<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>infosec Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/infosec/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/infosec/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 28 Aug 2024 13:01:39 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>infosec Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/infosec/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>GitHub Enterprise Server 3.13.3 risolve la vulnerabilità critica di SAML</title>
		<link>https://www.webbare.it/2024-08-github-enterprise-server/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=github-enterprise-server</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 28 Aug 2024 13:01:39 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[enterprise server]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2477</guid>

					<description><![CDATA[<p>GitHub ha rilasciato Enterprise Server 3.13.3, che risolve diverse vulnerabilità di sicurezza, tra cui una falla critica che colpisce le...</p>
<p>L'articolo <a href="https://www.webbare.it/2024-08-github-enterprise-server/">GitHub Enterprise Server 3.13.3 risolve la vulnerabilità critica di SAML</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>GitHub</strong> ha rilasciato Enterprise Server 3.13.3, che risolve diverse vulnerabilità di sicurezza, tra cui una falla critica che colpisce le istanze che utilizzano SAML single sign-on.</p>
<p>Oltre alle patch di sicurezza, l&#8217;aggiornamento fornisce correzioni di bug, miglioramenti di funzionalità minori e modifiche alla piattaforma.</p>
<p>Il problema più urgente affrontato da questo aggiornamento è una vulnerabilità critica (CVE-2024-6800) che colpisce le istanze che utilizzano SAML SSO con specifici Identity Provider (IdP).</p>
<p>La CVE-2024-6800 è stata scoperta attraverso il programma Bug Bounty di GitHub e potrebbe consentire a un utente malintenzionato di falsificare una risposta SAML, garantendo potenzialmente l&#8217;accesso agli account utente con privilegi di amministratore del sito.</p>
<p>Questo rilascio risolve anche due vulnerabilità di media gravità:</p>
<ul>
<li>CVE-2024-7711: questa vulnerabilità consentiva agli aggressori di modificare il titolo, gli assegnatari e le etichette dei problemi nei repository pubblici. I repository privati e interni non sono stati toccati.</li>
<li>CVE-2024-6337: gli aggressori potevano sfruttare questa vulnerabilità per esporre il contenuto dei problemi dai repository privati utilizzando un&#8217;app GitHub con specifiche autorizzazioni di lettura e scrittura. È importante notare che questo exploit richiede un token di accesso dell&#8217;utente e non ha un impatto sui token di accesso dell&#8217;installazione.</li>
</ul>
<p>Oltre alle correzioni di sicurezza, la versione 3.13.3 apporta diverse modifiche degne di nota:</p>
<ul>
<li>Maggiore visibilità: Gli utenti ottengono una maggiore visibilità sullo stato di gist, reti e wiki con l&#8217;aggiunta di informazioni sullo stato delle app all&#8217;interno dell&#8217;output di spokesctl info. Inoltre, il comando spokesctl check può ora diagnosticare e spesso correggere le reti di repository vuote.</li>
<li>Stabilità e prestazioni migliorate: Diverse correzioni di bug riguardano problemi legati all&#8217;hotpatching, agli aggiornamenti di configurazione e alle migrazioni di database, con conseguente miglioramento della stabilità del sistema.</li>
<li>Miglioramenti dell&#8217;usabilità: Gli amministratori beneficiano di un controllo più granulare sulla dimensione massima degli oggetti all&#8217;interno dei repository. Gli utenti possono ora personalizzare le preferenze di stile della sottolineatura dei link nelle impostazioni di accessibilità.</li>
</ul>
<p>Se da un lato questo aggiornamento migliora la sicurezza e la stabilità, dall&#8217;altro GitHub riconosce diversi problemi noti, descritti nelle note di rilascio ufficiali. Questi includono potenziali errori durante l&#8217;esecuzione della configurazione, problemi con la migrazione dei dati del registro di audit e un maggiore utilizzo della memoria.</p>
<p>L'articolo <a href="https://www.webbare.it/2024-08-github-enterprise-server/">GitHub Enterprise Server 3.13.3 risolve la vulnerabilità critica di SAML</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Immagini malevoli nell&#8217;ultimo attacco alla supply chain</title>
		<link>https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=immagini-malevoli-supply-chain</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 07:29:48 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2460</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221df813" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221df8004286"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221e86e16657" ><div class="vc_column-inner thegem-custom-inner-6a9b3221e86e6 "><div class="wpb_wrapper thegem-custom-6a9b3221e86e16657">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221e8c327841"  >
			<div class="wpb_wrapper">
				<p>Una serie di pacchetti dannosi, camuffati da software legittimi, sono stati <a href="https://blog.phylum.io/fake-aws-packages-ship-command-and-control-malware-in-jpeg-files/">scoperti</a> nel registro npm dalla società di cybersicurezza <strong>Phylum</strong>.</p>
<p>I pacchetti &#8211; identificati il 13 luglio 2024 &#8211; contenevano funzionalità nascoste di comando e controllo incorporate in file immagine, eseguite durante il processo di installazione.</p>
<p>I ricercatori di Phylum hanno scoperto due pacchetti in questa campagna, uno dei quali denominato “<em>img-aws-s3-object-multipart-copy</em>” imitava una libreria GitHub legittima. La versione dannosa includeva modifiche per eseguire un nuovo script chiamato “loadformat.js” al momento dell&#8217;installazione.</p>
