Sicurezza degli Endpoint
29 articoliQWERTYmag valuta strumenti e pratiche considerando lavoro remoto, periferiche, privilegi, aggiornamenti e capacità di rilevare comportamenti anomali senza bloccare l’operatività. Guide e incident analysis spiegano come contenere una minaccia e quali segnali osservare sull’endpoint. Il perimetro riguarda la sicurezza del dispositivo gestito; smartphone, rete, cloud e identità hanno categorie dedicate quando il problema principale si sposta fuori dall’endpoint.
Storm-2570 breaks into global networks using remote access tools
Storm-2570 isn't tied to just one ransomware group. It moves between Qilin, DragonForce, Anubis, and BERT, always using the same set of remote access and data theft tools. Microsoft shows how this affiliate keeps breaking in-and what defenders need to do to stop them.
Ransomware locks company network using Windows tools and stolen accounts
A manufacturing firm in the Middle East was crippled by ransomware that never used encryption. Instead, attackers hijacked privileged accounts and standard Windows features to lock workstations, display ransom notes, and leak stolen data online.
Windows 11 elimina WMIC e chiude una porta ai ransomware
Con l'aggiornamento di settembre 2026, Windows 11 rimuove definitivamente WMIC, il comando che per anni ha permesso ai ransomware di sabotare i backup e aggirare le difese. Microsoft avverte: non reinstallatelo se non strettamente necessario.
Microsoft segnala TerminalFix: reverse tunnel tramite finti CAPTCHA
Microsoft ha identificato TerminalFix, una variante di ClickFix che sfrutta falsi CAPTCHA Cloudflare per indurre gli utenti a eseguire comandi PowerShell dannosi, consentendo agli attaccanti di creare tunnel inversi verso le reti interne delle vittime.
SLEEPWALKER: nuovo backdoor Windows che si attiva con un solo pacchetto
Un ricercatore indipendente ha scoperto SLEEPWALKER, un sofisticato backdoor per Windows che resta silente fino all'arrivo di un pacchetto di rete appositamente creato, eseguendo poi comandi in un linguaggio proprietario. Il malware sfrutta il side-loading su ERAAgent.exe di ESET e non lascia tracce di comunicazioni esterne, rendendo difficile la rilevazione.
BigDiskBuster blocca gli aggiornamenti di Microsoft Defender senza soluzione
BigDiskBuster è un nuovo zero-day che blocca gli aggiornamenti di Microsoft Defender saturando il disco. Nessuna patch o avviso ufficiale, mentre l'autore ha già visto i suoi exploit usati in attacchi reali.
Halcyon blocca la cifratura ransomware con File Resilience
Halcyon introduce File Resilience, una funzione che impedisce la cifratura ransomware prima che inizi. Il sistema ora protegge anche macOS e si integra più a fondo con gli strumenti Microsoft, rafforzando la sicurezza aziendale contro le minacce digitali.
BlueMoon exploit kit hijacks systems through Chrome and Windows flaws
Four state-backed espionage groups quickly deployed the BlueMoon exploit kit, chaining Chrome and Windows vulnerabilities to take over browsers and entire systems by exploiting a critical patch gap in Chrome's stable release.
Attacco zero day su Chrome V8 consente esecuzione di codice remoto
Un grave bug nel motore V8 di Chrome permette a cybercriminali di eseguire codice arbitrario tramite una pagina HTML malevola. Google ha rilasciato Chrome 153 per bloccare l'attacco, già sfruttato attivamente, ma la patch non è ancora diffusa ovunque.
PEEP trasforma Chrome e Edge in backdoor invisibile per il controllo dei PC
Un'estensione malevola chiamata PEEP si insinua nei profili Chrome ed Edge, aggira i controlli ufficiali e trasforma il browser in una porta d'accesso permanente per il furto di dati e l'esecuzione di comandi sul sistema.
Installer fasulli bloccano Windows Update e sabotano Microsoft Defender
Un'ondata di malware colpisce le aziende multinazionali in Cina: siti di download contraffatti distribuiscono installer che disattivano Windows Update e indeboliscono Microsoft Defender, lasciando le reti aziendali vulnerabili a intrusioni e furti di dati.
Attacchi phishing sfruttano Faronics Deploy per installare ScreenConnect
Un gruppo di cybercriminali ha abusato della piattaforma legittima Faronics Deploy per ottenere il controllo remoto di oltre 450 computer aziendali, installando il software ScreenConnect e aggirando le difese di sicurezza tramite email di phishing camuffate da documenti aziendali.
ValleyRAT nascosto in adware firmato aggira gli antivirus
Il gruppo Silver Fox diffonde il backdoor ValleyRAT camuffato da adware cinese firmato, sfruttando le esclusioni degli antivirus per ottenere il controllo completo dei dispositivi infetti. Kaspersky avverte: attenzione ai software di dubbia reputazione.
Spark RAT colpisce la Cambogia sfruttando driver vulnerabile OPSWAT
Una nuova campagna informatica prende di mira utenti e organizzazioni in Cambogia, distribuendo il trojan Spark RAT tramite una catena d'infezione multi-stadio che sfrutta un driver vulnerabile di OPSWAT per disabilitare i software di sicurezza.
