Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

Altre notizie: bug di spoofing su iCloud da 15.000 dollari

Pubblicato il 4 ottobre 2026 · redazione

Altre notizie: bug di spoofing su iCloud da 15.000 dollari

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →
Cybersecurity News tidbits

Kiteworks pubblica oltre 100 avvisi di sicurezza in un solo giorno Il 30 settembre Kiteworks ha pubblicato oltre 100 avvisi di sicurezza relativi alla propria piattaforma Core, a Email Protection Gateway, a Secure Data Forms e a MFT Server. Una dozzina di essi sono classificati come critici, per lo più bug di Email Protection Gateway che possono portare al furto di credenziali, all’esecuzione di codice o all’accesso alle risorse della rete interna. Altre decine sono classificate come ad alta gravità.

I problemi più comuni riguardano la divulgazione di informazioni e l’esecuzione arbitraria di codice, seguiti dall’escalation dei privilegi. Intestazioni contraffatte hanno trasformato iCloud in uno strumento di spoofing delle e-mail Il ricercatore di SEC Consult Timo Longin ha rivelato due vulnerabilità di iCloud che consentono agli aggressori di inviare e-mail da indirizzi icloud. com arbitrari, con messaggi in grado di superare i controlli SPF, DKIM e DMARC.

Entrambe derivavano da differenze nel modo in cui due parti della pipeline di posta in uscita di Apple analizzavano i messaggi, il che permetteva a un’intestazione «Da» contraffatta di eludere la verifica del mittente. La prima vulnerabilità è stata segnalata nel maggio 2024, ma la correzione iniziale di Apple era incompleta e il problema è stato risolto completamente solo nel dicembre 2025. Apple ha corrisposto un premio di 15. 000 dollari per la segnalazione del bug.

L’interprete nascosto di Poper Blocker sottrae le conversazioni con l’IA I ricercatori di Bay Area Labs hanno scoperto che Poper Blocker, una popolare estensione di Chrome per il blocco degli annunci con oltre 2 milioni di utenti, raccoglie la cronologia di navigazione completa e le conversazioni da ChatGPT, Claude, Gemini e dalla Modalità IA di Google una volta che gli utenti, dopo ripetute sollecitazioni, accettano la condivisione dei dati.

La logica di raccolta viene scaricata dal server del fornitore ed eseguita da un interprete personalizzato all’interno dell’estensione, consentendo all’operatore di modificare i dati raccolti e la destinazione a cui vengono inviati senza dover distribuire un aggiornamento.

GitHub Security Lab analizza i flussi di attività dell’IA nelle app Android GitHub Security Lab afferma che i flussi di lavoro incentrati su Android per il proprio agente di sicurezza AI open source hanno individuato 24 vulnerabilità nelle applicazioni Android.

Tra gli esempi figurano una falla in OsmAnd che consentiva a qualsiasi app installata (anche senza autorizzazioni) di modificare silenziosamente le impostazioni dell’app di navigazione per divulgare la posizione e i percorsi dell’utente, e due bug nell’app di Wikipedia che, combinati, consentivano il takeover dell’account tramite un deeplink dannoso.

I ricercatori sottolineano che l’IA spesso ha valutato erroneamente la gravità e segnalato problemi non reali, pertanto i risultati devono comunque essere sottoposti a revisione umana. Due aviatori statunitensi condannati al carcere per attacchi BEC Chijioke Timothy Odimegwu e Harafat Mogaji, due uomini del Delaware che all’epoca prestavano servizio nell’Aeronautica Militare degli Stati Uniti, sono stati condannati rispettivamente a 111 e 78 mesi di reclusione.

Collaborando con i complici per quasi due anni, hanno sottratto tramite phishing le credenziali delle e-mail dei dipendenti e hanno utilizzato e-mail contraffatte per reindirizzare i pagamenti aziendali, sottraendo oltre 1,68 milioni di dollari a una vittima dell’Iowa e oltre 720. 000 dollari a una vittima dell’Ohio. È stato inoltre ordinato loro di pagare un risarcimento complessivo di 1,36 milioni di dollari.

Una vulnerabilità consentiva agli utenti di Cloudflare Containers di sbirciare i dati di altri clienti Cloudflare ha corretto una falla in Containers (e in Sandboxes, che si basa su di esso), segnalata dal ricercatore di Accomplish Oren Yomtov, che consentiva a un cliente del servizio Workers Paid di recuperare dati residui da blocchi di disco utilizzati dai container di altri clienti sullo stesso host.

Poiché i blocchi di memoria appena allocati non venivano azzerati, i ricercatori hanno trovato materiale residuo, tra cui strutture di directory, pagine di database e database SQLite completi, su 18 delle 24 istanze, sebbene non siano riusciti a individuare una vittima specifica. Cloudflare non ha trovato prove di uno sfruttamento doloso.

Inviti falsi da parte di un comitato consultivo sull’IA utilizzati da cyberspioni cinesi Proofpoint ha descritto in dettaglio TA419, un nuovo gruppo di spionaggio legato alla Cina che nel luglio 2026 ha assunto le identità dell’ex vicedirettrice principale dell’OSTP della Casa Bianca Lynne Edwards Parker e dell’economista Heidi Crebo-Rediker per effettuare attacchi di phishing contro esperti di politiche sull’IA presso think tank, università e studi legali statunitensi.

I bersagli che hanno risposto al primo contatto apparentemente innocuo sono stati reindirizzati a una pagina OneDrive fasulla che fa passare l’accesso a Microsoft 365 attraverso un proxy di tipo «adversary-in-the-middle» (AitM), catturando i cookie di sessione anche quando si utilizza l’autenticazione a più fattori (MFA). Nel febbraio 2026 il gruppo si è anche spacciato per un dipendente di Anthropic.

Correlati: Altre notizie: Condanna per lo sviluppatore di ransomware, attacco AI di Plugin4Shell, vulnerabilità critica in SAP Correlati: Altre notizie: Clop conquista un sito di leak, una botnet Docker a caccia di chiavi AI, vulnerabilità nel settore idrico

Sponsorizzato
Hackerpunk Volume 2 — Intrusioni e Pentesting

Volume 2 — Pentesting interattivo

Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

Waitlist Vol. 2 →