← Torna alle notizie
SecurityWeek2 Oct 2026 · 2 min di lettura

Riepilogo settimanale sulla sicurezza: falle di spoofing iCloud, phishing sulle policy dell’IA e raccolta dati delle estensioni del browser

Diverse recenti divulgazioni evidenziano rischi che riguardano l’autenticazione delle email, le estensioni del browser, l’isolamento cloud e campagne di phishing mirate. Apple ha risolto due falle nel...

Diverse recenti divulgazioni evidenziano rischi che riguardano l’autenticazione delle email, le estensioni del browser, l’isolamento cloud e campagne di phishing mirate.

Apple ha risolto due falle nella propria infrastruttura di posta iCloud che avrebbero potuto consentire agli aggressori di inviare messaggi apparentemente provenienti da indirizzi iCloud arbitrari. Secondo il ricercatore Timo Longin di SEC Consult, incoerenze nella gestione delle intestazioni dei messaggi consentivano a informazioni del mittente falsificate di superare i controlli SPF, DKIM e DMARC. I problemi sono stati segnalati inizialmente nel 2024, ma una correzione completa non è stata implementata fino alla fine del 2025. Apple ha assegnato una ricompensa di 15.000 dollari per le scoperte.

I ricercatori di Bay Area Labs hanno inoltre segnalato che l’estensione Chrome Poper Blocker poteva raccogliere le cronologie di navigazione degli utenti e le conversazioni con servizi di IA, tra cui ChatGPT, Claude e Gemini, dopo che gli utenti avevano accettato le relative richieste di condivisione dei dati. Secondo i ricercatori, l’estensione scaricava la logica di raccolta dai server dell’operatore e la eseguiva tramite un interprete personalizzato, consentendo potenzialmente di modificarne il comportamento senza un tradizionale aggiornamento dell’estensione.

Phishing e problemi cloud

Proofpoint ha attribuito a TA419, un gruppo di spionaggio allineato alla Cina, una campagna di luglio contro specialisti statunitensi delle policy sull’IA. L’operazione avrebbe utilizzato inviti a un presunto comitato consultivo sull’IA, impersonando figure di rilievo nel settore delle policy. I destinatari che interagivano con i messaggi venivano indirizzati a una pagina di accesso OneDrive fraudolenta che utilizzava un framework adversary-in-the-middle per rubare cookie di sessione, anche da account protetti dall’autenticazione a più fattori.

Cloudflare ha corretto un problema distinto nei suoi servizi Containers e Sandboxes dopo che un ricercatore ha scoperto che blocchi di storage assegnati di recente potevano contenere dati residui di clienti precedenti. I test avrebbero recuperato tracce quali pagine di database e file SQLite in alcune assegnazioni. Cloudflare ha dichiarato di non aver trovato prove di abusi.

Ulteriori sviluppi

  • Kiteworks ha pubblicato oltre 100 avvisi di sicurezza riguardanti prodotti tra cui la piattaforma Core, il gateway email e il server di trasferimento file gestito. Diverse falle sono state classificate come critiche.
  • GitHub Security Lab ha dichiarato che i flussi di lavoro di test Android assistiti dall’IA hanno identificato 24 vulnerabilità nelle applicazioni, pur avvertendo che la convalida umana rimane necessaria poiché il sistema ha prodotto risultati imprecisi o poco pratici.
  • L’ultimo Digital Defense Report di Microsoft ha descritto un aumento dell’attività di phishing e una più rapida weaponization delle vulnerabilità, tendenze che ha collegato in parte all’uso dell’IA da parte degli aggressori.

Separatamente, due ex membri della US Air Force hanno ricevuto condanne detentive per il loro ruolo in schemi di compromissione delle email aziendali che reindirizzavano pagamenti tramite credenziali rubate e messaggi email contraffatti.

Condividi questo articolo:TwitterLinkedIn