Sneaky2FA si evolve con una funzionalità Browser-in-the-Browser


I ricercatori di Push Security hanno scoperto che gli autori di Sneaky2FA, un kit di Phishing-as-a-Service, hanno aggiunto al proprio toolkit una funzionalità di Browser-in-the-Browser (BITB).

“Di recente abbiamo scoperto un server Sneaky2FA che è un po’ diverso dal classico reverse-proxy Attacker-in-the-Middle, con una finestra di un browser integrata che contiene l’effettiva pagina di phishing” spiegano i ricercatori.

Sneaky2FA

Sneaky2FA opera principalmente attraverso Telegram, dove i cybercriminali acquistano licenze per ottenere versioni offuscate del codice sorgente che poi distribuiscono autonomamente su server compromessi o domini usa e getta. Attivo da diversi anni, il gruppo ha incluso la nuova funzionalità solo all’inizio del 2025.

La tecnica BITB è stata coniata per la prima volta nel 2022 ed è nata per mascherare URL di phishing simulando una funzionalità di autenticazione in-browser; l’obiettivo è ingannare la vittima mostrandole una barra degli indirizzi falsa che però visualizza l’URL legittimo. Le pagine BITB replicano infatti le finestre di pop-up con i form di login inserendole in un i-frame che punta a un server malevolo; l’URL della finestra, però, appare come un link legittimo di login.

Come funziona BITB in Sneaky2FA

Secondo quando riportato da Push Security, il flusso d’attacco inizia inviando un link alla vittima che punta a un dominio apparentemente legittimo. Quando l’utente atterra sulla pagina, gli viene richiesto di superare un controllo Cloudflare Turnstile o CAPTCHA; questo passaggio serve a bloccare i crawler dei tool di sicurezza che analizzano la pagina. 

Superato il controllo, la pagina reindirizza a un sottodominio che simula un visualizzatore di documenti. All’utente viene richiesto a questo punto di effettuare l’accesso con l’account Microsoft per visualizzare il documento. Cliccando sul pulsante di login, non si apre una vera nuova finestra, ma viene generato un pop-up interno alla pagina.

In questa fase il toolkit si adatta all’OS su cui è in esecuzione: se la vittima usa Windows, il pop-up simula una finestra di Edge/Chrome su Windows; se usa un Mac, simula l’interfaccia di Safari su macOS. Al contempo, la finta barra degli indirizzi mostra l’URL legittimo di Microsoft. A questo punto, quando l’utente inserisce le credenziali e procede con l’MFA, Sneaky2FA intercetta i dati e il token di sessione e li invia al server malevolo per procedere con il furto dell’account. 

phishing

Pixabay

Il toolkit è particolarmente ostico da contrastare perché usa una serie di tecniche per evitare il rilevamento degli strumenti di sicurezza, come il caricamento condizionale che blocca l’esecuzione del toolkit nel caso l’indirizzo IP che sta visitando la pagina appartenga a vendor di sicurezza, VPN note o proxy, l’offuscamento del codice, script anti-analisi e domini effimeri (burn and replace).

È probabile che, vista la sua efficacia, l’uso della tecnica BITB non si fermi a Sneaky2FA, ma venga usata anche in altri kit di phishing. La tecnica, infatti, supera i controlli di sicurezza tradizionali come i gateway email, i filtri e le difese signature-based. È necessario quindi affidarsi a tool di analisi avanzati in grado di individuare i diversi tipi di toolkit in esecuzione.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/20/sneaky2fa-si-evolve-con-una-funzionalita-browser-in-the-browser/?utm_source=rss&utm_medium=rss&utm_campaign=sneaky2fa-si-evolve-con-una-funzionalita-browser-in-the-browser




DragonForce evolve in un “cartello” ransomware e diventa più aggressivo


Di recente la Threat Research Unit di Acronis ha analizzato nuove attività di DragonForce, una gang di ransomware-as-a-service (RaaS) che starebbe utilizzando variante migliorata e più aggressiva del proprio malware.

Comparso per la prima volta nel 2023, il gruppo ha fin da subito cominciato a reclutare partner su forum del darkweb per espandere le proprie attività malevole. Dall’inizio del 2025, DragonForce ha optato per un “rebranding” presentandosi come un “cartello” ransomware, rafforzando la sua posizione nella scena cybercriminale.

Questo cambiamento lo ha reso un fornitore di infrastrutture per gli altri cybercriminali, con il risultato che anche i gruppi che mancano di conoscenze tecniche specifiche possono usare facilmente il ransomware. I ricercatori di Acronis evidenziano che il modello scelto da DragonForce è particolarmente allettante per gli affiliati per due motivi: in primo luogo, il gruppo trattiene come fornitura del servizio soltanto il 20% dei guadagni, lasciando il restante all’affiliato; in secondo luogo, segue un approccio “white label” che consente agli affiliati di usare il proprio brand e sviluppare le proprie varianti di ransomware.

