Contenuti

01. Notizie in breve
  • ShinyHunters denuncia una violazione da parte dell'FBI

  • Google multata di 403 milioni di euro per violazioni del GDPR

  • Microsoft e le forze dell’ordine smantellano l’operazione PhaaS di EvilTokens collegata a 12.000 violazioni di account

  • L’operazione del malware WaterPlum è collegata a 30.000 infezioni di dispositivi in tutto il mondo

  • Una vulnerabilità zero-day critica dell’APM di F5 BIG-IP, attualmente oggetto di sfruttamento attivo, consente l’esecuzione di codice remoto senza autenticazione

02. Conclusione

Notizie in breve

ShinyHunters rivendica la violazione dei sistemi dell’FBI

Il gruppo di criminali informatici ShinyHunters ha rivendicato la responsabilità di una violazione ai danni dell’FBI (Federal Bureau of Investigation) statunitense, sostenendo di aver ottenuto circa 2 TB di dati sensibili relativi a dipendenti attuali ed ex dipendenti, candidati all’assunzione e diversi sistemi interni, tra cui FBIJOBS, HR, Medlink, PEGA, CJ, e PHIRE.

Il gruppo sostiene che l’intrusione sia stata possibile grazie a una vulnerabilità di esecuzione di codice remoto in Oracle PeopleSoft, finora non resa nota, sebbene al momento non esistano dettagli pubblici né conferme indipendenti relative a tale vulnerabilità zero-day. L’FBI ha confermato di essere a conoscenza delle accuse e sta indagando attivamente sulle presunte attività non autorizzate che hanno interessato FBIJobs.gov. In particolare, ShinyHunters ha dichiarato che l’operazione non era motivata da ragioni finanziarie, presentandola invece come una rappresaglia contro precedenti dichiarazioni pubbliche dell’FBI riguardanti le attività del gruppo.

L’incidente rafforza ulteriormente la reputazione di ShinyHunters come attore malintenzionato capace e resiliente, con una storia di attacchi mirati ad applicazioni aziendali, infrastrutture di identità, ambienti SaaS e sistemi HR.

Google multata di 403 milioni di euro per violazioni del GDPR

Google è stata multata di 403 milioni di euro dalla Commissione per la protezione dei dati (DPC) irlandese a seguito di un’indagine sul trattamento da parte dell’azienda dei dati di localizzazione degli utenti tra maggio 2018 e febbraio 2020.

L’indagine ha rilevato che le funzionalità di Google “Attività sul Web e nelle app”, “Cronologia delle posizioni” e “Precisione della posizione” non soddisfacevano i requisiti del GDPR in materia di liceità, correttezza, trasparenza, responsabilità e conservazione dei dati. Le autorità di regolamentazione hanno stabilito che gli utenti potrebbero non essere stati adeguatamente informati del fatto che i loro dati di localizzazione potessero essere utilizzati per dedurre i loro interessi o influenzare la pubblicità, mentre le informazioni sulla posizione venivano conservate più a lungo del necessario.

Oltre alla sanzione pecuniaria, a Google è stato ordinato di rendere conformi le attività di trattamento interessate entro sei mesi. Dal punto di vista dell’intelligence sulle minacce, il caso evidenzia i crescenti rischi normativi e reputazionali associati alla raccolta, al trattamento e alla conservazione su larga scala dei dati di geolocalizzazione, rafforzando l’importanza di una governance trasparente dei dati, della minimizzazione dei dati, dei controlli sulla conservazione e dei principi di “privacy by design” per le organizzazioni che gestiscono informazioni sensibili degli utenti.

Microsoft e le forze dell’ordine smantellano l’operazione PhaaS di EvilTokens collegata a 12.000 violazioni di account

EvilTokens, una sofisticata piattaforma di phishing-as-a-service (PhaaS) monitorata da Microsoft con il nome in codice Storm-2992, è stata smantellata grazie a un’operazione coordinata che ha coinvolto la Digital Crimes Unit (DCU) di Microsoft, le forze dell’ordine, Health-ISAC e altri partner del settore, a seguito della compromissione di oltre 12.000 account Microsoft in più di 10.000 organizzazioni in tutto il mondo.

La piattaforma era specializzata nel phishing tramite codice dispositivo, sfruttando il flusso di autorizzazione legittimo OAuth 2.0 di Microsoft per ottenere token di autenticazione e aggirare le tradizionali protezioni contro il furto di credenziali e l’autenticazione a più fattori. Microsoft ha riferito che EvilTokens è stata la prima piattaforma PhaaS su larga scala a combinare il phishing tramite codice dispositivo con funzionalità basate sull’intelligenza artificiale che consentivano agli autori delle minacce di personalizzare le esche di phishing, analizzare le caselle di posta compromesse, identificare obiettivi di alto valore e facilitare le successive attività di Business Email Compromise (BEC).

