<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>hacking Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/hacking/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/hacking/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 26 Mar 2025 14:44:21 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>hacking Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/hacking/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Scoperta una falla di sicurezza nel framework Next.js</title>
		<link>https://www.webbare.it/2025-03-sicurezza-next-js-critica/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sicurezza-next-js-critica</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 26 Mar 2025 14:42:40 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[flaw]]></category>
		<category><![CDATA[frameworks]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[next.js]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=46378</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-03-sicurezza-next-js-critica/">Scoperta una falla di sicurezza nel framework Next.js</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26d8d7e" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26d8d361033"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e156f2905" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e1572 "><div class="wpb_wrapper thegem-custom-6a9b3b26e156f2905">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e1ba67897"  >
			<div class="wpb_wrapper">
				<p>È stata scoperta una falla critica nella sicurezza nel popolare framework Next.js, che potrebbe avere un impatto su milioni di siti web e applicazioni.</p>
<p>I ricercatori di sicurezza Rachid Allam, noto online come <em>zhero</em>, e Yasser Allam (inzo_) hanno collaborato per scoprire la falla nella funzionalità middleware del framework.</p>
<p><strong>Next.js</strong>, che vanta oltre 130.000 stelle su GitHub e quasi 10 milioni di download settimanali, è un framework costruito su React. Il suo ampio set di funzionalità lo rende una scelta popolare per gli sviluppatori, ma presenta anche un&#8217;ampia superficie di attacco per i ricercatori di sicurezza.</p>
<p>La vulnerabilità risiede nel modo in cui Next.js gestisce il middleware, una funzione che consente agli sviluppatori di eseguire codice prima che una richiesta sia completata.</p>
<p>Il middleware è un componente cruciale per diverse funzionalità, tra cui la riscrittura dei percorsi, i reindirizzamenti lato server, l&#8217;aggiunta di intestazioni di sicurezza come CSP e, soprattutto, l&#8217;autenticazione e l&#8217;autorizzazione.</p>
<p>Un esempio tipico fornito nel blog post illustra questo aspetto: <em>“Quando un utente tenta di accedere a /dashboard/admin, la sua richiesta passa prima attraverso il middleware, che controlla se i suoi cookie di sessione sono validi e gli concede le autorizzazioni necessarie. In caso affermativo, il middleware inoltrerà la richiesta; altrimenti, il middleware reindirizzerà l&#8217;utente a una pagina di login”.</em></p>
<p>La scoperta dei ricercatori è avvenuta esaminando le versioni precedenti del framework. Analizzando la versione 12.0.7, hanno identificato un pezzo di codice specifico all&#8217;interno della funzione runMiddleware.</p>
<p>Questa funzione, responsabile dell&#8217;esecuzione del middleware, recupera il valore dell&#8217;intestazione x-middleware-subrequest. Questa intestazione serve a determinare se il middleware deve essere applicato a una determinata richiesta. Il valore di questa intestazione viene suddiviso in un elenco utilizzando i due punti (:) come separatore e il framework controlla se questo elenco contiene il valore middlewareInfo.name.</p>
<p>I ricercatori si sono resi conto che aggiungendo l&#8217;intestazione x-middleware-subrequest con un valore specifico a una richiesta, potevano effettivamente bypassare completamente il middleware.</p>
<blockquote><p>
“Ciò significa che se aggiungiamo l&#8217;intestazione x-middleware-subrequest con il valore corretto alla nostra richiesta, il middleware &#8211; qualunque sia il suo scopo &#8211; sarà completamente ignorato e la richiesta sarà inoltrata tramite NextResponse.next() e completerà il suo viaggio verso la destinazione originale senza che il middleware abbia alcun impatto/influenza su di essa”. L&#8217;intestazione e il suo valore agiscono come una chiave universale che consente di ignorare le regole”.
</p></blockquote>
<p>L&#8217;elemento cruciale era determinare il valore corretto per questa “chiave universale”, che dipende da middlewareInfo.name. Questo valore, si scopre, è il percorso del file middleware.</p>
<p>Nelle versioni precedenti di Next.js (prima della 12.2), i file middleware dovevano essere denominati _middleware.ts e risiedevano all&#8217;interno della directory pages a causa dell&#8217;uso esclusivo del router pages. Questo ha permesso ai ricercatori di dedurre il percorso esatto e quindi il valore dell&#8217;intestazione x-middleware-subrequest: pages/_middleware.</p>
<p>I test hanno confermato i loro sospetti. Quando si cercava di accedere a un percorso protetto come /dashboard/team/admin che era configurato per reindirizzare a /dashboard, l&#8217;aggiunta dell&#8217;intestazione x-middleware-subrequest: pages/_middleware consentiva di aggirare il reindirizzamento e di accedere direttamente alla pagina protetta.</p>
<p>Inoltre, le versioni precedenti alla 12.2 consentivano file middleware annidati, ognuno con il proprio ordine di esecuzione. Ciò significa che per un percorso come /dashboard/panel/admin, esistevano più valori potenziali per l&#8217;intestazione x-middleware-subrequest: pages/_middleware, pages/dashboard/_middleware o pages/dashboard/panel/_middleware.</p>
<p>Inizialmente, i ricercatori ritenevano che la vulnerabilità fosse limitata alle versioni precedenti alla 13, a causa di modifiche nella gestione del middleware. Tuttavia, il proseguimento delle indagini ha rivelato una realtà molto più preoccupante.</p>
<p><strong><em>“Con grande sorpresa, due giorni dopo la scoperta iniziale, abbiamo scoperto che tutte le versioni di next.js, a partire dalla versione 11.1.4, erano vulnerabili”,</em> </strong>ha dichiarato Allam.</p>
<p>Sebbene la posizione del codice e la logica di exploit siano leggermente cambiate nelle nuove versioni, la falla fondamentale è rimasta. A partire dalla versione 12.2, i file middleware sono denominati semplicemente middleware.ts e si trovano nella directory principale o nella directory /src, se utilizzata. Questo semplifica i valori potenziali per l&#8217;intestazione x-middleware-subrequest a middleware o src/middleware.</p>
<p>Nelle ultime versioni di Next.js, la logica si è evoluta nuovamente per evitare loop infiniti. Il framework ora controlla la profondità del valore dell&#8217;intestazione x-middleware-subrequest rispetto a un MAX_RECURSION_DEPTH (impostato a 5). Per aggirare il middleware in queste versioni, l&#8217;intestazione deve includere il percorso corretto ripetuto più volte.</p>
<p>I ricercatori hanno fornito esempi concreti di come questa vulnerabilità possa essere sfruttata in scenari reali:</p>
<ul>
<li>Bypass dell&#8217;autorizzazione/riscrittura: Aggiungendo l&#8217;header dannoso, sono stati in grado di accedere a un endpoint /admin/login altrimenti protetto da un rewrite basato su middleware.</li>
<li>Bypass del CSP: Hanno dimostrato come la vulnerabilità potesse essere utilizzata per aggirare la Content Security Policy (CSP) e le impostazioni dei cookie applicate dal middleware.</li>
<li>Denial-of-Service (DoS) tramite cache-poisoning: In determinate configurazioni, la vulnerabilità potrebbe essere sfruttata per causare un attacco DoS con avvelenamento della cache. Ciò potrebbe verificarsi se un sito riscrive i percorsi degli utenti in base alla posizione e non ha una risorsa nel percorso principale. L&#8217;aggiramento del middleware porterebbe a un errore 404 sulla radice, che potrebbe essere memorizzato nella cache da un CDN per rendere potenzialmente inutilizzabile il sito.</li>
</ul>
<h4>Impatto e rimedio</h4>
<p>“Per essere chiari, l&#8217;elemento vulnerabile è il middleware. Se non viene utilizzato (o almeno non viene utilizzato per scopi sensibili), non c&#8217;è nulla di cui preoccuparsi&#8230; poiché bypassando il middleware non si bypassa alcun meccanismo di sicurezza. In caso contrario, le conseguenze possono essere catastrofiche”, avvertono i ricercatori.</p>
