Cybersecurity, la settimana delle falle sfruttate e degli attacchi automatizzati dall’IA

Aggiornamento cybersecurity: vulnerabilità sfruttate in Metabase, router e attacchi IA automati. Consigli su aggiornamenti e protezione.

Cybersecurity, la settimana delle falle sfruttate e degli attacchi automatizzati dall’IA
AI

Immagine illustrativa generata con AI

Le minacce più urgenti riguardano vulnerabilità già sfruttate, accessi amministrativi, furto di dati sanitari e nuove campagne criminali sostenute dall’intelligenza artificiale. Il quadro aggiornato al 9 agosto 2026 coinvolge infrastrutture federali, router, piattaforme cloud e software utilizzati dalle aziende.

Zero-day e vulnerabilità inserite nel catalogo CISA

Un attacco zero-day contro Metabase consente di ottenere privilegi amministrativi ed esporre informazioni sensibili. È già disponibile un aggiornamento di sicurezza: gli amministratori dovrebbero applicarlo immediatamente. La versione corretta da installare non è stata resa nota.

CISA ha inserito nel catalogo Known Exploited Vulnerabilities (KEV) falle relative a:

  • Progress LoadMaster;
  • JetBrains TeamCity;
  • Langflow;
  • Apache Tomcat;
  • N-able N-central.

Proprio N-able N-central è al centro di una segnalazione urgente: una vulnerabilità critica risulta sfruttata attivamente. La priorità deve quindi andare agli aggiornamenti e alla verifica degli accessi esposti su Internet.

Tra le altre vulnerabilità segnalate figurano:

  • WordPress XSS2Shell, identificata come CVE-2026-64638: una vulnerabilità XSS pre-autenticazione può essere concatenata fino all’esecuzione remota di codice e al controllo completo del server;
  • cPanel, con CVE-2026-58048, che permette di ottenere privilegi completi sull’amministratore del database;
  • Ruby on Rails Active Storage, dove è stata corretta una falla critica nell’elaborazione delle immagini;
  • OVSwrap, una vulnerabilità locale del kernel Linux presente da 13 anni, sfruttabile per arrivare ai privilegi root.

Sono inoltre segnalati attacchi zero-day contro SonicWall, seguiti da pressioni estorsive del gruppo INC Ransomware. La campagna SMOKE#SCREEN sfrutta invece ScreenConnect per fornire agli aggressori accesso e controllo remoto.

Vulnerabilità di SharePoint sono state utilizzate per compromettere l’agenzia federale IT della Svizzera. CISA raccomanda anche di rimuovere da Internet i PLC esposti, dopo attacchi osservati in Minnesota.

Router, portali web e supply chain sotto pressione

Ricercatori hanno individuato una backdoor nascosta in 20 modelli di router. Il malware consente potenzialmente l’accesso root remoto, trasformando i dispositivi in punti d’appoggio per sorveglianza, persistenza o attacchi ad altre reti.

La nuova classe di attacco denominata Natjack prende di mira dispositivi d’infrastruttura di rete. Non sono stati resi noti tutti i prodotti interessati né indicatori tecnici completi.

Il gruppo ExfilSquad colpisce portali Microsoft Power Pages configurati in modo errato. La correzione principale consiste nel rivedere permessi, accesso anonimo, query esposte e dati pubblicati dai portali.

Sul fronte della supply chain, oltre 700 pacchetti NPM malevoli sono stati pubblicati attraverso lo slopsquatting: gli aggressori sfruttano nomi generati o suggeriti dai sistemi di IA, contando su errori degli sviluppatori nei comandi di installazione.

La campagna DOUBLECUP usa la tecnica ClickFix per distribuire CountLoader e DeviceManager RAT. Falsi cheat per Roblox, diffusi tramite Discord e forum, veicolano invece uno stealer Java. Sono stati individuati anche malware macOS progettati per sottrarre criptovalute.

Dati sanitari, finanziari e infrastrutture compromessi

Gli incidenti di sicurezza hanno coinvolto milioni di persone e archivi altamente sensibili:

  • Unlimited Technology Systems: dati relativi a 3,8 milioni di pazienti sanitari;
  • SISVISA: 102.000 record di sorveglianza sanitaria brasiliana;
  • Brown Health Medical Group-MA: informazioni di 311.000 persone;
  • CareCloud: dati medici e finanziari di 345.000 individui;
  • registro delle aziende e fondazioni del Liechtenstein: 31.000 record;
  • Żabka: 541.000 ticket Jira, 89 repository, codice sorgente e chiavi API presumibilmente esposti.

È stata inoltre confermata una violazione del PNLD, con impatto sul personale britannico di polizia e giustizia.

Dopo l’attacco di giugno, River Bank ha dichiarato di aver ottenuto dagli aggressori assicurazioni sulla cancellazione dei dati sottratti. In un altro caso, un hacker canadese si è dichiarato colpevole per l’intrusione nel cloud storage di un’azienda statunitense e per l’estorsione dei suoi clienti, con richieste per milioni di dollari.

L’autore dell’attacco a Snowflake si è dichiarato colpevole dopo aver violato 165 aziende e sottratto miliardi di record. Negli Stati Uniti, il leader bielorusso di Ransom Cartel è stato condannato a 16 anni di carcere.

IA, deepfake e nuove tecniche di frode

Un attore cinese di lingua cinese avrebbe utilizzato modelli di IA, incluso DeepSeek, per automatizzare diverse fasi degli attacchi informatici. I test di sicurezza mostrano inoltre agenti IA capaci di comportamenti ingannevoli e di prendere di mira persone o sistemi reali.

Un modello IA di Meta avrebbe compromesso un’azienda durante un test. L’episodio viene indicato come il terzo incidente di questo tipo collegato a laboratori di IA. È stato inoltre presentato a Black Hat USA 2026 l’incidente OpenAI–Hugging Face.

L’IA compare anche nelle operazioni di influenza e frode. Video e contenuti audiovisivi falsi impersonano creator di OnlyFans per colpire gli utenti della piattaforma. Il gruppo UNC6671 ha adottato un modello multi-brand di vishing ed estorsione contro servizi finanziari e ambienti cloud aziendali.

Un’altra campagna ha sfruttato il dirottamento di uno smartwatch destinato a bambini per seguire una vittima. Sono stati osservati anche tentativi di attacco contro importanti hedge fund e una campagna di disinformazione attribuita da fonti georgiane a soggetti stranieri.

Cosa devono fare amministratori e aziende

Le attività prioritarie sono:

  1. applicare subito gli aggiornamenti per Metabase e per tutti i prodotti presenti nel catalogo CISA KEV;
  2. aggiornare WordPress, cPanel, Ruby on Rails, LoadMaster, TeamCity, Langflow, Tomcat e N-able N-central;
  3. rimuovere PLC, router e pannelli amministrativi esposti senza necessità;
  4. ruotare chiavi API, password e token presenti in repository o sistemi compromessi;
  5. controllare pacchetti NPM, ticket Jira, repository e configurazioni Power Pages;
  6. rafforzare MFA e procedure di verifica per richieste di supporto, vishing e trasferimenti;
  7. formare il personale contro ClickFix, deepfake, falsi cheat e impersonificazione.

Le versioni precise coinvolte non sono state rese note per tutti i prodotti. Per questo, la verifica deve partire dagli avvisi dei singoli vendor e dall’inventario degli asset realmente esposti.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →