Androidiani.net - Forum

Androidiani.net è la community italiana sul mondo Android. Questo è il forum ufficiale basato su NodeBB e federato con ActivityPub: il punto da cui riparte la community più grande d'Italia su Android, che fa parte del Fediverso


  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleBastava un “npm install” per essere compromessi. L’11 luglio 2026 la versione 8.14.0 del pacchetto jscrambler, tool di offuscamento JavaScript usato in migliaia di pipeline di build e ambienti CI/CD, è stata pubblicata su npm con un hook di preinstallazione malevolo capace di eseguire silenziosamente un infostealer nativo scritto in Rust, con build dedicate per Windows, macOS e Linux. Non serviva importare il pacchetto né lanciare un comando: la sola installazione bastava a far partire il payload.Il caso, documentato da Socket, StepSecurity e SafeDep, si inserisce in una scia di attacchi alla supply chain npm che va avanti da fine 2025 — dal worm Shai-Hulud alla compromissione di chalk e debug, fino al trojan iniettato in Axios a marzo. Ma questa volta il bersaglio non è la massa di utenti finali: è l’ambiente di build stesso, dove risiedono le chiavi cloud, i token di deploy e il codice sorgente che un’infrastruttura CI può raggiungere.Sei minuti per essere scoperti, troppo tardi per moltiSocket ha segnalato la release appena sei minuti dopo la pubblicazione. Chiunque, o qualsiasi sistema di build, avesse scaricato il pacchetto in quella finestra ha già eseguito il payload con tutti i permessi del processo di installazione. L’hook malevolo si attiva prima ancora che il pacchetto venga configurato, e non compare nella release precedente, la 8.13.0: il diff del pacchetto mostra due nuovi file sotto dist/, setup.js — un piccolo loader — e intro.js, che nonostante il nome non è affatto JavaScript ma un container di circa 7,8 MB che impacchetta tre binari nativi compressi in gzip, uno per Linux, uno per Windows e uno per macOS.All’installazione, setup.js seleziona il binario per il sistema operativo host, lo scrive con un nome casuale nella directory temporanea di sistema, lo rende eseguibile e lo lancia in modalità detached nascondendone l’output. I file aggiunti erano presenti nel pacchetto pubblicato ma assenti nel codice sorgente pubblico: sia StepSecurity sia SafeDep, che hanno analizzato indipendentemente la release, riportano l’assenza di qualsiasi commit, tag o pull request corrispondente alla versione 8.14.0 nel repository GitHub, il cui ultimo tag ufficiale resta 8.13.0.La versione compromessa è stata pubblicata direttamente su npm da un account maintainer legittimo, bypassando il normale flusso di rilascio del progetto — un forte indicatore di account npm compromesso o pipeline di build violata. Quale delle due ipotesi sia corretta non è ancora stato stabilito.Cosa fa davvero l’infostealerL’analisi di follow-up di Socket identifica il payload come un infostealer Rust, compilato per tutte e tre le piattaforme, che scandaglia la macchina dello sviluppatore alla ricerca di segreti e li invia a un server di raccolta via TLS. La lista dei bersagli è ampia e mirata esplicitamente agli sviluppatori:Credenziali cloud da AWS, Azure e Google Cloud, inclusi gli endpoint di metadata usati dai runner CI.Wallet di criptovalute e seed phrase da MetaMask, Phantom ed Exodus, oltre al vault del password manager Bitwarden.Password e cookie salvati nel browser, insieme alle sessioni di Discord, Slack, Telegram e Steam.File di configurazione di strumenti di coding AI — Claude Desktop, Cursor, Windsurf, VS Code e Zed — dove risiedono tipicamente chiavi API e credenziali dei server Model Context Protocol (MCP).Il payload va oltre il furto ordinario di credenziali: su Linux, si collega alla libreria BPF del kernel ed è in grado di caricare in memoria un programma eBPF, un punto d’appoggio a livello kernel piuttosto che