<p>È stato emesso un avviso di sicurezza, CVE-2025-29927, per risolvere questa falla critica, alla quale è stato assegnato un punteggio CVSS di 9,1 su 10. I ricercatori hanno osservato che le piattaforme come Vercel non sono in grado di risolvere il problema.</p>
<p>I ricercatori hanno notato che piattaforme come Vercel e Netlify hanno implementato delle mitigazioni, anche se Cloudflare ha inizialmente introdotto una regola che è stata poi resa opt-in a causa dei falsi positivi.</p>
<p>“Questa vulnerabilità è presente da diversi anni nel codice sorgente di next.js, evolvendosi con il middleware e le sue modifiche nel corso delle versioni”, ha dichiarato Allam.</p>
<p>“Una vulnerabilità critica può verificarsi in qualsiasi software, ma quando colpisce uno dei framework più popolari, diventa particolarmente pericolosa e può avere gravi conseguenze per l&#8217;ecosistema in generale”.</p>
<p>Il team di Vercel, gli sviluppatori di Next.js, ha reagito prontamente una volta a conoscenza del problema. Una correzione è stata implementata e rilasciata nel giro di poche ore, includendo backport alle vecchie versioni supportate.</p>
<p><iframe id="twitter-widget-0" class="" style="position: static; visibility: visible; width: 550px; height: 345px; display: block; flex-grow: 1;" title="X Post" src="https://platform.twitter.com/embed/Tweet.html?creatorScreenName=Gadget_Ry&amp;dnt=true&amp;embedId=twitter-widget-0&amp;features=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%3D%3D&amp;frame=false&amp;hideCard=false&amp;hideThread=false&amp;id=1903798429651701843&amp;lang=en-gb&amp;origin=https%3A%2F%2Fwww.developer-tech.com%2Fnews%2Fcritical-security-flaw-uncovered-next-js-framework%2F&amp;sessionId=4ff8b52c7ce95a296885d222c7dca4a38c027d80&amp;siteScreenName=Developer_Tech&amp;theme=light&amp;widgetsVersion=2615f7e52b7e0%3A1702314776716&amp;width=550px" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen" data-tweet-id="1903798429651701843"></iframe></p>
<p>Agli sviluppatori che utilizzano Next.js si consiglia vivamente di aggiornare alle versioni corrette o di implementare immediatamente la soluzione consigliata.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e1ba67897{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e1ba67897{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e1ba67897{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e1ba67897{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-03-sicurezza-next-js-critica/">Scoperta una falla di sicurezza nel framework Next.js</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ricercatori del MIT sviluppano “Oreo” per proteggersi dagli attacchi hardware</title>
		<link>https://www.webbare.it/2025-02-mit-oreo/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=mit-oreo</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 12 Feb 2025 13:28:16 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[aslr]]></category>
		<category><![CDATA[csail]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[hardware]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[mit]]></category>
		<category><![CDATA[Platforms]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[windows]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=46348</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-02-mit-oreo/">Ricercatori del MIT sviluppano “Oreo” per proteggersi dagli attacchi hardware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26e29cf" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26e29c49872"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e2c577106" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e2c59 "><div class="wpb_wrapper thegem-custom-6a9b3b26e2c577106">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e2e9b3668"  >
			<div class="wpb_wrapper">
				<p>I ricercatori del <strong>MIT Computer Science and Artificial Intelligence Laboratory (CSAIL)</strong> hanno sviluppato un nuovo metodo innovativo per proteggere i computer dagli attacchi hardware.</p>
<p>Nella memoria fisica di un computer, le istruzioni del programma sono memorizzate a indirizzi specifici. Nonostante gli sforzi per oscurare questi indirizzi con tecniche come l&#8217;Address Space Layout Randomisation (<strong>ASLR</strong>), gli hacker più astuti hanno trovato il modo di sfruttare le falle dell&#8217;hardware per scovarli.</p>
<p>Soprannominata “Oreo”, dal nome del famoso biscotto a tre strati, la soluzione dei ricercatori promette di rafforzare l&#8217;efficacia dell&#8217;ASLR e di proteggere dalla crescente minaccia di attacchi collaterali alla microarchitettura, facendo sparire tali tracce.</p>
<p>L&#8217;ASLR è una misura di sicurezza standard presente nei moderni sistemi operativi, tra cui Linux e Windows. Il suo ruolo è quello di confondere le istruzioni del programma, rendendo più difficile per gli aggressori prevedere la loro esatta posizione. Tuttavia, gli hacker hanno sviluppato tecniche astute per aggirare l&#8217;ASLR.</p>
<p>Invece di sfruttare direttamente le vulnerabilità del software, si affidano ad attacchi collaterali alla microarchitettura. Questi attacchi prendono di mira l&#8217;hardware per monitorare le aree di memoria a cui si accede più frequentemente, utilizzando queste informazioni per mettere insieme le posizioni di dati sensibili o frammenti di codice eseguibile, noti come “gadget di codice”.</p>
<p>Una volta identificati questi “gadget”, gli hacker possono sferrare i cosiddetti attacchi di riutilizzo del codice, consentendo il furto di password o l&#8217;esecuzione di modifiche amministrative non autorizzate. L&#8217;efficacia dell&#8217;ASLR, uno scudo un tempo affidabile, ha vacillato di fronte a queste incursioni sofisticate.</p>
<p><em>“L&#8217;ASLR è stato utilizzato in sistemi operativi come Windows e Linux, ma negli ultimi dieci anni i suoi difetti di sicurezza lo hanno reso quasi inutilizzabile”</em>, spiega Mengjia Yan, professore associato al MIT e ricercatore principale del CSAIL.</p>
<p><em>“Il nostro obiettivo è far rivivere questo meccanismo nei sistemi moderni per difendere gli attacchi alle microarchitetture”.</em></p>
<p>Per migliorare l&#8217;ASLR, il team del CSAIL ha progettato il sistema Oreo. Come dice il nome, questo metodo introduce un processo a tre livelli per nascondere le informazioni vitali agli hacker.</p>
<p>Il cuore di Oreo è uno “spazio degli indirizzi mascherato” che aggiunge un livello intermedio tra lo spazio degli indirizzi virtuali (usato per fare riferimento alle istruzioni del programma) e lo spazio degli indirizzi fisici (dove le istruzioni sono effettivamente memorizzate). Questo strato intermedio essenzialmente “cancella” qualsiasi traccia delle posizioni randomizzate dei programmi prima che le istruzioni vengano eseguite dall&#8217;hardware.</p>
<p>Shixin Song, autore principale dell&#8217;articolo su Oreo e dottorando in ingegneria elettrica e informatica presso il CSAIL, paragona il processo al biscotto stesso.</p>
<p><em>“L&#8217;idea di strutturarlo in tre strati ci è venuta dai biscotti Oreo”, </em>racconta<em>. “Pensate al ripieno bianco al centro di quel dolcetto: la nostra versione è uno strato che essenzialmente cancella le tracce delle posizioni dei gadget prima che finiscano nelle mani sbagliate”.</em></p>
<p>Questa strategia aggiunge un ulteriore passaggio che rimappa le istruzioni del programma da indirizzi virtuali randomizzati a posizioni fisse, offuscando il layout originale della memoria. Anche se un hacker utilizza tecniche lato hardware per scoprire gli indirizzi fisici, Oreo garantisce che gli indirizzi virtuali criptati rimangano invisibili.</p>
<p>Il team del CSAIL ha testato Oreo simulando attacchi hardware su Linux utilizzando gem5, una piattaforma spesso impiegata per studiare l&#8217;architettura dei computer. I risultati hanno dimostrato che Oreo è in grado di schermare con successo gli attacchi laterali alla microarchitettura senza impattare sulle prestazioni del software che protegge.</p>
<p><em>“Il nostro metodo introduce modifiche marginali all&#8217;hardware, richiedendo solo alcune unità di memoria aggiuntive per memorizzare alcuni metadati”, osserva Song. “Fortunatamente, ha anche un impatto minimo sulle prestazioni del software”.</em></p>