DragonForce

La gang ha creato il proprio ransomware basandosi prima su un builder LockBit 3.0 per i software di crittografia, poi adottando un codice Conti V3 personalizzato.

La variante attuale è nata come miglioramento della crittografia usata da Akira, un gruppo ransomware rivale di DragonForce. La gang, che le debolezze del ransomware sono state rese note pubblicamente, ha corretto i difetti di crittografia che rendevano possibile individuare la chiave privata.

La nuova versione del malware è pensata per colpire un ampio spettro di sistemi, inclusi Windows, Linux e le infrastrutture di virtualizzazione ESXi. Il nuovo ransomware utilizza inoltre tecniche avanzate per l’individuazione e la disabilitazione di antivirus prima dell’esecuzione processi di crittografia.

DragonForce e Scattered Spider

Tra i partner più famosi e attivi della gang c’è Scattered Spider, broker di accesso iniziale già noto per essersi affiliato ad altri operatori RaaS come BlackCat, RansomHub e Qilin. Insieme a DragonForce, al gruppo sono stati attribuiti gli attacchi a Marks & Spencer dello scorso maggio.

Dall’analisi di Acronis emerge una stretta collaborazione tra i due gruppi: “L’intrusione tipicamente comincia con Scattered Spider che identifica le sue vittime eseguendo una ricognizione sui dipendenti dell’organizzazione per inventarsi un personaggio e un pretesto. Raccoglie informazioni sulle vittime come nome, ruolo e altre informazioni generali attraverso i social media e metodi di intelligence open source” spiegano i ricercatori.

Scattered Spider usa tattiche basate sull’ingegneria sociale, come phishing telefonico (vishing), clonazione delle SIM e tecniche per aggirare l’autenticazione a due fattori. La partnership, di fatto, funziona come una catena di montaggio criminale: Scattered Spider si occupa di individuare i bersagli per rubarne le credenziali, penetrare nelle reti aziendali e in seguito esfiltrare dati sensibili; in seguito, distribuiscono il ransomware fornito da DragonForce per richiedere il riscatto. 

L’alleanza di DragonForce non si limita solo a ScatteredSpider: il gruppo RaaS si è evoluto in un ecosistema molto ampio che coinvolge, tra gli altri, anche nomi noti quali LAPSUS$ e ShinyHunters.

Un’altra collaborazione interessante è quella con Devman: i ricercatori di Acronis hanno individuato campioni di ransomware di questo gruppo creati usando il builder di DragonForce. Ci sono anche numerose somiglianze nella struttura delle note di riscatto.

ransomware

Pixabay

Dalla fine del 2023, DragonForce ha pubblicato i dati di oltre 200 vittime, colpendo settori che vanno dalle compagnie aeree, alle assicurazioni e agli MSP. L’evoluzione verso un modello a “cartello” ha permesso al gruppo di stringere partnership specializzate che, unite a un rapido miglioramento delle tecniche e tattiche, hanno reso DragonForce una delle minacce più significative per le organizzazioni. 

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/19/dragonforce-evolve-in-un-cartello-ransomware-e-diventa-piu-aggressivo/?utm_source=rss&utm_medium=rss&utm_campaign=dragonforce-evolve-in-un-cartello-ransomware-e-diventa-piu-aggressivo




Rust riduce sensibilmente le vulnerabilità di memory safety in Android


Dopo un anno dall’annuncio dell’aumento dell’uso di Rust per Android, Google ha confermato che questo linguaggio di programmazione sta portando numerosi vantaggi; tra questi, il più significativo è il calo per la prima volta sotto il 20% delle vulnerabilità di memory safety.

“Abbiamo adottato Rust per il suo livello di sicurezza e abbiamo assistito a una riduzione della densità di vulnerabilità di memory safety di 1000 volte confrontato con il codice C e C++ di Android. Ma la sorpresa più grossa è stato l’impatto di Rust sulla delivery del software. Con Rust le modifiche hanno un tasso di rollback inferiore di 4 volte e si perde il 25% in meno di tempo nella revisione di codice” ha spiegato Jeff Vander Stoep, software engineer di Android.

Rust Android

Google ha cominciato a usare Rust in Android per la prima volta nel 2021, come alternativa a C e C++: il linguaggio, spiega Vander Stope, offre lo stesso livello di controllo degli altri due, ma con molti meno rischi. Negli anni, la compagnia ha man mano sostituito le linee di codice scritte in C e C++ con quelle scritte in Rust, arrivando nel 2025 ad avere più codice scritto in quest’ultimo linguaggio.

