Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 28 settembre 2026 emerge l'intero arco di una campagna che ha convertito un'autenticazione bypassata in un'assembly line di frodi personalizzate. Il gruppo Operation Master ha sfruttato CVE-2026-0257 su gateway Palo Alto Networks GlobalProtect per compromettere infrastrutture aziendali in quattro paesi, rubare dati da oltre nove database e reinvestirli in una piattaforma fraudolenta multi-tenant che ha generato 2,4 milioni di messaggi diretti a consumatori. L'operazione, attiva da aprile a metà settembre, rappresenta una mutazione operativa: l'accesso perimetrale tradizionale diventa pipeline diretta a danno reputazionale e finanziario verso clienti ignari.
- CVE-2026-0257, authentication bypass GlobalProtect con CVSS 7.8, ha consentito sessioni VPN senza credenziali valide su sette gateway in quattro paesi
- Operation Master ha ricostruito 24.558 record debitori da un singolo furto e ha generato 622.666 link personalizzati per targeting individuale di vittime
- La piattaforma fraudolenta ha inviato 2.468.335 email e 1.487.294 SMS al 16 settembre 2026, dirottando 12 mailbox Microsoft 365 e 8 gateway SMS
- Rapid7 ha osservato exploitation attivo dal 17 maggio 2026, quattro giorni dopo la disclosure del vendor; CISA ha inserito la vulnerabilità nel catalogo KEV il 29 maggio
Il CVE che ha aperto la porta: da 4.7 a 7.8 in cinque settimane
CVE-2026-0257 è stato inizialmente valutato con un CVSS 4.7 da Palo Alto Networks. La severity è stata aggiornata a 7.8 dopo la conferma di exploitation attivo su dispositivi non patchati privi di mitigazioni, secondo l'advisory del vendor e l'analisi di Rapid7. La vulnerabilità riguarda il componente GlobalProtect di PAN-OS: un authentication bypass che consente di stabilire sessioni VPN senza presentare credenziali valide.
Rapid7 ha osservato exploitation su larga scala a partire dal 17 maggio 2026, quattro giorni dopo la pubblicazione dell'advisory. Il 29 maggio 2026 CISA ha aggiunto CVE-2026-0257 al catalogo Known Exploited Vulnerabilities. Secondo l'analisi del ricercatore, gli attaccanti hanno utilizzato indirizzi MAC spoofed, nomi macchina specifici e indirizzi IP ricorrenti per aggirare i controlli di autenticazione.
La rilevanza operativa sta nella velocità di reazione: quattro giorni tra disclosure e exploitation massiccio. Questa finestra ha consentito a Operation Master di stabilire persistenza prima che la maggior parte delle organizzazioni completasse il patching.
La ricognizione industriale: 277 milioni di host per 81 bersagli
Dopo l'accesso VPN, il gruppo ha condotto una scansione sistematica del perimetro interno. Secondo il report di SOCRadar, Operation Master ha valutato 277.480.448 host in 22 run cumulative di masscan, isolando 1.506.516 endpoint distinti e selezionando 81 organizzazioni prioritarie dopo filtri di rilevanza. La ricognizione ha portato all'identificazione di database interni vulnerabili a SQL injection, con successivo pivot a esecuzione remota tramite xp_cmdshell.
Almeno nove database sono risultati compromessi. Da un singolo furto, i ricercatori hanno ricostruito 24.558 record debitori contenenti identità, importi e riferimenti contrattuali. I dati sono stati inizialmente offerti in vendita su forum underground dall'identità "masterblack", associata all'indirizzo email cyberkill2025@gmail.com, con settore energetico tra le prime categorie listate.
La doppia esfiltrazione ha utilizzato DNS subdomain tunneling e rclone per sincronizzazione su cloud storage. Per il controllo della postura interna, il gruppo ha impiegato AdaptixC2 su almeno due identità server Windows, mantenendo accesso privilegiato durante le fasi di ricognizione e data staging.
Dalla vendita dati alla fabbrica della fattura: 2,4 milioni di messaggi e un pannello multi-tenant
Il passaggio qualitativo della campagna è avvenuto nel reimpiego dei dati. Le stesse organizzazioni comparivano in liste di vendita settimane prima che i loro dettagli venissero caricati nelle campagne fraudolente, secondo la ricostruzione di SOCRadar. Questo indica una monetizzazione dual-tier: prima la vendita grezza, poi l'utilizzo diretto in piattaforme automatizzate.