<p>Il file loadformat.js, pur sembrando innocuo a prima vista, conteneva un codice sofisticato progettato per estrarre ed eseguire payload nascosti dai file immagine forniti con il pacchetto. L&#8217;analisi di Phylum ha rivelato che una di queste immagini, camuffata da logo Microsoft, conteneva codice dannoso in grado di stabilire una connessione con un server di comando e controllo.</p>
<p><em>“Nascondere i payload nelle immagini non è un concetto nuovo”</em>, afferma Phylum nel suo rapporto. <em>“Tuttavia, quando un aggressore cerca di nascondere i propri payload in modo così profondo, possiamo solo supporre che sia sofisticato e che operi con un chiaro intento malevolo”.</em></p>
<p>Il payload estratto comprendeva la funzionalità di registrazione delle macchine infette con il server dell&#8217;aggressore, il recupero e l&#8217;esecuzione periodica di comandi e la trasmissione dei risultati all&#8217;aggressore. Il server di comando e controllo è stato identificato come operante dall&#8217;indirizzo IP 85.208.108.29.</p>
<p>Particolarmente preoccupante è il periodo di tempo in cui questi pacchetti dannosi sono rimasti disponibili sul registro di npm.</p>
<p>“I pacchetti dannosi sono rimasti disponibili su npm per quasi due giorni”, ha osservato Phylum. “Questo dato è preoccupante perché implica che la maggior parte dei sistemi non è in grado di rilevare e segnalare tempestivamente questi pacchetti, lasciando gli sviluppatori vulnerabili agli attacchi per periodi di tempo più lunghi”.</p>
<p>Questo incidente mette in evidenza la crescente sofisticazione degli attacchi alla catena di approvvigionamento che prendono di mira gli ecosistemi open-source. Phylum sottolinea la necessità critica per gli sviluppatori e le organizzazioni di sicurezza di esercitare estrema cautela quando incorporano librerie open-source nei loro progetti.</p>
<p>Gli sviluppatori sono invitati ad aumentare la vigilanza e a migliorare l&#8217;uso delle capacità di rilevamento per combattere questi attacchi sempre più sofisticati alle catene di fornitura del software.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221e8c327841{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221e8c327841{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221e8c327841{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221e8c327841{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Una vulnerabilità critica di OpenSSH minaccia milioni di sistemi Linux</title>
		<link>https://www.webbare.it/2024-07-openssh-vulnerability-linux/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=openssh-vulnerability-linux</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 10 Jul 2024 08:48:40 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[devops]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[openssh]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2456</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-openssh-vulnerability-linux/">Una vulnerabilità critica di OpenSSH minaccia milioni di sistemi Linux</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221e9cd5" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221e9cc42213"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221ea07e801" ><div class="vc_column-inner thegem-custom-inner-6a9b3221ea081 "><div class="wpb_wrapper thegem-custom-6a9b3221ea07e801">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221ea3dc7767"  >
			<div class="wpb_wrapper">
				<p>La <a href="https://blog.qualys.com/vulnerabilities-threat-research/2024/07/01/regresshion-remote-unauthenticated-code-execution-vulnerability-in-openssh-server">Threat Research Unit (TRU)</a> di Qualys ha scoperto una grave vulnerabilità nel server <strong>OpenSSH</strong> (sshd), che potenzialmente può interessare oltre 14 milioni di sistemi Linux in tutto il mondo. La falla, denominata CVE-2024-6387, consente l&#8217;esecuzione di codice non autenticato da remoto (RCE) con privilegi di root sui sistemi Linux basati su glibc.</p>
<p>Questa vulnerabilità, derivante da una race condition del gestore del segnale, colpisce sshd nella sua configurazione predefinita. I ricercatori di Qualys hanno identificato circa 700.000 istanze esterne vulnerabili rivolte a Internet tra i loro clienti globali, che rappresentano il 31% di tutte le istanze OpenSSH rivolte a Internet.</p>
<p>Ray Kelly, Fellow del Software Integrity Group di Synopsys, ha dichiarato:<em> &#8220;Questa vulnerabilità è la più grave che ci sia. La tripletta di esecuzione di codice da remoto, accesso root e una distribuzione diffusa tra i server Linux ne fanno un bersaglio molto ghiotto per gli attori delle minacce&#8221;.</em></p>
<p>La scoperta è particolarmente <em>allarmante</em> perché rappresenta una regressione di una vulnerabilità precedentemente patchata (CVE-2006-5051) del 2006. Questa regressione è stata inavvertitamente introdotta nell&#8217;ottobre 2020 con OpenSSH 8.5p1, evidenziando l&#8217;importanza fondamentale di un accurato test di regressione nello sviluppo del software.</p>
<p>Le versioni di OpenSSH interessate includono quelle precedenti alla 4.4p1 (a meno che non siano state applicate le patch per CVE-2006-5051 e CVE-2008-4109) e le versioni dalla 8.5p1 fino alla 9.8p1, esclusa. In particolare, i sistemi OpenBSD non sono interessati da questa vulnerabilità grazie a un meccanismo di sicurezza sviluppato nel 2001.</p>
<p>L&#8217;impatto potenziale di questa vulnerabilità è grave. Se sfruttata, potrebbe portare alla completa compromissione del sistema, consentendo agli aggressori di eseguire codice arbitrario con privilegi di root. Ciò potrebbe portare all&#8217;installazione di malware, alla manipolazione dei dati e alla creazione di backdoor persistenti. Inoltre, i sistemi compromessi potrebbero essere utilizzati come trampolino di lancio per la propagazione della rete, aggirando potenzialmente i meccanismi di sicurezza critici.</p>
<p>Sebbene la vulnerabilità sia difficile da sfruttare a causa della sua natura di condizione di gara remota, i progressi nel deep learning potrebbero aumentare significativamente il tasso di successo degli attacchi in futuro.</p>
