Risposta agli Incidenti e Ripristino
26 articoliGuide e checklist partono dalle prime ore di ransomware, data breach, account takeover e compromissioni di sistemi, indicando quali azioni hanno priorità e quali possono peggiorare la situazione. Le analisi post-incidente ricostruiscono tempi, errori e strategie di recupero, collegando backup, comunicazioni, obblighi di notifica e continuità operativa.
SLEEPWALKER: nuovo backdoor Windows che si attiva con un solo pacchetto
Un ricercatore indipendente ha scoperto SLEEPWALKER, un sofisticato backdoor per Windows che resta silente fino all'arrivo di un pacchetto di rete appositamente creato, eseguendo poi comandi in un linguaggio proprietario. Il malware sfrutta il side-loading su ERAAgent.exe di ESET e non lascia tracce di comunicazioni esterne, rendendo difficile la rilevazione.
Attacco DDoS paralizza i servizi digitali del governo norvegese
Un massiccio attacco DDoS ha colpito l'infrastruttura digitale condivisa del governo norvegese, causando interruzioni e rallentamenti nei servizi pubblici online gestiti da Digdir e Vivicta. Alcuni servizi restano parzialmente inaccessibili mentre proseguono le indagini.
Levi Strauss & Co. vittima di un attacco informatico: rubati dati aziendali
Un attacco di social engineering ha permesso a cybercriminali di sottrarre dati aziendali dai computer di tre dipendenti Levi’s. Nessun dato dei clienti risulta compromesso, ma l’indagine resta aperta
TrueConf compromesso: installer infetti distribuiti da server violati
Un gruppo hacktivista ha sfruttato vulnerabilità nei server TrueConf non aggiornati per sostituire i file di installazione con versioni trojanizzate, colpendo aziende russe e aumentando i rischi anche per chi si collega a server di terzi
Fire Ant trasforma router Cisco in piattaforme di spionaggio
Il gruppo di spionaggio Fire Ant, legato alla Cina, ha cambiato strategia compromettendo router Cisco con malware personalizzato, trasformandoli in strumenti di sorveglianza e ponti segreti per infiltrarsi nelle reti aziendali.
Ransomware: il test che ogni MSP deve superare
Quando il ransomware colpisce, la differenza tra un MSP preparato e uno impreparato si misura in minuti, non in giorni. Ecco la checklist concreta che separa la resilienza operativa dalla semplice speranza di backup.
SonicWall sotto attacco: due nuove falle zero-day colpiscono SMA1000
Due vulnerabilità zero-day critiche nei dispositivi SonicWall SMA1000 sono già sfruttate attivamente per eseguire codice da remoto. L'azienda invita a installare subito la patch, mentre restano ignoti i dettagli sugli attacchi e sugli indicatori di compromissione.
Sality, la botnet P2P che si è autodistrutta: la strategia che ha cambiato tutto
Un'operazione internazionale ha neutralizzato la botnet Sality sfruttando le sue stesse debolezze: ora i dispositivi infetti non possono più ricevere nuovi malware, ma il rischio residuo resta alto. Ecco come è stato possibile ribaltare la logica della resilienza P2P.
Cronos riparte dopo l'attacco da 74 milioni su Tectonic
Il network blockchain Cronos ha ripreso le operazioni dopo un grave attacco di manipolazione dei prezzi sulla piattaforma di lending Tectonic, che ha permesso a un attaccante di prendere in prestito 74 milioni di dollari. Solo 6 milioni in Ethereum sono stati effettivamente sottratti.
Grave falla Cosmos EVM: fondi sottratti dopo patch pubblica
Una vulnerabilità critica nella gestione dei saldi del modulo Cosmos EVM è stata sfruttata per sottrarre fondi da sei blockchain, nonostante Cosmos Labs fosse a conoscenza del problema e avesse già rilasciato le patch necessarie. L'incidente solleva interrogativi sulla gestione delle comunicazioni di sicurezza e sulla protezione degli utenti.
PaperCut rilascia una seconda patch urgente per vulnerabilità critiche
PaperCut ha pubblicato una seconda patch di emergenza per correggere due gravi vulnerabilità sfruttate attivamente nei software PaperCut NG e MF, dopo che i ricercatori hanno individuato diversi metodi per aggirare le prime correzioni.
Operazione Jackal IV: 58 arresti e 263 sospetti nel blitz INTERPOL contro le frodi digitali
Un'operazione internazionale guidata da INTERPOL ha portato all'arresto di 58 persone e all'identificazione di 263 sospetti legati a gruppi criminali dell'Africa occidentale, responsabili di frodi finanziarie online, riciclaggio e altri reati digitali.