<p>Questo piccolo ingombro rende Oreo un aggiornamento leggero ma robusto per i sistemi di memoria basati su tabelle di pagine, spesso presenti nelle piattaforme dotate di processori Intel, AMD e Arm.</p>
<h4>Il team CSAIL ritiene che Oreo abbia un potenziale significativo al di là di Linux.</h4>
<p>“Pensiamo che Oreo possa essere un&#8217;utile piattaforma di co-progettazione software-hardware per un tipo più ampio di applicazioni”, afferma Yan. “Oltre a puntare sull&#8217;ASLR, stiamo lavorando a nuovi metodi che possano aiutare a salvaguardare le librerie crittografiche critiche ampiamente utilizzate per proteggere le informazioni nelle comunicazioni di rete e nello storage cloud”.</p>
<p>Sebbene Oreo offra una spinta significativa all&#8217;ASLR, non si tratta di una pallottola d&#8217;argento. Il team riconosce che deve lavorare insieme ad altre difese, in particolare contro gli attacchi di esecuzione speculativa.</p>
<p>Gli attacchi di esecuzione speculativa sono stati resi celebri dalle vulnerabilità Meltdown e Spectre scoperte nel 2018. Tali attacchi sfruttano una funzione del processore progettata per prevedere le attività successive a vantaggio dell&#8217;efficienza, ma così facendo lasciano inavvertitamente esposti dati sensibili.</p>
<p>Per difendersi dagli attacchi di esecuzione speculativa, Oreo deve essere abbinato ad altri meccanismi di sicurezza (come le mitigazioni Spectre).</p>
<p>Questa limitazione si estende anche a sistemi più grandi e complessi. Tuttavia, per applicazioni mirate come la salvaguardia di strumenti di crittografia sensibili, il potenziale di Oreo potrebbe essere trasformativo.</p>
<p>Il team CSAIL presenterà i suoi risultati alla fine del mese al Network and Distributed System Security Symposium. Il loro lavoro è stato finanziato da Amazon, dall&#8217;US Air Force Office of Scientific Research e da ACE, un centro della Semiconductor Research Corporation sponsorizzato dalla DARPA.</p>
<p>In prospettiva, il team spera che il framework Oreo ispiri un ulteriore sviluppo di meccanismi di co-progettazione software-hardware per combattere le minacce informatiche emergenti. Per ora, questa innovazione a tre livelli è una dolce aggiunta al kit di strumenti per la sicurezza informatica.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e2e9b3668{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e2e9b3668{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e2e9b3668{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e2e9b3668{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-02-mit-oreo/">Ricercatori del MIT sviluppano “Oreo” per proteggersi dagli attacchi hardware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</title>
		<link>https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=ingegnere-vulnerabilita-git</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 29 Jan 2025 09:52:41 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerabilities]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=46337</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/">Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26e3931" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26e3929473"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e3bb24307" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e3bb5 "><div class="wpb_wrapper thegem-custom-6a9b3b26e3bb24307">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e3e061845"  >
			<div class="wpb_wrapper">
				<p>Un ingegnere della sicurezza ha rivelato una serie di vulnerabilità critiche negli strumenti <strong>Git</strong> che hanno esposto milioni di sviluppatori al furto di credenziali.</p>
<p><strong>RyotaK</strong>, un ingegnere della sicurezza di GMO Flatt Security Inc., stava effettuando una ricerca di bug per il programma GitHub Bug Bounty nell&#8217;ottobre 2024 quando ha scoperto delle debolezze in GitHub Desktop, Git Credential Manager, Git LFS, GitHub CLI e GitHub Codespaces, tutte derivanti da una non corretta convalida dell&#8217;input e dalla gestione di protocolli basati sul testo.</p>
<h4>Il protocollo delle credenziali Git e le sue vulnerabilità</h4>
<p>Queste vulnerabilità ruotano attorno al Git Credential Protocol, che scambia le credenziali degli utenti utilizzando un formato chiave-valore con delimitatori di newline (\n).</p>
<p>Mentre Git generalmente vieta le newline e i byte NULL per evitare attacchi di tipo injection, la gestione impropria di altri caratteri di fine riga come i ritorni a capo (\r) ha introdotto delle falle nella sicurezza.</p>
<p><strong>Le vulnerabilità:</strong></p>
<ul>
<li>GitHub Desktop (CVE-2025-23040) Un URL di sottomodulo maligno abilmente realizzato e contenente %0d (un ritorno a capo esadecimale) poteva aggirare la logica di parsing di GitHub Desktop, inducendolo a esporre le credenziali dell&#8217;utente per github.com a domini controllati dagli aggressori.</li>
<li>Git Credential Manager (CVE-2024-50338) Simili falle di parsing nello StreamReader di .NET consentivano ai caratteri di ritorno a capo di far passare i dati attraverso le righe, esponendo gli utenti a un potenziale furto di credenziali.</li>
<li>Git LFS (CVE-2024-53263) Le vulnerabilità di Newline Injection consentivano a repository malintenzionati di modificare i file di configurazione e di aggirare le protezioni di Git, facendo trapelare credenziali sensibili agli aggressori.</li>
<li>GitHub CLI (CVE-2024-53858) Le falle logiche causavano la perdita di token di accesso da parte di GitHub CLI a domini controllati da aggressori quando si sfruttavano alcune variabili d&#8217;ambiente come CODESPACES=true o GITHUB_ENTERPRISE_TOKEN.</li>
<li>GitHub Codespaces: Lo script di aiuto alle credenziali di Codespaces (gitcredential_github.sh) restituiva indiscriminatamente token sensibili per tutte le operazioni Git, indipendentemente dall&#8217;host richiesto.</li>
</ul>
<p>In risposta, <em>Git</em> ha implementato un meccanismo di difesa completo (CVE-2024-52006), introducendo la configurazione credential.protectProtocol per bloccare gli URL contenenti caratteri di ritorno a capo (\r).</p>
<p>Questa opzione, abilitata per impostazione predefinita, chiude le vulnerabilità in Git e Git LFS. GitHub ha anche aggiornato Codespaces per convalidare le richieste di host e limitare la condivisione delle credenziali a github.com.</p>
<p>Le scoperte di RyotaK evidenziano i pericoli persistenti dei protocolli basati sul testo e della convalida inadeguata. Come ha osservato l&#8217;ingegnere, “un piccolo difetto di architettura può portare a un grande problema di sicurezza”.</p>
<p>Gli sviluppatori e i manutentori di piattaforme sono invitati ad adottare strategie di difesa in profondità e a testare rigorosamente le vulnerabilità di parsing degli input.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e3e061845{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e3e061845{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e3e061845{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e3e061845{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-01-ingegnere-vulnerabilita-git/">Un ingegnere della sicurezza scopre molteplici vulnerabilità di Git</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Tendenze e previsioni dello sviluppo software per il 2025</title>
		<link>https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=tendenze-e-previsioni-dello-sviluppo-software-per-il-2025</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 08 Jan 2025 13:20:11 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[agentic ai]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[App Store]]></category>
		<category><![CDATA[artificial intelligence]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[devops]]></category>
		<category><![CDATA[distribution]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[Mobile]]></category>
		<category><![CDATA[predictions]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[sbom]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[software development]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<category><![CDATA[trends]]></category>
