<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cyber Security Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/cyber-security/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/cyber-security/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 29 Jan 2025 09:52:41 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>Cyber Security Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/cyber-security/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</title>
		<link>https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ingegnere-vulnerabilita-git</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 29 Jan 2025 09:52:41 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerabilities]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=46337</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/">Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cc77af" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cc77832899"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599ccfa069258" ><div class="vc_column-inner thegem-custom-inner-6a9b599ccfa14 "><div class="wpb_wrapper thegem-custom-6a9b599ccfa069258">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cd04d51106"  >
			<div class="wpb_wrapper">
				<p>Un ingegnere della sicurezza ha rivelato una serie di vulnerabilità critiche negli strumenti <strong>Git</strong> che hanno esposto milioni di sviluppatori al furto di credenziali.</p>
<p><strong>RyotaK</strong>, un ingegnere della sicurezza di GMO Flatt Security Inc., stava effettuando una ricerca di bug per il programma GitHub Bug Bounty nell&#8217;ottobre 2024 quando ha scoperto delle debolezze in GitHub Desktop, Git Credential Manager, Git LFS, GitHub CLI e GitHub Codespaces, tutte derivanti da una non corretta convalida dell&#8217;input e dalla gestione di protocolli basati sul testo.</p>
<h4>Il protocollo delle credenziali Git e le sue vulnerabilità</h4>
<p>Queste vulnerabilità ruotano attorno al Git Credential Protocol, che scambia le credenziali degli utenti utilizzando un formato chiave-valore con delimitatori di newline (\n).</p>
<p>Mentre Git generalmente vieta le newline e i byte NULL per evitare attacchi di tipo injection, la gestione impropria di altri caratteri di fine riga come i ritorni a capo (\r) ha introdotto delle falle nella sicurezza.</p>
<p><strong>Le vulnerabilità:</strong></p>
<ul>
<li>GitHub Desktop (CVE-2025-23040) Un URL di sottomodulo maligno abilmente realizzato e contenente %0d (un ritorno a capo esadecimale) poteva aggirare la logica di parsing di GitHub Desktop, inducendolo a esporre le credenziali dell&#8217;utente per github.com a domini controllati dagli aggressori.</li>
<li>Git Credential Manager (CVE-2024-50338) Simili falle di parsing nello StreamReader di .NET consentivano ai caratteri di ritorno a capo di far passare i dati attraverso le righe, esponendo gli utenti a un potenziale furto di credenziali.</li>
<li>Git LFS (CVE-2024-53263) Le vulnerabilità di Newline Injection consentivano a repository malintenzionati di modificare i file di configurazione e di aggirare le protezioni di Git, facendo trapelare credenziali sensibili agli aggressori.</li>
<li>GitHub CLI (CVE-2024-53858) Le falle logiche causavano la perdita di token di accesso da parte di GitHub CLI a domini controllati da aggressori quando si sfruttavano alcune variabili d&#8217;ambiente come CODESPACES=true o GITHUB_ENTERPRISE_TOKEN.</li>
<li>GitHub Codespaces: Lo script di aiuto alle credenziali di Codespaces (gitcredential_github.sh) restituiva indiscriminatamente token sensibili per tutte le operazioni Git, indipendentemente dall&#8217;host richiesto.</li>
</ul>
<p>In risposta, <em>Git</em> ha implementato un meccanismo di difesa completo (CVE-2024-52006), introducendo la configurazione credential.protectProtocol per bloccare gli URL contenenti caratteri di ritorno a capo (\r).</p>
<p>Questa opzione, abilitata per impostazione predefinita, chiude le vulnerabilità in Git e Git LFS. GitHub ha anche aggiornato Codespaces per convalidare le richieste di host e limitare la condivisione delle credenziali a github.com.</p>
<p>Le scoperte di RyotaK evidenziano i pericoli persistenti dei protocolli basati sul testo e della convalida inadeguata. Come ha osservato l&#8217;ingegnere, “un piccolo difetto di architettura può portare a un grande problema di sicurezza”.</p>
<p>Gli sviluppatori e i manutentori di piattaforme sono invitati ad adottare strategie di difesa in profondità e a testare rigorosamente le vulnerabilità di parsing degli input.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd04d51106{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd04d51106{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd04d51106{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd04d51106{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/">Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Tendenze e previsioni dello sviluppo software per il 2025</title>
		<link>https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=tendenze-e-previsioni-dello-sviluppo-software-per-il-2025</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 08 Jan 2025 13:20:11 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[agentic ai]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[App Store]]></category>
		<category><![CDATA[artificial intelligence]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[devops]]></category>
		<category><![CDATA[distribution]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[Mobile]]></category>
		<category><![CDATA[predictions]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[sbom]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[software development]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<category><![CDATA[trends]]></category>
		<category><![CDATA[xops]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2573</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/">Tendenze e previsioni dello sviluppo software per il 2025</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cd159d" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cd15758424"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cd18e35496" ><div class="vc_column-inner thegem-custom-inner-6a9b599cd18f5 "><div class="wpb_wrapper thegem-custom-6a9b599cd18e35496">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cd1c0d3037"  >
			<div class="wpb_wrapper">
				<p>Mentre il mondo inizia il 2025, esaminiamo cosa ci aspetta per lo sviluppo del software nel nuovo anno.</p>
<p>Tra le tendenze più urgenti per il 2025 vi sono la semplificazione dello sviluppo dell&#8217;intelligenza artificiale, l&#8217;integrazione di team di progettazione interfunzionali e l&#8217;evoluzione delle pratiche DevSecOps. Questi cambiamenti promettono di ridefinire il modo in cui le aziende affrontano l&#8217;innovazione, la sicurezza e l&#8217;efficienza delle loro pipeline di sviluppo.</p>
<h4>Semplificazione dello sviluppo con l&#8217;AI</h4>
<p>Avthar Sewrathan, AI Product Lead di Timescale, prevede una trasformazione significativa del panorama dello stack tecnologico entro il 2025.</p>
<p>“Lo stack tecnologico tradizionale continuerà a crollare”, osserva Sewrathan, sottolineando i progressi guidati da API e strumenti che riducono la complessità e consentono uno sviluppo più rapido. Si prevede che questo cambiamento consentirà agli ingegneri di tutti i livelli di competenza di creare facilmente applicazioni di intelligenza artificiale di grande impatto.</p>
<p>“Entro il 2025, lo stack tecnologico tradizionale continuerà a crollare, alimentato da API e strumenti che riducono la complessità e consentono uno sviluppo più rapido”, spiega Sewrathan. “Le aziende che offrono soluzioni accessibili e senza attrito, con basse barriere all&#8217;ingresso, permetteranno agli ingegneri di creare applicazioni di IA di grande impatto, indipendentemente dal loro livello di competenza”.</p>
