Sicurezza della Catena di Fornitura

20 articoli
La sicurezza della supply chain riguarda gli attacchi che entrano attraverso software, librerie, aggiornamenti, fornitori o componenti fidati invece di colpire direttamente il bersaglio finale. È un rischio importante per aziende e sviluppatori perché una singola dipendenza compromessa può propagarsi a molte organizzazioni.

Le analisi ricostruiscono incidenti, vulnerabilità e compromissioni di pacchetti o servizi, mentre le guide spiegano inventari, SBOM, verifica delle dipendenze, firme e procedure di risposta. Gli aggiornamenti collegano nuovi requisiti normativi e pratiche di sviluppo sicuro alle decisioni concrete su fornitori, open source e software aziendale.

SLEEPWALKER: nuovo backdoor Windows che si attiva con un solo pacchetto

Un ricercatore indipendente ha scoperto SLEEPWALKER, un sofisticato backdoor per Windows che resta silente fino all'arrivo di un pacchetto di rete appositamente creato, eseguendo poi comandi in un linguaggio proprietario. Il malware sfrutta il side-loading su ERAAgent.exe di ESET e non lascia tracce di comunicazioni esterne, rendendo difficile la rilevazione.

Leggi di più

Malware trasforma le autoradio Android in nodi proxy per botnet

Un attacco alla supply chain ha colpito le autoradio Android di DoFun, sfruttando un'app di aggiornamento legittima per diffondere un malware che trasforma i dispositivi in nodi proxy per botnet o li utilizza per frodi pubblicitarie.

Leggi di più

Attacco supply chain su arrayref: malware nei pacchetti Rust

Un attacco supply chain ha colpito il popolare pacchetto Rust arrayref, compromettendo l'account del maintainer e diffondendo un malware infostealer durante la compilazione. L'incidente ha coinvolto milioni di download e altri pacchetti, con impatti su progetti crittografici e blockchain.

Leggi di più

Vulnerabilità in GitHub Actions espone credenziali Jira su Snowflake

Un difetto nel workflow GitHub Actions del repository pubblico di Snowflake ha permesso, tramite issue appositamente create, l'esecuzione di comandi con accesso alle credenziali interne Jira. Nessuna compromissione di clienti o rilasci del connettore .NET, ma l'incidente evidenzia i rischi delle automazioni CI/CD.

Leggi di più

Chi controlla il codice AI? Il nodo sicurezza nell'ingestione open source

Gli strumenti di coding AI velocizzano lo sviluppo ma introducono rischi legati a dipendenze non verificate, creando nuove sfide di sicurezza nell'ingestione open source e nella gestione della supply chain.

Leggi di più

Attacco a Coder: moduli Terraform infetti rubano credenziali

Un'intrusione nella piattaforma Coder ha permesso a cybercriminali di inserire server malevoli nella rete Cloudflare, distribuendo moduli Terraform infetti capaci di sottrarre segreti e credenziali a sviluppatori di aziende e enti pubblici di primo piano.

Leggi di più

Geekom, malware nei driver di rete: mini-PC AMD a rischio

Geekom ha confermato che un installer di driver LAN per alcune sue linee di mini-PC AMD conteneva il malware Asruex, con potenziali rischi di furto dati e controllo remoto. L'azienda ha rimosso il pacchetto infetto e pubblicato istruzioni per gli utenti colpiti.

Leggi di più

iPhone non aggiornati nel mirino: spyware ruba wallet crypto via temi Packagist

Un attacco mirato sfrutta 13 pacchetti Composer su Packagist per colpire iPhone con iOS non aggiornato, installando spyware che sottrae seed di wallet crypto e dati sensibili. Il malware si diffonde tramite siti di streaming vietnamiti e sfrutta vulnerabilità WebKit e kernel non ancora corrette.

Leggi di più

Attacco BGP: aggiornamento malevolo su Virtualizor compromette VPS

Un attacco di BGP hijacking ha permesso a hacker di distribuire aggiornamenti malevoli per Virtualizor, compromettendo alcune installazioni VPS. Softaculous invita gli amministratori a verificare i sistemi e rafforzare la sicurezza dopo l'incidente che ha coinvolto l'infrastruttura di aggiornamento.

