Gestione Identità e Accessi (IAM)
29 articoliAnalisi e guide seguono piattaforme IAM, configurazioni, integrazioni e incidenti legati a permessi eccessivi o account non revocati. I confronti distinguono autenticazione dell’utente, amministrazione delle identità e privileged access management, mentre gli aggiornamenti su standard e prodotti spiegano l’impatto su sicurezza, compliance e lavoro quotidiano dei team IT.
Passkey authentication faces critical exposure from 39 attack methods
Researchers have mapped 39 concrete ways to compromise passkey authentication, revealing that even robust cryptography cannot shield enterprises from attacks targeting enrollment, recovery, and device synchronization. The real battle is now at the hardware and process level.
File server: come gestirli in sicurezza nell'era del cloud
Nonostante la diffusione dei servizi cloud, molte aziende italiane continuano a utilizzare file server locali per motivi di costo, controllo e conformità. Ecco cinque pratiche fondamentali per amministrarli in modo sicuro ed efficiente.
Cinque vulnerabilità critiche in plugin e temi WordPress: rischio takeover
Sono state individuate cinque gravi vulnerabilità in plugin e temi WordPress molto diffusi, tra cui WPMU DEV Dashboard, Avada, TranslatePress, Pods e GiveWP. Le falle permettono bypass dell'autenticazione, escalation di privilegi e persino esecuzione di codice remoto, esponendo i siti a rischi di compromissione totale.
Verifica identità: il nuovo fronte degli attacchi informatici
Nonostante anni di rafforzamento dell'autenticazione, le aziende sono sempre più vulnerabili agli attacchi che sfruttano le debolezze nei processi di verifica dell'identità durante onboarding e recupero account. Soluzioni come Specops Verified ID puntano a colmare questa lacuna.
ReliaQuest sventa un attacco di social engineering: nessun furto di dati
ReliaQuest ha confermato di aver bloccato un attacco di social engineering condotto dal gruppo ShinyHunters, che ha ottenuto solo un accesso temporaneo e limitato senza compromettere dati aziendali o dei clienti.
IDScan under fire as lawsuits erupt over massive driver data leak
IDScan faces a legal and reputational crisis after hackers allegedly stole and tried to sell over 153 million driver's licenses. Lawsuits and federal investigations are mounting, with the scale of the breach raising urgent questions about data security in the identity verification industry.
Attacco a JFrog Artifactory: token admin falsi nelle mani degli hacker
Un grave bug di autenticazione in JFrog Artifactory consente agli aggressori di generare token amministrativi e manipolare pacchetti software fidati, minacciando la sicurezza della supply chain digitale.
Dropbox, 5.000 account violati: falla nell'autenticazione Lenovo
Un bug nel sistema di verifica email di Lenovo ha permesso a cybercriminali di accedere a circa 5.000 account Dropbox senza password, sfruttando l'integrazione SSO. Dropbox ha bloccato l'accesso tramite Lenovo ID e imposto nuove misure di sicurezza.
Frodi lavorative nordcoreane si estendono a sanità e vendite
Le attività fraudolente legate alla Corea del Nord si stanno espandendo oltre il settore IT, coinvolgendo ora anche sanità e vendite. I criminali utilizzano identità rubate e tecniche sofisticate per ottenere impieghi remoti e finanziare programmi illeciti del regime.
Perché l'Identity Fabric sarà cruciale per la sicurezza nel 2026
L'Identity Fabric integra sistemi di identità frammentati in un unico livello osservabile, fondamentale per gestire accessi in ambienti cloud ibridi e multi-cloud, ridurre i rischi di identità non gestite e garantire coerenza tra policy e utilizzo reale.
Snowflake elimina le password per gli account di servizio
Snowflake sta abbandonando l'autenticazione tramite password per gli account di servizio, costringendo le aziende a rivedere la governance delle identità e la gestione degli accessi mentre migrano verso metodi più sicuri.
CISA: due test Red Team, due esiti opposti sulla sicurezza IT
CISA ha condotto due simulazioni di attacco simultanee su organizzazioni critiche USA: entrambe compromesse, ma solo una ha rilevato l'intrusione. L'agenzia evidenzia come processi e persone siano decisivi per la difesa, più degli strumenti.
Grave falla Keycloak: attacco password reset espone tutti gli account
Red Hat e il progetto Keycloak hanno corretto una vulnerabilità critica che permetteva a un attaccante remoto non autenticato di prendere il controllo di qualsiasi account sfruttando il meccanismo di reset password. Nessun exploit pubblico noto, ma urge aggiornare.
Attacchi hacker contro WordPress: vulnerabilità critiche nel plugin miniOrange
Due gravi falle di sicurezza nel plugin miniOrange SAML 2.0 Single Sign On per WordPress permettono agli hacker di bypassare l'autenticazione e ottenere accesso amministrativo. Le edizioni a pagamento sono rimaste esposte per settimane, mentre gli attacchi aumentano e le patch non vengono segnalate automaticamente.
