Sicurezza della Catena di Fornitura
20 articoliLe analisi ricostruiscono incidenti, vulnerabilità e compromissioni di pacchetti o servizi, mentre le guide spiegano inventari, SBOM, verifica delle dipendenze, firme e procedure di risposta. Gli aggiornamenti collegano nuovi requisiti normativi e pratiche di sviluppo sicuro alle decisioni concrete su fornitori, open source e software aziendale.
SLEEPWALKER: nuovo backdoor Windows che si attiva con un solo pacchetto
Un ricercatore indipendente ha scoperto SLEEPWALKER, un sofisticato backdoor per Windows che resta silente fino all'arrivo di un pacchetto di rete appositamente creato, eseguendo poi comandi in un linguaggio proprietario. Il malware sfrutta il side-loading su ERAAgent.exe di ESET e non lascia tracce di comunicazioni esterne, rendendo difficile la rilevazione.
Malware trasforma le autoradio Android in nodi proxy per botnet
Un attacco alla supply chain ha colpito le autoradio Android di DoFun, sfruttando un'app di aggiornamento legittima per diffondere un malware che trasforma i dispositivi in nodi proxy per botnet o li utilizza per frodi pubblicitarie.
Attacco supply chain su arrayref: malware nei pacchetti Rust
Un attacco supply chain ha colpito il popolare pacchetto Rust arrayref, compromettendo l'account del maintainer e diffondendo un malware infostealer durante la compilazione. L'incidente ha coinvolto milioni di download e altri pacchetti, con impatti su progetti crittografici e blockchain.
Vulnerabilità in GitHub Actions espone credenziali Jira su Snowflake
Un difetto nel workflow GitHub Actions del repository pubblico di Snowflake ha permesso, tramite issue appositamente create, l'esecuzione di comandi con accesso alle credenziali interne Jira. Nessuna compromissione di clienti o rilasci del connettore .NET, ma l'incidente evidenzia i rischi delle automazioni CI/CD.
Chi controlla il codice AI? Il nodo sicurezza nell'ingestione open source
Gli strumenti di coding AI velocizzano lo sviluppo ma introducono rischi legati a dipendenze non verificate, creando nuove sfide di sicurezza nell'ingestione open source e nella gestione della supply chain.
Attacco a Coder: moduli Terraform infetti rubano credenziali
Un'intrusione nella piattaforma Coder ha permesso a cybercriminali di inserire server malevoli nella rete Cloudflare, distribuendo moduli Terraform infetti capaci di sottrarre segreti e credenziali a sviluppatori di aziende e enti pubblici di primo piano.
Geekom, malware nei driver di rete: mini-PC AMD a rischio
Geekom ha confermato che un installer di driver LAN per alcune sue linee di mini-PC AMD conteneva il malware Asruex, con potenziali rischi di furto dati e controllo remoto. L'azienda ha rimosso il pacchetto infetto e pubblicato istruzioni per gli utenti colpiti.
iPhone non aggiornati nel mirino: spyware ruba wallet crypto via temi Packagist
Un attacco mirato sfrutta 13 pacchetti Composer su Packagist per colpire iPhone con iOS non aggiornato, installando spyware che sottrae seed di wallet crypto e dati sensibili. Il malware si diffonde tramite siti di streaming vietnamiti e sfrutta vulnerabilità WebKit e kernel non ancora corrette.
Attacco BGP: aggiornamento malevolo su Virtualizor compromette VPS
Un attacco di BGP hijacking ha permesso a hacker di distribuire aggiornamenti malevoli per Virtualizor, compromettendo alcune installazioni VPS. Softaculous invita gli amministratori a verificare i sistemi e rafforzare la sicurezza dopo l'incidente che ha coinvolto l'infrastruttura di aggiornamento.
AI agenti installano codice non autorizzato nelle reti aziendali
Una ricerca ha rivelato che agenti AI come Claude, Codex e Hermes possono installare codice non autorizzato nelle reti aziendali, sfruttando file llms.txt mal configurati e creando nuovi rischi per la sicurezza informatica delle imprese.
Due arresti in Australia per attacchi supply chain TeamPCP
La polizia australiana ha arrestato due uomini dell'Australia Occidentale, accusati di 14 reati legati al gruppo TeamPCP, responsabile della compromissione di progetti open source di sicurezza come Trivy, Checkmarx KICS e LiteLLM nel marzo 2026. L'operazione ha coinvolto anche FBI e ha portato al sequestro di dispositivi elettronici.
Nvidia e Supermicro: indagati per esportazione illegale di server AI in Cina
Le autorità di Taiwan hanno incriminato nove persone, tra cui un manager senior di Nvidia e due dipendenti di Supermicro, per aver falsificato documenti e facilitato l'esportazione illegale di server AI avanzati verso la Cina, in violazione dei controlli statunitensi.
Attacco supply chain su Rust: malware nei pacchetti più scaricati
Il progetto Rust ha rimosso versioni malevole di tre popolari crate dopo che un account compromesso ha pubblicato release che eseguivano malware in fase di build. Gli sviluppatori sono invitati a fissare versioni sicure e verificare la presenza di file compromessi.
Furti di dati nei corrieri mettono a rischio i possessori di wallet crypto
Recenti violazioni informatiche presso aziende di spedizioni hanno compromesso i dati personali di clienti di hardware wallet per criptovalute, aumentando il rischio di attacchi fisici e campagne di phishing mirate contro i possessori di crypto.
Vulnerabilità critica SAP Commerce Cloud: attacchi già in corso
Una falla di massima gravità in SAP Commerce Cloud, corretta solo tre giorni fa, è già oggetto di attacchi attivi secondo Defused. Il bug consente l'esecuzione di codice remoto senza autenticazione e mette a rischio grandi aziende e retailer globali.
Strumenti per rimuovere watermark AI: boom online, ma nessuna prova reale
Dopo l'annuncio di Anthropic sull'introduzione di watermark invisibili nei testi generati da Claude, sono apparsi online numerosi strumenti che promettono di rimuoverli. Tuttavia, nessuno di questi può dimostrare di funzionare davvero, poiché il metodo di watermarking e il relativo rilevatore non sono ancora pubblici.
LiteLLM, attacco supply-chain: terabyte di credenziali rubate
Un attacco supply-chain al popolare pacchetto open source LiteLLM ha portato all'esfiltrazione di terabyte di credenziali da oltre 2.500 aziende, tra cui Microsoft, Amazon, Cisco, Samsung e Salesforce. I dati includono chiavi cloud, token repository e segreti di infrastruttura.
Attacco supply-chain ai plugin BdThemes: creati amministratori WordPress falsi
Un attacco supply-chain ha colpito i plugin BdThemes per WordPress: un attore malevolo ha compromesso l’infrastruttura upstream, modificando un feed JSON remoto per creare account amministratore non autorizzati. I plugin coinvolti sono stati rimossi da WordPress.org in attesa di indagini.
Valve avvisa i clienti Steam in Europa di una violazione dati
Valve ha informato i clienti europei che hanno acquistato hardware Steam di una violazione dei dati causata da un attacco informatico al partner logistico CEVA Logistics, compromettendo informazioni di consegna come nome, indirizzo e dettagli dell’ordine.
TrueConf compromesso: installer infetti distribuiti da server violati
Un gruppo hacktivista ha sfruttato vulnerabilità nei server TrueConf non aggiornati per sostituire i file di installazione con versioni trojanizzate, colpendo aziende russe e aumentando i rischi anche per chi si collega a server di terzi