS 16.7.12 e iOS 15.8.5.
Questo significa che anche un iPhone non aggiornabile all'ultima major release di iOS può essere messo al sicuro, purché Apple gli fornisca ancora gli aggiornamenti di sicurezza e venga installata l'ultima versione disponibile per quel modello. Per esempio, iPhone 8, 8 Plus e X hanno ricevuto la correzione con iOS 16.7.12.
La regola pratica è quindi semplice: su un dispositivo supportato bisognaaggiornare sia iOS alla versione di sicurezza più recente disponibile per quel modello, siaWhatsApp all'ultima versione compatibile. Aggiornare soltanto WhatsApp chiude CVE-2025-55177 ma non corregge la vulnerabilità ImageIO; viceversa, aggiornare soltanto iOS lascia aperto il problema lato WhatsApp. Una volta installate entrambe le correzioni, la specifica catena zero-click descritta pubblicamente non dovrebbe più essere sfruttabile.
E c'è una seconda difesa che riguarda chi riceve i messaggi: una richiesta urgente di bonifico va verificata fuori da WhatsApp, telefonando direttamente alla persona, ma questo mi sembrava superfluo dirlo.
Perché qui il phishing non arriva da qualcuno che finge di essere un amico. Potrebbe arrivare davvero dal suo account.
Se qualcuno manda soldi a chi glieli chiede via whatsapp, così senza chiedere, potrebbe magari mandarmi il suo numero di telefono? Potremmo diventare grandi amici...
Fonti:
Red Hot Cyber — WhatsApp sotto attacco su iPhone: nuova ondata zero-click in Italia
NIST NVD — CVE-2025-55177
NIST NVD — CVE-2025-43300
In conclusione...
PaperCut amministra stampanti e documenti. SharePoint custodisce informazioni aziendali. ServiceNow orchestra workflow. TeamSystem conosce fatture e pagamenti. Spaggiari gestisce processi scolastici. WhatsApp conosce chi contattiamo.
Non sono semplicemente sei software.
Sono seidepositi di fiducia.
Ed è forse questa la fotografia migliore della cybersecurity: l'attaccante non ha necessariamente bisogno di violare ogni macchina. Gli basta trovare il sistema al quale tutte le altre macchine — o tutte le persone — credono.
Una console amministrativa compromessa porta verso gli endpoint. Un database contabile rubato rende credibile una falsa fattura. Un account WhatsApp autentico rende credibile una richiesta di denaro. Un documento scolastico sottratto può trasformare una mail generica in un messaggio che conosce già il nome di vostro figlio.
Il vecchio consiglio “non fidarti delle cose sospette” quindi non basta più.
Il problema, sempre più spesso, sono le cose che sembrano perfettamente autentiche proprio perché una parte di esse lo è davvero.
Chiudo con il solito appuntamento alla prossima settimana.
Se "ci vedo bene", stanno succedendo almeno un paio di cose strane che magari meriteranno di essere approfondite qui.
Ciao!
M.

