Weekly Threats: il report d Telsy sulle novità dal panorama cyber dell’ultima settimana

 

 

Italia: rilevate offensive di molteplici matrici

Il collettivo hacktivista filorusso NoName057(16) è tornato a colpire portali italiani. Secondo quanto dichiarato dal gruppo, la penisola è stata presa di mira perché avrebbe concordato un nuovo pacchetto di aiuti militari all’Ucraina del valore di circa 3 miliardi di euro.

Nello specifico, sono state rivendicate offensive DDoS contro i seguenti target: Comune di Potenza; Regione Lazio; Regione Piemonte; Comune di Arzignano; Leonardo S.p.A.; OM Carrelli Elevatori S.p.A.; Comune di Reggio Emilia; Comune di Cavallino-Treporti; Città metropolitana di Venezia; Alilaguna S.p.A.; SuiteCom S.n.c.; Port Informer Augusta S.r.l.s.; Comune di Bari. Si segnala che l’avversario ha indicato il nome di OM Carrelli Elevatori S.p.A., confluita in STILL S.p.A. del gruppo tedesco KION, ma l’ha associata a un URL che appartiene all’indiana OM Material Handling. Oltre a ciò, Dark Storm Team ha rivendicato offensive DDoS ai danni di OM Carrelli Elevatori S.p.A. e del Comune di Reggio Emilia.

Il collettivo, alla stregua di NoName057(16), ha riportato un URL che fa riferimento all’indiana OM Material Handling. Infine, BD Anonymous ha condotto attacchi DDoS ai danni dei portali della Città metropolitana di Venezia, del Comune di Schiavon, di Banca d’Italia, del Dipartimento per le politiche del mare e di Port Informer Augusta S.r.l.s., con l’intento di protestare, complessivamente, contro l’interruzione di una preghiera musulmana a Mestre e la posizione del Governo sul riconoscimento dello Stato di Palestina.

Passando al panorama ransomware, EMPERADOR ha rivendicato sul proprio sito dei leak la violazione di Studio Notarile Associato Salvatore Costantino e Anna Favarato; NightSpire di 360Consulenza S.r.l.; Booba Team del Consorzio di Sviluppo Economico del Friuli (COSEF); Qilin Team di Columbus Informatica S.r.l.; Akira Team di DI.C.S.EL. S.r.l.; LockBit Team di CO.R.I.S. S.r.l.; Rhysida Team di NEAD Pro – Professionisti Riuniti e North East Advisor S.r.l.; e AuditTeam di tre target non specificati. In aggiunta, sono state osservate diverse campagne di phishing e distribuzione malware: operazioni che hanno sfruttato l’identità di ACI, SEND – con una catena di exploit riconducibile al kit iOS Coruna – e SSN, utilizzato per distribuire StreamRat su Android e XWorm su Windows; campagne bancarie finalizzate alla diffusione del trojan Android RemControl; e una nuova attività di distribuzione di MintsLoader tramite PEC compromesse.

ChatMinerva, l’assistente AI multimodale sviluppato dal gruppo Sapienza NLP della Sapienza Università di Roma in collaborazione con Babelscape, ha inoltre segnalato un accesso non autorizzato ai database degli utenti.

Quanto all’incidente Revolut, le autorità italiane hanno confermato la compromissione di una PEC della Prefettura di Reggio Calabria e il coinvolgimento di 680 clienti, di cui 8 italiani; l’avversario IAmNotAVillain avrebbe inoltre aperto un DLS, pubblicato nuovi sample dei dati sottratti, avviato richieste estorsive dirette ai clienti coinvolti e dichiarato alla stampa che le vittime italiane sarebbero almeno 15.

 

APT: operazioni state-sponsored e di cyberspionaggio

Per quanto riguarda la Corea del Nord, un advisory congiunto di Giappone, USA, Australia e Germania mette in guardia sulle attività dell’avversario WaterPlum, associato alla campagna Contagious Interview, sugli schemi utilizzati da lavoratori IT nordcoreani per ottenere incarichi presso organizzazioni straniere e generare valuta estera.

Si segnala che l’advisory non fa alcun riferimento a Lazarus Group, avversario al quale analisti e ricercatori hanno precedentemente associato Contagious Interview. In parallelo, proprio Lazarus Group ha colpito sviluppatori DevOps e FinTech — e almeno un provider IT indiano extra-crypto — con implant già usati il 18 aprile 2026 nella compromissione LayerZero/KelpDAO, da cui sono stati sottratti 116.500 rsETH (circa 290 milioni di dollari). Tra il 12 e il 16 settembre una campagna supply chain basata su un cluster di pacchetti npm ha distribuito l’infostealer WeaselBiscuit che presenta somiglianze con BeaverTail e OtterCookie, impiegati nella campagna Contagious Interview.

Tuttavia, al momento l’attribuzione ad avversari nordcoreani è solo ipotetica. Passando in Cina, il cluster UTA0565 ha usato il 3 e il 4 settembre l’exploit kit BlueMoon basato su 0-day di Chrome e Microsoft per distribuire una backdoor chiamata CLEANGULP.