<p>Questa democratizzazione della creazione di applicazioni di IA dovrebbe aumentare la concorrenza all&#8217;interno del settore, poiché un maggior numero di sviluppatori avrà accesso a funzionalità avanzate. Anche la coerenza e l&#8217;affidabilità delle applicazioni di IA sono destinate a diventare fondamentali.</p>
<p>“Poiché nel 2025 le applicazioni di IA diventeranno centrali nelle interazioni quotidiane, la coerenza e l&#8217;affidabilità avranno la precedenza”, osserva Sewrathan.</p>
<h4>Evoluzione del ruolo dello sviluppatore</h4>
<p>Indu Keri, General Manager e Head of Engineering for Hybrid Cloud di Nutanix, prevede una nuova era dello sviluppo software a partire dal 2025.</p>
<p>“Lo sviluppo e la progettazione del software sono già in fase di democratizzazione grazie a strumenti come Copilot”, afferma Keri.</p>
<p>Combinando GenAI con soluzioni low-code, il codice sarà astratto fino a diventare irrilevante. L&#8217;intelligenza artificiale genererà applicazioni piuttosto che codice, consentendo agli sviluppatori di assumere ruoli strategici.</p>
<p>“La quotidianità degli sviluppatori cambierà drasticamente”, osserva Keri. “Non più ostacolati dal lavoro di routine, gli sviluppatori assumeranno un ruolo strategico di livello superiore, comunicando con i responsabili delle decisioni su come la tecnologia può risolvere i problemi aziendali”.</p>
<p>Questa evoluzione, sostiene Keri, integra le migliori qualità degli sviluppatori &#8211; creatività e innovazione &#8211; e li sfida a crescere in ruoli di leadership all&#8217;interno delle loro organizzazioni.</p>
<p>“Entro il 2025, gli ingegneri di qualsiasi livello saranno in grado di creare un&#8217;applicazione di intelligenza artificiale grazie alla disponibilità diffusa di API e modelli”, aggiunge Sewrathan. “Ma i fattori di differenziazione saranno la coerenza, l&#8217;usabilità e l&#8217;impatto sui clienti”.</p>
<h4>IA agenziale e automazione DevOps</h4>
<p>Il clamore attorno all&#8217;AI agenziale raggiungerà il punto di ebollizione nel 2025, quando le organizzazioni raggrupperanno agenti specializzati per le diverse fasi di consegna del software, tra cui la generazione del codice, i test e il controllo qualità. Questo approccio guidato dagli orchestratori porterà a un approccio più intelligente all&#8217;automazione DevOps.</p>
<p>Martin Reynolds, Field CTO di Harness, afferma: “Invece di avere un unico assistente GenAI di base, le organizzazioni raggrupperanno agenti specializzati per le diverse fasi della consegna del software, come la generazione del codice, i test e il controllo qualità”.</p>
<p>“Un agente fungerà da orchestratore, dirigendo gli altri e producendo approfondimenti più accurati sul processo end-to-end”.</p>
<p>Rodrigo Coutinho di OutSystems sottolinea che l&#8217;intelligenza artificiale agenziale risponderà a molti, ma non a tutti, i problemi aziendali: “Negli ultimi anni, le aziende hanno tentato di affrontare tutti i loro problemi con la GenAI. Il risultato: GenAI è una soluzione notevole per molti casi d&#8217;uso, ma non per tutti”.</p>
<p>“Uno strumento di IA è buono solo quanto i dati su cui viene addestrato. Il fatto che i giganti della tecnologia stiano spingendo l&#8217;IA agenziale in questo momento non significa che si debbano scartare le soluzioni più semplici. Allineate la vostra strategia di IA alle esigenze della vostra organizzazione, piuttosto che all&#8217;ultimo oggetto luccicante”.</p>
<h4>Integrazione di team di progettazione interfunzionali</h4>
<p>Al di là dello sviluppo dell&#8217;IA, la previsione di team di ingegneria interfunzionali è un&#8217;altra area di cambiamento significativo. Reynolds delinea un futuro in cui i team DevOps autonomi saranno gradualmente eliminati a favore di gruppi più olistici che includono la rappresentanza di tutte le discipline ingegneristiche.</p>
<p>“Nel 2025, le organizzazioni abbandoneranno i team DevOps autonomi a favore di gruppi più olistici che includano la rappresentanza di tutte le discipline ingegneristiche”, spiega Reynolds.</p>
<p>Questo passaggio a team interfunzionali unificati dovrebbe eliminare i silos ancora esistenti tra i team di consegna del software e accelerare l&#8217;innovazione a un livello completamente nuovo. Per supportare questi team integrati, le organizzazioni adotteranno sempre più piattaforme unificate che forniranno funzionalità per l&#8217;intero ciclo di vita della consegna del software, dal CI/CD all&#8217;ingegneria del caos e alla gestione dei costi del cloud.</p>
<p>In linea con questi cambiamenti di piattaforma, Reynolds sottolinea l&#8217;importanza dei portali interni per sviluppatori (IDP) che consentono agli ingegneri di accedere autonomamente alle soluzioni e ai dati di cui hanno bisogno.</p>
<p>“Per massimizzare il valore di queste piattaforme”, consiglia Reynolds, ‘le organizzazioni esporranno queste funzionalità attraverso gli IDP’.</p>
<h4>Evoluzione delle pratiche DevSecOps</h4>
<p>Anche il panorama dello sviluppo software sta assistendo a una significativa evoluzione delle pratiche DevSecOps.</p>
<p>Dylan Thomas, Senior Director of Product Engineering di OpenText Cybersecurity, prevede che, entro il 2025, DevSecOps si evolverà oltre il paradigma “shift-left” per abbracciare un approccio più maturo “shift everywhere”.</p>
<p>Questo cambiamento richiederà alle organizzazioni di applicare gli strumenti giusti nelle fasi giuste del ciclo DevSecOps, migliorando l&#8217;efficienza e l&#8217;efficacia delle pratiche di sicurezza.</p>
<p>“L&#8217;analisi leggera negli IDE aiuterà gli sviluppatori a individuare tempestivamente i problemi”, spiega Thomas. “L&#8217;automazione integrata nelle richieste di pull e nelle pipeline CI/CD garantirà un approccio coesivo di &#8216;integrazione una volta sola&#8217; per le funzioni principali come SAST, SCA e sempre più DAST, in particolare per i test di sicurezza delle API”.</p>
<p>Questa integrazione dovrebbe snellire il processo di sviluppo, migliorando al contempo la sicurezza generale.</p>
<h4>L&#8217;emergere di xOps</h4>
<p>La convergenza di DevOps, DataOps e ModelOps in un nuovo paradigma “xOps” è prevista man mano che un numero maggiore di applicazioni tradizionali adotterà le capacità dell&#8217;intelligenza artificiale.</p>
<p>“Questa nuova serie di dipendenze accelererà drasticamente la Release Orchestration &#8216;AI-aware&#8217; e allo stesso tempo metterà alla prova i team operativi, i team di supporto, i team QA e altri ancora, poiché la linea di demarcazione tra le applicazioni dichiarative più tradizionali si confonderà con le nuove dipendenze dai LLM e dalle funzionalità GenAI”, spiega Derek Holt, CEO di Digital.ai.</p>
<h4>Crescenti sfide per la sicurezza</h4>
<p>Se da un lato il codice generato dall&#8217;intelligenza artificiale può aumentare significativamente l&#8217;efficienza degli sviluppatori, dall&#8217;altro introduce rischi per la sicurezza a causa dell&#8217;aumento del volume di codice che deve essere testato per individuare vulnerabilità ed errori.</p>
<p>“Sebbene la ricerca abbia dimostrato che l&#8217;IA generativa può dimezzare il tempo necessario agli sviluppatori per completare le attività di codifica, l&#8217;aumento del volume di codice prodotto deve comunque essere testato per individuare vulnerabilità ed errori”, avverte Holt.</p>
<p>“Questo aumenterà i rischi per la sicurezza e comporterà ulteriore fatica nelle fasi successive della consegna, vanificando qualsiasi guadagno di efficienza derivante dal codice generato dall&#8217;intelligenza artificiale”.</p>
<p>Negli ultimi anni si è registrato un notevole aumento degli attacchi alla catena di fornitura. È probabile che questo fenomeno continui nel 2025 e oltre.</p>
