-
ServiceNow, la RCE pre-autenticazione CVE-2026-6875 è sfruttata in the wild: istanze self-hosted da mettere in sicurezza
CVE-2026-6875 è una RCE pre-autenticazione (sandbox escape) nella piattaforma AI di ServiceNow, sfruttata in the wild dal 17 luglio. Patch self-hosted disponibili da giugno, advisory pubblico il 13 luglio. Attaccanti già attivi con una gadget chain diversa dal PoC: istanze self-hosted da aggiornare con urgenza.
-
Purple teaming: la difesa si misura una tecnica alla volta
Il purple teaming non è un terzo team: è red e blue che collaborano per misurare la copertura di rilevamento su MITRE ATT&CK, una tecnica alla volta.
-
Protocolli ICS: il linguaggio della fabbrica è insicuro per progetto
I protocolli ICS come Modbus sono insicuri per progetto: nessuna autenticazione né cifratura. Perché non si possono correggere e come si difende l’OT con segmentazione e monitoraggio.
-
Post-incident review: la fase che tutti documentano e quasi nessuno fa sul serio
Post-incident review: perché la fase di lessons learned, condotta senza colpevoli e tradotta in azioni correttive tracciate, vale più del rapporto. Con i riferimenti a NIST e ISO/IEC 27035.
-
Cyber-spionaggio mirato e messaggistica istantanea: spyware Graphite tra tecnica, diritto ed etica
Sintesi dell’intervento di Luca Cadonici (Digital Forensics Expert, Cyber Security & Mobile Forensics Lecturer) alla 14ª Cyber Crime Conference, Auditorium della Tecnica, Roma, 7 maggio 2026. A chiudere i lavori della seconda giornata della 14ª Cyber Crime Conference, Luca Cadonici, co-fondatore di Secure Path LTD, docente di Cyber Security all’Università degli Studi di Perugia e…
-
wp2shell, la RCE pre-autenticazione che rimette in discussione il WordPress Core
Searchlight Cyber ha scoperto wp2shell, una RCE pre-autenticazione nel core di WordPress (CVE-2026-63030, in catena con la SQL injection CVE-2026-60137). Un attaccante anonimo esegue codice su un’installazione standard. Correzioni in 7.0.2, 6.9.5 e 6.8.6; aggiornamenti forzati e PoC pubblico dal 18 luglio.
-
Data Security Posture Management (DSPM): mappare i dati sensibili prima che l’esposizione diventi un incidente
Il DSPM mappa dove sono i dati sensibili, chi vi accede e quanto sono esposti. Come funziona, cosa sono gli shadow data e in cosa differisce da CSPM e CNAPP.
-
Wind Tre, sanzione da 1,7 milioni: il social engineering apre la porta, le API la spalancano
Il Garante per la protezione dei dati personali ha sanzionato Wind Tre S.p.A. per 1.715.600 euro. Il provvedimento del 14 maggio 2026 (registro n. 348, doc. web 10263796) è stato reso pubblico con la newsletter n. 549 dell’Autorità, del 16 luglio 2026, e chiude l’istruttoria su due violazioni notificate dalla stessa società nel febbraio 2025….
-
OkoBot: il framework modulare che carpisce le seed phrase da dentro Ledger Live e Trezor Suite
OkoBot, framework da oltre 20 moduli documentato da Kaspersky (GReAT), usa repository GitHub fasulli e ClickFix per rubare credenziali e carpire le seed phrase dei wallet hardware Ledger e Trezor. Persistenza RDP e sviluppatori nel mirino.
-
Cyber Resilience Lifecycle: dal rischio teorico alla difesa operativa continua
Intervento di Emanuele Briganti, Presales Manager EMEA, ReeVo S.p.A., 14ª Cyber Crime Conference, Auditorium della Tecnica, Roma Sul palco della 14ª Cyber Crime Conference, Emanuele Briganti ha portato l’esperienza di un vendor italiano presente anche in altri 3 Paesi europei (Francia, Spagna e Svizzera), condividendo con la platea una riflessione maturata in oltre quindici anni…