Dalle analisi, è emerso che la nuova codebase richiede meno revisioni di codice, le quali sono anche più veloci da completare; ciò significa una maggiore rapidità nello sviluppo e messa in funzione del codice. I vantaggi più significativi riguardano però la stabilità e la qualità del codice: il tasso di rollback su modifiche medio-grandi è ridotto di 4 volte. I rollback del codice, sottolinea Vander Stoep, oltre a minare la stabilità del codice rallentano anche la produttività poiché richiedono rework impattanti e più revisioni di codice.

Rust ovviamente non è la soluzione a tutti i problemi: il linguaggio soffre comunque di vulnerabilità di memory safety. Vander Stoep riporta infatti che il suo team ha individuato e risolto un bug di questo tipo in Rust prima che la release incriminata di Android andasse in produzione. Il linguaggio ha però il grande vantaggio di averne una densità drasticamente minore rispetto a C e C++: “Con circa 5 milioni di linee di codice in Rust nella piattaforma Android e una sola potenziale vulnerabilità individuata (e risolta prima delle release), la densità stimata di vulnerabilità per Rust è di 0.2 per 1 milione di linee di codice” ha affermato il ricercatore.

Il passaggio a Rust rappresenta quindi non solo un vantaggio per la velocità di sviluppo del codice, ma anche e soprattutto per la sicurezza. “Invece di agire rapidamente e poi risolvere i problemi in un secondo momento, possiamo agire più rapidamente mentre risolviamo i problemi. E chissà, man mano che il nostro codice diventa sempre più sicuro, forse potremo iniziare a recuperare ancora di più quelle prestazioni e quella produttività che abbiamo sacrificato in nome della sicurezza, il tutto migliorando anche la sicurezza stessa” ha concluso Vander Stoep.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/18/rust-riduce-sensibilmente-le-vulnerabilita-di-memory-safety-in-android/?utm_source=rss&utm_medium=rss&utm_campaign=rust-riduce-sensibilmente-le-vulnerabilita-di-memory-safety-in-android




Impressionate! Un attacco DDoS da quasi 16 Tbps contro Azure


Microsoft ha annunciato di aver subito un attacco massiccio di tipo DDoS che ha preso di mira la piattaforma Azure: il traffico immesso ha raggiunto un picco di 15,72 terabit al secondo (Tbps) e ha coinvolto oltre 500.000 indirizzi IP distinti. L’obiettivo era un indirizzo pubblico situato in Australia e l’evento ha generato flussi UDP ad altissima intensità, arrivando a circa 3,64 miliardi di pacchetti al secondo (bpps).

L’attacco è stato attribuito al botnet denominato Aisuru botnet che rientra nella categoria “Turbo Mirai-class” delle botnet basate su IoT. Il vettore sfruttava dispositivi IoT compromessi quali router domestici e telecamere IP, prevalentemente presso ISP residenziali negli Stati Uniti e in altri Paesi. Un dettaglio rilevante è che il traffico UDP generato mostrava scarsa spoofing degli indirizzi sorgente e utilizzava porte di origine casuali, un comportamento che ha facilitato le operazioni di traceback e l’intervento dei provider.

Questo evento non è isolato: pochi mesi prima, sempre Aisuru aveva generato un attacco da 22,2 Tbps e 10,6 miliardi di pacchetti al secondo, mitigato da Cloudflare. Inoltre, la divisione di ricerca XLab della società cinese Qi’anxin aveva già attribuito al botnet un’operatività su circa 300.000 bot con capacità intorno agli 11,5 Tbps. Un meccanismo di propagazione particolarmente significativo è stato l’attacco alla catena di aggiornamento firmware di un produttore (TotoLink) che ha comportato l’infezione di circa 100.000 dispositivi in un’unica operazione.

Le implicazioni per la supply-chain IoT e infrastrutturale

Dal punto di vista dell’ecosistema IT, l’evento mette in evidenza come la fusione tra dispositivi IoT di consumo e infrastrutture cloud di classe enterprise possa generare un effetto domino critico. Dispositivi domestici compromessi sono stati impiegati come vettore per un attacco diretto contro una grande piattaforma cloud. La scelta di traffico UDP non spoofato massivamente e con porte casuali suggerisce una fase pilota ben orchestrata e consapevole della gestione del rischio da parte dell’attaccante.