<p>Aaron Costello, responsabile della ricerca sulla sicurezza SaaS di AppOmni, osserva: “Negli ultimi anni abbiamo assistito a un aumento costante degli attacchi alla supply-chain SaaS attraverso applicazioni di terze parti compromesse. Di conseguenza, le organizzazioni stanno sottoponendo queste integrazioni e i livelli di accesso richiesti a un esame molto più accurato”.</p>
<p>“La mia ricerca sulle esposizioni dei dati ha dimostrato che spesso non è necessario un punto d&#8217;appoggio iniziale perché gli attori delle minacce possano accedere ai dati sensibili che desiderano. La combinazione di endpoint API legacy non documentati, accesso pubblico con privilegi eccessivi e lacune nelle capacità di registrazione dei fornitori continuerà a fornire agli attori delle minacce un&#8217;opzione pericolosamente efficace per eseguire attacchi di tipo “hit-and-run””.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd1c0d3037{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd1c0d3037{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd1c0d3037{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd1c0d3037{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/">Tendenze e previsioni dello sviluppo software per il 2025</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Immagini malevoli nell&#8217;ultimo attacco alla supply chain</title>
		<link>https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=immagini-malevoli-supply-chain</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 07:29:48 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2460</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cd2c73" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cd2c139768"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cd2fca232" ><div class="vc_column-inner thegem-custom-inner-6a9b599cd2fd2 "><div class="wpb_wrapper thegem-custom-6a9b599cd2fca232">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cd34515616"  >
			<div class="wpb_wrapper">
				<p>Una serie di pacchetti dannosi, camuffati da software legittimi, sono stati <a href="https://blog.phylum.io/fake-aws-packages-ship-command-and-control-malware-in-jpeg-files/">scoperti</a> nel registro npm dalla società di cybersicurezza <strong>Phylum</strong>.</p>
<p>I pacchetti &#8211; identificati il 13 luglio 2024 &#8211; contenevano funzionalità nascoste di comando e controllo incorporate in file immagine, eseguite durante il processo di installazione.</p>
<p>I ricercatori di Phylum hanno scoperto due pacchetti in questa campagna, uno dei quali denominato “<em>img-aws-s3-object-multipart-copy</em>” imitava una libreria GitHub legittima. La versione dannosa includeva modifiche per eseguire un nuovo script chiamato “loadformat.js” al momento dell&#8217;installazione.</p>
<p>Il file loadformat.js, pur sembrando innocuo a prima vista, conteneva un codice sofisticato progettato per estrarre ed eseguire payload nascosti dai file immagine forniti con il pacchetto. L&#8217;analisi di Phylum ha rivelato che una di queste immagini, camuffata da logo Microsoft, conteneva codice dannoso in grado di stabilire una connessione con un server di comando e controllo.</p>
<p><em>“Nascondere i payload nelle immagini non è un concetto nuovo”</em>, afferma Phylum nel suo rapporto. <em>“Tuttavia, quando un aggressore cerca di nascondere i propri payload in modo così profondo, possiamo solo supporre che sia sofisticato e che operi con un chiaro intento malevolo”.</em></p>
<p>Il payload estratto comprendeva la funzionalità di registrazione delle macchine infette con il server dell&#8217;aggressore, il recupero e l&#8217;esecuzione periodica di comandi e la trasmissione dei risultati all&#8217;aggressore. Il server di comando e controllo è stato identificato come operante dall&#8217;indirizzo IP 85.208.108.29.</p>
<p>Particolarmente preoccupante è il periodo di tempo in cui questi pacchetti dannosi sono rimasti disponibili sul registro di npm.</p>
<p>“I pacchetti dannosi sono rimasti disponibili su npm per quasi due giorni”, ha osservato Phylum. “Questo dato è preoccupante perché implica che la maggior parte dei sistemi non è in grado di rilevare e segnalare tempestivamente questi pacchetti, lasciando gli sviluppatori vulnerabili agli attacchi per periodi di tempo più lunghi”.</p>
<p>Questo incidente mette in evidenza la crescente sofisticazione degli attacchi alla catena di approvvigionamento che prendono di mira gli ecosistemi open-source. Phylum sottolinea la necessità critica per gli sviluppatori e le organizzazioni di sicurezza di esercitare estrema cautela quando incorporano librerie open-source nei loro progetti.</p>
<p>Gli sviluppatori sono invitati ad aumentare la vigilanza e a migliorare l&#8217;uso delle capacità di rilevamento per combattere questi attacchi sempre più sofisticati alle catene di fornitura del software.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd34515616{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd34515616{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd34515616{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd34515616{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</title>
		<link>https://www.webbare.it/2024-07-cocoapods/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=cocoapods</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 03 Jul 2024 12:03:53 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[cocoapods]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[mac]]></category>
		<category><![CDATA[objective-c]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<category><![CDATA[swift]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2450</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-cocoapods/">I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cd421e" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cd41fb6066"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cd452d5757" ><div class="vc_column-inner thegem-custom-inner-6a9b599cd452f "><div class="wpb_wrapper thegem-custom-6a9b599cd452d5757">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cd48738714"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di sicurezza di <strong>E.V.A Information Security</strong> hanno scoperto diverse vulnerabilità critiche in CocoaPods, un popolare gestore di dipendenze per progetti Swift e Objective-C. Queste vulnerabilità espongono potenzialmente milioni di dispositivi Apple ad attacchi alla catena di distribuzione, evidenziando i crescenti rischi associati alle dipendenze del software open-source.</p>
<p><strong>CocoaPods</strong>, utilizzato in oltre tre milioni di app mobili, svolge un ruolo cruciale nell&#8217;ecosistema di sviluppo di iOS e macOS. Le falle scoperte potrebbero consentire agli aggressori di rivendicare la proprietà di pacchetti orfani, di eseguire codice arbitrario sul server &#8220;Trunk&#8221; di CocoaPods e di effettuare acquisizioni di account senza clic.</p>
<p>Dettagli della vulnerabilità:</p>
<ul>
<li>Proprietà non autorizzata di pod orfani (CVE-2024-38368): Gli aggressori potrebbero rivendicare la proprietà di uno qualsiasi dei 1.866 pod orfani, iniettando potenzialmente codice dannoso in pacchetti ampiamente utilizzati.</li>
<li>Esecuzione di codice remoto sul server &#8220;Trunk&#8221; (CVE-2024-38366): Un difetto nel processo di verifica delle e-mail potrebbe consentire agli aggressori di eseguire codice arbitrario sul server che gestisce la distribuzione dei pacchetti.</li>
<li>Acquisizione dell&#8217;account senza clic (CVE-2024-38367): Sfruttando l&#8217;intestazione X-Forwarded-Host e gli strumenti di sicurezza delle e-mail, gli aggressori potrebbero ottenere un accesso non autorizzato agli account degli sviluppatori.</li>
</ul>
<p>Le vulnerabilità interessano una parte significativa dell&#8217;ecosistema delle applicazioni Swift e Objective-C, con un potenziale impatto su migliaia o milioni di app su iOS, macOS e altre piattaforme Apple. Aziende importanti come Google, GitHub, Amazon e Dropbox gestiscono progetti che potrebbero essere a rischio a causa di queste falle.</p>