<p>Per ridurre i rischi, si consiglia alle aziende di:</p>
<ul>
<li>Implementare una gestione immediata delle patch</li>
<li>Migliorare il controllo degli accessi per SSH</li>
<li>Utilizzare sistemi di segmentazione della rete e di rilevamento delle intrusioni.</li>
</ul>
<p><strong>OpenSSH</strong>, una suite di utilità di rete sicure basate sul protocollo SSH, è fondamentale per la comunicazione sicura su reti non sicure. È ampiamente utilizzato negli ambienti aziendali per la gestione di server remoti, il trasferimento sicuro di file e varie pratiche DevOps.</p>
<p>Nonostante questa battuta d&#8217;arresto, OpenSSH mantiene una solida reputazione in termini di sicurezza. Tuttavia, questo incidente serve a ricordare le continue difficoltà nel mantenere la sicurezza del software, anche per strumenti consolidati e ampiamente utilizzati.</p>
<p>Gli sviluppatori e gli amministratori di sistema sono invitati a rivedere le loro implementazioni di OpenSSH e ad applicare tempestivamente gli aggiornamenti necessari.</p>
<p>&#8220;Sebbene sia disponibile una patch per OpenSSH, la sua distribuzione su tutti i sistemi interessati &#8211; che potrebbe avere un impatto su 14 milioni di istanze OpenSSH &#8211; rappresenta una sfida significativa. Questa vulnerabilità potrebbe persistere a lungo, ricordando la vulnerabilità Heartbleed di OpenSSL del 2014&#8221;, spiega Kelly.</p>
<p>Con l&#8217;evolversi della situazione, la comunità della sicurezza informatica osserverà con attenzione la rapidità con cui questa vulnerabilità verrà affrontata e le implicazioni a lungo termine che potrebbe avere per OpenSSH e per altri software critici per la sicurezza.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221ea3dc7767{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221ea3dc7767{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221ea3dc7767{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221ea3dc7767{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-openssh-vulnerability-linux/">Una vulnerabilità critica di OpenSSH minaccia milioni di sistemi Linux</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</title>
		<link>https://www.webbare.it/2024-07-cocoapods/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=cocoapods</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 03 Jul 2024 12:03:53 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[cocoapods]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[mac]]></category>
		<category><![CDATA[objective-c]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<category><![CDATA[swift]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2450</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-cocoapods/">I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221eb267" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221eb2565830"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221eb60c6841" ><div class="vc_column-inner thegem-custom-inner-6a9b3221eb60f "><div class="wpb_wrapper thegem-custom-6a9b3221eb60c6841">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221eb8df3337"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di sicurezza di <strong>E.V.A Information Security</strong> hanno scoperto diverse vulnerabilità critiche in CocoaPods, un popolare gestore di dipendenze per progetti Swift e Objective-C. Queste vulnerabilità espongono potenzialmente milioni di dispositivi Apple ad attacchi alla catena di distribuzione, evidenziando i crescenti rischi associati alle dipendenze del software open-source.</p>
<p><strong>CocoaPods</strong>, utilizzato in oltre tre milioni di app mobili, svolge un ruolo cruciale nell&#8217;ecosistema di sviluppo di iOS e macOS. Le falle scoperte potrebbero consentire agli aggressori di rivendicare la proprietà di pacchetti orfani, di eseguire codice arbitrario sul server &#8220;Trunk&#8221; di CocoaPods e di effettuare acquisizioni di account senza clic.</p>
<p>Dettagli della vulnerabilità:</p>
<ul>
<li>Proprietà non autorizzata di pod orfani (CVE-2024-38368): Gli aggressori potrebbero rivendicare la proprietà di uno qualsiasi dei 1.866 pod orfani, iniettando potenzialmente codice dannoso in pacchetti ampiamente utilizzati.</li>
<li>Esecuzione di codice remoto sul server &#8220;Trunk&#8221; (CVE-2024-38366): Un difetto nel processo di verifica delle e-mail potrebbe consentire agli aggressori di eseguire codice arbitrario sul server che gestisce la distribuzione dei pacchetti.</li>
<li>Acquisizione dell&#8217;account senza clic (CVE-2024-38367): Sfruttando l&#8217;intestazione X-Forwarded-Host e gli strumenti di sicurezza delle e-mail, gli aggressori potrebbero ottenere un accesso non autorizzato agli account degli sviluppatori.</li>
</ul>
<p>Le vulnerabilità interessano una parte significativa dell&#8217;ecosistema delle applicazioni Swift e Objective-C, con un potenziale impatto su migliaia o milioni di app su iOS, macOS e altre piattaforme Apple. Aziende importanti come Google, GitHub, Amazon e Dropbox gestiscono progetti che potrebbero essere a rischio a causa di queste falle.</p>
<p>&#8220;Molti di questi Pod non reclamati sono ancora ampiamente utilizzati. Abbiamo trovato menzioni di Pod orfani nella documentazione o nei termini di servizio delle applicazioni fornite da Meta (Facebook, WhatsApp), Apple (Safari, AppleTV, Xcode) e Microsoft (Teams); così come in TikTok, Snapchat, Amazon, LinkedIn, Netflix, Okta, Yahoo, Zynga e molti altri&#8221;, spiegano i ricercatori di E.V.A Information Security.</p>
<p>Le potenziali conseguenze di queste vulnerabilità sono gravi. I malintenzionati potrebbero potenzialmente accedere alle informazioni sensibili degli utenti, compresi i dati delle carte di credito e le cartelle cliniche, causando attacchi ransomware, frodi o spionaggio aziendale.</p>