il semplice accesso userspace ai file su cui si basa il resto dello stealer. Sia StepSecurity sia SafeDep hanno segnalato questa capacità, anche se la funzione esatta del programma eBPF è ancora in fase di analisi. Le build Windows e macOS aggiungono controlli anti-debug, mentre la persistenza è garantita da un task pianificato nascosto su Windows, impostato per rilanciarsi ogni minuto, e da un LaunchAgent su macOS che si ricarica a ogni login.I dettagli di comando e controllo restano cifrati nel binario e non sono emersi dall’analisi statica; il monitoraggio runtime di StepSecurity ha però intercettato il binario mentre contattava due indirizzi IP hardcoded e infrastruttura Tor — i primi indicatori di rete pubblicati per questa campagna.Timeline e portata dell’incidenteNell’arco di circa tre ore, l’attaccante ha pubblicato cinque release malevole — 8.14.0, 8.16.0, 8.17.0, 8.18.0 e 8.20.0 — intervallate da release pulite che i maintainer sembrano aver spinto come tentativo di rimedio. Il pacchetto jscrambler conta circa 15.800 download settimanali: una base d’utenza ben più contenuta rispetto ai grandi incidenti npm dell’ultimo anno, che hanno coinvolto pacchetti con miliardi di download settimanali complessivi. Ma per uno stealer pensato per colpire macchine di build, la portata non era l’obiettivo: lo era l’accesso.Un dettaglio temporale rende il caso ancora più significativo: npm 12, rilasciato l’8 luglio 2026, appena tre giorni prima di questo incidente, ha disattivato di default l’esecuzione automatica degli script di installazione delle dipendenze. Su npm 12, un preinstall hook come questo non gira a meno che qualcuno non lo approvi esplicitamente. I client più datati, però, continuano a eseguirli automaticamente — ed è esattamente lì che l’attacco ha colpito.La versione 8.15.0 ha da allora sostituito la 8.14.0 in cima all’elenco versioni di npm, pubblicata dallo stesso account maintainer e priva di qualsiasi alert di malware: nessuno script di installazione, nessun binario incluso. Ma la versione 8.14.0 non è stata rimossa da npm: resta scaricabile, quindi qualsiasi lockfile o comando ancorato a quella versione continua a installare lo stealer. Solo il pacchetto CLI principale è stato colpito; i plugin jscrambler per webpack, gulp, Metro e grunt sono rimasti sulle release pulite di giugno, senza hook di installazione.Cosa fare adessoAbbandonare immediatamente la versione 8.14.0: passare alla 8.15.0, oppure fissare la 8.13.0 (release precedente all’incidente), ed eliminare jscrambler@8.14.0 da lockfile e cache.Verificare se la versione compromessa è stata installata: controllare lockfile e log dei package manager per jscrambler@8.14.0, e i log CI per qualsiasi esecuzione di dist/setup.js dall’11 luglio in poi. Il loader scrive il payload con un nome casuale nella directory temporanea, quindi non esiste un nome di binario fisso da cercare: bisogna incrociare i timestamp di installazione con i processi figli di Node e l’esecuzione nella directory temp. Su Windows controllare Task Scheduler per task nascosti; su macOS ispezionare ~/Library/LaunchAgents per plist sconosciuti.Se la 8.14.0 è stata eseguita su una macchina, trattare ogni segreto raggiungibile come rubato, non solo come esposto: ruotare chiavi cloud, token npm e GitHub, chiavi API di strumenti AI e MCP; revocare sessioni Discord, Slack, browser e Bitwarden; spostare eventuali fondi in criptovaluta da wallet presenti su quell’host. Bloccare i due IP di comando e controllo elencati di seguito.La pulizia da parte del maintainer è stata rapida, ma uno stealer compie il proprio lavoro nei secondi immediatamente successivi all’installazione. La 8.14.0 resta su npm, e una build ancorata a quella versione, su un client datato che esegue ancora gli script di installazione, continua a eseguire il payload. Nel momento in cui la 8.15.0 ha raggiunto la cima