<p>&#8220;Molti di questi Pod non reclamati sono ancora ampiamente utilizzati. Abbiamo trovato menzioni di Pod orfani nella documentazione o nei termini di servizio delle applicazioni fornite da Meta (Facebook, WhatsApp), Apple (Safari, AppleTV, Xcode) e Microsoft (Teams); così come in TikTok, Snapchat, Amazon, LinkedIn, Netflix, Okta, Yahoo, Zynga e molti altri&#8221;, spiegano i ricercatori di E.V.A Information Security.</p>
<p>Le potenziali conseguenze di queste vulnerabilità sono gravi. I malintenzionati potrebbero potenzialmente accedere alle informazioni sensibili degli utenti, compresi i dati delle carte di credito e le cartelle cliniche, causando attacchi ransomware, frodi o spionaggio aziendale.</p>
<p>Si consiglia agli sviluppatori e alle organizzazioni che utilizzano CocoaPods, soprattutto prima di ottobre 2023, di prendere provvedimenti immediati:</p>
<ul>
<li>Esaminare gli elenchi delle dipendenze e convalidare le checksum delle librerie di terze parti.</li>
<li>Eseguire scansioni di sicurezza per rilevare codice dannoso o modifiche sospette.</li>
<li>Mantenere il software aggiornato e limitare l&#8217;uso di pacchetti orfani o non mantenuti.</li>
<li>Implementare revisioni di sicurezza approfondite del codice di terze parti.</li>
<li>Verificare che non siano in uso Pod orfani.</li>
<li>Assicurarsi che le dipendenze di terze parti siano mantenute attivamente con una chiara proprietà.</li>
</ul>
<p>Il team di CocoaPods è stato informato di queste vulnerabilità e ha provveduto a correggerle. Tuttavia, l&#8217;incidente serve a ricordare i rischi associati all&#8217;affidarsi pesantemente alle dipendenze open-source e l&#8217;importanza di mantenere la vigilanza sulla sicurezza della catena di approvvigionamento del software.</p>
<p>Questa scoperta sottolinea la necessità per gli sviluppatori di rimanere consapevoli delle potenziali conseguenze dell&#8217;integrazione di codice di terze parti nelle loro applicazioni. Poiché le catene di fornitura del software diventano sempre più complesse, la comprensione della composizione del codice delle applicazioni e la garanzia della validità delle dipendenze open-source sono fondamentali.</p>
<p>Sebbene non vi siano prove dirette di sfruttamento di queste vulnerabilità, il potenziale impatto su milioni di dispositivi Apple in tutto il mondo richiede un approccio proattivo alla sicurezza. Gli sviluppatori sono invitati a implementare le strategie di mitigazione consigliate e a tenersi informati sullo stato di sicurezza dei loro strumenti di gestione delle dipendenze.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd48738714{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd48738714{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd48738714{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd48738714{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-cocoapods/">I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</title>
		<link>https://www.webbare.it/2024-06-hacker-sfruttano-packer/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=hacker-sfruttano-packer</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 12 Jun 2024 13:16:08 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[boxedapp]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[packers]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2436</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-06-hacker-sfruttano-packer/">Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cd55e4" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cd55ca5416"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cd597a7732" ><div class="vc_column-inner thegem-custom-inner-6a9b599cd598a "><div class="wpb_wrapper thegem-custom-6a9b599cd597a7732">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cd5ceb1428"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di Cybersecurity di Check Point hanno scoperto una tendenza crescente degli hacker a sfruttare strumenti commerciali di imballaggio come BoxedApp per nascondere e distribuire vari ceppi di malware. Nell&#8217;ultimo anno è stato osservato un aumento significativo dell&#8217;abuso dei prodotti BoxedApp, in particolare negli attacchi rivolti a istituzioni finanziarie e organizzazioni governative.</p>
<p>BoxedApp offre una serie di packer commerciali, tra cui BoxedApp Packer e BxILMerge, che forniscono funzionalità avanzate come l&#8217;archiviazione virtuale (file system virtuale, registro virtuale), i processi virtuali e un sistema di strumentazione universale (aggancio API WIN/NT). Sebbene questi strumenti siano stati progettati per scopi legittimi, gli attori delle minacce li hanno sfruttati per confezionare payload dannosi, eludere il rilevamento e rendere più difficili le attività di analisi.</p>
<p>Secondo le indagini dei ricercatori, i principali prodotti BoxedApp abusati sono BoxedApp Packer e BxILMerge, entrambi costruiti sopra l&#8217;SDK di BoxedApp. Questi prodotti garantiscono agli attori delle minacce l&#8217;accesso alle funzionalità più avanzate dell&#8217;SDK, consentendo loro di creare packer personalizzati e unici che sfruttano funzionalità all&#8217;avanguardia pur rimanendo abbastanza diversi da evitare il rilevamento statico.</p>
<p>I vantaggi derivanti dall&#8217;utilizzo delle funzionalità avanzate ed esclusive offerte da BoxedApp SDK superano gli svantaggi derivanti dall&#8217;utilizzo di un packer commerciale noto. Tra le caratteristiche e le capacità più importanti vi sono il File System Virtuale, il Registro Virtuale, i Processi Virtuali (PE Injection), l&#8217;SDK per l&#8217;aggancio delle API WIN/NT, il packing generale (distruzione delle importazioni PE originali, compressione, ecc.), la produzione di bundle di singoli file e la garanzia che tutto l&#8217;I/O verso lo storage virtuale rimanga in memoria senza scaricare i file su disco.</p>
<p>Sebbene i prodotti BoxedApp siano disponibili da diversi anni, il loro abuso per scopi dannosi è aumentato in modo significativo nell&#8217;ultimo anno, senza che finora sia stato riconosciuto pubblicamente il loro legame con BoxedApp. Sebbene l&#8217;uso di packer commerciali abbia sia pro che contro per gli aggressori, le capacità avanzate che forniscono sembrano superare i potenziali svantaggi.</p>
<p>I vantaggi dell&#8217;utilizzo dei prodotti BoxedApp per la distribuzione di malware includono:</p>
<ul>
<li>Prodotti affidabili e pronti all&#8217;uso con funzionalità avanzate</li>
<li>SDK BoxedApp disponibile per la creazione di packer personalizzati e diversificati</li>
<li>Sistema di archiviazione virtuale proprietario (Virtual File System, Virtual Registry)</li>
<li>Creazione di processi virtuali per l&#8217;iniezione di PE</li>
<li>SDK semplice per agganciare le API WIN/NT</li>
<li>Impacchettamento generale (distrugge le importazioni di PE originali, esegue la compressione, ecc.)</li>
<li>Produzione di bundle a file singolo con tutte le dipendenze in Virtual Storage</li>
<li>Tutto l&#8217;I/O verso il Virtual Storage rimane in memoria, evitando cadute di file su disco</li>
<li>Difficoltà nel distinguere le applicazioni impacchettate regolari da quelle dannose (alto tasso di falsi positivi).&nbsp;</li>
</ul>
<p>&nbsp;</p>
<p>I contro includono:</p>
<ul>
<li>Facile rilevamento statico dei prodotti BoxedApp originali utilizzati per il confezionamento</li>
<li>Rilevamento statico generico di alcune funzionalità dell&#8217;SDK comunemente utilizzate per scopi dannosi (ad esempio, aggancio di API WIN/NT, iniezione di processi virtuali &#8211; PE).</li>
<li>Alto tasso di rilevamento di falsi positivi per le applicazioni non dannose confezionate da BoxedApp</li>
</ul>