Per i provider cloud e gli operatori di rete la lezione è duplice. Da un lato occorre rafforzare le difese DDoS — in particolare la capacità di mitigazione a livelli oltre il “terabit” — dall’altro è necessario monitorare attivamente il fenomeno dei dispositivi IoT compromessi utilizzati come arma indiretta. In questo caso Azure è stata colpita da un bersaglio pubblico in Australia: la geografia, il volume e l’assetto del traffico implicano che anche chi non è direttamente coinvolto nel target può trovarsi a dover gestire ricadute su latenza, instradamento o capacità di risposta.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/18/impressionate-un-attacco-ddos-da-quasi-16-tbps-contro-azure/?utm_source=rss&utm_medium=rss&utm_campaign=impressionate-un-attacco-ddos-da-quasi-16-tbps-contro-azure




Il protocollo di rete “Finger” rinasce in attacchi ClickFix


Il comando “Finger“, legato all’omonimo protocollo di rete, è tornato in auge nell’ambito di alcuni attacchi ClickFix, per eseguire comandi da remoto su dispositivi Windows e distribuire malware.

Nato inizialmente per sistemi Unix e Linux, il comando è stato aggiunto in seguito anche nei sistemi Windows. Il protocollo permette a un utente di visualizzare informazioni sugli altri utenti del sistema, quali, per esempio, il nome di login, la directory home e l’ultimo accesso. Pur essendo ancora supportato, il protocollo ormai viene usato pochissimo.

Come riporta Bleeping Computer, di recente sono state individuate alcune campagne malware che hanno usato Finger per attacchi ClickFix che eseguono comandi da remoto.

Finger ClickFix

Nel dettaglio, gli attaccanti ingannano gli utenti chiedendogli di copiare e incollare un comando nel prompt di Windows ed eseguirlo, per esempio a completamento di una verifica CAPTCHA o nel caso di inviti a riunioni. Il comando usa la sintassi di Finger per connettersi a un server malevolo e, sfruttando la pipe (|), reindirizza l’output del comando Finger a un altro processo.

La risposta del server contiene infatti una serie di comandi Windows che, una volta eseguiti, installano il malware sul dispositivo della vittima. Il malware è spesso un infostealer, ma in alcune varianti più evolute è un RAT.

Non è la prima volta che il comando Finger viene abusato in questo modo: già nel 2020 alcuni ricercatori avevano segnalato casi simili. Le varianti più recenti del malware sono in grado di terminare l’esecuzione di eventuali strumenti di sicurezza attivi; nel caso in cui non ci siano tool di analisi in esecuzione, viene configurato un task per garantire la persistenza del software malevolo, avviandolo ogni volta che l’utente effettua il login.

Per bloccare l’uso del comando Finger e di conseguenza gli attacchi ClickFix che sfruttano questo vettore, Bleeping Computer consiglia di bloccare il traffico in uscita sulla porta TCP 79, ovvero quella usata dal protocollo per connettersi ai servizi remoti.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/17/il-protocollo-di-rete-finger-rinasce-in-attacchi-clickfix/?utm_source=rss&utm_medium=rss&utm_campaign=il-protocollo-di-rete-finger-rinasce-in-attacchi-clickfix




CERT-AGID 8–14 novembre: ondata di phishing su hosting, PagoPA e università


Nel periodo compreso tra l’8 e il 14 novembre, il CERT-AGID ha analizzato 87 campagne malevole dirette verso utenti e organizzazioni italiane.

Di queste, 53 hanno avuto obiettivi esplicitamente italiani, mentre 34 campagne generiche hanno comunque coinvolto il nostro Paese.

Complessivamente, sono stati condivisi con gli enti accreditati 820 indicatori di compromissione (IoC) relativi alle minacce osservate.

I temi della settimana

Sono stati 21 i temi sfruttati per veicolare phishing e malware, con un marcato aumento delle campagne che imitano servizi online legati ai rinnovi, alle multe, ai pagamenti e ai servizi bancari.

87 campagne malevole rilevate in Italia, con 820 indicatori di compromissione. In aumento i phishing a tema rinnovo servizi, mentre crescono gli attacchi contro atenei e grandi piattaforme online.

Il tema Rinnovo risulta tra i più diffusi con 12 campagne di phishing, sia italiane che internazionali, tutte via email.

Le comunicazioni imitano il rinnovo di servizi legati a Register, Serverplan, OVHCloud, Aruba, Wix, Axarnet, oltre a iCloud, Mooney, McAfee e vari provider di webmail, sfruttando la pressione psicologica delle scadenze amministrative e tecniche.

Altre 12 campagne, tutte italiane, hanno sfruttato il tema Multe, con finte comunicazioni PagoPA che simulano sanzioni stradali non pagate e invitano le vittime a inserire dati personali e bancari attraverso link malevoli.

