Infrastrutture criminali, agenti IA e credenziali esposte aprono nuove vie di compromissione
ShinyHunters colpisce Cl0p, vulnerabilità BragJack nei browser IA, malware CLOSEDQUORUM e credenziali rubate: nuove minacce cyber da conoscere.
Immagine illustrativa generata con AI
Una serie di recenti analisi sulla sicurezza mostra come gli attaccanti prendano di mira entrambi i fronti delle moderne infrastrutture digitali: servizi criminali, browser dotati di IA, supply chain del software, ambienti di sviluppo cloud e accessi alle tecnologie operative.
Gli incidenti vanno dalla contestata presa di controllo del sito di Cl0p dedicato alle fughe di dati a un malware che lascia ai modelli linguistici commerciali la scelta delle azioni malevole. Altre ricerche mettono in luce un rischio operativo più immediato: le credenziali sottratte a utility e fornitori tecnologici, oltre a quelle esposte da host Docker.
ShinyHunters usa contro Cl0p il suo stesso sito di estorsione
ShinyHunters ha deturpato il sito Tor del gruppo ransomware Cl0p, che pubblica le fughe di dati, e sostiene di averne sottratto i log del server, il codice sorgente e le chiavi private del servizio onion.
Gli intrusi hanno chiesto un pagamento a otto cifre e scuse pubbliche. Hanno anche minacciato di rivelare i nomi delle aziende che avrebbero pagato Cl0p durante la campagna contro Oracle E-Business Suite.
Secondo ShinyHunters, l’operazione è stata una ritorsione per le minacce lanciate da un rappresentante di Cl0p durante una faida legata alla campagna. Di fatto, l’episodio applica a un’altra organizzazione criminale tattiche di pressione tipiche dei ransomware, facendo leva sulla minaccia di divulgare informazioni.
Il presunto furto non è stato verificato in modo indipendente. Se fosse confermato, i registri dei server potrebbero rivelare attività amministrative, comunicazioni con le vittime o altri dettagli operativi; il possesso delle chiavi private potrebbe inoltre compromettere l’affidabilità del servizio onion di Cl0p. Non si conosce l’esatto contenuto dei dati che sarebbero stati sottratti.
La deturpazione dimostra che ShinyHunters è riuscito a ottenere un certo livello di accesso al sito, ma non conferma che abbia acquisito tutti i dati dichiarati. Un resoconto precedente sulla presa di controllo del sito di Cl0p descriveva uno sfruttamento di Grav CMS.
Non esistono misure tecniche di mitigazione direttamente applicabili alle organizzazioni esterne, perché l’infrastruttura compromessa appartiene a Cl0p. Le aziende coinvolte nella campagna contro Oracle E-Business Suite potrebbero però essere nuovamente esposte se ShinyHunters pubblicasse i registri che, a suo dire, identificano chi ha pagato.
BragJack trasforma le pagine web attendibili dell’IA in canali di controllo
I ricercatori dell’azienda di sicurezza degli endpoint Forever hanno segnalato BragJack, una serie di vulnerabilità che interessano gli assistenti IA basati su browser o integrati nei browser.
I prodotti interessati sono:
- Google Chrome
- Microsoft Edge
- Opera Neon
- Perplexity Comet
- L’estensione Claude in Chrome
L’attacco sfrutta il modo in cui questi assistenti accettano istruzioni da pagine web designate. Se un’estensione malevola del browser riesce a controllare una di queste pagine attendibili, può iniettare script o manipolare il traffico di rete. A quel punto l’estensione può inviare richieste all’assistente senza che l’utente debba fare clic o digitare alcunché.
Questo rapporto di fiducia può estendere una minaccia relativamente nota, quella delle estensioni del browser, alle funzionalità più sensibili dell’IA. A seconda del browser e dell’assistente, lo sfruttamento può esporre email, file locali e schermate. Può anche attivare la fotocamera o il microfono del dispositivo.
Il problema non consiste soltanto nel fatto che un’estensione possa modificare i contenuti di una pagina web. BragJack permette alla pagina alterata di inviare istruzioni tramite un componente che potrebbe già disporre di autorizzazioni ampie o di accessi autenticati per conto dell’utente.
I fornitori hanno pagato ricompense per la segnalazione delle vulnerabilità comprese tra 600 e 7.000 dollari. Non sono state rese note le versioni esatte interessate, quelle aggiornate né soluzioni temporanee specifiche per i singoli prodotti. Utenti e amministratori dovrebbero quindi consultare gli avvisi di ciascun fornitore e verificare lo stato degli aggiornamenti delle estensioni, senza dare per scontato che l’aggiornamento automatico del browser risolva ogni problema.