ATF conferma grave incidente dopo attacco rivendicato da Qilin
L'ATF ha confermato un grave incidente di sicurezza dopo che il gruppo ransomware Qilin ha rivendicato una violazione. Le indagini sono in corso con il Dipartimento di Giustizia e non risultano impatti sulle operazioni dell'agenzia.
Boston Scientific colpita da cyberattacco: disservizi globali
Boston Scientific, leader mondiale nella tecnologia medica, ha subito un cyberattacco che ha causato l'interruzione di alcuni sistemi IT e rallentamenti nelle operazioni a livello globale. L'azienda sta lavorando per ripristinare i servizi, ma non è ancora nota una tempistica precisa.
Come l'AI agentica rivoluziona la SOC: dalla coda di alert all'indagine continua
L'adozione dell'AI agentica trasforma la gestione delle code di alert nelle SOC, abilitando indagini ipotesi-driven in tempo reale e aumentando la velocità e la copertura nella rilevazione e risposta alle minacce informatiche.
CISA: due test Red Team, due esiti opposti sulla sicurezza IT
CISA ha condotto due simulazioni di attacco simultanee su organizzazioni critiche USA: entrambe compromesse, ma solo una ha rilevato l'intrusione. L'agenzia evidenzia come processi e persone siano decisivi per la difesa, più degli strumenti.
Wazuh integra l'AI per ottimizzare i flussi nei SOC
L'intelligenza artificiale sta rivoluzionando i Security Operations Center, supportando gli analisti con insight contestuali e automazione per migliorare la rilevazione e la risposta alle minacce.
CISA impone patch urgenti per falle critiche in TrueConf Server
CISA ha ordinato alle agenzie federali USA di correggere entro due settimane due vulnerabilità critiche in TrueConf Server, piattaforma di comunicazione aziendale, già sfruttate attivamente da cybercriminali per esecuzione di codice remoto.
Zimbra, vulnerabilità critica RCE: attacchi in corso
CERT Polska segnala che la vulnerabilità critica di esecuzione di codice remoto in Zimbra Collaboration Suite è ora sfruttata attivamente. Gli amministratori sono invitati a monitorare i sistemi per attività sospette e applicare subito gli aggiornamenti.
Corma: l'IA che blocca gli attacchi informatici in tempo reale
La startup Corma, guidata da Alon Pluda, sviluppa agenti IA capaci di rilevare e fermare cyberattacchi in pochi minuti, colmando il divario tra capacità offensive e difensive dei modelli. La soluzione è già adottata da grandi aziende e promette una rivoluzione nella risposta agli incidenti.
Microsoft 365: risolto il blocco della ricerca su Outlook e OneDrive
Microsoft ha confermato un'interruzione che ha colpito la funzione di ricerca in Microsoft 365, coinvolgendo Outlook, SharePoint Online e OneDrive. Il problema, causato da un recente aggiornamento, è stato risolto con il rilascio di una correzione.
StormEncryptor: nuovo ransomware lanciato da ex affiliato Medusa
Un gruppo cybercriminale già legato all’operazione Medusa ha iniziato a diffondere StormEncryptor, un nuovo ransomware individuato da Microsoft Threat Intelligence come Storm-1175. Gli attacchi sfruttano una vulnerabilità critica in N-central e puntano a estorcere denaro minacciando la pubblicazione dei dati rubati.
CISA: ransomware sfruttano falle critiche in SonicWall SMA1000
CISA conferma che gruppi ransomware stanno sfruttando due vulnerabilità appena corrette nei gateway SonicWall SMA1000, tra cui una SSRF di gravità massima. L’agenzia invita a installare subito le patch per ridurre i rischi.
Vulnerabilità critica in Progress Kemp LoadMaster: attacchi in corso
CISA segnala che la falla di sicurezza CVE-2026-8037 in Progress Kemp LoadMaster è ora sfruttata attivamente da hacker. L’agenzia invita a installare subito gli aggiornamenti per evitare compromissioni, dato il rischio elevato per aziende e enti pubblici.
LexisNexis sospende servizi dopo attività sospetta sui server
LexisNexis ha temporaneamente disattivato Diligence, Metabase API e Newsdesk a seguito di attività anomala rilevata su server gestiti da un fornitore terzo. L’azienda sta collaborando con esperti di cybersecurity per indagare sull’incidente e ripristinare i sistemi in un nuovo ambiente.
Violazione ai server SharePoint del governo svizzero: compromessi 200 account
Un attacco informatico ai server Microsoft SharePoint della Confederazione ha esposto le credenziali di circa 200 account. Le autorità svizzere hanno bloccato l’accesso esterno e avviato indagini con il supporto di Microsoft