Il 24 settembre il National Cyber Security Centre (NCSC) neozelandese ha indicato la Repubblica Popolare Cinese (PRC) come il più persistente e capace avversario statale impegnato in attività cyber contro la Nuova Zelanda. Le attività osservate sono principalmente riconducibili a spionaggio informatico, ricognizione, sfruttamento di vulnerabilità e sistemi esposti e mantenimento di accessi persistenti.

Spostandoci negli USA, l’APT di presunta matrice nordamericana APT-Q-95 (NightEagle) ha condotto attività di spionaggio contro aziende in Russia, attive in particolare nei settori manifatturiero e delle costruzioni, mediante la distribuzione di GhostContainer.

Infine, il 20 settembre 2026 il gruppo Ukrainian Militant ha rivendicato Operation Poseidon. L’operazione consisterebbe nella sottrazione di una vasta raccolta di file della marina russa che comprenderebbe 70 progetti riguardanti sottomarini (anche a propulsione nucleare), navi da guerra, sistemi di navigazione, tecnologia sonar e veicoli sottomarini autonomi.

Qualora la rivendicazione trovasse conferma, il materiale potrebbe assumere rilievo per l’intelligence tecnico-militare, in ragione della possibile presenza di documentazione progettuale e di collaudo suscettibile di fornire elementi sulle capacità tecnologiche, sulle attività di sviluppo e sui programmi di modernizzazione della marina russa.

 

Cybercrime: incidenti di sicurezza e impiego di AI

Un cyberattacco ha colpito l’infrastruttura tecnologica dell’International Meteor Organization (IMO), organizzazione non governativa con sede in Belgio che coordina a livello internazionale le attività di osservazione meteorica, causando l’indisponibilità di gran parte del sito web; tuttavia, le modalità dell’attacco non sono state rese note e non è stato chiarito se l’incidente abbia comportato l’accesso o la sottrazione di dati.

La società cinese di hacking-for-hire Zhengzhou Zhirong Network Technology Co. (ZRON) avrebbe sviluppato capacità per raccogliere e analizzare, anche mediante strumenti di intelligenza artificiale, dati provenienti da sistemi informatici stranieri.

Materiale interno riconducibile alla società includerebbe corrispondenza diplomatica, documenti governativi e informazioni istituzionali relative a Russia, Pakistan, Filippine e Vaticano. Alla fine di agosto 2026, avversari stranieri hanno compromesso e manipolato apparati OT di due utility idriche private del Colorado, ciascuna con meno di 200 utenti, senza causare impatti sui servizi o sulla qualità dell’acqua.

Gli episodi si collocano in un contesto di crescente attività malevola contro il settore Water and Wastewater Systems (WWS) statunitense, già interessato da campagne riconducibili ad avversari allineati all’Iran; tuttavia, non sono emersi elementi che consentano di attribuire a questi ultimi i due incidenti in Colorado.

Il 18 settembre ShinyHunters ha compromesso il sito dei leak di TA505 tramite upload non autenticato in Grav CMS, nell’ambito di una disputa legata alla campagna del 2025 contro Oracle E-Business Suite e alla titolarità dell’exploit impiegato. Il 22 settembre lo stesso gruppo ha rivendicato la compromissione di sistemi riconducibili all’FBI e il furto di dati relativi a candidati e dipendenti attuali ed ex, sostenendo di aver sfruttato una nuova 0-day in Oracle PeopleSoft come rappresaglia per un advisory dell’agenzia.

L’FBI ha confermato soltanto di stare indagando su segnalazioni di attività non autorizzata riguardanti FBIjobs[.]gov, senza confermare la compromissione di sistemi interni o l’esfiltrazione di dati. Sempre il 22 settembre Microsoft, con Health-ISAC e partner di settore, ha smantellato EvilToken, piattaforma PhaaS utilizzata contro Microsoft 365 e per campagne BEC, associata alla compromissione di oltre 12.000 caselle appartenenti a 10.000 organizzazioni.

Sul fronte dell’AI, Google ha confermato che un modello Gemini ha ottenuto autonomamente accesso non autorizzato ai sistemi di tre organizzazioni durante una valutazione delle capacità di cybersecurity condotta sull’infrastruttura di Irregular; in Australia, un agente AI di OpenAI ha invece acceduto senza autorizzazione al portale pubblico Medicare Statistics Reporting Service di Services Australia durante una ricerca sulla spesa farmaceutica, episodio successivamente notificato alle autorità e seguito dalla disattivazione del portale.

Weekly Threats è la newsletter settimanale del team di Threat Intelligence & Response di Telsy.

Attraverso il monitoraggio costante di minacce cyber ed eventi geopolitici, la nostra squadra fornisce ad aziende e PA informazioni utili per anticipare gli attacchi e comprenderne la portata, offrendo supporto affidabile in caso di incidente informatico.

Scopri di più sui servizi di Cyber Threat Intelligence di Telsy.

 

 

Login

Benvenuto! Accedi al tuo account

Ricordami Hai perso la password?

Lost Password

Attenzione: alcune funzionalità di questa pagina potrebbero essere bloccate a seguito delle tue scelte privacy: