// 1 ZERO-DAY · 1 EXPLOIT NELLE ULTIME 24H→
Un rapporto Wiz rivela che gli infostealer rubano credenziali cloud e session token post-MFA, rendendo obsoleto il paradigma autenticazione forte = sicurezza. I
{"main_topic":"infostealer","topics":["infostealer","cybersecurity","cloud","malware","ai"]}

I malware infostealer distribuiti tramite piattaforme Malware-as-a-Service hanno superato le tecniche di accesso tradizionali come principale vettore di compromissione degli ambienti cloud enterprise. Secondo l'advisory pubblicato da Wiz il 25 settembre 2026, questi strumenti — noleggiabili per poche centinaia di dollari al mese — sottraggono credenziali, API key e session token da endpoint developer spesso meno protetti delle postazioni corporate, bypassando completamente i controlli MFA. La posta in gioco non è più la forza dell'autenticazione, ma la protezione del dispositivo dopo che l'utente ha già superato tutti i controlli.

Punti chiave
  • Lumma C2, RedLine e Vidar concentrano l'85,7% degli incidenti rilevati da Wiz tramite integrazione NordStellar, con un ecosistema MaaS che abbassa drasticamente la soglia di accesso per operatori threat.
  • Le credenziali cloud dominano il bottino: AWS rappresenta il 46% e GCP il 13% dei secret compromessi, mentre GitHub — terzo obiettivo — assorbe circa il 10% con App Token, OAuth token e PAT.
  • Gli attaccanti non violano l'MFA: rubano i session token post-autenticazione, ottenendo finestre di accesso che per i token OIDC SSO AWS possono estendersi fino a 90 giorni.
  • Le piattaforme AI entrano nel mirino con il 5% dei secret rubati, prevalentemente API key OpenAI, estendendo la superficie di attacco a workload e pipeline di sviluppo precedentemente trascurati.

Il meccanismo: dal dispositivo personale al cloud enterprise

L'infezione inizia su macchine che i team di sicurezza aziendale non controllano direttamente. Wiz documenta l'uso di binari Windows legittimi come vbc.exe e file gaming trojanizzati — Roblox.exe, Valorant SkinChanger.exe — per agganciare sviluppatori sui loro dispositivi personali. Il malware estrae quindi credenziali da password manager, keychain macOS, browser e cloud keys per AWS, GCP, Azure e Cloudflare, come verificato nel campione AUDIOFIX associato all'attore JINX-0164.

Il dato rilevante è che il furto avviene dopo l'autenticazione. Come riporta Wiz, gli attaccanti «rubano session token post-autenticazione MFA anziché tentare di violare l'MFA stessa, bypassando completamente il controllo». I token OIDC SSO AWS, memorizzati in ~/.aws/sso/cache/, durano tipicamente fino a 90 giorni: l'attaccante non necessita della password, né del secondo fattore, ma semplicemente di un file che l'utente ha generato legittimamente dopo aver superato tutti i controlli.

I token STS temporanei in ~/.aws/cli/cache/, con durata di 1-12 ore, risultano meno appetibili per gli operatori di infostealer. I file ~/.aws/config, pur non contenendo secret, rivelano profili, ruoli e account accessibili: una mappa di ricognizione che precede il movimento laterale.

"Identity has long been the primary attack surface of the cloud. Infostealer malware, distributed through an industrialized cybercrime economy, is a leading initial access vector for compromising enterprise cloud, code, and AI environments."

I numeri del fenomeno: cloud, code e AI nel mirino

L'integrazione NordStellar di Wiz ha identificato oltre 400 tipi distinti di secret non-credenziali raccolti da infostealer, una varietà che rende impraticabile la difesa per listing negativo. Le percentuali di compromissione rivelano una gerarchia chiara: AWS al 46% e GCP al 13% costituiscono la maggioranza assoluta, seguiti da GitHub con circa il 10% — App Token, OAuth token e Personal Access Token che aprono CI/CD pipeline e repository privati.

La novità di posizione riguarda le piattaforme AI, ora al 5% dei secret rubati con OpenAI come provider dominante nel segmento. Wiz non quantifica incidenti specifici di accesso a chat log storici, e il dossier non documenta se tale compromissione sia avvenuta in campagne pubblicamente riportate. Il dato rimane tuttavia significativo: le API key per servizi di reasoning e inference rappresentano un ingresso privilegiato in workload che gestiscono dati sensibili di addestramento e prompt engineering.