Il tema Banking, con 11 campagne (8 italiane e 3 generiche), ha combinato phishing e malware mobile: tra gli istituti imitati figurano ING, Interactive Brokers, Credem e Standard Bank, mentre le campagne malware hanno diffuso DonutLoader, insieme ai trojan Android Copybara, Herodotus e GhostGrab.

Il tema Ordine, sfruttato in otto campagne, è stato impiegato esclusivamente per la diffusione di malware come Remcos, AgentTesla, PureLogs, FormBook e PhantomStealer, tutti veicolati tramite allegati manipolati.

Tra gli eventi di particolare interesse della settimana, il CERT-AGID segnala una campagna di phishing ai danni degli utenti Facebook che, attraverso email dai toni legali, indirizza le vittime verso una finta pagina Meta.

Il sito fraudolento replica un popup del browser e un modulo di login identico a quello originale, con l’obiettivo di sottrarre le credenziali di accesso.

Parallelamente è stata individuata una campagna diffusa via SMS e rivolta a utenti INPS, pensata per raccogliere una quantità significativa di dati personali: oltre alle generalità e all’IBAN, gli attaccanti richiedono un selfie e foto della carta di identità, della tessera sanitaria, della patente e delle ultime tre buste paga.

Fonte: CERT-AGID

Un ulteriore caso riguarda una campagna a tema GLS che diffonde il malware Remcos tramite email con allegato XHTML, spingendo la vittima a copiare e incollare comandi dannosi nel terminale per scaricare ed eseguire uno script malevolo.

Infine, il CERT-AGID ha rilevato un nuovo caso di phishing mirato contro l’Università di Parma: una pagina ospitata su Weebly replica l’accesso all’area privata dell’ateneo e viene utilizzata per sottrarre credenziali istituzionali a studenti e personale.

Malware della settimana

Sono state 16 le famiglie di malware osservate tra l’8 e il 14 novembre.

Il più diffuso è Remcos, con 5  campagne italiane a tema “Preventivo”, “Ordine”, “Banking” e “Fattura”, e 4 campagne generiche “Delivery”, “Ordine” e “Pagamenti”. I file allegati utilizzati includono XLS, 7Z, Z, GZ, RAR, ZIP e DOCX, oltre a siti con finti Captcha.

AgentTesla è stato individuato in 3 campagne italiane a tema “Contratti”, “Ordine” e “Pagamenti” e in quattro campagne generiche “Contratti”, “Documenti”, “Pagamenti” e “Ordine”, diffuso tramite allegati TAR, BZ2, 7Z, ZIP e RAR contenenti script VBS e VBE.

PhantomStealer compare in 3 campagne generiche legate ai temi “Ordine”, “Pagamenti” e “Prezzi”, mentre DarkCloud è stato utilizzato in 2 campagne a tema “Prezzi” e “Delivery”.

Meritano attenzione anche i malware mobile: 2 campagne italiane hanno diffuso Copybara, una campagna generica ha distribuito GhostGrab, e un’altra campagna italiana ha impiegato Herodotus, tutti via SMS con link a file APK malevoli.

Fonte: CERT-AGID

Guloader è stato individuato in 2 campagne generiche a tema “Fattura” e “Pagamenti” , mentre Rhadamanthys è stato usato in 2 campagne italiane a tema “Booking” e “Documenti”, distribuite tramite script PS1 e installer MSI.

Un’ulteriore campagna italiana ha diffuso MintLoader tramite PEC contenenti ZIP con file HTML.

Completano il quadro varie campagne italiane che hanno diffuso DonutLoader, FormBook, PureLogs e XWorm, insieme a campagne generiche Danabot e LummaStealer, sfruttando argomenti come “Aggiornamenti” e “Documenti”.

Phishing della settimana

Sono stati 27 i brand coinvolti nelle campagne di phishing rilevate nel corso della settimana presa in esame.

Fonte: CERT-AGID

Particolarmente ricorrenti sono state le operazioni che hanno sfruttato i nomi di PagoPA e iCloud, insieme alle numerose campagne che imitano servizi di webmail non brandizzate, ancora fra i vettori più frequenti per la raccolta fraudolenta di credenziali.

Formati e canali di diffusione

L’analisi conferma la netta predominanza degli archivi compressi come principale mezzo di diffusione dei contenuti malevoli.

Nel periodo considerato sono state individuate 20 tipologie di file, con ZIP al primo posto (9 utilizzi), seguito da RAR (7) e 7Z (5). Seguono VBS e APK (4 utilizzi ciascuno), e Z (3).

I formati PDF, EXE e DOCX compaiono due volte, mentre BZ2, HTML, PS1, HTM, BAT, GZ, MSI, JS, VBE, TAR e XLS sono stati impiegati in un singolo caso.

