// 4 ZERO-DAY · 6 CVE · 9 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
EDIZIONE INVIATA WEEKLY-2026-W39

DeafLetter — settimana 39

L'FBI certifica la morte della security through obscurity: l'IA trova bug dove

SNAPSHOT // IMMUTABLEIT
DEAFNEWS DEAFLETTER // SECURITY BRIEF
VERIFIED SIGNALS // EDITORIAL SNAPSHOT

DeafLetter — settimana 39

L'FBI certifica la morte della security through obscurity: l'IA trova bug dove

01 // IN PRIMO PIANO
LEAD // 01

L'FBI certifica la morte della security through obscurity: l'IA trova bug dove

Modelli AI hanno compromesso librerie open source considerate sicure da un decennio. Il record di 974 CVE a settembre 2026 segna la fine di un'era difensiva basata

APRI IL REPORT →
02 // TRE SEGNALI
SIGNAL // 02

Tencent ha tappato la falla Sogou in 12 giorni, ma ha lasciato il browser del

Il gruppo cinese UNC3569 ha compromesso milioni di endpoint Windows attraverso Sogou Input Method, sfruttando un browser Chromium 80 con sandbox disabilitata

LEGGI L'ANALISI →
SIGNAL // 03

Revolut ingannata da email governativa autentica: esposti passaporti e storico

Revolut ha consegnato a un attaccante dati KYC e cronologie complete di transazioni Bitcoin dopo aver ricevuto una richiesta fraudolenta da un account non

LEGGI L'ANALISI →
SIGNAL // 04

Google Workspace, l'attacco ora inizia da OAuth non da email

La catena di attacco su Google Workspace si è spostata da email-first a OAuth-first. Gli agenti AI legittimi replicano strutturalmente il percorso dei malware

LEGGI L'ANALISI →
03 // CVE E PATCH
CVE_PATCH // 05

JADEPUFFER cifra pesi AI con ENCFORGE: riscatto fantasma, meccanismo inoperante

Il gruppo ransomware agentic JADEPUFFER ha colpito infrastrutture Langflow con ENCFORGE, payload che cifra modelli AI senza meccanismo di riscatto funzionante. Costi

LEGGI L'ANALISI →
CVE_PATCH // 06

Temi PHP infetti su siti streaming: la catena iOS che svuota i wallet crypto

Tredici pacchetti Packagist compromessi trasformano siti streaming vietnamiti in vettori per exploit WebKit-to-kernel su iPhone, con furto di seed phrase da sette

LEGGI L'ANALISI →
CVE_PATCH // 07

Due bug in OpenAI Codex violano il sandbox più restrittivo in modalità read-only

Oren Yomtov di Accomplish AI ha scoperto e dimostrato due vulnerabilità di sandbox escape in OpenAI Codex — Heapjack e Overpatch — che permettono l'esecuzione di

LEGGI L'ANALISI →
CVE_PATCH // 08

BambooToken: tre anni di C2 MQTT nascosto nelle reti enterprise

Il malware BambooToken è rimasto attivo dal febbraio 2023 in circa una dozzina di organizzazioni, usando il protocollo MQTT per il comando-e-controllo e il DLL

LEGGI L'ANALISI →
CVE_PATCH // 09

Il pacchetto npm indexed-btree elude le difese install-time con payload runtime

Il pacchetto npm 'indexed-btree' ha accumulato 2 milioni di download settimanali nascondendo il payload nel metodo BTree.prototype.set(), eludendo le protezioni di

LEGGI L'ANALISI →
04 // LA GUIDA
GUIDE // 10

Fondamenti di Test di Sicurezza Etico con Python: Una Guida Pratica per Principianti

Hai un terminale aperto e una ISO fresca di Kali sulla scrivania, ma non hai idea di quale comando eseguire per primo—o se quel comando sia anche legale. Questa guida è per quel momento esatto. Partiamo da zero: installare Python, scrivere il tuo primo script, e capire perché una variabile chiamata `password` non è la stessa cosa di una variabile chiamata `PASSWORD`. Da lì costruiamo un vocabolario di difesa—triade CIA, CVE, scope, responsible disclosure—e costruiamo una rete lab legalmente isolata che chiamiamo Wintermute. Ogni categoria di attacco è insegnata da due angolazioni: come funziona concettualmente, e come la rileveresti o bloccheresti. Non troverai qui codice exploit live contro target reali. Troverai frammenti Python commentati, checklist per il lab, e il requisito esplicito di autorizzazione scritta prima che qualsiasi tecnica lasci la tua rete virtuale. Le Sezioni 1–4 stabiliscono il tuo toolkit e le regole di base; le Sezioni 5–9 affrontano ricognizione di rete, vulnerabilità delle applicazioni web, concetti DoS, vettori wireless e social, e meccanismi del malware senza eseguire payload pericolosi; le Sezioni 10–11 consolidano tutto in una valutazione capstone e un riferimento di troubleshooting per quando il tuo lab inevitabilmente si romperà. Leggi con un quaderno, testa solo su macchine che possiedi, e tratta ogni script come un sensore difensivo travestito. **Di cosa hai bisogno:** un laptop con 8 GB di RAM, VirtualBox o VMware, e pazienza per i tuoi primi errori di sintassi. **Cosa non farai:** eseguire exploit non modificati contro infrastrutture che non possiedi.

LEGGI L'ANALISI →
GESTISCI PREFERENZE →
Ricevi questa email perché sei iscritto a DeafLetter. Cancellati
Samuel — DeafNews · Privacy