		<category><![CDATA[xops]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2573</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/">Tendenze e previsioni dello sviluppo software per il 2025</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26e4945" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26e493d9188"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e4be13588" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e4be4 "><div class="wpb_wrapper thegem-custom-6a9b3b26e4be13588">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e4e2e5446"  >
			<div class="wpb_wrapper">
				<p>Mentre il mondo inizia il 2025, esaminiamo cosa ci aspetta per lo sviluppo del software nel nuovo anno.</p>
<p>Tra le tendenze più urgenti per il 2025 vi sono la semplificazione dello sviluppo dell&#8217;intelligenza artificiale, l&#8217;integrazione di team di progettazione interfunzionali e l&#8217;evoluzione delle pratiche DevSecOps. Questi cambiamenti promettono di ridefinire il modo in cui le aziende affrontano l&#8217;innovazione, la sicurezza e l&#8217;efficienza delle loro pipeline di sviluppo.</p>
<h4>Semplificazione dello sviluppo con l&#8217;AI</h4>
<p>Avthar Sewrathan, AI Product Lead di Timescale, prevede una trasformazione significativa del panorama dello stack tecnologico entro il 2025.</p>
<p>“Lo stack tecnologico tradizionale continuerà a crollare”, osserva Sewrathan, sottolineando i progressi guidati da API e strumenti che riducono la complessità e consentono uno sviluppo più rapido. Si prevede che questo cambiamento consentirà agli ingegneri di tutti i livelli di competenza di creare facilmente applicazioni di intelligenza artificiale di grande impatto.</p>
<p>“Entro il 2025, lo stack tecnologico tradizionale continuerà a crollare, alimentato da API e strumenti che riducono la complessità e consentono uno sviluppo più rapido”, spiega Sewrathan. “Le aziende che offrono soluzioni accessibili e senza attrito, con basse barriere all&#8217;ingresso, permetteranno agli ingegneri di creare applicazioni di IA di grande impatto, indipendentemente dal loro livello di competenza”.</p>
<p>Questa democratizzazione della creazione di applicazioni di IA dovrebbe aumentare la concorrenza all&#8217;interno del settore, poiché un maggior numero di sviluppatori avrà accesso a funzionalità avanzate. Anche la coerenza e l&#8217;affidabilità delle applicazioni di IA sono destinate a diventare fondamentali.</p>
<p>“Poiché nel 2025 le applicazioni di IA diventeranno centrali nelle interazioni quotidiane, la coerenza e l&#8217;affidabilità avranno la precedenza”, osserva Sewrathan.</p>
<h4>Evoluzione del ruolo dello sviluppatore</h4>
<p>Indu Keri, General Manager e Head of Engineering for Hybrid Cloud di Nutanix, prevede una nuova era dello sviluppo software a partire dal 2025.</p>
<p>“Lo sviluppo e la progettazione del software sono già in fase di democratizzazione grazie a strumenti come Copilot”, afferma Keri.</p>
<p>Combinando GenAI con soluzioni low-code, il codice sarà astratto fino a diventare irrilevante. L&#8217;intelligenza artificiale genererà applicazioni piuttosto che codice, consentendo agli sviluppatori di assumere ruoli strategici.</p>
<p>“La quotidianità degli sviluppatori cambierà drasticamente”, osserva Keri. “Non più ostacolati dal lavoro di routine, gli sviluppatori assumeranno un ruolo strategico di livello superiore, comunicando con i responsabili delle decisioni su come la tecnologia può risolvere i problemi aziendali”.</p>
<p>Questa evoluzione, sostiene Keri, integra le migliori qualità degli sviluppatori &#8211; creatività e innovazione &#8211; e li sfida a crescere in ruoli di leadership all&#8217;interno delle loro organizzazioni.</p>
<p>“Entro il 2025, gli ingegneri di qualsiasi livello saranno in grado di creare un&#8217;applicazione di intelligenza artificiale grazie alla disponibilità diffusa di API e modelli”, aggiunge Sewrathan. “Ma i fattori di differenziazione saranno la coerenza, l&#8217;usabilità e l&#8217;impatto sui clienti”.</p>
<h4>IA agenziale e automazione DevOps</h4>
<p>Il clamore attorno all&#8217;AI agenziale raggiungerà il punto di ebollizione nel 2025, quando le organizzazioni raggrupperanno agenti specializzati per le diverse fasi di consegna del software, tra cui la generazione del codice, i test e il controllo qualità. Questo approccio guidato dagli orchestratori porterà a un approccio più intelligente all&#8217;automazione DevOps.</p>
<p>Martin Reynolds, Field CTO di Harness, afferma: “Invece di avere un unico assistente GenAI di base, le organizzazioni raggrupperanno agenti specializzati per le diverse fasi della consegna del software, come la generazione del codice, i test e il controllo qualità”.</p>
<p>“Un agente fungerà da orchestratore, dirigendo gli altri e producendo approfondimenti più accurati sul processo end-to-end”.</p>
<p>Rodrigo Coutinho di OutSystems sottolinea che l&#8217;intelligenza artificiale agenziale risponderà a molti, ma non a tutti, i problemi aziendali: “Negli ultimi anni, le aziende hanno tentato di affrontare tutti i loro problemi con la GenAI. Il risultato: GenAI è una soluzione notevole per molti casi d&#8217;uso, ma non per tutti”.</p>
<p>“Uno strumento di IA è buono solo quanto i dati su cui viene addestrato. Il fatto che i giganti della tecnologia stiano spingendo l&#8217;IA agenziale in questo momento non significa che si debbano scartare le soluzioni più semplici. Allineate la vostra strategia di IA alle esigenze della vostra organizzazione, piuttosto che all&#8217;ultimo oggetto luccicante”.</p>
<h4>Integrazione di team di progettazione interfunzionali</h4>
<p>Al di là dello sviluppo dell&#8217;IA, la previsione di team di ingegneria interfunzionali è un&#8217;altra area di cambiamento significativo. Reynolds delinea un futuro in cui i team DevOps autonomi saranno gradualmente eliminati a favore di gruppi più olistici che includono la rappresentanza di tutte le discipline ingegneristiche.</p>
<p>“Nel 2025, le organizzazioni abbandoneranno i team DevOps autonomi a favore di gruppi più olistici che includano la rappresentanza di tutte le discipline ingegneristiche”, spiega Reynolds.</p>
<p>Questo passaggio a team interfunzionali unificati dovrebbe eliminare i silos ancora esistenti tra i team di consegna del software e accelerare l&#8217;innovazione a un livello completamente nuovo. Per supportare questi team integrati, le organizzazioni adotteranno sempre più piattaforme unificate che forniranno funzionalità per l&#8217;intero ciclo di vita della consegna del software, dal CI/CD all&#8217;ingegneria del caos e alla gestione dei costi del cloud.</p>
<p>In linea con questi cambiamenti di piattaforma, Reynolds sottolinea l&#8217;importanza dei portali interni per sviluppatori (IDP) che consentono agli ingegneri di accedere autonomamente alle soluzioni e ai dati di cui hanno bisogno.</p>
<p>“Per massimizzare il valore di queste piattaforme”, consiglia Reynolds, ‘le organizzazioni esporranno queste funzionalità attraverso gli IDP’.</p>
<h4>Evoluzione delle pratiche DevSecOps</h4>
<p>Anche il panorama dello sviluppo software sta assistendo a una significativa evoluzione delle pratiche DevSecOps.</p>
<p>Dylan Thomas, Senior Director of Product Engineering di OpenText Cybersecurity, prevede che, entro il 2025, DevSecOps si evolverà oltre il paradigma “shift-left” per abbracciare un approccio più maturo “shift everywhere”.</p>
<p>Questo cambiamento richiederà alle organizzazioni di applicare gli strumenti giusti nelle fasi giuste del ciclo DevSecOps, migliorando l&#8217;efficienza e l&#8217;efficacia delle pratiche di sicurezza.</p>
<p>“L&#8217;analisi leggera negli IDE aiuterà gli sviluppatori a individuare tempestivamente i problemi”, spiega Thomas. “L&#8217;automazione integrata nelle richieste di pull e nelle pipeline CI/CD garantirà un approccio coesivo di &#8216;integrazione una volta sola&#8217; per le funzioni principali come SAST, SCA e sempre più DAST, in particolare per i test di sicurezza delle API”.</p>
<p>Questa integrazione dovrebbe snellire il processo di sviluppo, migliorando al contempo la sicurezza generale.</p>
<h4>L&#8217;emergere di xOps</h4>
<p>La convergenza di DevOps, DataOps e ModelOps in un nuovo paradigma “xOps” è prevista man mano che un numero maggiore di applicazioni tradizionali adotterà le capacità dell&#8217;intelligenza artificiale.</p>
<p>“Questa nuova serie di dipendenze accelererà drasticamente la Release Orchestration &#8216;AI-aware&#8217; e allo stesso tempo metterà alla prova i team operativi, i team di supporto, i team QA e altri ancora, poiché la linea di demarcazione tra le applicazioni dichiarative più tradizionali si confonderà con le nuove dipendenze dai LLM e dalle funzionalità GenAI”, spiega Derek Holt, CEO di Digital.ai.</p>