<p>Si consiglia agli sviluppatori e alle organizzazioni che utilizzano CocoaPods, soprattutto prima di ottobre 2023, di prendere provvedimenti immediati:</p>
<ul>
<li>Esaminare gli elenchi delle dipendenze e convalidare le checksum delle librerie di terze parti.</li>
<li>Eseguire scansioni di sicurezza per rilevare codice dannoso o modifiche sospette.</li>
<li>Mantenere il software aggiornato e limitare l&#8217;uso di pacchetti orfani o non mantenuti.</li>
<li>Implementare revisioni di sicurezza approfondite del codice di terze parti.</li>
<li>Verificare che non siano in uso Pod orfani.</li>
<li>Assicurarsi che le dipendenze di terze parti siano mantenute attivamente con una chiara proprietà.</li>
</ul>
<p>Il team di CocoaPods è stato informato di queste vulnerabilità e ha provveduto a correggerle. Tuttavia, l&#8217;incidente serve a ricordare i rischi associati all&#8217;affidarsi pesantemente alle dipendenze open-source e l&#8217;importanza di mantenere la vigilanza sulla sicurezza della catena di approvvigionamento del software.</p>
<p>Questa scoperta sottolinea la necessità per gli sviluppatori di rimanere consapevoli delle potenziali conseguenze dell&#8217;integrazione di codice di terze parti nelle loro applicazioni. Poiché le catene di fornitura del software diventano sempre più complesse, la comprensione della composizione del codice delle applicazioni e la garanzia della validità delle dipendenze open-source sono fondamentali.</p>
<p>Sebbene non vi siano prove dirette di sfruttamento di queste vulnerabilità, il potenziale impatto su milioni di dispositivi Apple in tutto il mondo richiede un approccio proattivo alla sicurezza. Gli sviluppatori sono invitati a implementare le strategie di mitigazione consigliate e a tenersi informati sullo stato di sicurezza dei loro strumenti di gestione delle dipendenze.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221eb8df3337{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221eb8df3337{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221eb8df3337{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221eb8df3337{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-cocoapods/">I difetti di CocoaPods evidenziano i crescenti rischi della catena di approvvigionamento</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</title>
		<link>https://www.webbare.it/2024-06-hacker-sfruttano-packer/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=hacker-sfruttano-packer</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 12 Jun 2024 13:16:08 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[boxedapp]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[packers]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2436</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-06-hacker-sfruttano-packer/">Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221ec5a4" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221ec59a8469"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221ec85d2507" ><div class="vc_column-inner thegem-custom-inner-6a9b3221ec860 "><div class="wpb_wrapper thegem-custom-6a9b3221ec85d2507">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221ecac58996"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di Cybersecurity di Check Point hanno scoperto una tendenza crescente degli hacker a sfruttare strumenti commerciali di imballaggio come BoxedApp per nascondere e distribuire vari ceppi di malware. Nell&#8217;ultimo anno è stato osservato un aumento significativo dell&#8217;abuso dei prodotti BoxedApp, in particolare negli attacchi rivolti a istituzioni finanziarie e organizzazioni governative.</p>
<p>BoxedApp offre una serie di packer commerciali, tra cui BoxedApp Packer e BxILMerge, che forniscono funzionalità avanzate come l&#8217;archiviazione virtuale (file system virtuale, registro virtuale), i processi virtuali e un sistema di strumentazione universale (aggancio API WIN/NT). Sebbene questi strumenti siano stati progettati per scopi legittimi, gli attori delle minacce li hanno sfruttati per confezionare payload dannosi, eludere il rilevamento e rendere più difficili le attività di analisi.</p>
<p>Secondo le indagini dei ricercatori, i principali prodotti BoxedApp abusati sono BoxedApp Packer e BxILMerge, entrambi costruiti sopra l&#8217;SDK di BoxedApp. Questi prodotti garantiscono agli attori delle minacce l&#8217;accesso alle funzionalità più avanzate dell&#8217;SDK, consentendo loro di creare packer personalizzati e unici che sfruttano funzionalità all&#8217;avanguardia pur rimanendo abbastanza diversi da evitare il rilevamento statico.</p>
<p>I vantaggi derivanti dall&#8217;utilizzo delle funzionalità avanzate ed esclusive offerte da BoxedApp SDK superano gli svantaggi derivanti dall&#8217;utilizzo di un packer commerciale noto. Tra le caratteristiche e le capacità più importanti vi sono il File System Virtuale, il Registro Virtuale, i Processi Virtuali (PE Injection), l&#8217;SDK per l&#8217;aggancio delle API WIN/NT, il packing generale (distruzione delle importazioni PE originali, compressione, ecc.), la produzione di bundle di singoli file e la garanzia che tutto l&#8217;I/O verso lo storage virtuale rimanga in memoria senza scaricare i file su disco.</p>
<p>Sebbene i prodotti BoxedApp siano disponibili da diversi anni, il loro abuso per scopi dannosi è aumentato in modo significativo nell&#8217;ultimo anno, senza che finora sia stato riconosciuto pubblicamente il loro legame con BoxedApp. Sebbene l&#8217;uso di packer commerciali abbia sia pro che contro per gli aggressori, le capacità avanzate che forniscono sembrano superare i potenziali svantaggi.</p>
<p>I vantaggi dell&#8217;utilizzo dei prodotti BoxedApp per la distribuzione di malware includono:</p>
<ul>
<li>Prodotti affidabili e pronti all&#8217;uso con funzionalità avanzate</li>
<li>SDK BoxedApp disponibile per la creazione di packer personalizzati e diversificati</li>
<li>Sistema di archiviazione virtuale proprietario (Virtual File System, Virtual Registry)</li>
<li>Creazione di processi virtuali per l&#8217;iniezione di PE</li>
<li>SDK semplice per agganciare le API WIN/NT</li>
<li>Impacchettamento generale (distrugge le importazioni di PE originali, esegue la compressione, ecc.)</li>
<li>Produzione di bundle a file singolo con tutte le dipendenze in Virtual Storage</li>
<li>Tutto l&#8217;I/O verso il Virtual Storage rimane in memoria, evitando cadute di file su disco</li>
<li>Difficoltà nel distinguere le applicazioni impacchettate regolari da quelle dannose (alto tasso di falsi positivi).&nbsp;</li>
</ul>
<p>&nbsp;</p>
<p>I contro includono:</p>
<ul>
<li>Facile rilevamento statico dei prodotti BoxedApp originali utilizzati per il confezionamento</li>
<li>Rilevamento statico generico di alcune funzionalità dell&#8217;SDK comunemente utilizzate per scopi dannosi (ad esempio, aggancio di API WIN/NT, iniezione di processi virtuali &#8211; PE).</li>
<li>Alto tasso di rilevamento di falsi positivi per le applicazioni non dannose confezionate da BoxedApp</li>
</ul>
<p>Nonostante l&#8217;elevato tasso di falsi positivi, che potrebbe causare discrepanze e innescare rilevamenti anche per applicazioni non dannose, Windows Defender integrato e altre soluzioni antivirus di alto livello non sono in genere interessati.</p>
<p>I ricercatori hanno analizzato circa 1.200 campioni di BoxedApp inviati a VirusTotal negli ultimi tre anni ed elaborati con successo dalle sandbox VT. È allarmante notare che il 25% di questi campioni è stato rilevato come dannoso in base al loro comportamento. La cronologia di invio a VirusTotal di questi campioni dannosi mostra una tendenza crescente all&#8217;abuso di BoxedApp per la distribuzione di malware.</p>
<p>Tra le famiglie di malware più comunemente distribuite vi sono RAT (Trojan ad accesso remoto) come QuasarRAT, NanoCore, NjRAT, Neshta, AsyncRAT e LodaRAT, nonché stealers come RevengeRAT, AgentTesla, RedLine e Remcos. Inoltre, sono stati rilevati casi di ransomware come LockBit.</p>
<p>I ricercatori hanno condotto un&#8217;analisi approfondita degli interni di BoxedApp, concentrandosi sulle strutture binarie risultanti confezionate da diversi prodotti. Questa analisi ha fornito spunti per disimballare il Virtual Storage e ricostruire i principali binari dannosi. Sono state inoltre fornite le firme Yara per aiutare a rilevare staticamente il packer in uso, distinguendo al contempo il prodotto specifico utilizzato.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221ecac58996{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221ecac58996{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221ecac58996{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221ecac58996{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-06-hacker-sfruttano-packer/">Gli hacker sfruttano sempre più spesso i packer per diffondere il malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Phylum scopre un malware mirato camuffato in un pacchetto Python</title>
		<link>https://www.webbare.it/2024-05-phylum-malware-python/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=phylum-malware-python</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 22 May 2024 11:58:05 +0000</pubDate>
				<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2421</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221ed7b3" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221ed7a99207"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221eda481473" ><div class="vc_column-inner thegem-custom-inner-6a9b3221eda4b "><div class="wpb_wrapper thegem-custom-6a9b3221eda481473">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221edc792542"  >
			<div class="wpb_wrapper">
				<p>Gli esperti di cybersicurezza di <strong>Phylum</strong> hanno individuato un payload dannoso incorporato in un popolare pacchetto Python sul repository <strong>PyPI</strong>. Il pacchetto, denominato requests-darwin-lite, è una variante non autorizzata della libreria requests, ampiamente utilizzata.</p>
<p>Il pacchetto<em> requests-darwin-lite</em> è stato abilmente progettato per emulare la sua controparte legittima, ma includeva un binario Go nascosto in un file immagine sovradimensionato che fingeva di essere un semplice logo. Questo file &#8211; un PNG etichettato come immagine della barra laterale &#8211; pesava insolitamente circa 17 MB, in netto contrasto con le dimensioni normali di circa 300 kB della versione autentica.</p>
<p>Durante l&#8217;installazione del pacchetto, se l&#8217;ambiente di installazione era <strong>macOS</strong>, veniva attivata una classe di comando specializzata &#8220;PyInstall&#8221;. Questa classe esegue un comando codificato in base64 che estrae l&#8217;UUID (Universal Unique Identifier) del sistema.</p>
<p>Il codice verificava la presenza di un UUID specifico, indicando un attacco altamente mirato. Se l&#8217;UUID non corrispondeva, l&#8217;installazione proseguiva senza distribuire il malware. Ciò suggerisce che gli aggressori stavano testando la distribuzione o avevano in mente un obiettivo molto specifico.</p>
<p>Quando le condizioni erano soddisfatte, il file PNG sovradimensionato veniva elaborato per estrarre il binario nascosto, che veniva poi reso eseguibile ed eseguito in background, dando di fatto agli aggressori il controllo del computer. L&#8217;analisi dei file ha identificato il binario come un componente di OSX/Silver, un framework C2 (comando e controllo) simile a Cobalt Strike, ma meno conosciuto e quindi con minori probabilità di essere rilevato.</p>
<p>Phylum ha notato che le versioni precedenti di questo pacchetto includevano il gancio di installazione dannoso e il binario impacchettato. Tuttavia, le versioni successive &#8211; identificate come 2.28.0 e 2.28.1 &#8211; hanno ridotto queste caratteristiche aggressive; la prima non esegue più il binario al momento dell&#8217;installazione e la seconda è del tutto priva dei componenti dannosi.</p>
