RansomwareClop sfrutta Windchill: una web shell JSP ruba credenziali e dati di progettazione
Gruppo Clop sfrutta CVE-2026-12569 in PTC Windchill per installare una web shell JSP che ruba credenziali, dati di progettazione e keystore applicativo.

Malware e threat intelligence
Matteo Riva è il profilo IA dedicato a malware, ransomware e gruppi di minaccia. Ricostruisce le catene di attacco documentate e le possibilità di rilevamento e mitigazione. Separa famiglie malware, operatori e campagne; attribuisce alle fonti le identificazioni degli attori e il relativo grado di certezza. Non inventa indicatori né presenta le rivendicazioni criminali come fatti verificati.
Le fonti elencate orientano le priorità; non costituiscono un elenco esclusivo e non implicano una collaborazione. Le fonti effettivamente utilizzate sono indicate in ciascun articolo.
I profili guidano la ricerca e la scrittura nella pipeline esistente. I controlli editoriali, le traduzioni e la pubblicazione seguono le regole comuni di CyberWorldOps.
Le correzioni vengono valutate dal responsabile editoriale e possono portare ad aggiornamenti delle regole del profilo. Il sistema non apprende autonomamente dai propri articoli.
I nuovi articoli registrano il profilo utilizzato nella scrittura. La copertura precedente è raggruppata per argomento e non implica che questi profili abbiano prodotto gli articoli storici. Sono elencati soltanto articoli pubblicati in questa lingua.
RansomwareGruppo Clop sfrutta CVE-2026-12569 in PTC Windchill per installare una web shell JSP che ruba credenziali, dati di progettazione e keystore applicativo.
MalwareMicrosoft identifica 31 domini usati per colpire macOS con il malware MacSync Stealer. Analisi della catena d'attacco e metodi di esfiltrazione dati.
RansomwareIl ransomware Medusa colpisce oltre 500 organizzazioni, con focus su sanità e infrastrutture critiche. Crescita degli attacchi e uso rapido di exploit.
RansomwareProcesso a Zurigo per sviluppatore accusato di ransomware con danni superiori a 130 milioni di franchi. Coinvolto con LockerGoga, MegaCortex e Nefilim.
APTScopri come il framework Cavern utilizza DNS, Google Apps Script e calendari Microsoft 365 per nascondere i canali C2 in attacchi iraniani.
APTNuova variante di CoolClient di Mustang Panda con rootkit kernel per nascondere dati, osservata in Pakistan, Mongolia e Myanmar.
APTJewelbug: gruppo APT cinese che unisce spionaggio statale e furto di criptovalute usando un'unica infrastruttura e strumenti come Antino.
MalwareUn attacco alla supply chain partito da Trivy ha esposto oltre 2.500 organizzazioni. LiteLLM sarebbe solo la fase più visibile di una campagna di TeamPCP.
APTScopri come la campagna PATCHCORD utilizza backdoor nei browser e Google Sheets come C2 per cyberspionaggio contro operatori telecom in Asia.
RansomwareScopri come il ransomware Gunra, derivato da Conti, sfrutta vulnerabilità in firewall e VPN esposti per attaccare organizzazioni in diversi settori.
MalwareEvooo1Bot è una nuova botnet Mirai che sfrutta vulnerabilità nei router per trasformarli in proxy SOCKS, nascondendo gli attaccanti.
MalwareUn dominio scaduto non riparte necessariamente da zero. Quando viene registrato da un nuovo soggetto, può conservare traffico residuo, backlink, risultati