Fonte: CERT-AGID

La posta elettronica rimane il vettore dominante con 81 campagne. Cinque attacchi sono stati condotti via SMS, mentre una campagna è transitata tramite PEC.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/17/cert-agid-8-14-novembre-ondata-di-phishing-su-hosting-pagopa-e-universita/?utm_source=rss&utm_medium=rss&utm_campaign=cert-agid-8-14-novembre-ondata-di-phishing-su-hosting-pagopa-e-universita




Vulnerabilità di Fortinet FortiWeb sfruttata per creare utenti admin


Una presunta vulnerabilità di Fortinet FortiWeb sta venendo attivamente sfruttata per creare utenti admin. A riportarlo è Daniel Card, ricercatore di PwnDefend, spiegando che si dovrebbe trattare di un bug di Path Traversal non ancora patchata. Inizialmente il problema era stato individuato dalla compagnia Defused ed è stato dettagliato negli ultimi giorni da Card.

Fortinet FortiWeb

Il ricercatore spiega che, utilizzando uno specifico endpoint (/api/v2.0/cmdb/system/admin%3F/../../../../../cgi-bin/fwbcgi), è possibile inserire un payload nella richiesta POST che crea un utente con privilegi di amministratore, garantendo agli attaccanti accesso persistente al sistema.

“Questo payload sembra crea un account utente locale con livello admin sul dispositivo colpito. Ho un firewall Fortinet in esecuzione e non sono riuscito a confermare l’effetto dell’attacco” afferma Card, aggiungendo però che, analizzando l’endpoint, è altamente probabile che la vulnerabilità sia effettivamente quella presunta.

Dalle analisi effettuate sono emersi una serie di payload che riportavano la creazione di utenti con username quali, tra gli altri, Testpoint, trader1, trader2, test1234point che sembrano per l’appunto indicare una serie di exploit di verifica. In un post su X, i ricercatori WatchTowr  hanno in seguito condiviso l’exploit funzionante.

Come riporta Bleeping Computer, il team di WatchTowr ha anche rilasciato un tool per aiutare gli amministratori di sistema a identificare i dispositivi vulnerabili. La testata sottolinea che, al momento, non c’è alcun riferimento al bug sul portale di Fortinet dedicato agli avvisi di sicurezza. Bleeping Computer ha contattato direttamente la compagnia per fare chiarezza sulla questione, ma non ha ancora ricevuto risposta.

I prodotti colpiti sono i Fortinet FortiWeb con versione inferiore alla 8.0.2. Agli amministratori di sistema è caldamente consigliato aggiornare il prima possibile i dispositivi vulnerabili e, nel frattempo, assicurarsi che gli endpoint di gestione siano raggiungibili solo entro reti sicure.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/14/vulnerabilita-di-fortinet-fortiweb-sfruttata-per-creare-utenti-admin/?utm_source=rss&utm_medium=rss&utm_campaign=vulnerabilita-di-fortinet-fortiweb-sfruttata-per-creare-utenti-admin




Crescono le truffe ai danni dei consumatori, preoccupano quelle basate su IA. Il report di Bitdefender


I consumatori continuano a essere colpiti molto duramente dalle truffe informatiche e quelle basate su IA sono le più preoccupanti: a dirlo è il Consumer Cyber Security Survey 2025, report di Bitdefender che ha analizzato le abitudini e le preoccupazioni di oltre 7.000 consumatori in Australia, Francia, Germania, Italia, Spagna, Regno Unito e Stati Uniti.

Nel dettaglio, il 14% degli utenti coinvolti ha affermato di aver subito una truffa lo scorso anno e un altro 4% non ne è sicuro. Gli Stati Uniti contano il maggior numero di vittime di truffe con il 17%, seguiti dal Regno Unito (16%) e dall’Australia (16%). L’Italia ha registrato invece il 12%; infine, la Francia conta il tasso più basso con l’11%. Il report evidenzia che, basandosi su una perdita media di 545 dollari (circa 470 euro), lo scorso anno i consumatori hanno perso oltre 534.000 dollari (circa 460.000 euro), considerando solo gli utenti coinvolti nel sondaggio.

I consumatori sono particolarmente preoccupati dall’uso dell’IA nelle truffe: gli utenti temono soprattutto i deepfake (37%), seguiti dalla perdita di lavoro (30%) e dalla diffusione di disinformazione. L’analisi di Bitdefender evidenzia però una differenza generazionale riguardo i timori legati all’IA: quasi la metà delle persone con più di 55 anni (46%) è preoccupata dalle truffe ottimizzate dall’IA rispetto a solo un terzo dei millenial (34%).

truffe consumatori

Dal report emerge che i social media sono il canale principale utilizzato dai criminali informatici per le truffe (34%) ai danni dei consumatori, superando le email (28%), le telefonate (25%), gli SMS (24%) e le pubblicità online (21%). Il dato è strettamente legato al numero di account online che gestiscono i consumatori: secondo quanto riportato da Bitdefender, in media gli utenti gestiscono cinque account, con quasi due terzi degli intervistati che ne gestiscono almeno tre. Circa un terzo (32,8%) dispone di 3–5 account, mentre il 32,4% ha 6–9 account.

L’analisi di Bitdefender mette anche in luce delle criticità dal punto di vista della sicurezza che mettono ancora più a rischio i consumatori. È emerso per esempio che il 37% degli intervistati tiene una copia scritta delle proprie password e il 32% utilizza la stessa password per diversi account. A livello di Paesi, gli intervistati italiani (41,6%) sono tra i più propensi a tenere copia scritta delle password.

Parallelamente, solo il 27% utilizza un gestore delle password, il 16% si affida all’inserimento automatico del browser e il 13,6% utilizza la funzione di inserimento automatico della password di Apple.

Un altro aspetto critico è che quasi la metà (48%) degli intervistati accetta tutti i cookie in automatico, mentre solo il 36% li gestisce manualmente; il 16%, invece, li rifiuta tutti. Il 75% ha affermato di non leggere o di leggere solo superficialmente i termini di privacy prima di accettarli. “Tali comportamenti espongono i consumatori a rischi per la privacy e la sicurezza, poiché i cookie possono consentire la profilazione, lo sfruttamento dei dati e persino la violazione delle sessioni” si legge nel report.

Infine, dall’analisi emerge che la sicurezza mobile e dei dispositivi viene spesso trascurata: il 48% dei consumatori intervistati non usa una soluzione di sicurezza di una terza parte sul proprio smartphone, pur eseguendo transazioni sensibili.  La situazione non migliora con altri dispositivi: il 58% non protegge i propri computer e l’82% afferma lo stesso per i propri tablet. Quasi il 10% degli intervistati, inoltre, ha ammesso di utilizzare i dispositivi aziendali per transazioni finanziarie personali.

“I risultati del sondaggio mettono in luce la crescente importanza della sensibilizzazione alla sicurezza informatica a fronte dell’aumento della frequenza e della complessità degli attacchi contro i consumatori nell’era dell’IA” ha affermato Ciprian Istrate, senior vice president of operations, Consumer Solutions Group di Bitdefender. “Bitdefender è stata tra le prime a utilizzare l’IA per contrastare la criminalità informatica, ma oggi i pirati informatici la sfruttano a loro volta per rendere gli attacchi ancora più sofisticati. Password efficaci, gestione consapevole dei cookie e soluzioni di sicurezza affidabili possono contribuire notevolmente a ridurre i rischi. I criminali informatici sono inesorabili, ma la sensibilizzazione e gli strumenti giusti permettono ai consumatori di difendersi“.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/13/crescono-le-truffe-ai-danni-dei-consumatori-preoccupano-quelle-basate-su-ia-il-report-di-bitdefender/?utm_source=rss&utm_medium=rss&utm_campaign=crescono-le-truffe-ai-danni-dei-consumatori-preoccupano-quelle-basate-su-ia-il-report-di-bitdefender




Fantasy Hub: scoperto un nuovo RAT Android che prende il controllo totale del dispositivo


I ricercatori di zImperium zLabs hanno individuato Fantasy Hub, un RAT per Android venduto su canali Telegram russi come Malware-as-a-Service.

Il RAT viene usato principalmente per colpire istituti finanziari (tra i quali Alfa, PSB, Tbank e Sber) implementando pagine di phishing per rubare le credenziali bancarie degli utenti. È possibile sia creare pagine custom che usare quelle pre-impostate presenti nel pacchetto iniziale. Colui (o coloro) che hanno messo in vendita il malware mettono a disposizione dei propri clienti anche delle istruzioni su come creare applicazioni e pagine fake.

Fantasy Hub viene infatti generalmente distribuito tramite finte pagine Google Play Store, complete di recensioni. Il malware viene camuffato da aggiornamento di Google Play o da altra applicazione legittima.

Fantasy Hub

Il malware presenta numerose capacità di cyberspionaggio, a partire dall’accesso completo agli SMS e all’intercettazione degli stessi. Il RAT consente anche di manipolare le notifiche push per renderle invisibili agli utenti e rispondere direttamente ai messaggi, attivare la videocamera e il microfono per la registrazione e lo streaming di video e audio, scattare foto e accedere alla galleria e ai contatti.