<p>La scoperta ha provocato una segnalazione immediata a PyPI, che ha portato alla rimozione di tutte le versioni del pacchetto dal repository. Questa sequenza di eventi sottolinea la necessità di vigilare nella comunità open-source, dove la confusione delle dipendenze e gli attacchi mirati stanno diventando sempre più sofisticati.</p>
<p>Questo incidente ci ricorda che gli aggressori continuano ad evolvere i loro metodi per sfruttare gli ecosistemi open-source, sfruttando pacchetti apparentemente innocenti per distribuire malware. È necessario aumentare la consapevolezza e le misure preventive in tutta la comunità tecnologica per salvaguardarsi da questi attacchi.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221edc792542{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221edc792542{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221edc792542{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221edc792542{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PyPI sospende le registrazioni a causa di un attacco di malware</title>
		<link>https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=pypi-malware-registrazioni-sospese</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 03 Apr 2024 08:18:31 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[python package index]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[typosquatting]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2391</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/">PyPI sospende le registrazioni a causa di un attacco di malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221ee609" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221ee5ff4764"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221ee8716798" ><div class="vc_column-inner thegem-custom-inner-6a9b3221ee873 "><div class="wpb_wrapper thegem-custom-6a9b3221ee8716798">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221eea984013"  >
			<div class="wpb_wrapper">
				<p>Il <a href="https://pypi.org/">Python Package Index</a> (PyPI) ha sospeso la creazione di nuovi progetti e la registrazione degli utenti per mitigare una campagna di upload di malware in corso. Questa mossa arriva dopo che i ricercatori di sicurezza di Checkmarx <a href="https://checkmarx.com/blog/pypi-is-under-attack-project-creation-and-user-registration-suspended">hanno scoperto</a> una campagna che coinvolge più pacchetti dannosi legati agli stessi attori della minaccia.</p>
<p>Gli aggressori stanno prendendo di mira le vittime attraverso attacchi di typosquatting, inducendo gli utenti a installare pacchetti Python dannosi attraverso la loro interfaccia a riga di comando. Questo attacco in più fasi mira a rubare portafogli di criptovalute, dati sensibili del browser come cookie e dati delle estensioni e varie credenziali.</p>
<p>Il payload dannoso impiega anche un meccanismo di persistenza per sopravvivere ai riavvii del sistema, garantendo l&#8217;accesso continuo alle macchine compromesse.</p>
<h4>Pacchetti maligni di typosquatting</h4>
<p>Tra il 27 e il 28 marzo 2024, diversi pacchetti Python dannosi sono stati caricati su PyPI, probabilmente utilizzando strumenti di automazione. Questi pacchetti contenevano codice maligno all&#8217;interno dei loro file setup.py, consentendo l&#8217;esecuzione automatica al momento dell&#8217;installazione.</p>
<p>I file setup.py contenevano codice offuscato e crittografato utilizzando il modulo di crittografia Fernet. Al momento dell&#8217;installazione, questo codice veniva eseguito, innescando il recupero di un payload aggiuntivo da un server remoto. L&#8217;URL del payload è stato costruito dinamicamente aggiungendo il nome del pacchetto come parametro di query.</p>
<p>Una volta decriptato, il payload recuperato ha rivelato un ampio info-stealer progettato per raccogliere informazioni sensibili dal computer della vittima, tra cui portafogli di criptovalute, dati del browser e credenziali.</p>
<p>In risposta alla campagna di malware, PyPI ha temporaneamente sospeso la creazione di nuovi progetti e la registrazione di nuovi utenti. Questa misura mira a mitigare la minaccia in corso mentre l&#8217;organizzazione indaga e affronta il problema.</p>
<p>L&#8217;<em>elenco completo dei pacchetti scoperti da Checkmarx è </em> disponibile <a href="https://checkmarx.com/blog/pypi-is-under-attack-project-creation-and-user-registration-suspended/"><em>qui</em></a><em>.</em></p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221eea984013{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221eea984013{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221eea984013{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221eea984013{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/">PyPI sospende le registrazioni a causa di un attacco di malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GitHub, oltre 100.000 repository infetti</title>
		<link>https://www.webbare.it/2024-03-github-repository-infetti/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=github-repository-infetti</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 06 Mar 2024 13:11:34 +0000</pubDate>
				<category><![CDATA[News]]></category>
		<category><![CDATA[apiiro]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[dependency confusion]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[repo]]></category>
		<category><![CDATA[repositories]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2356</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-03-github-repository-infetti/">GitHub, oltre 100.000 repository infetti</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221ef432" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221ef4274593"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221ef6bc5352" ><div class="vc_column-inner thegem-custom-inner-6a9b3221ef6be "><div class="wpb_wrapper thegem-custom-6a9b3221ef6bc5352">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221ef94d7334"  >
