Telsy: le ultime dall’Italia, exploit ITW e nuove 0-day, Oxygen Forensics, violazioni e arresti

Italia: phishing, hacktivismo e nuove rivendicazioni ransomware
È stata individuata in Italia una campagna di phishing a tema “documenti”, che sfrutta nome e logo del Consiglio Nazionale delle Ricerche (CNR) per esfiltrare le credenziali e-mail dei dipendenti.
L’operazione prevede l’impiego di un sito di phishing che riproduce una falsa interfaccia webmail del CNR, contenente riferimenti a Microsoft Outlook, attraverso la quale alle vittime viene richiesto di inserire le credenziali associate alla propria casella di posta istituzionale. Il collettivo hacktivista filorusso NoName057(16) è tornato a colpire portali italiani.
Nel dettaglio, sono state rivendicate offensive DDoS contro il comune di Bari, Port Informer Augusta S.r.l.s., il comune di Arzignano, il comune di Cavallino-Treporti, e SuiteCom S.n.c. Anche il gruppo Dark Storm Team ha preso di mira la penisola con offensive DDoS, colpendo il Porto di Civitavecchia, Port Informer Augusta S.r.l.s., e il Comune di Bari.
Oltre a ciò, BD Anonymous ha condotto un’offensiva DDoS ai danni di P.S.T. Consulting S.a.s., azienda italiana, operante con il marchio POSTAexpress, che fornisce servizi di spedizione e corriere espresso. Come per i precedenti DDoS, l’azione sarebbe stata condotta come ritorsione contro la posizione attribuita al Governo italiano, accusato di non voler riconoscere la Palestina come Stato. Infine, passando al panorama ransomware, The Gentlemen ha rivendicato sul proprio sito dei leak la compromissione di Top Sport S.r.l.; e Lamashtu di Astidental di Sabbione S.p.A.
Vulnerabilità: campagne attive su Citrix e PeopleSoft e corrette 0-day Apple e Cisco
Nel corso di settembre 2026 ricercatori di sicurezza hanno documentato una campagna, attiva almeno dall’inizio del mese e mirata ad appliance Citrix NetScaler ADC e NetScaler Gateway esposte in Nord America ed Europa, che sfrutta la 0-day CVE-2026-88772 per distribuire i malware inediti WHIPSHOT e SLAPSHOT.
L’attacco interviene in pre-autenticazione durante l’handshake DTLS verso UDP/443: record malformati corrompono l’heap del NetScaler Packet Processing Engine, ne provocano la terminazione e consentono l’esecuzione con privilegi root su FreeBSD. Ottenuto il foothold, gli avversari modificano httpd.conf per eseguire come PHP file con estensioni non standard o per mappare richieste apparentemente legittime verso web shell, impostano il bit SUID su /bin/sh e riavviano i servizi.
Web shell e modifiche di configurazione possono sopravvivere alla patch e alla sincronizzazione HA. Nello stesso periodo è stata osservata una nuova campagna di sfruttamento massivo di CVE-2026-35273 (CVSS 9.8) contro Oracle PeopleSoft Enterprise PeopleTools 8.61 e 8.62 esposti a Internet, attribuita a ShinyHunters (UNC6240), già responsabile dello sfruttamento della falla come 0-day tra il 27 maggio e il 9 giugno 2026. Rispetto alla precedente ondata, concentrata sull’istruzione superiore, le attività hanno interessato anche tecnologia, servizi IT, sanità, agricoltura, trasporti e governo.
Gli attaccanti hanno aggirato le mitigazioni WAF sul percorso /PSEMHUB/ usando la variante codificata /%50SEMHUB/; dopo l’accesso sono state osservate web shell JSP, il loader Ple64.exe con la backdoor SIDEEYE, Neo-reGeorg e, su Linux, MeshAgent/MeshCentral. Oracle ha rilasciato la patch il 10 giugno 2026 e la CISA ha inserito la CVE nel catalogo KEV il 12 giugno. Inoltre, Apple ha corretto CVE-2026-86950, una 0-day di tipo Out-of-bounds Write in CoreGraphics, con iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1.
L’elaborazione di un file malevolo può portare all’esecuzione di codice arbitrario; il problema, segnalato da Meta Product Security e risolto con controlli più rigorosi sui limiti di memoria, sarebbe stato sfruttato in un attacco estremamente sofisticato contro individui specifici su versioni di iOS precedenti a iOS 27.
Infine, Cisco ha sanato CVE-2026-76504 (CVSS 9.8), una Improper Handling of URL Encoding nel meccanismo di autenticazione basato su sessione delle API di Catalyst SD-WAN Manager, sfruttata ITW e individuata a settembre 2026 durante un caso di assistenza del Technical Assistance Center. Un avversario remoto non autenticato può aggirare i controlli su un endpoint specifico e ottenere accesso alle API con privilegi amministrativi.
Sono disponibili aggiornamenti per tutti i rami supportati, con migrazione obbligatoria per le versioni precedenti alla 20.9; la correzione è già applicata negli ambienti Cisco SD-WAN Cloud. Non esistono workaround risolutivi.
Contesto internazionale: supply chain, data breach e probing automatizzato
Il 23 settembre 2026 il Dipartimento di Giustizia statunitense ha annunciato l’arresto di Lee Reiber, CEO di Oxygen Forensics, e del cittadino russo Oleg Sergeyevich Davydov, contestando l’occultamento del controllo russo della società e dello sviluppo in Russia di prodotti usati anche dal Governo americano, tra cui Oxygen Forensic Detective.
