Contenuti

01. Notizie in breve
  • Quasi tre lavoratori su quattro nell’UE sono esposti a minacce informatiche

  • Un fornitore sudafricano di servizi di controllo del traffico aereo indaga su un malware legato a un ransomware

  • Citrix rilascia patch per due vulnerabilità critiche zero-day di NetScaler sfruttate negli attacchi

  • Cisco corregge una vulnerabilità zero-day critica di SD-WAN che consentiva l’accesso agli amministratori

  • Gli hacker russi utilizzano conversazioni via e-mail per prendere di mira oltre 100 organizzazioni

02. Conclusione

Notizie in breve

Quasi tre lavoratori dell’UE su quattro sono vittime di minacce informatiche

Secondo un recente sondaggio Eurobarometro, quasi tre lavoratori su quattro nell’UE hanno subito attacchi informatici o minacce digitali sul posto di lavoro, il che sottolinea l’importanza costante della sensibilizzazione dei dipendenti in materia di sicurezza informatica.

Oltre il 39% degli intervistati ha riferito di aver ricevuto link o messaggi di phishing, mentre gli attacchi generati dall’intelligenza artificiale hanno rappresentato circa il 15% delle truffe sul posto di lavoro. Queste tecniche possono aiutare i criminali a creare messaggi convincenti e a simulare identità altrui in modo più difficile da individuare.

L’indagine ha inoltre rivelato lacune nella consapevolezza. Circa il 69% degli intervistati ha dichiarato di non essere a conoscenza del fatto che le informazioni relative al lavoro non dovrebbero essere condivise sui social media, esponendo potenzialmente le organizzazioni a attacchi mirati di phishing e di ingegneria sociale.

Nel contempo, il 48% ha affermato di essere in grado di riconoscere i video falsi generati dall’IA, sebbene tale sicurezza non dimostri necessariamente la capacità di individuare deepfake sofisticati.

I risultati evidenziano perché le organizzazioni di ogni dimensione necessitino di una formazione periodica sulla sensibilizzazione, di linee guida chiare sulla condivisione delle informazioni e di procedure di segnalazione semplici per aiutare i dipendenti a riconoscere attività sospette e a reagire in modo più efficace.

Un fornitore sudafricano di servizi di controllo del traffico aereo indaga su un malware legato al ransomware

L’Air Traffic and Navigation Services (ATNS) del Sudafrica ha avviato la ricerca di specialisti in informatica forense dopo aver scoperto un malware collegato a un ransomware in una rete di tecnologia operativa (OT) a supporto dei servizi meteorologici.

L’azienda statale, che gestisce circa il 10% dello spazio aereo mondiale, ha dichiarato che i team tecnici hanno contenuto l’attività sospetta e rimosso il malware. Tuttavia, sono necessarie ulteriori indagini per stabilire la causa, l’entità della compromissione ed eventuali rischi residui.

I documenti relativi agli appalti pubblici hanno inoltre individuato indicazioni di una possibile esfiltrazione di dati verso indirizzi IP esterni situati in Cina. Ciò non permette di stabilire chi sia il responsabile dell’incidente.

Nella richiesta di indagine è incluso anche un altro caso sospetto di furto di dati da parte di un insider. La tempistica degli incidenti rimane poco chiara, sebbene l’ATNS abbia richiesto servizi forensi a partire dal 18 settembre.

Il caso evidenzia l’importanza di monitorare gli ambienti OT, indagare su potenziali perdite di dati e verificare l’efficacia delle misure di contenimento nell’ambito delle infrastrutture aeronautiche, dove eventuali interruzioni possono avere conseguenze significative sulle operazioni.

Citrix rilascia patch per due vulnerabilità critiche zero-day di NetScaler sfruttate negli attacchi

Citrix ha rilasciato aggiornamenti di sicurezza per due vulnerabilità critiche di NetScaler in seguito alla conferma che gli aggressori stanno attivamente sfruttando entrambe le falle.

Identificate come CVE-2026-88771 e CVE-2026-88772, le vulnerabilità interessano i dispositivi NetScaler ADC e NetScaler Gateway ed entrambe presentano un punteggio di gravità pari a 9,5.

La prima consente agli aggressori non autenticati di eseguire comandi arbitrari e interessa le implementazioni anche nella loro configurazione predefinita. La seconda può consentire l’esecuzione di codice remoto o un attacco denial of service quando DTLS è abilitato, che è l’impostazione predefinita per i server virtuali VPN.

I dispositivi NetScaler rappresentano obiettivi appetibili poiché forniscono comunemente servizi di accesso remoto e di distribuzione delle applicazioni rivolti a Internet. Una compromissione riuscita potrebbe fornire agli aggressori un punto d’appoggio per penetrare nelle reti aziendali.