della lista versioni, i segreti su ogni macchina che aveva già eseguito la 8.14.0 erano già compromessi.Indicatori di compromissionePacchetto malevolo: jscrambler@8.14.0 SHA-256 dei file aggiunti e dei payload decompressi: dist/setup.js: a742de963f14a92d24ebcbc7b44ac867e23a20d31d1b0094a13a4f83287f4e60 dist/intro.js: a41a523ef9517aab37ed6eea0ec881821bdcb7aefcb5c5f603adc7907f868c86 Payload Linux: fbbcf4d8f98168f78f5c0c47a9ae56d59ec8ac84a7c9ca6b797fedfb8d62d2bd Payload Windows: b7ca95d1b23c8e67416a25cedf741de0917c2096bbc9d24649eea7853d054903 Payload macOS: c8fd47d36bdf7c825378593ab82ed8c24d1dc52e26b507812393e24e1d5201fd Endpoint di rete osservati a runtime (StepSecurity): C2 IP: 37.27.122[.]124 C2 IP: 57.128.246[.]79 Infrastruttura Tor: check.torproject[.]org, archive.torproject[.]org Artefatti on-host: File nascosto con nome casuale nella directory temp di sistema (.{random}, o .{random}.exe su Windows) Task pianificato nascosto su Windows / LaunchAgent su macOS per la persistenzaFonti: Socket.dev, StepSecurity, SafeDep.
  • 0 Votazioni
    1 Post
    0 Visualizzazioni
    blog@insicurezzadigitale.comB
    Si parla di:ToggleLo pagavano per salvare le vittime dai ransomware. Invece vendeva le loro strategie di trattativa proprio a chi le stava estorcendo. Il 9 luglio 2026 un tribunale federale della Florida ha condannato Angelo Martino, ex negoziatore per una società di incident response statunitense, a 70 mesi di carcere per aver collaborato dall’interno con la gang BlackCat/ALPHV, passando ai criminali informazioni riservate sulle trattative dei propri clienti e, in un secondo momento, aiutando a distribuire ransomware contro altre vittime. È uno dei casi di insider threat più clamorosi mai emersi nel settore della risposta agli incidenti, e riscrive le regole su chi va fidato quando un’azienda è sotto estorsione.Il ruolo del negoziatore, capovoltoNel settore della cyber incident response, il negoziatore è la figura che si siede — metaforicamente — al tavolo con la gang ransomware per conto della vittima: valuta la credibilità della minaccia, verifica le prove dell’esfiltrazione, tratta il prezzo del riscatto e gestisce la comunicazione con l’attaccante attraverso chat cifrate o portali onion dedicati. È un ruolo che richiede accesso diretto alle informazioni più sensibili di un’azienda compromessa: quanto è disposta a pagare, quali dati sono stati davvero rubati, quali sono le sue coperture assicurative, quanto è disperata la situazione. Martino, impiegato presso una società statunitense di incident response il cui nome non è stato reso pubblico negli atti giudiziari, aveva esattamente questo tipo di accesso.Secondo il Dipartimento di Giustizia USA, a partire dall’aprile 2023 Martino ha iniziato a collaborare con gli operatori di BlackCat/ALPHV — all’epoca una delle ransomware-as-a-service più aggressive al mondo, poi disattivata a inizio 2024 dopo un’operazione internazionale di law enforcement e una successiva, sospetta “exit scam” ai danni degli affiliati. In cambio di un compenso, Martino forniva alla gang informazioni riservate sulla posizione negoziale e sulla strategia dei clienti che stava, formalmente, difendendo: quanto erano disposti a pagare, quali argomentazioni avrebbero usato per abbassare il riscatto, quando stavano per cedere. Con queste informazioni in mano, gli attaccanti potevano calibrare la pressione e massimizzare l’incasso finale, in un conflitto d’interessi totale in cui la vittima pagava — letteralmente — anche lo stipendio di chi la stava tradendo.Da complice a operatore: il salto di qualità criminaleIl caso non si è fermato alla fuga di informazioni. Gli atti giudiziari descrivono un’evoluzione: Martino ha reclutato Kevin Martin, 36 anni del Texas, assunto come suo collega dopo che la cospirazione era già in corso, e si è coordinato con Ryan Goldberg, 41 anni della Georgia, dipendente