Dalla minaccia di exploit AI contro i PLC Siemens agli attacchi su GitLab e alle chiavi Stripe trapelate, la settimana ha visto una raffica di incidenti e vulnerabilità che colpiscono infrastrutture critiche, software open source e servizi cloud.
Un semplice pacchetto installato, una finestra di login che si apre, un server esposto online: tutto sembra normale, ma dietro l'apparenza si nascondono nuove minacce. Questa settimana, strumenti affidabili si sono rivelati vettori di attacco, vecchie falle sono tornate d'attualità e l'intelligenza artificiale ha reso più accessibili tecniche di exploit avanzate. Ecco il quadro sintetico degli eventi più rilevanti.
AI e PLC Siemens: rischio concreto per le infrastrutture
Le autorità statunitensi hanno lanciato l'allarme su attacchi che sfruttano l'AI per generare script malevoli contro i PLC Siemens S7 Series, dispositivi chiave per settori come acqua, energia e manifattura. Gli attori malevoli utilizzano servizi di scansione legittimi come Censys e ZoomEye per individuare PLC esposti o mal segmentati, poi impiegano script AI che si camuffano da tool di monitoraggio per individuare vulnerabilità. Questi attacchi, già in corso, possono causare interruzioni operative, incidenti di sicurezza, danni a impianti e fughe di dati sensibili, con effetti a catena su sistemi interconnessi. Gli aggressori stanno perfezionando le tecniche su modelli specifici di PLC e, dopo aver ottenuto accesso in lettura, preparano operazioni di scrittura per future azioni di sabotaggio. L'identità dei responsabili resta ignota.
Vulnerabilità e attacchi: GitLab, npm, Windchill e oltre
La vulnerabilità CVE-2026-19478 in GitLab, con punteggio CVSS 9.4, è stata sfruttata attivamente pochi giorni dopo la divulgazione pubblica: consente a un attaccante non autenticato di modificare o cancellare progetti pubblici senza credenziali. Anche 14 pacchetti npm trojanizzati sono stati scoperti mentre distribuivano il backdoor RedC2 4.0, un toolkit AI cross-platform per sorveglianza e furto credenziali. Nel frattempo, il gruppo Cl0p ha impiegato una web shell su misura per attacchi contro server PTC Windchill e FlexPLM, puntando a estorsioni e furto di dati aziendali. Tra le tecniche emergenti, ricercatori hanno dimostrato il cosiddetto "Zombie Card attack", che permette di effettuare pagamenti contactless con carte Visa scadute, alterando la data di scadenza tramite relay su smartphone senza violare la crittografia della carta.
Cloud, supply chain e nuove minacce
Attori sospettati russi hanno sfruttato flussi di autenticazione legittimi per colpire personale di università, difesa e think tank in Europa e USA, anche tramite attacchi supply chain su Managed Service Provider. Un attacco Spectre remoto su Cloudflare Workers ha permesso di estrarre token JWT da ambienti di produzione a velocità molto superiori rispetto al passato. Sul fronte mobile, una nuova falla non corretta nel firmware Unisoc T612, combinata con una vulnerabilità RCE già nota, consente escalation di privilegi fino al kernel Android tramite payload e videochiamata.
Chiavi Stripe e AWS trapelate: rischio per aziende e clienti
Il 18 agosto è stato pubblicato su un forum un dataset contenente chiavi API Stripe attive di 659 merchant, insieme a 35 GB di dati clienti e pagamenti. Chiunque entri in possesso di una chiave segreta Stripe può accedere, movimentare fondi e modificare le destinazioni dei pagamenti. In parallelo, Truffle Security ha rilevato oltre 64.000 coppie di chiavi AWS pubblicate tra il 2022 e il 2026, di cui 768 ancora attive con privilegi amministrativi completi su account aziendali. La maggior parte di queste chiavi non è mai stata ruotata, aumentando il rischio di compromissione.
Altre notizie e risorse
CISA ha pubblicato una Logging Reference Architecture per rafforzare la visibilità e la risposta agli incidenti nelle agenzie federali USA. Un giudice federale ha parzialmente annullato la condanna di Linwei Ding, ex ingegnere Google accusato di furto di segreti industriali, per insufficienza di prove sul beneficio per il governo cinese. Intanto, campagne di phishing a tema giudiziario stanno diffondendo DCRat tramite DLL sideloading e process hollowing, mentre un ricercatore ha mostrato come integrare un dispositivo Linux nella rete Find My di Apple per tracciare la posizione in tempo reale. Da segnalare anche la scoperta di tecniche di fingerprinting audio su AliExpress e l'espansione di Claude Mythos 5 di Anthropic per la sicurezza del software open source.
Vulnerabilità critiche: patch e priorità
La lista delle CVE ad alta priorità di questa settimana include falle in Forminator Forms, User Profile Builder, Zimbra, Elementor Pro, MLflow, FUXA, Cisco, GitLab, Apple, RDK Central, Mozilla Firefox e Thunderbird, Google Chrome, Atlassian Bamboo, Splunk, JFrog Artifactory, Zyxel, W3 Total Cache, Cursor, BeyondTrust, Authentik, PHP litesaml/lightsaml, CyberPanel, Multicluster Engine for Kubernetes, Microsoft, N-Able Passportal, Spring Security UnboundID, Calix router, Keycloak e AMMOS Instrument ToolkiT-GUI. Si raccomanda di verificare e aggiornare tempestivamente i sistemi esposti.
Approfondimenti e collegamenti
L'accelerazione degli attacchi AI e la rapidità con cui le vulnerabilità vengono sfruttate impongono nuove strategie di difesa, come illustrato anche nell'analisi su come la vulnerabilità GitLab CVE-2026-19478 sia stata sfruttata immediatamente dopo la scoperta. La domanda chiave resta: quali servizi e dipendenze diamo ancora per sicuri senza verificarli?