Gli aggiornamenti risolvono inoltre sei ulteriori vulnerabilità. Le organizzazioni che utilizzano dispositivi gestiti dal cliente interessati da queste vulnerabilità dovrebbero dare priorità all’aggiornamento alle versioni raccomandate.

Laddove non sia possibile applicare immediatamente le patch, ridurre l’esposizione a Internet, ove operativamente fattibile, può aiutare a limitare il rischio mentre i team si preparano ad applicare i necessari aggiornamenti di sicurezza.

Cisco rilascia una patch per una vulnerabilità critica zero-day della SD-WAN che consente l’accesso come amministratore

Cisco ha rilasciato aggiornamenti di sicurezza per una vulnerabilità critica in Catalyst SD-WAN Manager che gli aggressori stanno attivamente sfruttando per ottenere privilegi di amministratore.

Identificata con il codice CVE-2026-76504, la vulnerabilità interessa tutte le implementazioni indipendentemente dalla configurazione. Consente ad aggressori remoti non autenticati di aggirare l’autenticazione inviando una richiesta HTTP appositamente creata all’API di un sistema interessato.

Precedentemente nota come SD-WAN vManage, la piattaforma consente alle organizzazioni di monitorare e gestire fino a 6.000 dispositivi SD-WAN tramite un’unica dashboard, rendendo particolarmente preoccupante l’accesso non autorizzato.

Cisco è venuta a conoscenza dello sfruttamento della vulnerabilità a settembre e raccomanda vivamente di eseguire l’aggiornamento a una versione del software corretta. Ha inoltre pubblicato gli indicatori di compromissione (IoC) per aiutare i team di sicurezza a indagare sulle richieste di autenticazione sospette e a identificare potenziali intrusioni.

La CISA ha aggiunto la vulnerabilità al proprio catalogo delle vulnerabilità note soggette a sfruttamento, richiedendo alle agenzie federali statunitensi di porvi rimedio entro il 3 ottobre.

Si tratta della quinta vulnerabilità zero-day di Cisco SD-WAN attivamente sfruttata segnalata finora nel 2026.

Gli hacker russi utilizzano conversazioni via e-mail per prendere di mira oltre 100 organizzazioni

Il gruppo di hacker russo legato allo Stato Star Blizzard ha preso di mira più di 100 organizzazioni attraverso un’operazione di phishing che instaura un rapporto di fiducia prima di inviare file dannosi.

I ricercatori hanno identificato almeno 13 campagne tra gennaio e agosto 2026, rivolte principalmente a organizzazioni statunitensi e britanniche. Tra gli obiettivi figuravano enti governativi, istituti di ricerca, testate giornalistiche e gruppi finanziari coinvolti in attività relative all’Ucraina.

L’e-mail iniziale non contiene allegati dannosi, ma invita i destinatari a partecipare a conversazioni professionali apparentemente legittime. Chi risponde riceve archivi protetti da password, con le password fornite sotto forma di immagini per ostacolare l’analisi automatica.

I file possono contenere collegamenti di Windows camuffati da PDF o dischi virtuali che innescano download dannosi. È stato osservato che la catena di distribuzione RedFlick distribuisce la backdoor CosmicPulse, che potrebbe fornire agli autori degli attacchi un accesso persistente ai dispositivi compromessi.

La campagna evidenzia perché non si debba automaticamente fidarsi di una conversazione e-mail già avviata. Le organizzazioni dovrebbero verificare le richieste di documenti inattese attraverso canali noti e indagare tempestivamente su archivi, script e attività pianificate sospette.

Sintesi conclusiva

Se siete preoccupati per una delle minacce descritte nel presente bollettino o avete bisogno di assistenza per stabilire quali misure adottare per proteggervi dalle minacce più rilevanti che la vostra organizzazione deve affrontare, vi invitiamo a contattare il vostro account manager oppurea contattarciper scoprire come proteggere la vostra organizzazione.

Dichiarazione di non responsabilità

Il "Threat Intel Roundup" è stato redatto da Integrity360 per riassumere le notizie relative alle minacce così come le osserviamo, aggiornate alla data di pubblicazione. Non deve essere considerato come un parere legale, di consulenza o di qualsiasi altro tipo di consulenza professionale. Eventuali raccomandazioni devono essere valutate nel contesto della propria organizzazione. Integrity360 non assume alcuna posizione politica nelle informazioni che condivide. Inoltre, le opinioni espresse potrebbero non riflettere necessariamente il punto di vista di Integrity360.