I settori colpiti includevano i servizi finanziari, la sanità, l’istruzione superiore, l’edilizia, il settore immobiliare e la distribuzione all’ingrosso. Gli indicatori tecnici associati all’attività includono l’abuso dell’autenticazione tramite codice dispositivo OAuth, il furto di token, autorizzazioni OAuth sospette, accessi anomali a Entra ID e l’accesso non autorizzato alle caselle di posta di Microsoft 365.

Operazione malware WaterPlum collegata a 30.000 infezioni di dispositivi in tutto il mondo

Un avviso congiunto emesso dalle autorità di Stati Uniti, Giappone, Australia e Germania ha collegato il gruppo di minaccia nordcoreano WaterPlum (noto anche come Contagious Interview) a una campagna su larga scala che ha compromesso almeno 30.000 dispositivi in oltre 100 paesi tra dicembre 2025 e luglio 2026, con conseguente furto di criptovalute e credenziali da oltre 7.000 portafogli di criptovalute.

Gli investigatori stimano che, durante quel periodo, siano stati trasferiti in Corea del Nord circa 10,7 milioni di dollari in criptovalute rubate. La campagna ha preso di mira principalmente sviluppatori di software e professionisti IT, spacciandosi per organizzazioni legittime operanti nei settori dell’intelligenza artificiale, delle criptovalute, degli NFT e del reclutamento, attirando le vittime in finte interviste o prove di programmazione che richiedevano il download di file dannosi o l’esecuzione di codice. Le famiglie di malware attribuite all’operazione includono BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle, che facilitano il furto di credenziali, l’accesso remoto, la registrazione dei tasti premuti, l’esfiltrazione dei dati e la compromissione dei portafogli di criptovaluta.

Le autorità hanno inoltre avvertito che gli endpoint infetti potrebbero essere sfruttati come punto d’appoggio per penetrare negli ambienti aziendali, consentendo il furto di proprietà intellettuale e lo spionaggio.

Una vulnerabilità zero-day critica di F5 BIG-IP APM, attualmente oggetto di sfruttamento attivo, consente l’esecuzione remota di codice senza autenticazione

F5 Networks ha rilasciato hotfix di emergenza per una vulnerabilità zero-day critica, CVE-2026-94127 (CVSS 9,8), che interessa le implementazioni di BIG-IP Access Policy Manager (APM) configurate come server di autorizzazione OAuth. Secondo F5, la vulnerabilità consiste in un overflow del buffer basato sull’heap che può essere sfruttata in remoto e senza autenticazione, consentendo agli aggressori di ottenere l’esecuzione remota di codice inviando traffico appositamente manipolato ai server virtuali vulnerabili.

Il fornitore ha confermato che la vulnerabilità è stata attivamente sfruttata in ambiente reale, spingendo la Cybersecurity and Infrastructure Security Agency (CISA) ad aggiungerla al proprio catalogo delle vulnerabilità note sfruttate (KEV) e a richiedere alle agenzie federali statunitensi di correggere i sistemi interessati. Gli indicatori tecnici associati alla vulnerabilità includono insoliti errori di autenticazione OAuth, attività sospette di esecuzione di comandi e arresti anomali del processo Traffic Management Microkernel (TMM) (SIGABRT).

Le versioni interessate includono BIG-IP APM 17.1.x, 17.5.x e 21.1.x quando operano nel ruolo di server di autorizzazione OAuth. Data la diffusa utilizzazione del prodotto per la gestione di VPN, identità e accesso alle applicazioni, uno sfruttamento riuscito potrebbe fornire agli aggressori un punto d’appoggio di grande valore per il furto di credenziali, il movimento laterale e una compromissione più ampia della rete.

Sintesi conclusiva

Se siete preoccupati per una delle minacce descritte nel presente bollettino o avete bisogno di assistenza per stabilire quali misure adottare per proteggervi dalle minacce più rilevanti che la vostra organizzazione deve affrontare, vi invitiamo a contattare il vostro account manager oppurea contattarciper scoprire come proteggere la vostra organizzazione.

Dichiarazione di non responsabilità

Il “Threat Intel Roundup” è stato redatto da Integrity360 per riassumere le notizie relative alle minacce così come le osserviamo, aggiornate alla data di pubblicazione. Non deve essere considerato come un parere legale, di consulenza o di qualsiasi altro tipo di consulenza professionale. Eventuali raccomandazioni devono essere valutate nel contesto della propria organizzazione. Integrity360 non assume alcuna posizione politica nelle informazioni che condivide. Inoltre, le opinioni espresse potrebbero non riflettere necessariamente il punto di vista di Integrity360.