di un’altra società di incident response con lo stesso accesso privilegiato alle trattative delle vittime. Insieme, tra aprile e novembre 2023, i tre non si sono limitati a passare informazioni: hanno distribuito attivamente ransomware BlackCat contro nuove vittime statunitensi, diventando a tutti gli effetti affiliati della gang che avrebbero dovuto combattere. Una delle estorsioni portate a termine dal gruppo ha fruttato circa 1,2 milioni di dollari in Bitcoin, spartiti tra i cospiratori.Le forze dell’ordine hanno sequestrato asset per oltre 10 milioni di dollari riconducibili a Martino: criptovalute, veicoli, un food truck e persino un’imbarcazione da pesca di lusso, tutti acquistati con i proventi dello schema. Un dettaglio che, secondo gli investigatori, è stato decisivo per ricostruire il flusso di denaro e collegare i pagamenti in criptovaluta ricevuti dagli affiliati BlackCat all’account personale di Martino.Timeline del casoAprile 2023 — Martino inizia a collaborare con gli operatori BlackCat/ALPHV, passando informazioni riservate sulle trattative dei clienti che sta assistendo.Aprile–novembre 2023 — Martino, Martin e Goldberg distribuiscono attivamente ransomware BlackCat contro nuove vittime negli Stati Uniti; una delle estorsioni frutta circa 1,2 milioni di dollari.2024 — Le indagini federali portano all’incriminazione dei tre; sequestro di asset per oltre 10 milioni di dollari.9 luglio 2026 — Angelo Martino viene condannato a 70 mesi di carcere federale; Martin e Goldberg hanno già ricevuto condanne separate in procedimenti collegati.Perché conta per chi lavora nella risposta agli incidentiIl caso Martino non è un episodio isolato di corruzione: è un campanello d’allarme strutturale per un intero settore che, negli ultimi anni, si è professionalizzato rapidamente ma spesso senza gli stessi controlli di integrità richiesti in altri ambiti a contatto con informazioni finanziarie sensibili, come la consulenza legale o quella assicurativa. Un negoziatore ransomware ha, per definizione, accesso a tutto ciò che serve a un attaccante per massimizzare il danno: la soglia di dolore economico della vittima, le sue debolezze legali, la tempistica delle sue decisioni. Se quella figura può essere corrotta — o è già collusa fin dall’inizio, come sembra essere il caso qui — l’intero modello di negoziazione assistita si trasforma in un vettore di attacco interno.Per le aziende che si affidano a società di incident response e negoziatori esterni, alcune contromisure pratiche emergono direttamente da questo caso:Richiedere che le società di IR dichiarino esplicitamente le proprie policy di vetting interno per il personale che gestisce trattative con gruppi ransomware, incluse verifiche periodiche successive all’assunzione.Separare, dove possibile, chi conduce materialmente la trattativa da chi ha visibilità completa sulla soglia di pagamento autorizzata dal cliente e dalla sua assicurazione cyber.Tracciare e loggare ogni comunicazione tra il negoziatore e l’attaccante, con controlli indipendenti (legale esterno, assicuratore) che rivedano a campione le trascrizioni delle chat di negoziazione.Trattare l’accesso alle informazioni di negoziazione — cifre, scadenze, coperture assicurative — con lo stesso livello di compartimentazione riservato ai segreti industriali, non come normale corrispondenza operativa.Il collasso di BlackCat/ALPHV a inizio 2024, con il probabile exit scam ai danni dei propri affiliati, ha già dimostrato quanto fosse marcio l’ecosistema attorno a quella particolare gang. Il caso Martino aggiunge un tassello inquietante: la marcescenza non riguardava solo il lato criminale dell’equazione, ma si era infiltrata anche in chi, sulla carta, doveva difendere le vittime.Fonti: comunicato del Dipartimento di Giustizia USA (justice.gov/opa), TechCrunch, The Hacker News, CyberScoop, DataBreaches.net.