Attacchi ai Named Pipe: come proteggere la comunicazione su Windows
I named pipe sono spesso considerati sicuri per la comunicazione tra applicazioni Windows locali, ma questa fiducia può essere pericolosa. Solo controlli di accesso rigorosi, verifica dell'identità e validazione dei dati possono prevenire attacchi e abusi di privilegi.
Microsoft Defender: driver di sistema usato per eliminare software di sicurezza
Check Point Research ha rivelato una tecnica che sfrutta il driver di remediation di Microsoft Defender per eseguire operazioni a livello kernel su Windows, senza sfruttare vulnerabilità software, evidenziando un problema di confine di fiducia architetturale.
Come gli MSP possono fermare il phishing che sfugge ai filtri email
Gli attacchi di phishing alimentati dall'AI sono sempre più sofisticati e riescono a eludere i filtri email tradizionali, costringendo gli MSP ad adottare strategie di rilevamento e risposta moderne per proteggere i clienti.
Microsoft risolve il bug che causava crash di Windows Defender
Microsoft ha corretto un problema che portava Windows Defender a bloccarsi dopo un recente aggiornamento di sicurezza, generando errori di violazione di accesso su alcuni sistemi. La soluzione è inclusa nell'ultimo aggiornamento delle firme antivirus.
Blue Report 2026: la prevenzione cresce, ma i test comportamentali restano il vero tallone d'Achille
Il Blue Report 2026 di Picus Labs mostra che l'efficacia della prevenzione è salita al 69%, ma molte varianti silenziose degli attacchi continuano a eludere i controlli. Il report sottolinea l'urgenza di testare i comportamenti, non solo le firme, per una sicurezza realmente efficace.
Microsoft elimina WMIC da Windows 11 per rafforzare la sicurezza
Microsoft ha rimosso lo strumento WMIC dalle versioni 24H2 e 25H2 di Windows 11 per ridurre i rischi di attacchi informatici e impedire l'abuso da parte di malware e cybercriminali. La decisione mira a rafforzare la protezione dei dispositivi Windows.
Nuova tecnica sfrutta Chrome DevTools per rubare sessioni su Windows
Ricercatori di sicurezza hanno documentato una tecnica post-compromissione che consente di abilitare il Chrome DevTools Protocol su browser Chrome o Edge già in esecuzione su Windows, permettendo l'accesso a cookie e sessioni senza sfruttare vulnerabilità del browser.
AmnesiaStealer: nuovo malware macOS ruba sessioni browser e dati sensibili
AmnesiaStealer è una nuova minaccia per macOS che consente ai criminali informatici di prendere il controllo remoto delle sessioni browser Chromium, rubando password, portafogli di criptovalute e dati personali tramite campagne ClickFix e tecniche avanzate di streaming.
Mustang Panda usa rootkit firmato per nascondere CoolClient su Windows
Il gruppo HoneyMyte (Mustang Panda) ha aggiornato il backdoor CoolClient integrando un rootkit kernel-mode firmato per Windows, aumentando la capacità di occultamento e la protezione dei componenti malevoli sui sistemi infetti. Kaspersky ha individuato attacchi in Myanmar, Mongolia, Pakistan e Russia, colpendo anche enti governativi.
Vulnerabilità Screen Sharing su macOS: minatori Monero in azione
Il National Cyber Security Centre olandese segnala attacchi attivi che sfruttano una falla di autenticazione in macOS Screen Sharing, consentendo l'installazione di miner Monero da remoto. Apple ha già rilasciato aggiornamenti correttivi.
Attacco Akira: EDR disabilitato in Safe Mode, dati rubati ma niente cifratura
Un affiliato del ransomware Akira ha disattivato la protezione degli endpoint avviando il sistema in Safe Mode, sottratto dati sensibili e credenziali, ma non è riuscito a cifrare i file a causa di errori di memoria. L'attacco, durato meno di cinque ore, evidenzia la necessità di MFA e monitoraggio avanzato.
Microsoft corregge la vulnerabilità zero-day LegacyHive su Windows
Microsoft ha rilasciato patch di sicurezza per risolvere la vulnerabilità zero-day 'LegacyHive' su Windows, che consentiva a un attaccante locale di ottenere privilegi amministrativi. La falla era stata resa pubblica dopo il Patch Tuesday di luglio 2026.
Plug and Pwn: attacchi USB dannosi danno accesso SYSTEM su Windows
Ricercatori di sicurezza hanno svelato nuovi attacchi Plug and Pwn che sfruttano la funzione Plug and Play di Windows per installare software vulnerabile e ottenere privilegi SYSTEM, anche senza interazione dell'utente o hardware fisico.
Nuovo malware ClickFix su macOS ruba criptovalute e password
Un attacco mirato tramite email induce utenti macOS a installare un malware Go che sottrae criptovalute, password dei browser e dati Apple Keychain, modificando le transazioni per deviare fondi agli aggressori
Due nuove catene di attacco: email compromesse e furto di criptovalute
Il rapporto Gen Digital H1 2026 svela due campagne sofisticate: una sfrutta caselle email aziendali violate per colpire banche, l’altra sostituisce indirizzi wallet per deviare pagamenti in criptovaluta