<h4>Crescenti sfide per la sicurezza</h4>
<p>Se da un lato il codice generato dall&#8217;intelligenza artificiale può aumentare significativamente l&#8217;efficienza degli sviluppatori, dall&#8217;altro introduce rischi per la sicurezza a causa dell&#8217;aumento del volume di codice che deve essere testato per individuare vulnerabilità ed errori.</p>
<p>“Sebbene la ricerca abbia dimostrato che l&#8217;IA generativa può dimezzare il tempo necessario agli sviluppatori per completare le attività di codifica, l&#8217;aumento del volume di codice prodotto deve comunque essere testato per individuare vulnerabilità ed errori”, avverte Holt.</p>
<p>“Questo aumenterà i rischi per la sicurezza e comporterà ulteriore fatica nelle fasi successive della consegna, vanificando qualsiasi guadagno di efficienza derivante dal codice generato dall&#8217;intelligenza artificiale”.</p>
<p>Negli ultimi anni si è registrato un notevole aumento degli attacchi alla catena di fornitura. È probabile che questo fenomeno continui nel 2025 e oltre.</p>
<p>Aaron Costello, responsabile della ricerca sulla sicurezza SaaS di AppOmni, osserva: “Negli ultimi anni abbiamo assistito a un aumento costante degli attacchi alla supply-chain SaaS attraverso applicazioni di terze parti compromesse. Di conseguenza, le organizzazioni stanno sottoponendo queste integrazioni e i livelli di accesso richiesti a un esame molto più accurato”.</p>
<p>“La mia ricerca sulle esposizioni dei dati ha dimostrato che spesso non è necessario un punto d&#8217;appoggio iniziale perché gli attori delle minacce possano accedere ai dati sensibili che desiderano. La combinazione di endpoint API legacy non documentati, accesso pubblico con privilegi eccessivi e lacune nelle capacità di registrazione dei fornitori continuerà a fornire agli attori delle minacce un&#8217;opzione pericolosamente efficace per eseguire attacchi di tipo “hit-and-run””.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e4e2e5446{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e4e2e5446{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e4e2e5446{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e4e2e5446{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-01-tendenze-e-previsioni-dello-sviluppo-software-per-il-2025/">Tendenze e previsioni dello sviluppo software per il 2025</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Immagini malevoli nell&#8217;ultimo attacco alla supply chain</title>
		<link>https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=immagini-malevoli-supply-chain</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 07:29:48 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2460</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26e595a" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26e59518456"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e5bb57213" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e5bb7 "><div class="wpb_wrapper thegem-custom-6a9b3b26e5bb57213">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e5dd97487"  >
			<div class="wpb_wrapper">
				<p>Una serie di pacchetti dannosi, camuffati da software legittimi, sono stati <a href="https://blog.phylum.io/fake-aws-packages-ship-command-and-control-malware-in-jpeg-files/">scoperti</a> nel registro npm dalla società di cybersicurezza <strong>Phylum</strong>.</p>
<p>I pacchetti &#8211; identificati il 13 luglio 2024 &#8211; contenevano funzionalità nascoste di comando e controllo incorporate in file immagine, eseguite durante il processo di installazione.</p>
<p>I ricercatori di Phylum hanno scoperto due pacchetti in questa campagna, uno dei quali denominato “<em>img-aws-s3-object-multipart-copy</em>” imitava una libreria GitHub legittima. La versione dannosa includeva modifiche per eseguire un nuovo script chiamato “loadformat.js” al momento dell&#8217;installazione.</p>
<p>Il file loadformat.js, pur sembrando innocuo a prima vista, conteneva un codice sofisticato progettato per estrarre ed eseguire payload nascosti dai file immagine forniti con il pacchetto. L&#8217;analisi di Phylum ha rivelato che una di queste immagini, camuffata da logo Microsoft, conteneva codice dannoso in grado di stabilire una connessione con un server di comando e controllo.</p>
<p><em>“Nascondere i payload nelle immagini non è un concetto nuovo”</em>, afferma Phylum nel suo rapporto. <em>“Tuttavia, quando un aggressore cerca di nascondere i propri payload in modo così profondo, possiamo solo supporre che sia sofisticato e che operi con un chiaro intento malevolo”.</em></p>
<p>Il payload estratto comprendeva la funzionalità di registrazione delle macchine infette con il server dell&#8217;aggressore, il recupero e l&#8217;esecuzione periodica di comandi e la trasmissione dei risultati all&#8217;aggressore. Il server di comando e controllo è stato identificato come operante dall&#8217;indirizzo IP 85.208.108.29.</p>
<p>Particolarmente preoccupante è il periodo di tempo in cui questi pacchetti dannosi sono rimasti disponibili sul registro di npm.</p>
<p>“I pacchetti dannosi sono rimasti disponibili su npm per quasi due giorni”, ha osservato Phylum. “Questo dato è preoccupante perché implica che la maggior parte dei sistemi non è in grado di rilevare e segnalare tempestivamente questi pacchetti, lasciando gli sviluppatori vulnerabili agli attacchi per periodi di tempo più lunghi”.</p>
<p>Questo incidente mette in evidenza la crescente sofisticazione degli attacchi alla catena di approvvigionamento che prendono di mira gli ecosistemi open-source. Phylum sottolinea la necessità critica per gli sviluppatori e le organizzazioni di sicurezza di esercitare estrema cautela quando incorporano librerie open-source nei loro progetti.</p>
<p>Gli sviluppatori sono invitati ad aumentare la vigilanza e a migliorare l&#8217;uso delle capacità di rilevamento per combattere questi attacchi sempre più sofisticati alle catene di fornitura del software.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e5dd97487{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e5dd97487{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e5dd97487{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e5dd97487{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Una vulnerabilità critica di OpenSSH minaccia milioni di sistemi Linux</title>
		<link>https://www.webbare.it/2024-07-openssh-vulnerability-linux/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=openssh-vulnerability-linux</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 10 Jul 2024 08:48:40 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[devops]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[openssh]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2456</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-openssh-vulnerability-linux/">Una vulnerabilità critica di OpenSSH minaccia milioni di sistemi Linux</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26e67b7" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26e67ae7051"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e6a178579" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e6a19 "><div class="wpb_wrapper thegem-custom-6a9b3b26e6a178579">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e6c361279"  >
			<div class="wpb_wrapper">
				<p>La <a href="https://blog.qualys.com/vulnerabilities-threat-research/2024/07/01/regresshion-remote-unauthenticated-code-execution-vulnerability-in-openssh-server">Threat Research Unit (TRU)</a> di Qualys ha scoperto una grave vulnerabilità nel server <strong>OpenSSH</strong> (sshd), che potenzialmente può interessare oltre 14 milioni di sistemi Linux in tutto il mondo. La falla, denominata CVE-2024-6387, consente l&#8217;esecuzione di codice non autenticato da remoto (RCE) con privilegi di root sui sistemi Linux basati su glibc.</p>
<p>Questa vulnerabilità, derivante da una race condition del gestore del segnale, colpisce sshd nella sua configurazione predefinita. I ricercatori di Qualys hanno identificato circa 700.000 istanze esterne vulnerabili rivolte a Internet tra i loro clienti globali, che rappresentano il 31% di tutte le istanze OpenSSH rivolte a Internet.</p>
