CSIRT Toscana

Categoria: Bollettino
Pagina 1 di 6

17 Settembre 2026

Joomla JCE: rilevato sfruttamento CVE-2026-48907 al fine di distribuire webshell utilizzate per defacement (BL01/260917/CSIRT-ITA)

Questo CSIRT ha recentemente registrato, nel contesto nazionale, un aumento significativo di sfruttamenti attivi dellaCVE-2026-48907– già sanata dal vendor e trattata nell’ambito dell’AL02/260615/CSIRT-ITA– ai danni di server web esposti. Tale vulnerabilità interessa il plugin Joomla Content Editor (JCE), estensione per il noto Content Management System (CMS) Joomla!. L’analisi degli incidenti osservati evidenzia come, nella quasi totalità dei casi, lo sfruttamento della CVE-2026-48907 risulti finalizzato alla distribuzione di webshell, successivamente utilizzate per attività di defacement dei siti web compromessi.

Categorie

Bollettino
15 Settembre 2026

Supply Chain Attack: rilevata nuova ondata di compromissione pacchetti NPM (BL01/260512/CSIRT-ITA)

Rilevata una campagna su larga scala di compromissione della supply chain nell'ecosistema npm, denominata "Mini Shai-Hulud". L'attacco sfrutta un malware di tipowormper infiltrarsi negli ambienti di sviluppo e nelle pipeline di Continuous Integration/Continuous Deployment (CI/CD). L'obiettivo primario è l'esfiltrazione di credenziali sensibili e la successiva propagazione automatizzata attraverso la pubblicazione di versioni malevole di pacchetti legittimi. Tra i soggetti colpiti figurano framework ad ampia diffusione come TanStack e SDK ufficiali di Mistral AI.

Categorie

Bollettino
5 Agosto 2026

ChainDrop: campagna worm auto-propagante nell’ecosistema npm (BL01/260805/CSIRT-ITA)

Ricercatori di sicurezza hanno recentemente identificato una campagna di compromissione della supply chain software presente nell’ecosistema npm - denominata “ChainDrop” - che ha interessato oltre 400 pacchetti appartenenti a maintainer e organizzazioni differenti. La minaccia si caratterizza per la presenza di un malware auto-propagante in grado di compromettere workstation di sviluppo e ambienti CI/CD, esfiltrare credenziali e riutilizzarle per pubblicare ulteriori versioni malevole di pacchetti legittimi. Tra i pacchetti coinvolti figurano componenti ampiamente utilizzati nell’ecosistema JavaScript, comekeyv,flat-cache,file-entry-cacheecache-manager.

Categorie

Bollettino
17 Giugno 2026

INFINITERED: campagna di distribuzione malware ai danni di server REDCap vulnerabili (BL01/260617/CSIRT-ITA)

Il team di analisti del Google Threat Intelligence ha documentato una recente campagna di cyber-spionaggio condotta da un attore malevolo avanzato. La minaccia risulta indirizzata verso istituti di ricerca medica e strutture del settore sanitario, sia pubbliche che private. L'attività ostile sembrerebbe sfruttare l'esposizione sulla rete pubblica di server che eseguono l'applicazione web REDCap (Research Electronic Data Capture). Sebbene i casi analizzati riguardino prevalentemente il contesto nordamericano, evidenze indicano la presenza di molteplici istanze esposte sul territorio europeo e nazionale.

Categorie

Bollettino
4 Giugno 2026

Supply Chain Attack: compromissione di pacchetti npm nel namespace redhat-cloud-services (BL01/260603/CSIRT-ITA)

È stata recentemente rilevata una compromissione della catena di approvvigionamento (supply chain attack) che ha interessato il namespace pubblico npm @redhat-cloud-services diRed Hat, nota azienda produttrice di soluzioni software open source per il mercato enterprise.

Categorie

Bollettino
22 Maggio 2026

Supply Chain Attack: compromissione di repository GitHub tramite estensione malevola (BL01/260522/CSIRT-ITA)

È stata recentemente rilevata la compromissione di un dispositivo endpoint aziendale appartenente a un dipendente di GitHub, che ha determinato l’esfiltrazione non autorizzata di circa 3.800 repository privati contenenti codice sorgente proprietario. L’attacco risulterebbe essere stato veicolato tramite una versione opportunamente predisposta di un’estensione per il noto ambiente di sviluppo Visual Studio Code (VS Code). L’azione è stata rivendicata dal gruppo TeamPCP; allo stato, non sembrerebbero presenti evidenze di compromissione relative a dati di clienti, delle imprese o sui repository delle organizzazioni terze ospitate sulla piattaforma.

Categorie

Bollettino