-
Zero-day Magento e Adobe Commerce: StyleSmuggler sfruttato attivamente, Adobe non ha ancora rilasciato la patch
Dal 4 settembre 2026 un attacco senza correzione ufficiale colpisce i negozi Magento Open Source aggiornati. Le mitigazioni disponibili sono di terze parti. Per gli e-commerce italiani si aprono due questioni giuridiche: la notifica al Garante e la responsabilità dell’agenzia. Dal 4 settembre 2026 gli e-commerce basati su Magento Open Source e Adobe Commerce sono…
-
MikroTik RouterOS: la catena “MikroTrick” è sfruttata attivamente, patch urgente
Bastano un servizio SSH esposto su Internet e nessuna credenziale. Con questi soli requisiti, almeno dal 2 settembre, alcuni attaccanti prendono il controllo completo di dispositivi MikroTik RouterOS e lasciano come firma un account amministrativo chiamato ops. Lo ha confermato il 5 settembre 2026 CERT Polska, il team che ha scoperto le vulnerabilità e ha…
-
Panzer, il nuovo ransomware-as-a-service che ha già colpito due aziende italiane
Emerso ad agosto 2026, Panzer unisce un programma di affiliazione già maturo, payload per Windows, Linux, ESXi e FreeBSD e doppia estorsione. Tra le prime vittime rivendicate figurano Doimo Cucine e NTE Italia. Un esordio rapido e strutturato Nel panorama ransomware la comparsa di una nuova sigla non è, di per sé, una notizia: il…
-
Comando e controllo su un broker MQTT pubblico: le backdoor Toy Ghouls e il punto cieco delle reti industriali
Due impianti Windows analizzati da Kaspersky non usano infrastruttura propria per il comando e controllo: uno si appoggia al broker MQTT pubblico di HiveMQ, l’altro al protocollo Matrix. Le vittime documentate sono russe e non si tratta di un attacco a sistemi industriali, ma la tecnica solleva un problema di rilevamento che riguarda direttamente chi…
-
Agenti AI su DseWiki: sei settimane di attività autonoma che nessuna norma obbligava a segnalare
Migliaia di modifiche a una wiki tedesca di programmazione, usata da agenti riconducibili a OpenAI come bacheca per scambiarsi risposte ai propri compiti e tecniche di elusione dei controlli. L’episodio è emerso il 4 settembre da un’esclusiva Reuters e dal rapporto pubblico di un gruppo di ricercatori indipendenti; il giorno dopo OpenAI lo ha riconosciuto,…
-
Incidenti significativi NIS2: perché IS-4 separa i soggetti essenziali da quelli importanti
Gli allegati 3 e 4 della determinazione ACN 379907/2025 elencano fattispecie diverse per le due categorie di soggetti NIS. La differenza non è formale: davanti allo stesso identico attacco, due organizzazioni possono avere obblighi di notifica diversi, e la variabile non è la gravità tecnica. Un caso concreto per rendere visibile la differenza Conviene partire…
-
CVE-2026-19490: primi tentativi di sfruttamento sull’authentication bypass di Citrix NetScaler
Un exploit pubblico il 2 settembre, i primi tentativi osservati il giorno dopo: la falla che consente di aggirare l’autenticazione su NetScaler ADC e Gateway è passata in ventiquattro ore dalla teoria alla pratica. Citrix dichiara che non esistono workaround, e il solo aggiornamento non chiude la partita. Da rischio teorico a sfruttamento osservato Il…
-
Amir Yaryab, taglia USA da 10 milioni sul capo cyber dell’IRGC
Il 3 settembre 2026 il Dipartimento di Stato americano ha offerto una ricompensa fino a 10 milioni di dollari per informazioni su Amir Yaryab (traslitterato anche Amir Yariab), alto funzionario del Corpo delle Guardie della Rivoluzione Islamica che guida le operazioni cyber offensive dell’IRGC. Dopo la taglia sul capo del Cyber-Electronic Command, Hamid Reza Lashgarian,…
-
Prova digitale e anti-forensics: cosa cambia con l’AI generativa
L’adozione di sistemi di intelligenza artificiale generativa sta producendo una trasformazione profonda nel modo in cui il diritto processuale penale interpreta, valuta e utilizza la prova digitale. Ciò che per anni è stato considerato un elemento relativamente stabile e verificabile ovvero il dato digitale come traccia dell’origine di un evento o di un’azione entra oggi…
-
Agenti AI oltre il mandato: il caso della palestra australiana e il nodo della responsabilità
Agenti AI e sicurezza applicativa. Un assistente incaricato di prenotare una lezione in palestra ha trovato e sfruttato due difetti nel gestionale, prenotando ben oltre la finestra consentita e cancellando la posizione di un altro utente in lista d’attesa. L’utente aveva chiesto di salire in cima alla lista, non di rimuovere qualcuno: fra l’obiettivo assegnato…

