Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Thales Group ha pubblicato il 1° ottobre 2026 il CVE-2026-18397 per SConnect, un'estensione browser con oltre un milione di utenti che funge da middleware di autenticazione hardware per sistemi bancari SWIFT e portali governativi. Secondo la fonte, il punteggio CVSS 4.0 è 9.4: la vulnerabilità consente attacchi drive-by RCE tramite buffer overflow in un'implementazione RSA custom. L'exploit, sviluppato con agenti AI da ricercatori di Bay Area Labs, si completa in 6-10 secondi con un tasso di successo dell'heap spray circa 18%. La scoperta solleva un problema immediato: SConnect è end-of-life da settembre 2026, ma molte istituzioni potrebbero ancora utilizzarlo come fallback.
- Il buffer overflow risiede in un'implementazione proprietaria di verifica firma RSA che non protegge contro firme invalide sovradimensionate, leggendo dati stale dal buffer.
- Agenti AI con Ghidra e Frida hanno accelerato la decompilazione del native host e l'analisi memoria per l'heap spray, riducendo la complessità da livello nation-state a workflow automatizzato.
- L'attacco è drive-by: pagine web o iframe arbitrari possono innescare l'exploit senza interazione utente visibile, con tentativi falliti che non generano errori apparenti.
- Le patch sono state rilasciate in agosto 2026, ma l'estensione è end-of-life: il sostituto Web Connect di SWIFT esiste dal settembre 2025, ma la transizione istituzionale è incompleta.
Una verifica RSA "fatta in casa" che legge memoria stale
Il difetto è localizzato nel meccanismo con cui SConnect valida le firme RSA digitali. Secondo la fonte, il codice riserva un buffer per contenere il risultato del calcolo RSA, ma non protegge lo spazio nel caso in cui la firma fornita sia invalida e sovradimensionata. Il calcolo fallisce silenziosamente senza scrivere nel buffer, ma SConnect legge comunque il contenuto precedente: un buffer stale che può essere manipolato.
I ricercatori di Bay Area Labs hanno sfruttato questa condizione con tecniche di heap spray, iniettando pattern di byte progettati per simulare una firma valida. Il risultato è un bypass dell'autenticazione che apre al caricamento di una DLL malevola e all'esecuzione di codice remoto. Il processo end-to-end richiede 6-10 secondi, con un tasso di successo dell'heap spray circa 18%.
James Arnott, fondatore di Bay Area Labs, ha sintetizzato così il problema: "At the end of the day, they implemented a cryptographic check, and they did it themselves. They didn't use a library, and they messed it up." La scelta di non appoggiarsi a librerie crittografiche standard — una decisione progettuale interna a Thales — è il veicolo dell'intera catena di compromissione.
Da nation-state a workflow agentico: l'AI come equalizzatore
Il secondo elemento di rottura è metodologico. Lo sviluppo dell'exploit non ha richiesto mesi di reverse engineering manuale. Secondo la fonte, i ricercatori hanno impiegato agenti AI dotati di Ghidra per la decompilazione del native host e Frida per l'analisi dinamica della memoria. Arnott ha dichiarato esplicitamente: "It would have previously required nation-state effort. But when I was developing this exploit, it was very much agent-driven."
La transizione è rilevante per il threat model del settore finanziario. Se la barriera per exploit di questo livello di complessità si abbassa a team con accesso a strumenti automatizzati, la superficie di rischio per middleware legacy si espande da attori state-sponsored a una gamma più ampia di operatori tecnici. L'asset critico — l'accesso a sistemi SWIFT — rimane identico, ma il profilo degli attaccanti potenziali cambia.
L'ecosistema SConnect: un milione di utenti e un gap di transizione
SConnect opera come estensione browser per piattaforme che richiedono autenticazione hardware, primariamente nell'ambito del network SWIFT ma anche per portali governativi come Qatar Tawtheeq e l'agenzia fiscale svedese Skatteverket. La base utenti supera il milione sul Chrome Web Store.
La cronologia delle patch è frammentata. Thales ha rilasciato aggiornamenti su Apple App Store e Chrome Web Store in agosto 2026, ma ha rimosso completamente l'estensione da Microsoft Edge solo in settembre 2026, coincidentemente con la dichiarazione di end-of-life. SWIFT aveva già introdotto Web Connect come sostituto nel settembre 2025.
Il punto critico è operativo. Secondo Arnott: "I suspect most people will still have it, if they're using SWIFT, [since] SConnect is the fallback if Web Connect isn't set up already." La fonte non fornisce dati quantitativi sulla diffusione residua di SConnect nelle istituzioni finanziarie, ma il meccanismo di fallback — attivato automaticamente quando Web Connect non è configurato — crea una persistenza implicita del rischio anche dopo l'EOL.
"Visit a page with a malicious iframe, then you have been infected. To be honest, from there, you can do pretty much whatever you want."
— James Arnott, Bay Area Labs
Perché è importante
La fonte non specifica se l'exploit sia stato osservato in ambiente reale fuori dal laboratorio di Bay Area Labs. I ricercatori non hanno potuto ottenere credenziali 3SKey per testare l'attacco completo su sistema SWIFT, il che limita la verifica di scenari concreti di furto di sessione o trasferimento fraudolento.
Il dossier non documenta misure correttive specifiche oltre all'aggiornamento o alla migrazione a Web Connect. Thales non ha risposto alla richiesta di commento di Dark Reading al momento della pubblicazione. Non emergono nella fonte sovrapposizioni infrastrutturali che colleghino questa vulnerabilità ad altri CVE o campagne note.
Il dato centrale è la convergenza di tre fattori: un middleware con installazione massiccia, un difetto crittografico fondamentale in implementazione proprietaria, e la democratizzazione dell'exploit development tramite agenti AI. La fonte non quantifica il numero di istituzioni ancora esposte, ma la combinazione di EOL recente e meccanismo di fallback suggerisce una finestra di rischio non chiusa.
Domande e risposte
L'attacco richiede interazione con l'utente?
No. La fonte descrive un attacco drive-by: pagine web o iframe malevoli possono innescare la comunicazione con l'estensione SConnect senza azione visibile da parte dell'utente.
L'exploit è stato dimostrato su sistema SWIFT reale?
No. I ricercatori di Bay Area Labs non hanno avuto accesso a 3SKey, il che ha impedito il test end-to-end su infrastruttura SWIFT autentica. La dimostrazione si ferma al RCE locale tramite DLL malevola.
Qual è il rischio se l'estensione è già patchata o rimossa?
La patch di agosto 2026 corregge la vulnerabilità, ma la rimozione da Edge in settembre 2026 e la dichiarazione EOL non garantiscono la disinstallazione automatica dalle workstation già equipaggiate. La fonte non fornisce dati sul tasso di aggiornamento effettivo nella base utenti.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://www.darkreading.com/cybersecurity-operations/swift-banking-govt-middleware-rce
- https://nvd.nist.gov/vuln/detail/CVE-2023-35892
- https://www.swift.com/myswift/customer-security-programme
- https://exchange.xforce.ibmcloud.com/vulnerabilities/258786
- https://nvd.nist.gov/#ok
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.