Le organizzazioni dovrebbero anche rivedere l’inventario delle estensioni installate. Un’estensione non attendibile è il presupposto necessario per la via d’attacco descritta dai ricercatori: le procedure di approvazione e rimozione delle estensioni rappresentano quindi un’efficace misura di difesa.
I modelli di IA entrano sempre più nelle operazioni malevole
Cisco Talos ha documentato CLOSEDQUORUM, un impianto per Windows basato su Go che delega a modelli linguistici commerciali le decisioni di comando e controllo.
Fino a quattro modelli — DeepSeek, Qwen, Mistral e Gemini — votano per decidere se l’impianto debba eseguire azioni come il furto di credenziali, l’iniezione di codice o la persistenza. CLOSEDQUORUM esegue l’opzione vincente, senza attendere un operatore umano né ricevere un comando convenzionale da un server controllato dall’attaccante.
Talos lo considera il primo malware documentato pubblicamente che affida questo ruolo decisionale a modelli linguistici commerciali. L’impianto può inviare dump di LSASS, password salvate nei browser e dati dei wallet di criptovalute a un canale Discord controllato dall’operatore.
Non è chiaro se sia stato usato in operazioni reali. Talos non ne ha confermato la diffusione attiva e la versione disponibile pubblicamente contiene chiavi API segnaposto. Le versioni di sviluppo indicano tuttavia che l’autore potrebbe produrre build personalizzate per singoli operatori.
L’IA compare anche nella storia dello sviluppo di RemControl, un trojan bancario per Android venduto come malware-as-a-service. Group-IB ha trovato documentazione API esposta che suggerisce l’uso di un assistente IA per creare alcune parti della piattaforma, dopo che lo sviluppatore l’aveva descritta come un’app per quiz e controllo parentale. Una schermata di phishing conservava per errore la risposta completa di un assistente IA.
RemControl viene distribuito tramite pagine contraffatte di Google Play che promuovono l’app IPTV TVTap. Prende di mira i clienti di oltre 30 banche in Europa occidentale, Medio Oriente e Canada.
Dopo che la vittima concede le autorizzazioni Android Accessibility, il malware può sovrapporre schermate di phishing alle app bancarie, trasmettere lo schermo in streaming, registrare le sequenze di tasti e garantire il pieno controllo remoto. Non è disponibile una procedura specifica di rimozione. Gli utenti dovrebbero evitare le pagine di download contraffatte; chi indaga su possibili infezioni dovrebbe verificare le autorizzazioni Accessibility e la presenza di attività di controllo remoto non autorizzate.
Pacchetti malevoli e API Docker esposte prendono di mira i segreti degli sviluppatori
Gli aggressori hanno pubblicato versioni malevole dei pacchetti MemOS di MemTensor su npm e PyPI, tra cui un plugin di memoria per l’ambiente OpenClaw dedicato agli agenti IA.
I pacchetti installano un impianto Go mai visto prima, chiamato sckit. Non viene eseguito durante l’installazione, riducendo la probabilità che i controlli incentrati su quella fase ne rilevino il comportamento. L’esecuzione inizia invece quando si importa la libreria Python o si utilizza il plugin npm.
L’impianto cerca credenziali associate a npm, PyPI, GitHub, AWS, Hugging Face e altri servizi. Include inoltre modelli pensati per favorire un’ulteriore propagazione tramite npm, PyPI e GitHub Actions.
Al momento dell’analisi, Semgrep non aveva trovato prove che tali meccanismi di propagazione avessero avuto successo. Aikido e StepSecurity hanno pubblicato separatamente i propri risultati sulla campagna.
Non sono state rese note le versioni dei pacchetti interessate e non è disponibile una procedura ufficiale di bonifica. Le organizzazioni dovrebbero individuare i sistemi in cui i pacchetti sono stati importati o attivati, rimuovere i componenti malevoli e ruotare le credenziali di sviluppo, cloud e piattaforme IA potenzialmente esposte.
CARBONATO ricorre a un metodo diverso per sottrarre segreti simili. La botnet cerca daemon Docker esposti senza autenticazione sulla porta TCP 2375, quindi controlla le reti adiacenti ogni cinque minuti alla ricerca di altri obiettivi.
Sugli host compromessi installa Hermes Agent, un framework open source legittimo per agenti IA. CARBONATO sostituisce il file persona del framework con istruzioni che impongono di obbedire ai comandi inviati tramite Telegram, mantenere la persistenza e raccogliere credenziali. Le chiavi API dell’IA hanno la massima priorità nella raccolta.