Secondo l’accusa, cinque cittadini russi avrebbero mantenuto il controllo tramite una holding cipriota e MKO Systems, che avrebbe venduto in Russia lo stesso software, con altre denominazioni, anche a FSB, Comitato Investigativo e Ministero dell’Interno.
Dopo le sanzioni del 2022 i nominativi sarebbero stati rimossi dai documenti pubblici, mentre la società avrebbe dichiarato l’assenza di controllo straniero e, nel 2026, di sviluppatori russi. Nel settembre 2024 il National Computer Forensics Institute le avrebbe assegnato un contratto quinquennale; tra gli utilizzatori figurerebbero Secret Service, Homeland Security Investigations e l’OIG del DHS. Il DOJ non contesta malware né accessi ai dati dei clienti, e il 20 settembre avrebbe sequestrato circa 57 domini, infrastrutture e conti.
Il 27 settembre è emerso l’uso dei prodotti anche da polizie e autorità investigative in Germania, Spagna, Italia, Polonia, Ungheria, Romania e Lettonia, e dalle autorità marocchine in un programma UE per le frontiere del Maghreb. Oxygen figurava tra gli stakeholder del progetto EVIDENCE, senza finanziamenti diretti, e non risultano evidenze di codice malevolo o di accessi ai dati europei.
Sul fronte dei breach, tra maggio e agosto la DGFiP francese è stata violata con credenziali sottratte da dispositivi personali e in assenza di autenticazione forte: due esfiltrazioni, rivendicate il 12 e il 13 agosto e non viste né dalla DGFiP né dall’ANSSI, hanno riguardato impots[.]gouv[.]fr e dati catastali, con lateralizzazione dal ministère de l’Éducation nationale, senza compromissione del sito e degli spazi utenti.
Negli Stati Uniti la DMDC ha accertato, dopo una falla del 16 luglio, accessi tra ottobre 2025 e quella data a dati personali non cifrati del personale DoD; il sistema è stato patchato e non risultano usi impropri. In Giappone, il 27 settembre Tokyo Metro ha segnalato un accesso apparentemente estero a circa 59.000 e-mail del Metro Point Club, senza altri dati e senza impatto sul servizio.
Quanto ai procedimenti, il 15 settembre ad Amsterdam è stato arrestato Pepijn van der Stap, alias Umbreon, nell’indagine su ShinyHunters legata al furto Odido di oltre 6,2 milioni di record nel febbraio 2026; un’ASCII di Umbreon nel presunto defacement di FBIJobs[.]gov del 22 settembre non conferma l’affiliazione, negata dal gruppo.
Il 25 settembre gli Stati Uniti hanno condannato Cameron John Wagenius, ex militare alias “kiberphant0m”, a 70 mesi e circa 295.000 dollari per intrusioni, tra aprile 2023 e dicembre 2024, ad almeno dieci operatori di telecomunicazioni, collegate anche alle compromissioni Snowflake del 2024, tra cui AT&T.
Sempre in Giappone, il 26 settembre Keio Electric Railway ha reso noto un ransomware sui server del gruppo, senza stop ferroviari e senza fuga di dati confermata. In ambito crypto, il 24 settembre Bitget ha comunicato prelievi non autorizzati per circa 387 milioni di dollari da hot e warm wallet, tramite un backend usato per falsificare le transazioni, con chiavi private ritenute integre e saldi utenti invariati. Il 30 settembre MetaMask ha avviato l’uscita dei validator di staking interessati, da chiudere entro il 7 ottobre, senza indizi di impatto su wallet o fondi.
Parallelamente, tra il 13 aprile e il 19 giugno agenti AI probabilmente di OpenAI hanno eseguito oltre 16.500 scansioni dell’API di UNCTADstat su dati già pubblici. Il 24 settembre il DIVD olandese ha isolato i propri sistemi dopo un attacco che attribuisce ad AI agentica. Il 29 settembre attività analoghe hanno toccato siti governativi USA e canadesi, tra cui una SQL injection al Department of Education e circa 899 richieste a Library and Archives Canada, senza compromissioni.
A Kiev, il 27 settembre un attacco russo ha danneggiato la sede di Kyivstar e, secondo Zelenskyy, un data center, con tre feriti; la rivendicazione su Vodafone Ukraine non è confermata. La sequenza cinetica delle settimane precedenti ha interrotto servizi per circa 100.000 abitazioni, senza evidenze di intrusione cyber.

Weekly Threats Report è l’aggiornamento settimanale di Telsy con le principali novità sugli attacchi cyber e sui threat actor a livello globale, realizzato dal nostro team di Threat Intelligence & Response.
Il team è composto da analisti e ricercatori di sicurezza con competenze tecniche e investigative e un’esperienza riconosciuta in ambito internazionale.
Attraverso il monitoraggio costante di minacce cibernetiche ed eventi geopolitici, produce e fornisce alle organizzazioni informazioni utili per anticipare gli attacchi e comprenderne la portata, potendo contare su un partner affidabile in caso di incidente informatico.
Scopri di più sulla nostra soluzione di Cyber Threat Intelligence
RedazioneVedi tutti gli articoli
La redazione di Analisi Difesa cura la selezione di notizie provenienti da agenzie, media e uffici stampa.