<p>Nonostante l&#8217;elevato tasso di falsi positivi, che potrebbe causare discrepanze e innescare rilevamenti anche per applicazioni non dannose, Windows Defender integrato e altre soluzioni antivirus di alto livello non sono in genere interessati.</p>
<p>I ricercatori hanno analizzato circa 1.200 campioni di BoxedApp inviati a VirusTotal negli ultimi tre anni ed elaborati con successo dalle sandbox VT. È allarmante notare che il 25% di questi campioni è stato rilevato come dannoso in base al loro comportamento. La cronologia di invio a VirusTotal di questi campioni dannosi mostra una tendenza crescente all&#8217;abuso di BoxedApp per la distribuzione di malware.</p>
<p>Tra le famiglie di malware più comunemente distribuite vi sono RAT (Trojan ad accesso remoto) come QuasarRAT, NanoCore, NjRAT, Neshta, AsyncRAT e LodaRAT, nonché stealers come RevengeRAT, AgentTesla, RedLine e Remcos. Inoltre, sono stati rilevati casi di ransomware come LockBit.</p>
<p>I ricercatori hanno condotto un&#8217;analisi approfondita degli interni di BoxedApp, concentrandosi sulle strutture binarie risultanti confezionate da diversi prodotti. Questa analisi ha fornito spunti per disimballare il Virtual Storage e ricostruire i principali binari dannosi. Sono state inoltre fornite le firme Yara per aiutare a rilevare staticamente il packer in uso, distinguendo al contempo il prodotto specifico utilizzato.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd5ceb1428{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd5ceb1428{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd5ceb1428{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd5ceb1428{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-06-hacker-sfruttano-packer/">Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</title>
		<link>https://www.webbare.it/2024-05-sonatype-pypi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sonatype-pypi</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 29 May 2024 15:35:51 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[package]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2427</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-sonatype-pypi/">Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cd6b1d" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cd6b047227"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cd6e17376" ><div class="vc_column-inner thegem-custom-inner-6a9b599cd6e19 "><div class="wpb_wrapper thegem-custom-6a9b599cd6e17376">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cd71108187"  >
			<div class="wpb_wrapper">
				<p><strong>Sonatype</strong> ha scoperto “<em>pytoileur</em>”, un pacchetto <strong>PyPI</strong> dannoso progettato per scaricare e installare binari Windows troianizzati in grado di sorvegliare, requisire la persistenza e rubare criptovalute. Questa scoperta fa parte di una campagna più ampia, durata mesi, denominata “Cool package”, volta a infiltrarsi nella comunità dei codificatori.</p>
<p>Ieri, un sistema di rilevamento automatico di malware gestito da Sonatype, noto come Sonatype Repository Firewall, ha segnalato un pacchetto PyPI appena pubblicato chiamato “pytoileur”. Il pacchetto dannoso, rintracciato come sonatype-2024-1783, aveva registrato 264 download dal suo rilascio prima che Sonatype avvertisse gli amministratori di PyPI di rimuoverlo.</p>
<p>Il pacchetto si descriveva come “pacchetto cool”, con una descrizione <strong>HTML</strong> che affermava che si trattava di “uno strumento di gestione delle API scritto in Python”. È interessante notare che includeva un riferimento a “pystob”, un pacchetto ormai defunto, indicando un tentativo di typosquatting per ingannare gli utenti di pacchetti legittimi come “Pyston”.</p>
<p>A prima vista, il file “setup.py” all&#8217;interno di “pytoileur” sembrava pulito, ma Jeff Thornhill, ricercatore di sicurezza di Sonatype, ha scoperto del codice maligno abilmente nascosto con spazi bianchi eccessivi.</p>
<p>“Sebbene la codifica base64 sia piuttosto standard nelle applicazioni e non offra molto in termini di mascheramento del codice dannoso, l&#8217;autore ha tentato di ‘nascondere’ questa particolare stringa codificata alla revisione umana manuale iniettandola dopo un&#8217;istruzione di stampa e includendo un paragrafo di spazi bianchi prima del codice”, ha spiegato Thornhill.</p>
<p>Il payload codificato in base64 è stato progettato per colpire gli utenti di Windows. Utilizzava comandi Python per scaricare un eseguibile dannoso da un server esterno (hxxp://51.77.140[.]144:8086/dl/runtime). Il binario dannoso, “Runtime.exe”, viene eseguito utilizzando comandi Windows PowerShell e VBScript. Questo eseguibile impiega misure anti-rilevamento per evitare i controlli e installa spyware aggiuntivi in grado di persistere, tra cui funzionalità di furto di informazioni e crypto-jacking.</p>
<p>Ax Sharma, ricercatore di Sonatype, ha scoperto che l&#8217;attore delle minacce dietro il pacchetto PyPI dannoso “pytoileur” sta pubblicando risposte false su StackOverflow, invitando le persone a installare il pacchetto dannoso.</p>
<p><iframe id="twitter-widget-0" class="" style="position: static; visibility: visible; width: 550px; height: 672px; display: block; flex-grow: 1;" title="X Post" src="https://platform.twitter.com/embed/Tweet.html?creatorScreenName=Gadget_Ry&amp;dnt=true&amp;embedId=twitter-widget-0&amp;features=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%3D%3D&amp;frame=false&amp;hideCard=false&amp;hideThread=false&amp;id=1795813203500322953&amp;lang=en-gb&amp;origin=https%3A%2F%2Fwww.developer-tech.com%2Fnews%2F2024%2Fmay%2F29%2Fsonatype-exposes-malicious-pypi-package-pytoileur%2F&amp;sessionId=7d4cde34bbb9fe0f4e5dafcf600819b8f4576b04&amp;siteScreenName=Developer_Tech&amp;theme=light&amp;widgetsVersion=2615f7e52b7e0%3A1702314776716&amp;width=550px" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen" data-tweet-id="1795813203500322953"></iframe></p>
<p>Questa preoccupazione è amplificata dalla grande presenza di sviluppatori alle prime armi su StackOverflow, che stanno ancora imparando e potrebbero essere vittime di consigli dannosi.</p>
<p>Ulteriori indagini hanno rivelato che “pytoileur” fa parte di una campagna più ampia legata a pacchetti dannosi identificati in precedenza. Questi pacchetti, spesso descritti semplicemente come “Cool package”, hanno utilizzato tecniche di inganno simili dal 2023. Si camuffano da strumenti di gestione delle API o da versioni semplificate di utility ben note, prendendo di mira gli sviluppatori di varie nicchie, tra cui l&#8217;intelligenza artificiale e l&#8217;apprendimento automatico.</p>
<p>Uno dei pacchetti precedenti, “gpt-requests”, che sembrava rivolto agli sviluppatori di IA, nascondeva anche i payload dannosi utilizzando gli spazi bianchi. Simili a “pytoileur”, questi payload scaricano binari troianizzati destinati allo spionaggio e al furto di dati.</p>
<p>Il pacchetto “lalalaopti” è particolarmente degno di nota perché conteneva moduli di codice Python in chiaro per il dirottamento degli appunti, il keylogging, l&#8217;accesso remoto alla webcam e la cattura degli screenshot, evidenziando ulteriormente l&#8217;intento malevolo degli attori delle minacce dietro questa campagna.</p>
<p>I ricercatori di Sonatype e Checkmarx hanno identificato diversi pacchetti dannosi collegati a questa campagna, tra cui:</p>
<ul>
<li>gogogolokl</li>
<li>gpt-richieste</li>
<li>kokokoako</li>
<li>lalalaopti</li>
<li>pybowl</li>
<li>pyclack</li>
<li>pyefflorer</li>
<li>pyhjdddo</li>
<li>pyhulul</li>
<li>piioapso</li>
<li>pyjio</li>
<li>pyjoul</li>
<li>pykokalalz</li>
<li>pykooler</li>
<li>pyktrkatoo</li>
<li>pilone</li>
<li>piminor</li>
<li>piowler</li>
<li>pipiele</li>
<li>pystallerer</li>
<li>pistob</li>
<li>pytarlooko</li>
<li>pytasler</li>
<li>pitoileur</li>
<li>pywolle</li>
<li>pywool</li>
</ul>