ThreatDown ha scoperto l’operazione attraverso un registro Docker esposto. Indizi relativi alla lingua, al fuso orario e all’infrastruttura suggeriscono che gli operatori si trovino in Costa Rica, ma si tratta di una valutazione di attribuzione, non di un’identità confermata.
I difensori dovrebbero bloccare l’accesso non autenticato all’API remota di Docker, esaminare i registri esposti e considerare rubate le credenziali archiviate sugli host compromessi.
Identità rubate aprono la strada alle reti idriche
SpyCloud ha esaminato i dati di identità rubati associati a 10.000 utility idriche e impianti di trattamento delle acque reflue statunitensi e ai loro fornitori tecnologici. Ha rilevato esposizioni attive causate da infostealer presso 1.787 organizzazioni.
In 258 di queste, i dati rubati includevano credenziali associate a sistemi di tecnologia operativa o di accesso remoto. I risultati indicano possibili punti d’ingresso, ma non dimostrano che gli aggressori siano riusciti a entrare nelle reti delle utility.
Un’infezione presso un fornitore di tecnologie per la misurazione avanzata ha acquisito le credenziali salvate per circa 167 portali di misurazione delle utility. Nelle utility stesse, le credenziali esposte erano principalmente associate a prodotti per l’amministrazione remota, tra cui TeamViewer e i portali di gestione di SonicWall e Fortinet.
Il caso del fornitore mostra come la compromissione di un singolo endpoint possa mettere a rischio l’accesso di molti clienti. Le utility dovrebbero verificare gli account di accesso remoto e le credenziali associate ai dipendenti o ai fornitori coinvolti, invalidare le sessioni esposte e controllare eventuali utilizzi anomali degli account.
Separatamente, Team Cymru ha individuato quasi 11.000 server che eseguono Claude Relay Service o il suo successore, sub2api. Questi gateway condividono gli account IA e mostrano ai fornitori dei modelli l’identità e la posizione del servizio relay, anziché quelle dell’utente originale.
In un cluster ospitato negli Stati Uniti, oltre 4.000 indirizzi IP in Cina e Hong Kong si sono collegati a 304 relay che comunicavano anche con endpoint di OpenAI, Anthropic, xAI e Google. Anthropic, OpenAI e Google escludono queste aree geografiche. Non sono state rese note risposte dei fornitori né misure tecniche di mitigazione specifiche.
Una patch per TDengine risolve un crash sfruttabile senza autenticazione
Ridge Security ha segnalato CVE-2026-42542, una vulnerabilità di gravità elevata che interessa le versioni di TDengine dalla 3.4.0.0 alla 3.4.1.5. La versione TDengine 3.4.1.6 include la correzione.
Questo database per serie temporali è usato in ambienti industriali, energetici, di pubblica utilità e IoT. Un aggressore non autenticato può inviare un singolo pacchetto malformato alla porta RPC del server e mandare in crash il servizio.
La vulnerabilità ha origine da un underflow di un intero durante l’analisi dei messaggi prima dell’autenticazione. L’errore causa un buffer overflow nell’heap. I ricercatori hanno confermato la possibilità di provocare una condizione di denial of service e hanno invitato i difensori a considerare la corruzione di memoria sottostante, anche se non sono stati accertati ulteriori effetti dello sfruttamento.
CVE-2026-42542 ha un punteggio CVSS di 7,5 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Richiede l’accesso alla rete, ma non privilegi né interazione da parte dell’utente; l’impatto documentato è limitato alla disponibilità.
Gli amministratori dovrebbero aggiornare a TDengine 3.4.1.6 e, ove possibile, limitare l’accesso al servizio RPC. Non risultano inserimenti di questa vulnerabilità nel catalogo CISA Known Exploited Vulnerabilities né scadenze di remediation associate.
Canonical sta inoltre modificando la manutenzione del kernel di Ubuntu: i cicli Stable Release Update regolari, della durata di quattro settimane, e quelli di sicurezza, della durata di due settimane, saranno sostituiti da un ciclo unico di due settimane. Poiché le attività si sovrappongono, Canonical prevede di rilasciare un kernel ogni settimana.
Gli amministratori che necessitano di correzioni anticipate possono provare le release candidate dal pocket -proposed prima del completamento della certificazione. Canonical intende inoltre pubblicare soluzioni temporanee o indicazioni di hardening entro 24-48 ore dalla divulgazione pubblica di una vulnerabilità.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