Il pannello fraudolento, attivo da aprile a metà settembre 2026, ha generato 622.666 link personalizzati per targeting individuale. Al 16 settembre 2026 risultavano inviati 2.468.335 email e 1.487.294 SMS, con 317.696 click event registrati al 14 settembre. L'infrastruttura di delivery ha dirottato 12 mailbox Microsoft 365 legittime e 8 gateway SMS, con template WhatsApp che indirizzavano a documenti fattura fraudolenti.
I record di pagamento nel pannello indicano un valore totale di fatture generate pari a R$ 150,4 milioni, con R$ 38,9 milioni corrispondenti a fatture con almeno un click. Queste cifre rappresentano esposizione e fatturazione loggata, non incassi confermati. Il pannello includeva un serverless PIX proxy per gestire transazioni su rete bancaria brasiliana, integrando il circuito monetario dall'invio del messaggio alla potenziale riscossione.
"Operation Master highlights a dangerous convergence in the modern threat landscape: perimeter exploits long associated with cyber espionage and ransomware are now being systematically industrialized to fuel automated, localized financial fraud ecosystems" — SOCRadar Threat Research Unit
Il tooling AI-assisted e l'architettura multi-tenant
Il report di SOCRadar documenta un workspace AI-agent con oltre 36 subagenti di automazione, impiegati per generare varianti di messaggi, adattare template fattura e gestire la logica di routing dei link personalizzati. L'uso di strumenti assistiti da intelligenza artificiale ha permesso la localizzazione contestuale delle comunicazioni: le fatture riproducevano layout, terminology e riferimenti derivati dai database rubati, riducendo il tasso di riconoscimento da parte dei destinatari.
L'architettura multi-tenant del pannello suggerisce una progettazione orientata alla scalabilità e al riciclo per più attori o campagne. L'infrastruttura è risultata offline a metà settembre 2026; lo stato operativo successivo non è determinabile dal dossier disponibile.
Cosa fare adesso
Per le organizzazioni con gateway GlobalProtect/PAN-OS, le azioni prioritarie derivano direttamente dalle fonti verificate:
- Verificare l'applicazione della patch per CVE-2026-0257 su tutte le versioni affette di PAN-OS, con priorità per i gateway esposti su internet senza mitigazioni intermedie
- Controllare i log di sessione VPN per connessioni da indirizzi MAC anomali, nomi macchina non standard e pattern di accesso ricorrenti nei giorni 17-31 maggio 2026, secondo gli IOC pubblicati da Rapid7
- Ispezionare le mailbox Microsoft 365 e i gateway SMS aziendali per segni di compromissione o forwarding non autorizzato, dato l'uso sistematico di questi asset da parte di Operation Master
- Rivedere i database interni accessibili dalla rete VPN per vulnerabilità SQL injection e stato di xp_cmdshell, con particolare attenzione ai sistemi contenenti dati cliente/debitori
Perché cambia il perimetro del rischio
La campagna di Operation Master ridefinisce la catena del valore delle violazioni perimetrali. Non più esfiltrazione per ransomware o spionaggio industriale, ma conversione diretta in danno verso la base clienti dell'organizzazione violata. I consumatori targetati ricevevano fatture con i propri dati reali, su canali autentici, con istruzioni di pagamento plausibili. Il danno reputazionale per le imprese di origine dei dati è separato e potenzialmente superiore al costo tecnico dell'incidente.
Per il settore della threat intelligence, il caso documenta una convergenza operativa: gli strumenti di accesso iniziale rimangono convenzionali, mentre la monetizzazione adotta tooling automatizzato, AI-assisted e multi-tenant. La prossimità temporale tra disclosure e exploitation, quattro giorni, e la durata della campagna, cinque mesi, indicano che la velocità di patching rimane il fattore determinante, ma non sufficiente senza monitoraggio della postura interna post-accesso.
Fonti
- https://cybersecuritynews.com/hackers-exploit-globalprotect-flaw/
- https://www.cryptika.com/hackers-exploit-globalprotect-flaw-and-turn-stolen-data-into-2-4-million-fraud-messages/
- https://www.csoonline.com/article/4179847/attackers-exploit-palo-alto-globalprotect-flaw-days-after-disclosure.html
- https://security.paloaltonetworks.com/CVE-2026-0257
- https://www.rapid7.com/blog/post/etr-rapid7-observed-exploitation-of-pan-os-globalprotect-authentication-bypass-vulnerability-cve-2026-0257/
- https://socradar.io/blog/operation-master-intrusion-monetization-pipeline/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.