<p>La ricomparsa della campagna “Cool package” attraverso “pytoileur” dimostra la persistenza delle minacce poste da attori malintenzionati negli ambienti di sviluppo software. In presenza di minacce simili, Sonatype dichiara che continuerà a espandere le proprie blocklist e a salvaguardare la comunità degli sviluppatori.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd71108187{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd71108187{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd71108187{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd71108187{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-sonatype-pypi/">Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Phylum scopre un malware mirato camuffato in un pacchetto Python</title>
		<link>https://www.webbare.it/2024-05-phylum-malware-python/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=phylum-malware-python</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 22 May 2024 11:58:05 +0000</pubDate>
				<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2421</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cd7e5c" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cd7e513640"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cd810a2340" ><div class="vc_column-inner thegem-custom-inner-6a9b599cd810c "><div class="wpb_wrapper thegem-custom-6a9b599cd810a2340">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cd84167877"  >
			<div class="wpb_wrapper">
				<p>Gli esperti di cybersicurezza di <strong>Phylum</strong> hanno individuato un payload dannoso incorporato in un popolare pacchetto Python sul repository <strong>PyPI</strong>. Il pacchetto, denominato requests-darwin-lite, è una variante non autorizzata della libreria requests, ampiamente utilizzata.</p>
<p>Il pacchetto<em> requests-darwin-lite</em> è stato abilmente progettato per emulare la sua controparte legittima, ma includeva un binario Go nascosto in un file immagine sovradimensionato che fingeva di essere un semplice logo. Questo file &#8211; un PNG etichettato come immagine della barra laterale &#8211; pesava insolitamente circa 17 MB, in netto contrasto con le dimensioni normali di circa 300 kB della versione autentica.</p>
<p>Durante l&#8217;installazione del pacchetto, se l&#8217;ambiente di installazione era <strong>macOS</strong>, veniva attivata una classe di comando specializzata &#8220;PyInstall&#8221;. Questa classe esegue un comando codificato in base64 che estrae l&#8217;UUID (Universal Unique Identifier) del sistema.</p>
<p>Il codice verificava la presenza di un UUID specifico, indicando un attacco altamente mirato. Se l&#8217;UUID non corrispondeva, l&#8217;installazione proseguiva senza distribuire il malware. Ciò suggerisce che gli aggressori stavano testando la distribuzione o avevano in mente un obiettivo molto specifico.</p>
<p>Quando le condizioni erano soddisfatte, il file PNG sovradimensionato veniva elaborato per estrarre il binario nascosto, che veniva poi reso eseguibile ed eseguito in background, dando di fatto agli aggressori il controllo del computer. L&#8217;analisi dei file ha identificato il binario come un componente di OSX/Silver, un framework C2 (comando e controllo) simile a Cobalt Strike, ma meno conosciuto e quindi con minori probabilità di essere rilevato.</p>
<p>Phylum ha notato che le versioni precedenti di questo pacchetto includevano il gancio di installazione dannoso e il binario impacchettato. Tuttavia, le versioni successive &#8211; identificate come 2.28.0 e 2.28.1 &#8211; hanno ridotto queste caratteristiche aggressive; la prima non esegue più il binario al momento dell&#8217;installazione e la seconda è del tutto priva dei componenti dannosi.</p>
<p>La scoperta ha provocato una segnalazione immediata a PyPI, che ha portato alla rimozione di tutte le versioni del pacchetto dal repository. Questa sequenza di eventi sottolinea la necessità di vigilare nella comunità open-source, dove la confusione delle dipendenze e gli attacchi mirati stanno diventando sempre più sofisticati.</p>
<p>Questo incidente ci ricorda che gli aggressori continuano ad evolvere i loro metodi per sfruttare gli ecosistemi open-source, sfruttando pacchetti apparentemente innocenti per distribuire malware. È necessario aumentare la consapevolezza e le misure preventive in tutta la comunità tecnologica per salvaguardarsi da questi attacchi.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd84167877{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd84167877{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd84167877{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd84167877{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Rafforzare la sicurezza delle app con l&#8217;aiuto di Terraform</title>
		<link>https://www.webbare.it/2024-04-sicurezza-app-terraform/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sicurezza-app-terraform</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 24 Apr 2024 08:11:57 +0000</pubDate>
				<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[devsecops]]></category>
		<category><![CDATA[open policy agent]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[terraform]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2408</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-04-sicurezza-app-terraform/">Rafforzare la sicurezza delle app con l&#8217;aiuto di Terraform</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cd9129" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cd9116791"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cd94c96544" ><div class="vc_column-inner thegem-custom-inner-6a9b599cd94d9 "><div class="wpb_wrapper thegem-custom-6a9b599cd94c96544">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cd97c35088"  >
			<div class="wpb_wrapper">
				<p>Punto fermo degli stack tecnologici <em>DevOps</em>, <strong>Terraform</strong> è uno strumento di provisioning e gestione dell&#8217;<strong>Infrastructure-as-Code (IaC)</strong> sviluppato da HashiCorp. Sebbene Terraform sia raramente associato alla sicurezza delle applicazioni e non sia direttamente correlato alla sicurezza e alla protezione informatica delle applicazioni, il suo corretto utilizzo è fondamentale per l&#8217;implementazione delle best practice di sicurezza.</p>
<p>Poiché DevOps continua a trasformarsi in <strong>DevSecOps</strong> e gli attacchi alla supply chain continuano a violare i sistemi aziendali, l&#8217;uso di Terraform in un&#8217;ottica di sicurezza è fondamentale per proteggere gli ambienti cloud.</p>
<p>Un modo particolarmente utile per massimizzare la sicurezza delle app quando si usa Terraform è l&#8217;integrazione di <strong>Open Policy Agent (OPA)</strong> quando si creano criteri di sicurezza come codice. OPA funge da esecutore delle policy scritte come codice. Aggiunge a Terraform la capacità di valutare le configurazioni dell&#8217;infrastruttura rilevanti per la sicurezza.</p>
<p>OPA facilita la valutazione dei piani di Terraform per rilevare le configurazioni errate della sicurezza durante il ciclo di sviluppo, soprattutto nella parte iniziale e vicino alla fase di distribuzione. In questo modo si garantisce che l&#8217;infrastruttura non ancora ritenuta sicura non venga fornita, impedendo l&#8217;esposizione delle applicazioni alle vulnerabilità. Inoltre, OPA mette in atto dei guardrail per l&#8217;infrastruttura basati su policy, come la segnalazione di regole di ingresso &#8220;troppo permissive&#8221; o poco rigorose.</p>
<p>Inoltre, OPA supporta l&#8217;integrazione con le pipeline CI/CD, consentendo alle organizzazioni di applicare in modo coerente e automatico i criteri di sicurezza. Blocca i piani Terraform che sono considerati in violazione delle politiche di sicurezza esistenti.</p>
<p>OPA aiuta le organizzazioni a spostare a sinistra il loro approccio alla sicurezza, in quanto fornisce un modo proattivo di condurre test di sicurezza, a vantaggio della sicurezza delle app.</p>
