Da SonicWall ad Axios: attacchi e vulnerabilità della prima settimana di agosto

Scopri i principali attacchi e vulnerabilità di inizio agosto: campagne SonicWall, supply chain npm (Axios), patch critiche Adobe e data breach OnTrac.

Da SonicWall ad Axios: attacchi e vulnerabilità della prima settimana di agosto
APT

Immagine illustrativa generata con AI

Campagna di credential stuffing contro infrastrutture SonicWall

Dal 25 luglio è in corso un’ampia campagna automatizzata di credential stuffing contro account VPN e firewall SonicWall. Il traffico malevolo proviene da cinque indirizzi IP ospitati su DigitalOcean e ha portato ad accessi riusciti in trenta organizzazioni. Non è stata osservata attività manuale post-compromissione, il che suggerisce che l’obiettivo primario fosse il semplice accesso non autorizzato, forse per rivendita o mappatura delle reti. Huntress sta monitorando l’evoluzione della campagna.

Le difese consigliate sono immediate: attivare l’autenticazione a più fattori, ruotare tutte le credenziali sospette e bloccare gli IP identificati. La mancanza di azioni successive non riduce il rischio: un accesso VPN persistente consegna di fatto il controllo del perimetro aziendale.

Supply chain npm: il gruppo nordcoreano Sapphire Sleet colpisce Axios, Debug e Chalk

Amazon Threat Intelligence ha attribuito al gruppo nordcoreano Sapphire Sleet la compromissione di tre pacchetti npm ad altissima diffusione: Axios, Debug e Chalk. A questi si aggiunge un caso di typosquatting mirato a un progetto legato al mondo crypto. L’operazione sfrutta payload frammentati e malware in grado di rilevare l’ambiente di esecuzione, rendendo più difficile l’analisi automatica.

L’impatto potenziale è vasto: qualsiasi progetto software che dipenda da quelle librerie potrebbe eseguire codice arbitrario, con conseguente furto di dati o compromissione degli ambienti di sviluppo. Le mitigazioni richiedono l’aggiornamento immediato delle dipendenze alle versioni pulite, la verifica di hash e firme e l’osservazione del comportamento dei pacchetti in ambienti di staging.

Patch critiche: Adobe e l’API esposta di VE Commercial Vehicles

Adobe ha rilasciato correzioni che risolvono un heap buffer overflow nei Format Plugins (esecuzione codice arbitrario), diverse falle in Bridge (esecuzione codice ed escalation di privilegi) e vulnerabilità in Campaign Classic (esecuzione codice e lettura del file system). Le patch per Campaign Classic on-premise hanno priorità 1: vanno applicate subito.

Più grave l’esposizione scoperta da un ricercatore sulla piattaforma My Eicher, gestita da VE Commercial Vehicles (joint venture Volvo Group / Eicher Motors). API interne non autenticate permettevano accesso a dati di clienti, utenti e veicoli, account takeover e controllo completo su flotte in India. Erano accessibili anche documenti sensibili come le carte Aadhaar. Le vulnerabilità primarie sono state corrette dopo la segnalazione, seguite da fix integrativi rilasciati dall’azienda.

Violazioni dati: OnTrac e Dipartimento per l’Istruzione del Regno Unito

OnTrac, società di logistica pacchi, ha rilevato il 23 marzo un accesso non autorizzato alla rete avvenuto tra il 20 e il 22 marzo. File potenzialmente esfiltrati, nessun ransomware rivendicato. L’azienda ha avviato un’indagine forense e sta notificando i clienti. I dettagli sui dati coinvolti non sono stati resi pubblici.

Nel Regno Unito, il Dipartimento per l’Istruzione ha subito la sottrazione di circa 607.000 record contenenti email e numeri di telefono. L’incidente è stato contenuto rapidamente e l’ente ritiene basso il rischio per gli individui, poiché non sono stati compromessi dati bancari o altamente sensibili. Resta la possibilità di campagne di phishing mirate.

AI e crittoanalisi: i progressi di Claude Mythos

Anthropic, con l’anteprima del modello Claude Mythos, ha sviluppato due nuovi attacchi crittografici. Il primo dimezza il livello di sicurezza effettivo dello schema di firma post-quantistico HAWK, un candidato ancora in fase di valutazione. Il secondo accelera un attacco meet-in-the-middle su AES ridotto a 7 round.

Nessuna minaccia immediata per i sistemi reali: AES standard rimane a 10, 12 o 14 round, mentre HAWK è un candidato, non uno standard adottato. I risultati dimostrano comunque un’accelerazione nell’analisi crittografica assistita da AI e verranno esaminati dalla comunità per rafforzare i futuri standard di sicurezza.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →