Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
I malware infostealer, distribuiti attraverso un'economia criminalizzata matura e accessibile, sono diventati il principale vettore di accesso iniziale per compromettere ambienti cloud, piattaforme di sviluppo e servizi AI. Secondo l'analisi pubblicata da Wiz il 25 settembre 2026, tre famiglie — Lumma C2, RedLine e Vidar — concentrano l'85,7% degli incidenti rilevati dalla piattaforma NordStellar. Il paradosso è che questi attacchi non violano l'autenticazione moderna: la sottraggono dopo che è avvenuta, rendendo i dispositivi personali dei developer — spesso meno protetti dei corporate asset — il campo di battaglia decisivo.
- Lumma C2, RedLine e Vidar rappresentano l'85,7% degli incidenti infostealer secondo i dati Wiz/NordStellar
- AWS costituisce il 46% dei secrets compromessi, con token SSO che durano fino a 90 giorni nella cache locale
- Le piattaforme AI rappresentano già il 5% dei secrets rubati, con predominanza di OpenAI API keys
- Il gruppo TeamPCP ha validato credenziali rubate con TruffleHog entro ore e iniziato discovery AWS entro 24 ore
Il furto post-autenticazione: quando MFA e SSO diventano irrilevanti
Il meccanismo centrale dell'attacco non è la violazione delle credenziali, ma la loro cattura nel momento in cui sono più vulnerabili: dopo l'autenticazione. Gli infostealer rubano token di sessione OIDC, SSO e OAuth generati dopo il completamento dell'MFA, permettendo all'attaccante di impersonare l'utente legittimo senza mai interagire con i sistemi di autenticazione. Come osserva Wiz Research: "A single valid session token for a corporate system, especially if the user has high privileges or access to sensitive information, can enable access to many resources in the target organization's cloud environment".
La persistenza temporale di questi token amplifica il rischio. I token OIDC SSO, memorizzati in ~/.aws/sso/cache/, durano tipicamente fino a 90 giorni. Questo arco consente il "minting continuo" di credenziali fresche da parte dell'attaccante. I token STS in ~/.aws/cli/cache/ hanno durata più breve, da 1 a 12 ore, rendendoli meno appetibili per gli Initial Access Broker a meno di una vendita immediata. La distribuzione per piattaforma mostra una concentrazione netta: AWS raccoglie il 46% dei secrets compromessi, GCP il 13%, GitHub — con App Tokens, OAuth e PATs — circa il 10%.
L'industrializzazione MaaS e la compressione del tempo di attacco
L'economia che ruota attorno agli infostealer ha raggiunto livelli di maturità paragonabili a quelli del software legittimo. I marketplace illeciti funzionano come piattaforme di e-commerce: il malware è il prodotto, le credenziali rubate sono la merce, e gli Initial Access Broker i distributori. Il dossier CISA AA23-320A documenta come Scattered Spider acquisti credenziali di dipendenti e contractor su marketplace come Russia Market, evidenziando che la filiera criminalizzata è diventata il canale preferenziale per l'accesso iniziale.
La velocità di monetizzazione è il parametro che più disturba il paradigma difensivo tradizionale. Nel caso TeamPCP, documentato da Wiz, le credenziali rubate sono state validate con TruffleHog entro ore dal furto. Il discovery dell'ambiente AWS è iniziato entro 24 ore. Gli attaccanti hanno creato pull request con workflow GitHub malevoli, eseguendo codice e cancellando i log per occultare le tracce. Questa sequenza rende inefficaci le finestre di risposta basate su rilevamento settimanale o mensile.
"These tools are designed for one purpose: rapid, stealthy data harvesting. They execute, scrape credentials, and exfiltrate data in seconds, often from devices that have up-to-date antivirus software" — Wiz Research
Da cloud a AI: l'espansione del blast radius
La sottrazione di credenziali non si limita più alle piattaforme cloud tradizionali. NordStellar identifica oltre 400 tipi distinti di non-credential secrets rubati, e il 5% del totale dei secrets compromessi riguarda piattaforme AI, con predominanza di OpenAI API keys. Il dossier non specifica se queste chiavi siano state effettivamente utilizzate per accedere a chat logs storici con dati corporate sensibili; l'impatto potenziale, tuttavia, espone rischi di data exposure non convenzionali, dove modelli e conversazioni aziendali diventano merci di scambio.
I casi reali corroborano il modello teorico. Miasma ha compromesso 32 package release npm con circa 80.000 download settimanali medi, aggiungendo in una variante — denominata Mini Shai-Hulud — collector per identità GCP e Azure oltre ai secrets originali. JINX-0164 ha percorso l'intera catena da social engineering a infostealer macOS a compromissione CI/CD e code distribution, sebbene non sia chiaro se abbia distribuito malware via npm oltre al caso @velora-dex/sdk documentato. Non è quantificabile l'estensione di questi pattern a threat actor diversi da quelli originari.
Il gap tra policy corporate e shadow IT dei developer
L'analisi di Wiz mette in luce una discrepanza strutturale: le security policy corporate sono progettate per proteggere asset gestiti, mentre i developer operano quotidianamente su macchine personali con accesso privilegiato a repository, ambienti cloud e servizi AI. Questi endpoint — spesso dotati di antivirus aggiornato, come documentato nei casi analizzati — non sono equiparabili ai corporate asset per superficie di attacco, ma lo sono per impatto potenziale.
La persistenza dei token OIDC a 90 giorni in cache locale trasforma ogni singolo endpoint compromesso in una potenziale fonte di rigenerazione continua di credenziali valide. CISA ha documentato APT che utilizzano token OAuth forgiati per lateral movement in cloud Microsoft, dimostrando che le tattiche di abuso post-compromise sono consolidate anche in contesti diversi da quello infostealer. L'advisory AA21-008A, specifico per l'APT SVR e l'incidente SolarWinds, descrive come gli attori abbiano "used on-premises access to manipulate and bypass identity controls and multi-factor authentication".
Perché è importante
Il dossier non specifica la portata esatta dei dati Wiz/NordStellar: non è chiaro se i numeri riportati siano globali o limitati al dataset dei clienti Wiz. Non è documentata l'effettiva frequenza di re-vendita dei token OIDC a 90 giorni rispetto alla loro revoca preventiva. Il brief non elenca misure correttive specifiche né azioni operative da parte della fonte primaria.
Il brief non specifica la natura esatta dei dati esposti dalle AI keys rubate, né documenta se le piattaforme di code hosting abbiano implementato controlli aggiuntivi per il rilevamento di sessioni anomale. Non è confermato se le tattiche di session hijacking descritte siano state effettivamente rilevate in modo massivo su endpoint con MFA hardware, piuttosto che su implementazioni software-based.
Il brief non chiarisce inoltre se l'economia MaaS stia evolvendo verso la specializzazione verticale per settore (fintech, healthtech, AI labs) o mantenga ancora un modello orizzontale di vendita all'asta. La discrepanza tra la velocità di TeamPCP (ore/giorni) e le finestre di rilevamento tipiche delle aziende (giorni/settimane) rimane il gap critico che il dossier identifica ma non quantifica in termini di prevalenza.
L'industrializzazione dell'accesso iniziale ha abbassato la soglia di ingresso a capacità offensive sofisticate. Il punto non è più se un attaccante possa bypassare le difese perimetrali, ma quanto rapidamente possa convertire un endpoint di sviluppo in accesso persistente a un intero ecosistema cloud. In questo scenario, la distinzione tra corporate asset e shadow IT dei developer non è più operativa: è il perimetro stesso che si è spostato, e le misure difensive non lo hanno ancora seguito.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://www.wiz.io/blog/infostealer-incursion-cloud-ai-credentials
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-008a
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-320a
- https://www.wiz.io/blog/miasma-supply-chain-attack-targeting-redhat-npm-packages
- https://www.wiz.io/blog/tracking-teampcp-investigating-post-compromise-attacks-seen-in-the-wild
- https://www.wiz.io/blog/threat-actors-target-crypto-orgs
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.