Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
Kiteworks pubblica oltre 100 avvisi di sicurezza in un solo giorno Il 30 settembre Kiteworks ha pubblicato oltre 100 avvisi di sicurezza relativi alla propria piattaforma Core, a Email Protection Gateway, a Secure Data Forms e a MFT Server. Una dozzina di essi sono classificati come critici, per lo più bug di Email Protection Gateway che possono portare al furto di credenziali, all’esecuzione di codice o all’accesso alle risorse della rete interna. Altre decine sono classificate come ad alta gravità.
I problemi più comuni riguardano la divulgazione di informazioni e l’esecuzione arbitraria di codice, seguiti dall’escalation dei privilegi. Intestazioni contraffatte hanno trasformato iCloud in uno strumento di spoofing delle e-mail Il ricercatore di SEC Consult Timo Longin ha rivelato due vulnerabilità di iCloud che consentono agli aggressori di inviare e-mail da indirizzi icloud. com arbitrari, con messaggi in grado di superare i controlli SPF, DKIM e DMARC.
Entrambe derivavano da differenze nel modo in cui due parti della pipeline di posta in uscita di Apple analizzavano i messaggi, il che permetteva a un’intestazione «Da» contraffatta di eludere la verifica del mittente. La prima vulnerabilità è stata segnalata nel maggio 2024, ma la correzione iniziale di Apple era incompleta e il problema è stato risolto completamente solo nel dicembre 2025. Apple ha corrisposto un premio di 15. 000 dollari per la segnalazione del bug.
L’interprete nascosto di Poper Blocker sottrae le conversazioni con l’IA I ricercatori di Bay Area Labs hanno scoperto che Poper Blocker, una popolare estensione di Chrome per il blocco degli annunci con oltre 2 milioni di utenti, raccoglie la cronologia di navigazione completa e le conversazioni da ChatGPT, Claude, Gemini e dalla Modalità IA di Google una volta che gli utenti, dopo ripetute sollecitazioni, accettano la condivisione dei dati.
La logica di raccolta viene scaricata dal server del fornitore ed eseguita da un interprete personalizzato all’interno dell’estensione, consentendo all’operatore di modificare i dati raccolti e la destinazione a cui vengono inviati senza dover distribuire un aggiornamento.
GitHub Security Lab analizza i flussi di attività dell’IA nelle app Android GitHub Security Lab afferma che i flussi di lavoro incentrati su Android per il proprio agente di sicurezza AI open source hanno individuato 24 vulnerabilità nelle applicazioni Android.
Tra gli esempi figurano una falla in OsmAnd che consentiva a qualsiasi app installata (anche senza autorizzazioni) di modificare silenziosamente le impostazioni dell’app di navigazione per divulgare la posizione e i percorsi dell’utente, e due bug nell’app di Wikipedia che, combinati, consentivano il takeover dell’account tramite un deeplink dannoso.
I ricercatori sottolineano che l’IA spesso ha valutato erroneamente la gravità e segnalato problemi non reali, pertanto i risultati devono comunque essere sottoposti a revisione umana. Due aviatori statunitensi condannati al carcere per attacchi BEC Chijioke Timothy Odimegwu e Harafat Mogaji, due uomini del Delaware che all’epoca prestavano servizio nell’Aeronautica Militare degli Stati Uniti, sono stati condannati rispettivamente a 111 e 78 mesi di reclusione.