Privacy online: come le identità digitali possono proteggerti
La privacy online non è più garantita: oggi è necessario costruirla attivamente. Scopri come le identità digitali multiple e la compartimentazione possono aiutare gli utenti comuni a difendersi da sorveglianza, data broker e rischi crescenti, grazie a strumenti come MySudo.
Oltre 9.000 chiavi AWS esposte: rischio totale per le aziende
Secondo Truffle Security, oltre 9.300 chiavi di accesso Amazon Web Services pubblicate tra il 2022 e il 2026 risultano ancora attive, offrendo pieno controllo sugli account aziendali e mettendo a rischio dati, infrastrutture e costi.
Microsoft corregge grave falla Entra ID sfruttata in attacchi
Microsoft ha risolto una vulnerabilità critica nella piattaforma Entra ID, già sfruttata in attacchi, che permetteva l'esecuzione di codice non autorizzato da remoto. Nessuna azione richiesta agli utenti, ma la trasparenza resta centrale.
Password spraying: attacchi in crescita sfruttano falle MFA
Nel primo semestre 2026, Huntress Labs segnala un aumento di 155 volte degli attacchi di password spraying, con cybercriminali che aggirano le policy MFA sfruttando flussi di autenticazione legacy e configurazioni incomplete.
MCP server: come le aziende rischiano di esporre i propri segreti
I server MCP possono mettere a rischio i segreti aziendali tramite file di configurazione in chiaro, permessi eccessivi e prompt injection, spesso prima che i team di sicurezza siano consapevoli della loro presenza nei sistemi.
Violazione su Microsoft Azure: 3,6 milioni di dati aziendali in vendita
Un hacker mette in vendita database di dipendenti sottratti da Microsoft Azure, coinvolgendo colossi come McDonald's, Gap Inc., Vodafone e Tata Consultancy Services. Le aziende minimizzano, ma la portata della fuga di dati preoccupa la cybersecurity.
Certighost: vulnerabilità critica espone i domini Active Directory
Certighost, identificata come CVE-2026-54121, permette a un utente con pochi privilegi di ottenere certificati da un Certification Authority Active Directory e scalare i privilegi fino a controllare il dominio. Microsoft ha rilasciato la patch il 14 luglio 2026.
IAM: requisiti di compliance e strategie per la verifica continua
La compliance IAM richiede molto più che semplici policy documentate: le organizzazioni devono dimostrare l'effettiva applicazione dei controlli di accesso su utenti, applicazioni e infrastrutture, producendo prove concrete e continue che soddisfino le richieste degli auditor e le normative come SOX, PCI DSS, HIPAA e GDPR.
La nuova catena di attacco: Google Workspace e il rischio degli agenti AI
Gli attacchi a Google Workspace stanno cambiando: oggi il vero punto debole sono i token OAuth, spesso sfruttati sia da attori malevoli sia da agenti AI autorizzati. Analizziamo come questa evoluzione impone nuove strategie di difesa e quali controlli servono per proteggere dati e identità.
Plug and Pwn: attacchi USB dannosi danno accesso SYSTEM su Windows
Ricercatori di sicurezza hanno svelato nuovi attacchi Plug and Pwn che sfruttano la funzione Plug and Play di Windows per installare software vulnerabile e ottenere privilegi SYSTEM, anche senza interazione dell'utente o hardware fisico.
Vulnerabilità critica su Adobe Commerce: rischio furto account clienti
Sono stati rilevati tentativi di sfruttamento della vulnerabilità CVE-2026-71362 su Adobe Commerce e Magento, che potrebbe consentire agli hacker di prendere il controllo degli account clienti. Adobe ha rilasciato un aggiornamento di sicurezza per risolvere questa e altre falle.
Quando le credenziali non bastano più: il ruolo della device trust nell’era AI
La sicurezza delle identità è sempre più sotto pressione: segnali tradizionali come password e MFA sono facilmente aggirabili dagli attaccanti, mentre l’AI accelera e raffina le tecniche di furto d’account. La device trust diventa così un elemento chiave per difendersi dagli accessi non autorizzati.
Nuovo attacco TONTOU ai processori aggira le difese Spectre v2
Una nuova tecnica di attacco permette di eludere le protezioni Spectre v2 su CPU AMD e Intel, consentendo il furto di hash delle password da sistemi Linux anche con le ultime mitigazioni attive
Violazione ai server SharePoint del governo svizzero: compromessi 200 account
Un attacco informatico ai server Microsoft SharePoint della Confederazione ha esposto le credenziali di circa 200 account. Le autorità svizzere hanno bloccato l’accesso esterno e avviato indagini con il supporto di Microsoft
Attacchi vishing contro hedge fund: UNC6671 dietro l’ondata
Diversi hedge fund e società finanziarie sono stati presi di mira da sofisticati attacchi vishing attribuiti al gruppo UNC6671, legato a BlackFile, con tecniche avanzate per sottrarre credenziali e dati cloud