<p>Ray Kelly, Fellow del Software Integrity Group di Synopsys, ha dichiarato:<em> &#8220;Questa vulnerabilità è la più grave che ci sia. La tripletta di esecuzione di codice da remoto, accesso root e una distribuzione diffusa tra i server Linux ne fanno un bersaglio molto ghiotto per gli attori delle minacce&#8221;.</em></p>
<p>La scoperta è particolarmente <em>allarmante</em> perché rappresenta una regressione di una vulnerabilità precedentemente patchata (CVE-2006-5051) del 2006. Questa regressione è stata inavvertitamente introdotta nell&#8217;ottobre 2020 con OpenSSH 8.5p1, evidenziando l&#8217;importanza fondamentale di un accurato test di regressione nello sviluppo del software.</p>
<p>Le versioni di OpenSSH interessate includono quelle precedenti alla 4.4p1 (a meno che non siano state applicate le patch per CVE-2006-5051 e CVE-2008-4109) e le versioni dalla 8.5p1 fino alla 9.8p1, esclusa. In particolare, i sistemi OpenBSD non sono interessati da questa vulnerabilità grazie a un meccanismo di sicurezza sviluppato nel 2001.</p>
<p>L&#8217;impatto potenziale di questa vulnerabilità è grave. Se sfruttata, potrebbe portare alla completa compromissione del sistema, consentendo agli aggressori di eseguire codice arbitrario con privilegi di root. Ciò potrebbe portare all&#8217;installazione di malware, alla manipolazione dei dati e alla creazione di backdoor persistenti. Inoltre, i sistemi compromessi potrebbero essere utilizzati come trampolino di lancio per la propagazione della rete, aggirando potenzialmente i meccanismi di sicurezza critici.</p>
<p>Sebbene la vulnerabilità sia difficile da sfruttare a causa della sua natura di condizione di gara remota, i progressi nel deep learning potrebbero aumentare significativamente il tasso di successo degli attacchi in futuro.</p>
<p>Per ridurre i rischi, si consiglia alle aziende di:</p>
<ul>
<li>Implementare una gestione immediata delle patch</li>
<li>Migliorare il controllo degli accessi per SSH</li>
<li>Utilizzare sistemi di segmentazione della rete e di rilevamento delle intrusioni.</li>
</ul>
<p><strong>OpenSSH</strong>, una suite di utilità di rete sicure basate sul protocollo SSH, è fondamentale per la comunicazione sicura su reti non sicure. È ampiamente utilizzato negli ambienti aziendali per la gestione di server remoti, il trasferimento sicuro di file e varie pratiche DevOps.</p>
<p>Nonostante questa battuta d&#8217;arresto, OpenSSH mantiene una solida reputazione in termini di sicurezza. Tuttavia, questo incidente serve a ricordare le continue difficoltà nel mantenere la sicurezza del software, anche per strumenti consolidati e ampiamente utilizzati.</p>
<p>Gli sviluppatori e gli amministratori di sistema sono invitati a rivedere le loro implementazioni di OpenSSH e ad applicare tempestivamente gli aggiornamenti necessari.</p>
<p>&#8220;Sebbene sia disponibile una patch per OpenSSH, la sua distribuzione su tutti i sistemi interessati &#8211; che potrebbe avere un impatto su 14 milioni di istanze OpenSSH &#8211; rappresenta una sfida significativa. Questa vulnerabilità potrebbe persistere a lungo, ricordando la vulnerabilità Heartbleed di OpenSSL del 2014&#8221;, spiega Kelly.</p>
<p>Con l&#8217;evolversi della situazione, la comunità della sicurezza informatica osserverà con attenzione la rapidità con cui questa vulnerabilità verrà affrontata e le implicazioni a lungo termine che potrebbe avere per OpenSSH e per altri software critici per la sicurezza.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e6c361279{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e6c361279{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e6c361279{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e6c361279{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-openssh-vulnerability-linux/">Una vulnerabilità critica di OpenSSH minaccia milioni di sistemi Linux</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</title>
		<link>https://www.webbare.it/2024-06-hacker-sfruttano-packer/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=hacker-sfruttano-packer</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 12 Jun 2024 13:16:08 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[boxedapp]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[packers]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2436</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-06-hacker-sfruttano-packer/">Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26e75f6" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26e75ed3175"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e786c7443" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e786e "><div class="wpb_wrapper thegem-custom-6a9b3b26e786c7443">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e7a924986"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di Cybersecurity di Check Point hanno scoperto una tendenza crescente degli hacker a sfruttare strumenti commerciali di imballaggio come BoxedApp per nascondere e distribuire vari ceppi di malware. Nell&#8217;ultimo anno è stato osservato un aumento significativo dell&#8217;abuso dei prodotti BoxedApp, in particolare negli attacchi rivolti a istituzioni finanziarie e organizzazioni governative.</p>
<p>BoxedApp offre una serie di packer commerciali, tra cui BoxedApp Packer e BxILMerge, che forniscono funzionalità avanzate come l&#8217;archiviazione virtuale (file system virtuale, registro virtuale), i processi virtuali e un sistema di strumentazione universale (aggancio API WIN/NT). Sebbene questi strumenti siano stati progettati per scopi legittimi, gli attori delle minacce li hanno sfruttati per confezionare payload dannosi, eludere il rilevamento e rendere più difficili le attività di analisi.</p>
<p>Secondo le indagini dei ricercatori, i principali prodotti BoxedApp abusati sono BoxedApp Packer e BxILMerge, entrambi costruiti sopra l&#8217;SDK di BoxedApp. Questi prodotti garantiscono agli attori delle minacce l&#8217;accesso alle funzionalità più avanzate dell&#8217;SDK, consentendo loro di creare packer personalizzati e unici che sfruttano funzionalità all&#8217;avanguardia pur rimanendo abbastanza diversi da evitare il rilevamento statico.</p>
<p>I vantaggi derivanti dall&#8217;utilizzo delle funzionalità avanzate ed esclusive offerte da BoxedApp SDK superano gli svantaggi derivanti dall&#8217;utilizzo di un packer commerciale noto. Tra le caratteristiche e le capacità più importanti vi sono il File System Virtuale, il Registro Virtuale, i Processi Virtuali (PE Injection), l&#8217;SDK per l&#8217;aggancio delle API WIN/NT, il packing generale (distruzione delle importazioni PE originali, compressione, ecc.), la produzione di bundle di singoli file e la garanzia che tutto l&#8217;I/O verso lo storage virtuale rimanga in memoria senza scaricare i file su disco.</p>
<p>Sebbene i prodotti BoxedApp siano disponibili da diversi anni, il loro abuso per scopi dannosi è aumentato in modo significativo nell&#8217;ultimo anno, senza che finora sia stato riconosciuto pubblicamente il loro legame con BoxedApp. Sebbene l&#8217;uso di packer commerciali abbia sia pro che contro per gli aggressori, le capacità avanzate che forniscono sembrano superare i potenziali svantaggi.</p>
<p>I vantaggi dell&#8217;utilizzo dei prodotti BoxedApp per la distribuzione di malware includono:</p>
<ul>
<li>Prodotti affidabili e pronti all&#8217;uso con funzionalità avanzate</li>
<li>SDK BoxedApp disponibile per la creazione di packer personalizzati e diversificati</li>
<li>Sistema di archiviazione virtuale proprietario (Virtual File System, Virtual Registry)</li>
<li>Creazione di processi virtuali per l&#8217;iniezione di PE</li>
<li>SDK semplice per agganciare le API WIN/NT</li>
<li>Impacchettamento generale (distrugge le importazioni di PE originali, esegue la compressione, ecc.)</li>
<li>Produzione di bundle a file singolo con tutte le dipendenze in Virtual Storage</li>
<li>Tutto l&#8217;I/O verso il Virtual Storage rimane in memoria, evitando cadute di file su disco</li>
<li>Difficoltà nel distinguere le applicazioni impacchettate regolari da quelle dannose (alto tasso di falsi positivi).&nbsp;</li>
</ul>
<p>&nbsp;</p>
<p>I contro includono:</p>
<ul>
<li>Facile rilevamento statico dei prodotti BoxedApp originali utilizzati per il confezionamento</li>
