Phishing
Copertura e analisi curate in questa area editoriale.

Russia sfrutta zero-day Zimbra: l'aggiornamento non basta a scacciare gli spie
Una vulnerabilità XSS in Zimbra è stata sfruttata per mesi senza clic. Le password app-specifiche sopravvivono alla patch e richiedono…

Server mal configurato espone tre operazioni Evilginx contro Microsoft 365
Un server con directory listing attivo ha rivelato toolkit completi di phishing M365, due tecniche di aggiramento MFA e l'uso dell'int…

Operazione congiunta smantella Kratos: il kit AiTM che bypassa MFA
Le autorità tedesche, americane e indonesiane hanno spento oltre 200 server del kit phishing Kratos. Il codice sopravvive tra i 1.800…

Wind Tre sanzionata per 1,7 milioni: il social engineering batte i firewall
Il Garante privacy ha inflitto a Wind Tre una sanzione di 1.715.600 euro per due data breach causati da social engineering telefonico…

Google denuncia 'Outsider Enterprise': Gemini trasformato in motore PhaaS
Google ha citato in giudizio una rete cinese che sfrutta Gemini per generare codice phishing. È il primo caso legale su abuso di LLM d…

Device code phishing: l'autenticazione legittima diventa l'arma per violare M365
Il device code phishing sfrutta il flusso OAuth legittimo di Microsoft per aggirare l'MFA. Kit PhaaS come DEBULL e ARToken hanno reso…

LastPass, nuovo breach via Klue: vault al sicuro ma dati personali esposti
LastPass ha notificato un data breach indiretto tramite il fornitore Klue. I vault password sono al sicuro, ma dati personali sono sta…

La polizia tedesca smantella Kratos, il kit che ha reso l'AiTM phishing un
Autorità tedesche, americane e indonesiane hanno disarticolato il phishing-as-a-service Kratos, sequestrato oltre 200 server e arresta…

Microsoft scopre abusi OAuth: vishing e supply chain colpiscono SaaS
Microsoft ha documentato campagne di ShinyHunters che abusano relazioni OAuth trusted in Salesforce attraverso vishing e compromission…

Cluster cinese sfrutta Roundcube per spiare ricerca strategica in Nord America
Proofpoint ha individuato UNK_MassTraction, un cluster sospettato di provenienza cinese, che sfrutta due vulnerabilità N-day di Roundc…

AssuranceAmerica: 7 milioni di patenti divulgate, niente credit monitoring
Un solo account dipendente ha aperto l'accesso a quasi 7 milioni di patenti di guida. AssuranceAmerica non offre monitoraggio del cred…

Annunci verificati su X diffondono malware Mac e rubano account Microsoft 365
Campagne attive sfruttano il badge blu di X per distribuire malware Mac via ClickFix e rubare token OAuth Microsoft 365 con ConsentFix…