			<div class="wpb_wrapper">
				<p>Gli sviluppatori si trovano di fronte a una grave minaccia per la sicurezza: oltre 100.000 repository su GitHub sono stati infettati con codice malevolo.</p>
<p>La recrudescenza di una campagna di confusione di repo maligni &#8211; <a href="https://apiiro.com/blog/malicious-code-campaign-github-repo-confusion-attack">rilevata</a> dai ricercatori di sicurezza di Apiiro &#8211; ha colpito innumerevoli sviluppatori che utilizzano inconsapevolmente repository che ritengono affidabili ma che in realtà sono compromessi.</p>
<p>Simili agli attacchi di confusione delle dipendenze &#8211; che sfruttano i gestori di pacchetti &#8211; gli attacchi di confusione dei repository si basano sull&#8217;errore umano, inducendo gli sviluppatori a scaricare versioni dannose invece di quelle legittime.</p>
<p>I malintenzionati clonano i repository esistenti, li infettano con il malware, li caricano con nomi identici su GitHub e poi li biforcano automaticamente migliaia di volte, diffondendoli sul web attraverso forum e altri canali.</p>
<p>Una volta che gli sviluppatori utilizzano questi repository infetti, il payload nascosto scompone gli strati di offuscamento, eseguendo codice Python ed eseguibili binari dannosi. Questo codice modificato &#8211; spesso una versione di BlackCap-Grabber &#8211; raccoglie dati sensibili come le credenziali di accesso e le informazioni del browser, inviandoli al server di comando e controllo degli aggressori.</p>
<p>Mentre GitHub rimuove rapidamente la maggior parte dei repository biforcati, il rilevamento automatico non ne individua molti, permettendo a migliaia di persone di persistere.</p>
<p><img class="aligncenter wp-image-2358 size-full" src="https://www.webbare.it/wp-content/uploads/2024/03/Schermata-2024-03-06-alle-14.09.32.png" alt="" width="1012" height="541" srcset="https://www.webbare.it/wp-content/uploads/2024/03/Schermata-2024-03-06-alle-14.09.32.png 1012w, https://www.webbare.it/wp-content/uploads/2024/03/Schermata-2024-03-06-alle-14.09.32-300x160.png 300w, https://www.webbare.it/wp-content/uploads/2024/03/Schermata-2024-03-06-alle-14.09.32-768x411.png 768w" sizes="(max-width: 1012px) 100vw, 1012px" /></p>
<p>Il processo di rimozione, che ha come obiettivo le bombe a forcella, avviene entro poche ore dal caricamento, rendendo difficile documentare la portata dell&#8217;attacco. L&#8217;enorme volume di repository coinvolti in questa campagna, unito alla loro automazione, rappresenta una sfida significativa per gli sforzi di rilevamento e mitigazione.</p>
<p>Questa campagna dannosa è iniziata nel maggio 2023 con la diffusione di pacchetti dannosi su PyPI e mette in evidenza una tendenza più ampia del malware che prende di mira le catene di fornitura del software. Con l&#8217;aumento dell&#8217;attenzione sui gestori di pacchetti, gli aggressori stanno spostando la loro attenzione sui gestori del controllo sorgente come <strong>GitHub</strong>.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221ef94d7334{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221ef94d7334{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221ef94d7334{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221ef94d7334{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-03-github-repository-infetti/">GitHub, oltre 100.000 repository infetti</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</title>
		<link>https://www.webbare.it/2024-02-python-dll/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=python-dll</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 21 Feb 2024 14:12:49 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[dll sideloading]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[reversinglabs]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2340</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221f05c1" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221f05b8198"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221f08263608" ><div class="vc_column-inner thegem-custom-inner-6a9b3221f0828 "><div class="wpb_wrapper thegem-custom-6a9b3221f08263608">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221f0a4c6256"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di <em>ReversingLabs</em> hanno scoperto dei pacchetti <strong>Python</strong> che utilizzano il sideloading di DLL per aggirare gli strumenti di sicurezza.</p>
<p>Il <strong>10 gennaio 2024, Karlo Zanki,</strong> un reverse engineer di ReversingLabs, si è imbattuto in due pacchetti sospetti sul Python Package Index (PyPI). Questi pacchetti, denominati NP6HelperHttptest e NP6HelperHttper, sono risultati utilizzare il sideloading di DLL, una tecnica nota utilizzata da attori malintenzionati per eseguire codice in modo discreto ed eludere il rilevamento da parte degli strumenti di sicurezza.</p>
<p>Questa scoperta sottolinea l&#8217;espansione del panorama delle minacce all&#8217;interno delle catene di fornitura del software, con attori malintenzionati che sfruttano le vulnerabilità negli ecosistemi open-source. L&#8217;incidente evidenzia le sfide che gli sviluppatori devono affrontare per verificare la qualità e l&#8217;autenticità dei moduli open-source, in un panorama vasto e in continua evoluzione di codice disponibile.</p>
<p>I pacchetti dannosi, <strong>camuffati</strong> con nomi molto simili a quelli legittimi, miravano a ingannare gli sviluppatori e a farli incorporare inconsapevolmente nei loro progetti. Questa tattica, nota come typosquatting, è solo uno dei tanti metodi utilizzati dagli aggressori per infiltrarsi nelle catene di fornitura del software legittimo.</p>
