// 2 ZERO-DAY · 4 CVE · 2 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Il breach EC documenta un pattern inquietante: malware install-time su pacchetti npm ruba credenziali cloud prima dell'esecuzione, trasformando workstation e CI/CD

Il 19 marzo 2026 un threat actor ha ottenuto un AWS secret con diritti di management su altri account della Commissione Europea. Da lì ha esfiltrato 91,7 GB compressi, equivalenti a 340 GB non compressi, dal servizio di web hosting europa.eu. I dati pubblicati da ShinyHunters il 28 marzo includevano 51.992 file (2,22 GB) di comunicazioni email outbound. Quarantadue clienti interni della Commissione e 29+ altre entità dell'Unione sono stati potenzialmente colpiti.

L'accesso iniziale non è stato un attacco cloud tradizionale. CERT-EU ha confermato con alta confidenza che è passato attraverso il compromesso della supply chain di Trivy, scanner open-source usato per la sicurezza container, attribuito pubblicamente al threat actor TeamPCP. Il caso EC non è isolato. Documenta un pattern sistemico che sta emergendo nel 2025-2026: malware install-time su pacchetti npm che ruba credenziali cloud prima che l'applicazione venga eseguita, trasformando workstation developer e runner CI/CD in gateway per breach istituzionali.

Punti chiave

  • Il breach della Commissione Europea (91,7 GB compressi, 340 GB non compressi) origina dal compromesso della supply chain di Trivy, con 42 clienti interni e 29+ entità dell'Unione colpiti
  • La campagna Shai-Hulud ha compromesso 639 versioni di pacchetti su 323 package nell'ecosistema @antv, sfruttando il preinstall hook di npm per rubare credenziali prima dell'esecuzione
  • UNC6426 ha dimostrato velocità letale: da token GitHub rubato a permessi AWS administrator in meno di 72 ore
  • Attacchi coordinati del 21-23 aprile 2026 hanno colpito npm, PyPI e Docker Hub con infrastruttura C2 condivisa tra Checkmarx KICS e Bitwarden CLI
  • Il framework proposto da Qualys — che il developer è il nuovo perimetro — è corroborato da multiple campagne indipendenti, ma resta un modello analitico in evoluzione
"91,7 GB compressi (340 GB non compressi) esfiltrati da AWS; 42 clienti interni e 29+ entità dell'Unione potenzialmente colpiti"

Il meccanismo: credenziali rubate prima dell'esecuzione

Le difese tradizionali si concentrano sul codice in esecuzione. Il malware install-time aggira questo presupposto. I preinstall hooks di npm eseguono durante l'installazione, non dopo. Anche se l'utente annulla l'installazione, il hook ha già girato.

Qualys Threat Research articola il framework: "The central argument is that once install-time malware exposes credentials capable of accessing cloud resources, a software supply chain incident can become a cloud identity incident". La transizione non richiede vulnerabilità cloud: sfrutta credenziali legittime in posizioni standard.

Le credenziali risiedono in file prevedibili — ~/.aws/credentials, .npmrc, .netrc, GITHUB_TOKEN, KUBECONFIG, VAULT_TOKEN — e vengono raccolte durante l'installazione stessa. Come nota Qualys: "A developer workstation or continuous integration and continuous delivery (CI/CD) runner is not just a coding machine. It is a nexus of credentials". Le API calls successive usano credenziali valide, eludendo detection basata su anomalie comportamentali.

Le cinque campagne che corroborano il pattern

Cinque campagne documentate tra 2025 e 2026 tracciano l'evoluzione del pattern. Non sono tutte collegate: l'attribuzione varia, i target differiscono, ma condividono il meccanismo fondamentale — credential harvesting install-time che abilita breach cloud.

Shai-Hulud (settembre 2025 – maggio 2026): La campagna originale ha compromesso pacchetti npm popolari incluso @ctrl/tinycolor. A maggio 2026, Mini Shai-Hulud ha spostato l'attacco sul preinstall hook, compromettendo 639 versioni su 323 package nell'ecosistema @antv. Il package echarts-for-react, con 1,1 milioni di download settimanali, era tra i colpiti. Trend Micro ha analizzato Shai-Hulud 2.0: target AWS, GCP, Azure, token npm, autenticazione GitHub; workflow GitHub Actions per C&C; backdooring parallelo fino a 100 pacchetti simultanei.

Il meccanismo di elusione è raffinato. Il runtime Bun elude detection. Un processo background con unref() completa npm install in tempo normale. Qualys sottolinea: "The practical lesson is that a user does not need to run the application for the cloud exposure to begin" — specificamente per il preinstall hook di Shai-Hulud.