<li>Rilevamento statico generico di alcune funzionalità dell&#8217;SDK comunemente utilizzate per scopi dannosi (ad esempio, aggancio di API WIN/NT, iniezione di processi virtuali &#8211; PE).</li>
<li>Alto tasso di rilevamento di falsi positivi per le applicazioni non dannose confezionate da BoxedApp</li>
</ul>
<p>Nonostante l&#8217;elevato tasso di falsi positivi, che potrebbe causare discrepanze e innescare rilevamenti anche per applicazioni non dannose, Windows Defender integrato e altre soluzioni antivirus di alto livello non sono in genere interessati.</p>
<p>I ricercatori hanno analizzato circa 1.200 campioni di BoxedApp inviati a VirusTotal negli ultimi tre anni ed elaborati con successo dalle sandbox VT. È allarmante notare che il 25% di questi campioni è stato rilevato come dannoso in base al loro comportamento. La cronologia di invio a VirusTotal di questi campioni dannosi mostra una tendenza crescente all&#8217;abuso di BoxedApp per la distribuzione di malware.</p>
<p>Tra le famiglie di malware più comunemente distribuite vi sono RAT (Trojan ad accesso remoto) come QuasarRAT, NanoCore, NjRAT, Neshta, AsyncRAT e LodaRAT, nonché stealers come RevengeRAT, AgentTesla, RedLine e Remcos. Inoltre, sono stati rilevati casi di ransomware come LockBit.</p>
<p>I ricercatori hanno condotto un&#8217;analisi approfondita degli interni di BoxedApp, concentrandosi sulle strutture binarie risultanti confezionate da diversi prodotti. Questa analisi ha fornito spunti per disimballare il Virtual Storage e ricostruire i principali binari dannosi. Sono state inoltre fornite le firme Yara per aiutare a rilevare staticamente il packer in uso, distinguendo al contempo il prodotto specifico utilizzato.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e7a924986{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e7a924986{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e7a924986{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e7a924986{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-06-hacker-sfruttano-packer/">Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</title>
		<link>https://www.webbare.it/2024-05-sonatype-pypi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sonatype-pypi</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 29 May 2024 15:35:51 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[package]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2427</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-sonatype-pypi/">Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26e85cd" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26e85c45932"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e884a4501" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e884c "><div class="wpb_wrapper thegem-custom-6a9b3b26e884a4501">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e8a7c2630"  >
			<div class="wpb_wrapper">
				<p><strong>Sonatype</strong> ha scoperto “<em>pytoileur</em>”, un pacchetto <strong>PyPI</strong> dannoso progettato per scaricare e installare binari Windows troianizzati in grado di sorvegliare, requisire la persistenza e rubare criptovalute. Questa scoperta fa parte di una campagna più ampia, durata mesi, denominata “Cool package”, volta a infiltrarsi nella comunità dei codificatori.</p>
<p>Ieri, un sistema di rilevamento automatico di malware gestito da Sonatype, noto come Sonatype Repository Firewall, ha segnalato un pacchetto PyPI appena pubblicato chiamato “pytoileur”. Il pacchetto dannoso, rintracciato come sonatype-2024-1783, aveva registrato 264 download dal suo rilascio prima che Sonatype avvertisse gli amministratori di PyPI di rimuoverlo.</p>
<p>Il pacchetto si descriveva come “pacchetto cool”, con una descrizione <strong>HTML</strong> che affermava che si trattava di “uno strumento di gestione delle API scritto in Python”. È interessante notare che includeva un riferimento a “pystob”, un pacchetto ormai defunto, indicando un tentativo di typosquatting per ingannare gli utenti di pacchetti legittimi come “Pyston”.</p>
<p>A prima vista, il file “setup.py” all&#8217;interno di “pytoileur” sembrava pulito, ma Jeff Thornhill, ricercatore di sicurezza di Sonatype, ha scoperto del codice maligno abilmente nascosto con spazi bianchi eccessivi.</p>
<p>“Sebbene la codifica base64 sia piuttosto standard nelle applicazioni e non offra molto in termini di mascheramento del codice dannoso, l&#8217;autore ha tentato di ‘nascondere’ questa particolare stringa codificata alla revisione umana manuale iniettandola dopo un&#8217;istruzione di stampa e includendo un paragrafo di spazi bianchi prima del codice”, ha spiegato Thornhill.</p>
<p>Il payload codificato in base64 è stato progettato per colpire gli utenti di Windows. Utilizzava comandi Python per scaricare un eseguibile dannoso da un server esterno (hxxp://51.77.140[.]144:8086/dl/runtime). Il binario dannoso, “Runtime.exe”, viene eseguito utilizzando comandi Windows PowerShell e VBScript. Questo eseguibile impiega misure anti-rilevamento per evitare i controlli e installa spyware aggiuntivi in grado di persistere, tra cui funzionalità di furto di informazioni e crypto-jacking.</p>
<p>Ax Sharma, ricercatore di Sonatype, ha scoperto che l&#8217;attore delle minacce dietro il pacchetto PyPI dannoso “pytoileur” sta pubblicando risposte false su StackOverflow, invitando le persone a installare il pacchetto dannoso.</p>
<p><iframe id="twitter-widget-0" class="" style="position: static; visibility: visible; width: 550px; height: 672px; display: block; flex-grow: 1;" title="X Post" src="https://platform.twitter.com/embed/Tweet.html?creatorScreenName=Gadget_Ry&amp;dnt=true&amp;embedId=twitter-widget-0&amp;features=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%3D%3D&amp;frame=false&amp;hideCard=false&amp;hideThread=false&amp;id=1795813203500322953&amp;lang=en-gb&amp;origin=https%3A%2F%2Fwww.developer-tech.com%2Fnews%2F2024%2Fmay%2F29%2Fsonatype-exposes-malicious-pypi-package-pytoileur%2F&amp;sessionId=7d4cde34bbb9fe0f4e5dafcf600819b8f4576b04&amp;siteScreenName=Developer_Tech&amp;theme=light&amp;widgetsVersion=2615f7e52b7e0%3A1702314776716&amp;width=550px" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen" data-tweet-id="1795813203500322953"></iframe></p>
<p>Questa preoccupazione è amplificata dalla grande presenza di sviluppatori alle prime armi su StackOverflow, che stanno ancora imparando e potrebbero essere vittime di consigli dannosi.</p>
<p>Ulteriori indagini hanno rivelato che “pytoileur” fa parte di una campagna più ampia legata a pacchetti dannosi identificati in precedenza. Questi pacchetti, spesso descritti semplicemente come “Cool package”, hanno utilizzato tecniche di inganno simili dal 2023. Si camuffano da strumenti di gestione delle API o da versioni semplificate di utility ben note, prendendo di mira gli sviluppatori di varie nicchie, tra cui l&#8217;intelligenza artificiale e l&#8217;apprendimento automatico.</p>
<p>Uno dei pacchetti precedenti, “gpt-requests”, che sembrava rivolto agli sviluppatori di IA, nascondeva anche i payload dannosi utilizzando gli spazi bianchi. Simili a “pytoileur”, questi payload scaricano binari troianizzati destinati allo spionaggio e al furto di dati.</p>
<p>Il pacchetto “lalalaopti” è particolarmente degno di nota perché conteneva moduli di codice Python in chiaro per il dirottamento degli appunti, il keylogging, l&#8217;accesso remoto alla webcam e la cattura degli screenshot, evidenziando ulteriormente l&#8217;intento malevolo degli attori delle minacce dietro questa campagna.</p>
<p>I ricercatori di Sonatype e Checkmarx hanno identificato diversi pacchetti dannosi collegati a questa campagna, tra cui:</p>
<ul>
<li>gogogolokl</li>
<li>gpt-richieste</li>
<li>kokokoako</li>
<li>lalalaopti</li>
<li>pybowl</li>
<li>pyclack</li>
<li>pyefflorer</li>
<li>pyhjdddo</li>
<li>pyhulul</li>
<li>piioapso</li>
<li>pyjio</li>
<li>pyjoul</li>
<li>pykokalalz</li>
<li>pykooler</li>
<li>pyktrkatoo</li>
<li>pilone</li>
<li>piminor</li>
<li>piowler</li>
<li>pipiele</li>
<li>pystallerer</li>
<li>pistob</li>
<li>pytarlooko</li>
<li>pytasler</li>
<li>pitoileur</li>
<li>pywolle</li>
<li>pywool</li>
</ul>