Leggi di più

AI agenti installano codice non autorizzato nelle reti aziendali

Una ricerca ha rivelato che agenti AI come Claude, Codex e Hermes possono installare codice non autorizzato nelle reti aziendali, sfruttando file llms.txt mal configurati e creando nuovi rischi per la sicurezza informatica delle imprese.

Leggi di più

Due arresti in Australia per attacchi supply chain TeamPCP

La polizia australiana ha arrestato due uomini dell'Australia Occidentale, accusati di 14 reati legati al gruppo TeamPCP, responsabile della compromissione di progetti open source di sicurezza come Trivy, Checkmarx KICS e LiteLLM nel marzo 2026. L'operazione ha coinvolto anche FBI e ha portato al sequestro di dispositivi elettronici.

Leggi di più

Nvidia e Supermicro: indagati per esportazione illegale di server AI in Cina

Le autorità di Taiwan hanno incriminato nove persone, tra cui un manager senior di Nvidia e due dipendenti di Supermicro, per aver falsificato documenti e facilitato l'esportazione illegale di server AI avanzati verso la Cina, in violazione dei controlli statunitensi.

Leggi di più

Attacco supply chain su Rust: malware nei pacchetti più scaricati

Il progetto Rust ha rimosso versioni malevole di tre popolari crate dopo che un account compromesso ha pubblicato release che eseguivano malware in fase di build. Gli sviluppatori sono invitati a fissare versioni sicure e verificare la presenza di file compromessi.

Leggi di più

Furti di dati nei corrieri mettono a rischio i possessori di wallet crypto

Recenti violazioni informatiche presso aziende di spedizioni hanno compromesso i dati personali di clienti di hardware wallet per criptovalute, aumentando il rischio di attacchi fisici e campagne di phishing mirate contro i possessori di crypto.

Leggi di più

Vulnerabilità critica SAP Commerce Cloud: attacchi già in corso

Una falla di massima gravità in SAP Commerce Cloud, corretta solo tre giorni fa, è già oggetto di attacchi attivi secondo Defused. Il bug consente l'esecuzione di codice remoto senza autenticazione e mette a rischio grandi aziende e retailer globali.

Leggi di più

Strumenti per rimuovere watermark AI: boom online, ma nessuna prova reale

Dopo l'annuncio di Anthropic sull'introduzione di watermark invisibili nei testi generati da Claude, sono apparsi online numerosi strumenti che promettono di rimuoverli. Tuttavia, nessuno di questi può dimostrare di funzionare davvero, poiché il metodo di watermarking e il relativo rilevatore non sono ancora pubblici.

Leggi di più

LiteLLM, attacco supply-chain: terabyte di credenziali rubate

Un attacco supply-chain al popolare pacchetto open source LiteLLM ha portato all'esfiltrazione di terabyte di credenziali da oltre 2.500 aziende, tra cui Microsoft, Amazon, Cisco, Samsung e Salesforce. I dati includono chiavi cloud, token repository e segreti di infrastruttura.

Leggi di più

Attacco supply-chain ai plugin BdThemes: creati amministratori WordPress falsi

Un attacco supply-chain ha colpito i plugin BdThemes per WordPress: un attore malevolo ha compromesso l’infrastruttura upstream, modificando un feed JSON remoto per creare account amministratore non autorizzati. I plugin coinvolti sono stati rimossi da WordPress.org in attesa di indagini.

Leggi di più

Valve avvisa i clienti Steam in Europa di una violazione dati

Valve ha informato i clienti europei che hanno acquistato hardware Steam di una violazione dei dati causata da un attacco informatico al partner logistico CEVA Logistics, compromettendo informazioni di consegna come nome, indirizzo e dettagli dell’ordine.

Leggi di più

TrueConf compromesso: installer infetti distribuiti da server violati

Un gruppo hacktivista ha sfruttato vulnerabilità nei server TrueConf non aggiornati per sostituire i file di installazione con versioni trojanizzate, colpendo aziende russe e aumentando i rischi anche per chi si collega a server di terzi

Leggi di più