<p>In Terraform, il looping è la capacità di generare automaticamente diverse risorse o moduli. Viene utilizzato quando si creano diversi record DNS, si distribuiscono più istanze in diverse zone di disponibilità e si gestiscono più account utente.</p>
<p>Il looping è utile perché riduce la necessità di scrivere ripetutamente lo stesso blocco di risorse, che è l&#8217;obiettivo dell&#8217;efficienza IaC. Questo approccio consente agli ingegneri di creare istanze su base dinamica, in quanto disaccoppia la logica di creazione di più risorse dalle configurazioni specifiche.</p>
<p>Essendo un meccanismo di automazione dell&#8217;infrastruttura, il looping di Terraform non ha necessariamente un impatto diretto sulla sicurezza delle applicazioni. Tuttavia, il modo in cui viene eseguito il looping può influire sulla sicurezza delle applicazioni. Per questo è importante che il looping sia gestito con cautela. Nel caso del ciclo &#8220;for_each&#8221; di Terraform, ad esempio, è importante sottolineare la gestione sicura dei dati, evitando di memorizzare dati sensibili come password e chiavi API all&#8217;interno del ciclo for_each.</p>
<p>Inoltre, è fondamentale rivedere la logica dei cicli per assicurarsi che l&#8217;iterazione sulla struttura di dati prevista proceda come previsto e che gli errori siano risolti. Inoltre, è consigliabile osservare il principio del minimo privilegio, le regole di ingresso e di uscita appropriate e un adeguato controllo e revisione delle versioni.</p>
<p>L&#8217;hardening della configurazione, come suggerisce l&#8217;espressione, consiste nell&#8217;ottenere impostazioni dell&#8217;infrastruttura ottimizzate (e possibilmente regolate e riadattate) per ottenere la configurazione più adatta a ridurre al minimo i problemi di sicurezza. Comporta la conformità alle best practice o alle linee guida di sicurezza che possono essere applicate tramite Terraform. Ad esempio, alcuni fornitori di cloud possono consigliare di disabilitare i servizi inutilizzati su una specifica immagine di macchina virtuale. Terraform può essere impostato in modo da configurare automaticamente l&#8217;immagine, al momento del provisioning, per disabilitare i servizi inutilizzati fin dall&#8217;inizio.</p>
<p>D&#8217;altra parte, i moduli di Terraform possono supportare la sicurezza delle applicazioni grazie al loro ruolo nella costruzione di un ambiente applicativo sicuro. Questi moduli consentono il concetto di security-by-design e promuovono l&#8217;applicazione coerente delle pratiche di sicurezza grazie alle configurazioni di sicurezza in essi incorporate.</p>
<p>I moduli Terraform facilitano anche l&#8217;integrazione di strumenti di sicurezza, come gli scanner di sicurezza, che vengono distribuiti automaticamente con le risorse dell&#8217;infrastruttura. Inoltre, i moduli aiutano a controllare la possibilità di fuga di vulnerabilità che possono emergere a causa di configurazioni errate.</p>
<p>Terraform è dotato di una funzione di gestione dei dati sensibili che può rafforzare in modo significativo la sicurezza delle applicazioni, anche se indirettamente. Questo strumento IaC consente di ridurre al minimo i rischi di esposizione delle credenziali e di migliorare la verificabilità e la conformità.</p>
<p>Terraform supporta la gestione sicura dei segreti, consentendo di evitare di incorporare credenziali e segreti come le chiavi API nel codice stesso di Terraform. I dati sensibili possono essere contenuti in sistemi di controllo delle versioni, nel Vault di HashiCorp o in strumenti di gestione dei segreti di terze parti, per garantire che l&#8217;accesso al codice IaC non significhi automaticamente accesso ai dati sensibili.</p>
<p>A volte le organizzazioni memorizzano le credenziali delle app nel loro codice IaC, soprattutto quelle che sono nuove al provisioning e alla gestione IaC. Terraform offre modi per evitare di farlo. Inoltre, le funzioni di gestione dei dati di Terraform, insieme all&#8217;uso delle variabili d&#8217;ambiente, supportano i requisiti di conformità della sicurezza dei dati e migliorano la verificabilità.</p>
<p>La sicurezza dell&#8217;infrastruttura contribuisce in modo significativo alla creazione di posture di sicurezza delle app affidabili. Una gestione meticolosa dell&#8217;IaC riduce al minimo le configurazioni errate e i problemi di sicurezza che, a loro volta, contribuiscono a ridurre le superfici di attacco e le vulnerabilità. Gli attori delle minacce avranno difficoltà a compromettere le app o a sfruttare le vulnerabilità a livello di applicazione se l&#8217;infrastruttura è costruita con pratiche di sicurezza solide.</p>
<p>Anche in questo caso, Terraform non è progettato per garantire la sicurezza delle applicazioni e non ha strumenti o funzioni specifiche che proteggano direttamente le applicazioni stesse. Tuttavia, può aiutare a stabilire le basi per la sicurezza delle applicazioni, in particolare il rilevamento e la risoluzione di configurazioni errate, l&#8217;integrazione di un agente di sicurezza, le migliori pratiche di sicurezza del cloud e la gestione dei dati sensibili.</p>
<p>Terraform non è destinato esclusivamente al cloud, ma la maggior parte dei suoi utenti tende ad avere a che fare con ambienti ibridi e multi-cloud. È perfettamente sensato allineare la sicurezza di Terraform con le raccomandazioni di sicurezza stabilite dai fornitori di servizi cloud e dagli esperti di sicurezza, principalmente i benchmark CIS, l&#8217;hardening della configurazione e la sicurezza dei moduli.</p>
<p>I benchmark CIS si riferiscono all&#8217;insieme di best practice pubblicate dal Center for Internet Security (CIS). Queste best practice si applicano ai prodotti di oltre 25 fornitori e, sebbene questi benchmark siano destinati principalmente alla sicurezza dell&#8217;infrastruttura cloud sottostante, la loro osservanza offre vantaggi anche per la sicurezza delle applicazioni. Questi vantaggi includono la riduzione delle superfici di attacco informatico che coinvolgono le app, la mitigazione delle vulnerabilità di configurazione errata e la creazione di una base sicura per lo sviluppo delle app.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd97c35088{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd97c35088{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cd97c35088{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cd97c35088{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-04-sicurezza-app-terraform/">Rafforzare la sicurezza delle app con l&#8217;aiuto di Terraform</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GitHub, oltre 100.000 repository infetti</title>
		<link>https://www.webbare.it/2024-03-github-repository-infetti/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=github-repository-infetti</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 06 Mar 2024 13:11:34 +0000</pubDate>
				<category><![CDATA[News]]></category>
		<category><![CDATA[apiiro]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[dependency confusion]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[repo]]></category>
		<category><![CDATA[repositories]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2356</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-03-github-repository-infetti/">GitHub, oltre 100.000 repository infetti</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cda461" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cda441315"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cda7be1153" ><div class="vc_column-inner thegem-custom-inner-6a9b599cda7c1 "><div class="wpb_wrapper thegem-custom-6a9b599cda7be1153">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cdaa9a5213"  >
			<div class="wpb_wrapper">
				<p>Gli sviluppatori si trovano di fronte a una grave minaccia per la sicurezza: oltre 100.000 repository su GitHub sono stati infettati con codice malevolo.</p>
<p>La recrudescenza di una campagna di confusione di repo maligni &#8211; <a href="https://apiiro.com/blog/malicious-code-campaign-github-repo-confusion-attack">rilevata</a> dai ricercatori di sicurezza di Apiiro &#8211; ha colpito innumerevoli sviluppatori che utilizzano inconsapevolmente repository che ritengono affidabili ma che in realtà sono compromessi.</p>
<p>Simili agli attacchi di confusione delle dipendenze &#8211; che sfruttano i gestori di pacchetti &#8211; gli attacchi di confusione dei repository si basano sull&#8217;errore umano, inducendo gli sviluppatori a scaricare versioni dannose invece di quelle legittime.</p>
<p>I malintenzionati clonano i repository esistenti, li infettano con il malware, li caricano con nomi identici su GitHub e poi li biforcano automaticamente migliaia di volte, diffondendoli sul web attraverso forum e altri canali.</p>
<p>Una volta che gli sviluppatori utilizzano questi repository infetti, il payload nascosto scompone gli strati di offuscamento, eseguendo codice Python ed eseguibili binari dannosi. Questo codice modificato &#8211; spesso una versione di BlackCap-Grabber &#8211; raccoglie dati sensibili come le credenziali di accesso e le informazioni del browser, inviandoli al server di comando e controllo degli aggressori.</p>
<p>Mentre GitHub rimuove rapidamente la maggior parte dei repository biforcati, il rilevamento automatico non ne individua molti, permettendo a migliaia di persone di persistere.</p>
<p><img class="aligncenter wp-image-2358 size-full" src="https://www.webbare.it/wp-content/uploads/2024/03/Schermata-2024-03-06-alle-14.09.32.png" alt="" width="1012" height="541" srcset="https://www.webbare.it/wp-content/uploads/2024/03/Schermata-2024-03-06-alle-14.09.32.png 1012w, https://www.webbare.it/wp-content/uploads/2024/03/Schermata-2024-03-06-alle-14.09.32-300x160.png 300w, https://www.webbare.it/wp-content/uploads/2024/03/Schermata-2024-03-06-alle-14.09.32-768x411.png 768w" sizes="(max-width: 1012px) 100vw, 1012px" /></p>
<p>Il processo di rimozione, che ha come obiettivo le bombe a forcella, avviene entro poche ore dal caricamento, rendendo difficile documentare la portata dell&#8217;attacco. L&#8217;enorme volume di repository coinvolti in questa campagna, unito alla loro automazione, rappresenta una sfida significativa per gli sforzi di rilevamento e mitigazione.</p>
<p>Questa campagna dannosa è iniziata nel maggio 2023 con la diffusione di pacchetti dannosi su PyPI e mette in evidenza una tendenza più ampia del malware che prende di mira le catene di fornitura del software. Con l&#8217;aumento dell&#8217;attenzione sui gestori di pacchetti, gli aggressori stanno spostando la loro attenzione sui gestori del controllo sorgente come <strong>GitHub</strong>.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cdaa9a5213{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cdaa9a5213{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cdaa9a5213{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cdaa9a5213{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-03-github-repository-infetti/">GitHub, oltre 100.000 repository infetti</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</title>
		<link>https://www.webbare.it/2024-02-python-dll/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=python-dll</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 21 Feb 2024 14:12:49 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[dll sideloading]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[reversinglabs]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2340</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b599cdc2c9" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b599cdc2a39862"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b599cdc6036906" ><div class="vc_column-inner thegem-custom-inner-6a9b599cdc60a "><div class="wpb_wrapper thegem-custom-6a9b599cdc6036906">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b599cdc91c8660"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di <em>ReversingLabs</em> hanno scoperto dei pacchetti <strong>Python</strong> che utilizzano il sideloading di DLL per aggirare gli strumenti di sicurezza.</p>
<p>Il <strong>10 gennaio 2024, Karlo Zanki,</strong> un reverse engineer di ReversingLabs, si è imbattuto in due pacchetti sospetti sul Python Package Index (PyPI). Questi pacchetti, denominati NP6HelperHttptest e NP6HelperHttper, sono risultati utilizzare il sideloading di DLL, una tecnica nota utilizzata da attori malintenzionati per eseguire codice in modo discreto ed eludere il rilevamento da parte degli strumenti di sicurezza.</p>
<p>Questa scoperta sottolinea l&#8217;espansione del panorama delle minacce all&#8217;interno delle catene di fornitura del software, con attori malintenzionati che sfruttano le vulnerabilità negli ecosistemi open-source. L&#8217;incidente evidenzia le sfide che gli sviluppatori devono affrontare per verificare la qualità e l&#8217;autenticità dei moduli open-source, in un panorama vasto e in continua evoluzione di codice disponibile.</p>
<p>I pacchetti dannosi, <strong>camuffati</strong> con nomi molto simili a quelli legittimi, miravano a ingannare gli sviluppatori e a farli incorporare inconsapevolmente nei loro progetti. Questa tattica, nota come typosquatting, è solo uno dei tanti metodi utilizzati dagli aggressori per infiltrarsi nelle catene di fornitura del software legittimo.</p>
<p>Ulteriori indagini hanno rivelato che i pacchetti dannosi hanno preso di mira i pacchetti PyPI esistenti, NP6HelperHttp e NP6HelperConfig, originariamente pubblicati da un utente chiamato NP6. Mentre NP6 è associato a <a href="https://www.chapsvision.com/">Chapvision</a>, un&#8217;azienda di automazione del marketing, l&#8217;account PyPI in questione era collegato a un account personale di uno sviluppatore di Chapvision. La scoperta ha spinto Chapvision a confermare la legittimità degli strumenti di aiuto e a rimuovere successivamente i pacchetti dannosi da <strong>PyPI.</strong></p>
<p>L&#8217;analisi dei pacchetti dannosi ha rivelato un approccio sofisticato, in cui uno script <strong>setup.py</strong> è stato utilizzato per scaricare sia i file legittimi che quelli dannosi. In particolare, la DLL dannosa &#8211; dgdeskband64.dll &#8211; è stata creata per sfruttare il sideloading delle DLL, una tecnica comunemente utilizzata dai criminali informatici per caricare codice dannoso eludendo il rilevamento.</p>
<p>Un ulteriore esame ha rivelato una campagna più ampia, con altri campioni che presentano caratteristiche simili. La piattaforma Titanium di ReversingLabs, utilizzando YARA Retro Hunt, ha identificato campioni correlati che indicano uno sforzo coordinato da parte degli attori delle minacce.</p>
<p>Il codice dannoso, incorporato nella DLL, utilizzava un gestore di eccezioni per eseguire shellcode, stabilendo una connessione con un server esterno per scaricare ed eseguire payload. L&#8217;indagine ha inoltre portato alla luce tracce di Cobalt Strike Beacon, uno strumento di sicurezza del Red Team riutilizzato dagli attori delle minacce per attività dannose.</p>
<p>Questa scoperta sottolinea la crescente sofisticazione degli attori maligni che sfruttano le infrastrutture open-source per le loro campagne. Evidenzia l&#8217;urgente necessità per gli sviluppatori e le organizzazioni di fortificare le loro catene di fornitura del software contro tali attacchi, sottolineando le misure proattive per garantire l&#8217;integrità e la sicurezza dei loro repository di codice.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cdc91c8660{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cdc91c8660{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b599cdc91c8660{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b599cdc91c8660{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
