Cybersecurity, le minacce AI accelerano tra truffe, backdoor e supply chain compromesse
Le minacce AI in cybersecurity: truffe con ChatGPT, backdoor e compromissioni supply chain, oltre a data breach.
Immagine illustrativa generata con AI
ChatGPT usato per automatizzare campagne fraudolente
OpenAI ha disattivato account ChatGPT collegati a una rete con base in Cambogia. Gli operatori sfruttavano il modello per costruire truffe d’investimento, romance scam, frodi sul gioco d’azzardo e finte comunicazioni della polizia.
L’operazione usava l’intelligenza artificiale per generare identità fittizie, tradurre messaggi, creare immagini promozionali e falsificare documenti. La disattivazione degli account interrompe l’accesso alla piattaforma, ma non sono noti ulteriori dettagli sull’estensione della campagna o sulle vittime.
Installer QuickFox e router Zbtlink: due compromissioni ad alto rischio
Una compromissione della supply chain ha distribuito un installer Electron trojanizzato per QuickFox VPN e per la relativa applicazione di accelerazione dei videogiochi. Il programma eseguiva un loader JavaScript che installava il malware FDMTP su sistemi Windows.
Il loader analizzava i processi in esecuzione: evitava gli utenti Steam e privilegiava dispositivi con strumenti di sviluppo, database o portafogli di criptovalute. QuickFox ha rimosso i componenti malevoli dopo la segnalazione di Fortinet. Non sono state rese note versioni specifiche degli installer coinvolti.
Ancora più grave la backdoor EndlessDoors, individuata in diversi router cellulari Zbtlink e in modelli venduti con altri marchi. Il componente, basato sul tool Rctl, contatta un’infrastruttura di comando e controllo all’avvio e accetta comandi root non autenticati.
Chi controlla gli endpoint C2 può eseguire comandi shell oppure aprire shell interattive con privilegi amministrativi. Non serve esporre un servizio in ingresso. VulnCheck raccomanda di considerare non affidabili i dispositivi interessati e ha pubblicato indicazioni di rilevamento; modelli e versioni firmware precise non sono note.
DoubleCup distribuisce malware tramite campagne ClickFix
Il gruppo russo DoubleCup, attivo nel mercato Loader-as-a-Service, sostiene campagne ClickFix operative dall’inizio di giugno 2026. Gli attacchi combinano steganografia e profilazione dell’ambiente per decidere quando rilasciare il payload.
Tra i malware di secondo stadio compare una versione aggiornata di CountLoader, compatibile con Windows e macOS, che modifica binari legittimi per rendere più difficile l’analisi. È stato osservato anche DeviceManager RAT, il cui indirizzo di comando e controllo viene individuato tramite smart contract sulle reti Ethereum e Polygon.
Non sono state indicate contromisure specifiche. Gli ambienti dovrebbero quindi cercare esecuzioni anomale di script, file legittimi modificati e connessioni verso indirizzi blockchain utilizzati come meccanismo di discovery del C2.
Amgen, IEH e i porti statunitensi: dati esposti e interruzioni operative
A luglio 2026 Amgen ha rilevato accessi non autorizzati a dati conservati in ambienti cloud di terze parti. L’azienda ha poi accertato l’esfiltrazione di informazioni proprietarie e dati sanitari protetti dei pazienti.
Non risultano conseguenze su prodotti, produzione, sistemi finanziari o assistenza ai pazienti. L’indagine sull’ampiezza dei dati consultati è ancora in corso e sono previste le notifiche obbligatorie.
Il 4 agosto IEH Corporation ha individuato l’accesso abusivo alla casella Microsoft 365 di un dipendente. L’attacco è iniziato con un messaggio di phishing che simulava un potenziale contatto commerciale e conduceva a una pagina di login contraffatta.
Durante l’accesso, l’attaccante poteva leggere email, allegati, ordini d’acquisto e documenti tecnici relativi ai connettori Hyperboloid destinati ai settori difesa, aerospazio e spazio. Non risultano messaggi inviati dall’account né prove di esfiltrazione riuscita.
Sempre il 4 agosto, un attacco ha interrotto i sistemi del Port of Wilmington, del Port of Morehead City e del Charlotte Inland Port. I varchi sono stati riaperti il giorno successivo dopo l’attivazione del piano di contingenza e il contenimento della compromissione. Non è noto se siano stati sottratti dati sensibili.
Sono state inoltre segnalate campagne di voice phishing contro grandi hedge fund, ma non sono disponibili informazioni sui bersagli specifici, sulle tecniche o sugli impatti.
Apple limita i report dei ricercatori, mentre la FCC prepara restrizioni sui transceiver
Apple ha introdotto un limite al numero di segnalazioni inviabili dai ricercatori nel programma bug bounty. La decisione segue l’aumento di report di bassa qualità generati da allucinazioni dei sistemi AI.
Bynario ha raggiunto la soglia dopo aver usato ChatGPT per individuare oltre 50 presunte vulnerabilità di macOS, tra cui un exploit di escalation dei privilegi che non ha potuto segnalare immediatamente. I ricercatori possono chiedere un aumento del limite; Apple usa a sua volta l’intelligenza artificiale per il triage.
Sul fronte infrastrutturale, la FCC sta preparando regole per bloccare l’importazione di nuovi ricetrasmettitori ottici cinesi destinati ai data center. L’obiettivo è ridurre il rischio di furto dati, malware e interruzioni nelle infrastrutture AI.
L’amministrazione Trump punta a finalizzare il provvedimento entro la fine dell’anno in corso. I produttori statunitensi hanno già guadagnato quote di mercato, mentre gli operatori cloud potrebbero affrontare costi più elevati per cambiare fornitore.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