Gli acquirenti di Fantasy Hub gestiscono il funzionamento del RAT tramite un pannello dedicato; qui accedono alle informazioni sullo stato dei dispositivi infetti, sul modello e sull’ID utente, sul numero di telefono e sulla scadenza dell’abbonamento al malware. Gli attaccanti hanno a disposizione una guida con tutti i comandi disponibili che possono far eseguire al RAT, per esempio per accedere ai messaggi, attivare la fotocamera e così via.

“La rapida diffusione delle operazioni Malware-as-a-Service (Maas) come Fantasy Hub dimostrano che gli attaccanti possono facilmente trasformare componenti Android legittime in armi per ottenere la totale compromissione dei dispositivi” affermano i ricercatori.

La minaccia di Fantasy Hub è significativa per due motivi: in primo luogo, è un prodotto che viene venduto con tanto di documentazione che lo rende accessibile anche agli attaccanti meno esperti; inoltre, poiché colpisce i flussi bancari e sfrutta l’handler degli SMS, è altamente pericoloso per i dipendenti che utilizzano applicazioni di home banking e che gestiscono informazioni sensibili.

“Con la continua evoluzione dell’offerta MaaS, le organizzazioni devono trattare ogni dispositivo mobile come un potenziale entry point” concludono i ricercatori.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/12/fantasy-hub-scoperto-un-nuovo-rat-android-che-prende-il-controllo-totale-del-dispositivo/?utm_source=rss&utm_medium=rss&utm_campaign=fantasy-hub-scoperto-un-nuovo-rat-android-che-prende-il-controllo-totale-del-dispositivo




Torna GlassWorm, il primo worm che colpisce le estensioni di VS Code


I ricercatori di Koi Security hanno segnalato il ritorno di GlassWorm, il primo worm che colpisce le estensioni di VS Code sul marketplace OpenVSX.

Il worm era stato individuato per la prima volta quasi tre settimane fa dalla compagnia in centinaia di pacchetti software open-source. Una volta installato sui sistemi, il malware si autoreplica in altri progetti modificando i file di configurazione delle estensioni. Il worm è particolarmente difficile da contrastare perché utilizza tecniche di offuscamento avanzate, infettando il codice senza essere individuato.

Per propagarsi nella supply chain, GlassWorm individua e raccoglie le credenziali NPM, Git e GitHub, usandole poi per compromettere altri pacchetti ed estensioni. Tra le capacità più significative del worm ci sono il deploy di server proxy SOCKS sulle macchine infettate e l’installazione di server VCN per l’accesso remoto ai dispositivi.

GlassWorm

Il 21 ottobre, pochi giorni dopo la segnalazione, OpenVSX  aveva comunicato che la problematica era stata risolta; il 6 novembre, però, il team di Koi Security ha individuato una nuova ondata di infezioni del worm. Nel dettaglio, il malware è stato individuato in ai-driven-dev.ai-driven-dev, adhamu.history-in-sublime-merge e yasuyuky.transient-emacs. L’impatto stimato è di circa 10.000 infezioni aggiuntive.

I ricercatori di Koi Security sono riusciti a individuare un endpoint esposto sul server degli attaccanti ed esfiltrare dati dalla loro architettura. Dalle informazioni reperite è emerso che le vittime del worm sono diffuse in tutto il mondo; tra queste ci sono sia sviluppatori indipendenti che organizzazioni, compresa un’entità governativa del Medio Oriente.

“Non si tratta di vittime ipotetiche. Si tratta di organizzazioni reali e persone reali le cui credenziali sono state raccolte, i cui computer potrebbero essere utilizzati come infrastruttura proxy criminale e le cui reti interne potrebbero essere già state compromesse” avvertono i ricercatori.

Dai dati trovati nei server il team di Koi Security ha scoperto che gli attaccanti parlano il russo e che usano RedExt, un’estensione browser open-source per il framework C2. I ricercatori sono riusciti inoltre a entrare in possesso degli user ID di diverse piattaforme di messaggistica e di scambio di criptovalute degli attaccanti.

“GlassWorm è un esempio del perché la visibilità e la governance dell’intera catena di fornitura del software non sono più opzionali” sottolineano i ricercatori. “Quando il malware può essere letteralmente invisibile, quando i worm possono auto-propagarsi attraverso credenziali rubate, quando l’infrastruttura di attacco non può essere smantellata, gli strumenti di sicurezza tradizionali non sono sufficienti“.

Condividi l’articolo



Articoli correlati

Altro in questa categoria


https://www.securityinfo.it/2025/11/11/torna-glassworm-il-primo-worm-che-colpisce-le-estensioni-di-vs-code/?utm_source=rss&utm_medium=rss&utm_campaign=torna-glassworm-il-primo-worm-che-colpisce-le-estensioni-di-vs-code