<p>La ricomparsa della campagna “Cool package” attraverso “pytoileur” dimostra la persistenza delle minacce poste da attori malintenzionati negli ambienti di sviluppo software. In presenza di minacce simili, Sonatype dichiara che continuerà a espandere le proprie blocklist e a salvaguardare la comunità degli sviluppatori.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e8a7c2630{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e8a7c2630{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e8a7c2630{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e8a7c2630{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-sonatype-pypi/">Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Phylum scopre un malware mirato camuffato in un pacchetto Python</title>
		<link>https://www.webbare.it/2024-05-phylum-malware-python/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=phylum-malware-python</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 22 May 2024 11:58:05 +0000</pubDate>
				<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2421</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26e951d" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26e9513411"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26e977e6414" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26e9780 "><div class="wpb_wrapper thegem-custom-6a9b3b26e977e6414">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26e998b7291"  >
			<div class="wpb_wrapper">
				<p>Gli esperti di cybersicurezza di <strong>Phylum</strong> hanno individuato un payload dannoso incorporato in un popolare pacchetto Python sul repository <strong>PyPI</strong>. Il pacchetto, denominato requests-darwin-lite, è una variante non autorizzata della libreria requests, ampiamente utilizzata.</p>
<p>Il pacchetto<em> requests-darwin-lite</em> è stato abilmente progettato per emulare la sua controparte legittima, ma includeva un binario Go nascosto in un file immagine sovradimensionato che fingeva di essere un semplice logo. Questo file &#8211; un PNG etichettato come immagine della barra laterale &#8211; pesava insolitamente circa 17 MB, in netto contrasto con le dimensioni normali di circa 300 kB della versione autentica.</p>
<p>Durante l&#8217;installazione del pacchetto, se l&#8217;ambiente di installazione era <strong>macOS</strong>, veniva attivata una classe di comando specializzata &#8220;PyInstall&#8221;. Questa classe esegue un comando codificato in base64 che estrae l&#8217;UUID (Universal Unique Identifier) del sistema.</p>
<p>Il codice verificava la presenza di un UUID specifico, indicando un attacco altamente mirato. Se l&#8217;UUID non corrispondeva, l&#8217;installazione proseguiva senza distribuire il malware. Ciò suggerisce che gli aggressori stavano testando la distribuzione o avevano in mente un obiettivo molto specifico.</p>
<p>Quando le condizioni erano soddisfatte, il file PNG sovradimensionato veniva elaborato per estrarre il binario nascosto, che veniva poi reso eseguibile ed eseguito in background, dando di fatto agli aggressori il controllo del computer. L&#8217;analisi dei file ha identificato il binario come un componente di OSX/Silver, un framework C2 (comando e controllo) simile a Cobalt Strike, ma meno conosciuto e quindi con minori probabilità di essere rilevato.</p>
<p>Phylum ha notato che le versioni precedenti di questo pacchetto includevano il gancio di installazione dannoso e il binario impacchettato. Tuttavia, le versioni successive &#8211; identificate come 2.28.0 e 2.28.1 &#8211; hanno ridotto queste caratteristiche aggressive; la prima non esegue più il binario al momento dell&#8217;installazione e la seconda è del tutto priva dei componenti dannosi.</p>
<p>La scoperta ha provocato una segnalazione immediata a PyPI, che ha portato alla rimozione di tutte le versioni del pacchetto dal repository. Questa sequenza di eventi sottolinea la necessità di vigilare nella comunità open-source, dove la confusione delle dipendenze e gli attacchi mirati stanno diventando sempre più sofisticati.</p>
<p>Questo incidente ci ricorda che gli aggressori continuano ad evolvere i loro metodi per sfruttare gli ecosistemi open-source, sfruttando pacchetti apparentemente innocenti per distribuire malware. È necessario aumentare la consapevolezza e le misure preventive in tutta la comunità tecnologica per salvaguardarsi da questi attacchi.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e998b7291{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e998b7291{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26e998b7291{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26e998b7291{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PyPI sospende le registrazioni a causa di un attacco di malware</title>
		<link>https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=pypi-malware-registrazioni-sospese</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 03 Apr 2024 08:18:31 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[python package index]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[typosquatting]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2391</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/">PyPI sospende le registrazioni a causa di un attacco di malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3b26ea287" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3b26ea27d997"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3b26ea4e58372" ><div class="vc_column-inner thegem-custom-inner-6a9b3b26ea4e7 "><div class="wpb_wrapper thegem-custom-6a9b3b26ea4e58372">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3b26ea7432459"  >
			<div class="wpb_wrapper">
				<p>Il <a href="https://pypi.org/">Python Package Index</a> (PyPI) ha sospeso la creazione di nuovi progetti e la registrazione degli utenti per mitigare una campagna di upload di malware in corso. Questa mossa arriva dopo che i ricercatori di sicurezza di Checkmarx <a href="https://checkmarx.com/blog/pypi-is-under-attack-project-creation-and-user-registration-suspended">hanno scoperto</a> una campagna che coinvolge più pacchetti dannosi legati agli stessi attori della minaccia.</p>
<p>Gli aggressori stanno prendendo di mira le vittime attraverso attacchi di typosquatting, inducendo gli utenti a installare pacchetti Python dannosi attraverso la loro interfaccia a riga di comando. Questo attacco in più fasi mira a rubare portafogli di criptovalute, dati sensibili del browser come cookie e dati delle estensioni e varie credenziali.</p>
<p>Il payload dannoso impiega anche un meccanismo di persistenza per sopravvivere ai riavvii del sistema, garantendo l&#8217;accesso continuo alle macchine compromesse.</p>
<h4>Pacchetti maligni di typosquatting</h4>
<p>Tra il 27 e il 28 marzo 2024, diversi pacchetti Python dannosi sono stati caricati su PyPI, probabilmente utilizzando strumenti di automazione. Questi pacchetti contenevano codice maligno all&#8217;interno dei loro file setup.py, consentendo l&#8217;esecuzione automatica al momento dell&#8217;installazione.</p>
<p>I file setup.py contenevano codice offuscato e crittografato utilizzando il modulo di crittografia Fernet. Al momento dell&#8217;installazione, questo codice veniva eseguito, innescando il recupero di un payload aggiuntivo da un server remoto. L&#8217;URL del payload è stato costruito dinamicamente aggiungendo il nome del pacchetto come parametro di query.</p>
<p>Una volta decriptato, il payload recuperato ha rivelato un ampio info-stealer progettato per raccogliere informazioni sensibili dal computer della vittima, tra cui portafogli di criptovalute, dati del browser e credenziali.</p>
<p>In risposta alla campagna di malware, PyPI ha temporaneamente sospeso la creazione di nuovi progetti e la registrazione di nuovi utenti. Questa misura mira a mitigare la minaccia in corso mentre l&#8217;organizzazione indaga e affronta il problema.</p>
<p>L&#8217;<em>elenco completo dei pacchetti scoperti da Checkmarx è </em> disponibile <a href="https://checkmarx.com/blog/pypi-is-under-attack-project-creation-and-user-registration-suspended/"><em>qui</em></a><em>.</em></p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26ea7432459{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26ea7432459{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3b26ea7432459{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3b26ea7432459{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/">PyPI sospende le registrazioni a causa di un attacco di malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
