Un tribunale svizzero ha condannato uno specialista IT ucraino a quasi 13 anni di carcere per il suo ruolo nello sviluppo di ransomware utilizzato in attacchi contro organizzazioni, tra cui il produttore ferroviario Stadler Rail. Il tribunale di Zurigo ha collegato l'imputato alle famiglie di ransomware Lockergoga, MegaCortex e Nefilim. Sebbene il tribunale lo abbia descritto come un collaboratore tecnico piuttosto che come il leader delle operazioni, i pubblici ministeri hanno stimato le perdite associate alle campagne in circa 123 milioni di dollari. La decisione può essere impugnata.
Separatamente, le organizzazioni che utilizzano software SAP sono state invitate a dare priorità alla correzione di CVE-2026-44756, una vulnerabilità di massima gravità che interessa l'elaborazione Extended Passport. Il problema, denominato OVERPASS da Onapsis, potrebbe consentire a un attaccante non autenticato di provocare una corruzione della memoria prima che vengano effettuati i controlli di autenticazione. I ricercatori hanno dichiarato che l'esecuzione di codice da remoto era ottenibile in ambienti di test tramite HTTP, HTTPS e NGRFC. Tra i prodotti SAP potenzialmente interessati figurano S/4HANA, NetWeaver e Business Suite, mentre le implementazioni esposte a Internet sono considerate particolarmente preoccupanti.
Agenti di IA e catene di fornitura software
Il report 2026 AI Risk and Resilience di Mandiant descrive un passaggio dall'uso di chatbot da parte degli attaccanti per attività di ricerca all'impiego di agenti autonomi durante le attività di intrusione. Il report ha citato esempi che coinvolgono un assistente di programmazione compromesso e l'uso di un modello linguistico per risolvere problemi relativi a strumenti di esfiltrazione dei dati dopo il furto di credenziali CI/CD. Ha inoltre evidenziato i rischi operativi derivanti da agenti controllati in modo inadeguato, incluso un caso in cui un agente contabile è entrato in un costoso ciclo di ragionamento.
CrowdStrike ha riferito che un infostealer basato su npm, denominato PhantomRaven, è stato distribuito tramite pacchetti typosquatting. Il malware raccoglie informazioni sull'host e variabili di ambiente CI/CD da servizi tra cui GitHub Actions, GitLab CI, Jenkins e CircleCI. CrowdStrike ha valutato che l'autore potrebbe anche partecipare a programmi di bug bounty e potrebbe utilizzare i dati rubati per identificare le organizzazioni colpite anziché venderli attraverso forum criminali.
Altre patch e indicazioni
- Defiant ha dichiarato che gli attaccanti hanno tentato di sfruttare un difetto critico di caricamento nel plugin WooCommerce Wholesale Lead Capture per collocare webshell PHP su siti WordPress. Gli amministratori dovrebbero aggiornare alla versione 2.0.3.2 e controllare le directory di caricamento alla ricerca di file sospetti.
- TP-Link ha rilasciato aggiornamenti del firmware per due problemi della videocamera Tapo C200, tra cui un bypass dell'autenticazione e una vulnerabilità di denial-of-service.
- NIST e CISA hanno pubblicato linee guida definitive per proteggere i token firmati e le asserzioni di identità utilizzati nei sistemi cloud di single sign-on, federazione e accesso alle API.