Miasma, descritta da Wiz come evoluzione infostealer-like, estende il targeting direttamente alle CI/CD pipeline attraverso la compromissione di dipendenze software. Non si tratta più di endpoint umani ma di build process automatizzati, development server e artefatti di rilascio: un salto qualitativo che erode il confine tra sicurezza dello sviluppatore e sicurezza dell'infrastruttura.

L'industrializzazione: da MaaS alle cartelle del ransomware

Il modello economico è ciò che rende il fenomeno scalabile oltre ogni previsione. Lumma, RedLine e Vidar operano su schema di noleggio mensile, democratizzando l'accesso a capacità tecniche che un decennio fa richiedevano competenze di reverse engineering proprietarie. La catena si completa con Initial Access Brokers che rivendono credenziali validate, e infine con le cartelle del ransomware che operano la monetizzazione finale.

TeamPCP, tracciato da Wiz in analisi correlate, ha validato credenziali rubate con TruffleHog e avviato operazioni di discovery AWS entro 24 ore dal furto. Il tempo di risposta difensiva si misura in ore, non in giorni: la velocità di commoditizzazione supera quella di molte operazioni di incident response enterprise.

Wiz segnala che non emergono sovrapposizioni infrastrutturali che colleghino Miasma a TeamPCP allo stato attuale: la possibilità di copycat rimane aperta, e il dossier non risolve questa incertezza. L'attribuzione, qui come altrove, è un limite dichiarato piuttosto che un'ipotesi forzata.

"These attacks begin with a simple malware infection on a personal device, and end with attackers gaining privileged access to your AWS, Azure, or GCP estate, and more recently to the code platforms used by your organization, such as GitHub or GitLab."

Perché è importante

Il paradigma «autenticazione forte = sicurezza» mostra i suoi confini. La MFA rimane tecnicamente valida: non è vulnerabile in sé, ma viene sistematicamente aggirata da un attacco che ne sposta il bersaglio sul token generato dopo il suo superamento. L'investimento aziendale in autenticazione multi-fattore non è sprecato, ma risulta insufficiente senza protezione parallela degli endpoint che generano e memorizzano i session token.

Il perimetro si è spostato dal data center al device dello sviluppatore, spesso personale, spesso con policy di sicurezza più lasse della postazione corporate. Wiz non specifica misure correttive tecniche nel proprio advisory, e il dossier non documenta raccomandazioni operative come rotazione chiavi, segmentazione zero trust o hardening endpoint. La fonte si ferma alla mappatura del fenomeno: le implicazioni per la pratica difensiva restano, allo stato, un esercizio di lettura per i lettori.

Il dato percentuale sulle piattaforme AI — il 5% — potrebbe apparire marginale, ma collocato in un mercato di API key di reasoning in espansione esponenziale, indica una superficie di attacco in rapida crescita. Il brief non quantifica il volume di transazioni nel mercato illegale di rivendita LLM, né l'estensione geografica esatta delle campagne.

La lezione più netta è che l'enterprise cloud non può più presumere che l'autenticazione forte su endpoint corporate costituisca perimetro sufficiente. Gli strumenti per aggirarla sono economici, distribuiti e tecnicamente banali: il furto di un file in cache batte ogni politica di password complessa.

Domande frequenti

La MFA è diventata inutile?
No. La MFA non è tecnicamente vulnerabile: gli attaccanti la bypassano rubando i token generati dopo il suo superamento, non attaccando il meccanismo stesso. Il controllo rimane valido per accessi diretti, non per sessioni già autenticate.

Perché i token OIDC SSO durano 90 giorni?
Questa è la durata tipica configurata nei sistemi AWS SSO. L'utente non gestisce manualmente la scadenza: il token rimane valido nel file di cache anche se l'utente non accede più, creando una finestra di vulnerabilità estesa che l'attaccante sfrutta senza necessità di riautenticazione.

I dati Wiz rappresentano statistiche globali?
I dati provengono dall'integrazione proprietaria NordStellar di Wiz. Il dossier non chiarisce se il dataset si limiti ai clienti Wiz o abbia copertura più ampia, e va letto come evidenza specifica di una fonte tier-1 piuttosto che come statistica settoriale rappresentativa.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. wiz.io