TeamPCP / Trivy (marzo 2026): Il compromesso dello scanner Trivy, di Checkmarx KICS, di LiteLLM e di Telnyx ha usato GitHub PATs rubati per force-push di commit malevoli. Il team ha bypassato il secret masking leggendo la memoria del processo runner. Da qui il passaggio al breach EC.

Checkmarx KICS e Bitwarden CLI (21-23 aprile 2026): Attacchi coordinati entro 48 ore su npm, PyPI e Docker Hub. I due package hanno condiviso il dominio C2 audit.checkmarx.cx. KICS contava 5 milioni di pull cumulativi su Docker Hub. Bitwarden CLI, con 70.000+ download settimanali normali, ha avuto la versione malevola 2026.4.0 live per circa 90 minuti. Sophos ha rilevato payload simili con runtime Bun. Non esistono evidenze di collegamento con TeamPCP.

UNC6426 (agosto 2025): Il caso documentato da Google Cloud Threat Horizons Report H1 2026 mostra la velocità letale. Da compromesso della supply chain nx npm a accesso AWS admin in meno di 72 ore: token GitHub rubato → Nord Stream per CI secrets → ruolo GitHub Actions-CloudFormation → deploy stack con CAPABILITY_NAMED_IAM → policy AdministratorAccess. Il ruolo era eccessivamente permissivo, ma l'attacco ha sfruttato credenziali legittime.

Typosquatting OpenSearch/ElasticSearch (28 maggio 2026): 14 package npm hanno rubato secrets, poi usato token di publish rubati per infettare package aggiuntivi di maintainer legittimi.

Il breach EC: dove il pattern incontra l'impatto istituzionale

L'incidente della Commissione Europea è il breach cloud con impatto documentato più grave tra quelli analizzati. CERT-EU ha confermato con alta confidenza l'origine supply chain: "We assess with high confidence that initial access was obtained through the Trivy supply-chain compromise, which was publicly attributed to a threat actor known as TeamPCP".

La timeline è precisa. Il 19 marzo 2026 il threat actor ottiene l'AWS secret. L'esfiltrazione segue immediatamente. I dati appaiono online nove giorni dopo. La portata — 42 clienti interni, 29+ entità dell'Unione — riflette la centralità del servizio europa.eu.

CERT-EU non ha documentato lateral movement completa, ma ha segnalato che il secret possedeva diritti di management su account aggiuntivi. Questo limite è rilevante: non sappiamo se l'attore abbia sfruttato questa capacità oltre l'esfiltrazione documentata.

Cosa cambia

Il framework proposto da Qualys — che il developer è il nuovo perimetro — non è marketing isolato. È corroborato da multiple campagne indipendenti, da advisory governativi e da report vendor. Resta tuttavia un modello analitico in evoluzione, non una verità consolidata.

Le implicazioni sono tre. Primo: il momento di rischio si sposta a monte, dall'esecuzione all'installazione. Secondo: la superficie di attacco include package manager, registry e lifecycle hooks, non solo il codice applicativo. Terzo: la velocità di escalation — 72 ore in UNC6426, 90 minuti di esposizione per Bitwarden CLI — comprime i tempi di rilevamento.

Non tutte le campagne sono risolvibili allo stesso modo. Alcune patch sono in corso al momento delle fonti. L'attribuzione non è uniforme: TeamPCP è confermato per Trivy/EC, ma Checkmarx/Bitwarden restano non collegati con certezza.

Le incognite aperte

L'analisi lascia domande senza risposta. Chi ha orchestrato Checkmarx/Bitwarden? Sophos esclude collegamenti con TeamPCP, ma non offre attribuzione alternativa. Quanto si è estesa la lateral movement nell'EC? CERT-EU non ha trovato evidenze, ma i diritti di management esistevano. Quanti maintainer downstream di Shai-Hulud sono stati compromessi oltre i package documentati?

Queste incognite non indeboliscono il pattern. Lo rendono più pericoloso: un modello di attacco replicabile, con varianti non ancora attribuite, che sfrutta la fiducia nelle toolchain di sviluppo per compromettere infrastrutture cloud istituzionali.

La fonte Qualys ha interesse commerciale nella promozione di TotalCloud/TruRisk. Le evidenze tecniche delle campagne sono indipendenti dal prodotto, ma il framework concettuale va letto con questa consapevolezza.

Fonti: Qualys Threat Research; CERT-EU; Trend Micro; Sophos; The Hacker News / Google Cloud Threat Horizons Report H1 2026. Questo articolo si basa principalmente sull'analisi Qualys, corroborata da report governativi e vendor. Alcune campagne non hanno attribuzione confermata.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. blog.qualys.com
  2. cert.europa.eu
  3. trendmicro.com
  4. sophos.com
  5. thehackernews.com