<p>Ulteriori indagini hanno rivelato che i pacchetti dannosi hanno preso di mira i pacchetti PyPI esistenti, NP6HelperHttp e NP6HelperConfig, originariamente pubblicati da un utente chiamato NP6. Mentre NP6 è associato a <a href="https://www.chapsvision.com/">Chapvision</a>, un&#8217;azienda di automazione del marketing, l&#8217;account PyPI in questione era collegato a un account personale di uno sviluppatore di Chapvision. La scoperta ha spinto Chapvision a confermare la legittimità degli strumenti di aiuto e a rimuovere successivamente i pacchetti dannosi da <strong>PyPI.</strong></p>
<p>L&#8217;analisi dei pacchetti dannosi ha rivelato un approccio sofisticato, in cui uno script <strong>setup.py</strong> è stato utilizzato per scaricare sia i file legittimi che quelli dannosi. In particolare, la DLL dannosa &#8211; dgdeskband64.dll &#8211; è stata creata per sfruttare il sideloading delle DLL, una tecnica comunemente utilizzata dai criminali informatici per caricare codice dannoso eludendo il rilevamento.</p>
<p>Un ulteriore esame ha rivelato una campagna più ampia, con altri campioni che presentano caratteristiche simili. La piattaforma Titanium di ReversingLabs, utilizzando YARA Retro Hunt, ha identificato campioni correlati che indicano uno sforzo coordinato da parte degli attori delle minacce.</p>
<p>Il codice dannoso, incorporato nella DLL, utilizzava un gestore di eccezioni per eseguire shellcode, stabilendo una connessione con un server esterno per scaricare ed eseguire payload. L&#8217;indagine ha inoltre portato alla luce tracce di Cobalt Strike Beacon, uno strumento di sicurezza del Red Team riutilizzato dagli attori delle minacce per attività dannose.</p>
<p>Questa scoperta sottolinea la crescente sofisticazione degli attori maligni che sfruttano le infrastrutture open-source per le loro campagne. Evidenzia l&#8217;urgente necessità per gli sviluppatori e le organizzazioni di fortificare le loro catene di fornitura del software contro tali attacchi, sottolineando le misure proattive per garantire l&#8217;integrità e la sicurezza dei loro repository di codice.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221f0a4c6256{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221f0a4c6256{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221f0a4c6256{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221f0a4c6256{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>GitHub cambia le credenziali in seguito alla scoperta di una vulnerabilità</title>
		<link>https://www.webbare.it/2024-01-github-credenziali/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=github-credenziali</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 24 Jan 2024 13:09:19 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[CVE-2024-020]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[git]]></category>
		<category><![CDATA[GitHub]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[vulnerability]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2324</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-01-github-credenziali/">GitHub cambia le credenziali in seguito alla scoperta di una vulnerabilità</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3221f141f" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3221f14169674"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3221f16877966" ><div class="vc_column-inner thegem-custom-inner-6a9b3221f1689 "><div class="wpb_wrapper thegem-custom-6a9b3221f16877966">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3221f18d38177"  >
			<div class="wpb_wrapper">
				<p><strong>GitHub</strong> ha ruotato le chiavi di crittografia in seguito alla scoperta di una vulnerabilità che avrebbe potuto consentire agli attori delle minacce di rubare le credenziali, ha rivelato martedì l&#8217;azienda.</p>
<p>L&#8217;azienda di proprietà di <strong>Microsoft</strong> ha dichiarato di essere venuta a conoscenza della falla di sicurezza ad alta gravità, classificata come CVE-2024-0200, il 26 dicembre 2023. Dopo aver indagato sul problema e verificato che non c&#8217;erano prove che fosse stato sfruttato in attacchi, GitHub si è mossa rapidamente per ruotare le chiavi potenzialmente esposte lo stesso giorno come misura precauzionale.</p>
<p>Le chiavi ruotate includono la chiave di firma dei commit di GitHub e le chiavi di crittografia dei clienti utilizzate per servizi sensibili come GitHub Actions, GitHub Codespaces e Dependabot. Gli utenti che fanno affidamento su queste chiavi dovranno importare quelle appena generate per evitare potenziali interruzioni.</p>
<p>Sebbene sia preoccupante, la vulnerabilità è mitigata dalla necessità per un attaccante di avere un account utente autenticato con privilegi di proprietario dell&#8217;organizzazione connesso all&#8217;istanza di GitHub Enterprise Server presa di mira, secondo Jacob DePriest, responsabile della sicurezza di GitHub.</p>
<p>Finora non ci sono prove che la falla sia stata sfruttata al di fuori dei test interni.</p>
<p>GitHub ha dichiarato che la &#8220;<em>riflessione non sicura</em>&#8221; in GitHub Enterprise Server potrebbe portare all&#8217;iniezione di riflessione e, in alcune circostanze, all&#8217;esecuzione di codice da remoto. Il problema è stato risolto nelle versioni 3.8.13, 3.9.8, 3.10.5 e 3.11.3 recentemente rilasciate.</p>
<p>Oltre alla rotazione delle chiavi, questa settimana GitHub ha affrontato un&#8217;altra vulnerabilità ad alta gravità che avrebbe potuto consentire l&#8217;elevazione dei privilegi. Tracciata come CVE-2024-0507, la falla di command injection riguardava solo gli utenti di GitHub Enterprise Server Management Console con privilegi di ruolo di editor.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221f18d38177{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221f18d38177{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3221f18d38177{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3221f18d38177{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-01-github-credenziali/">GitHub cambia le credenziali in seguito alla scoperta di una vulnerabilità</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
