Vai al contenuto principale

#russia

Manic: il trojan Android che ruba i PIN bancari e li fa uscire di casa via Bluetooth anche offline

Si parla di:

Toggle

Da febbraio 2026 un nuovo bancario per circola con un obiettivo dichiarato: l’. Ma “trojan bancario” è

Altro...

Si parla di:

Toggle

Da febbraio 2026 un nuovo bancario per circola con un obiettivo dichiarato: l’. Ma “trojan bancario” è ormai una definizione troppo stretta per Manic, il descritto in un di ThreatFabric come “un ibrido tra malware bancario e ”. Oltre a rubare PIN e credenziali finanziarie, Manic intercetta , seed phrase di wallet , cronologia chiamate e posizione — e, quando il telefono infetto è , trova comunque il modo di far uscire i dati sfruttando altri dispositivi compromessi nelle vicinanze via Bluetooth e Wi-Fi Direct. È una capacità che ridefinisce cosa significhi davvero “isolare” un dispositivo compromesso.

Non una schermata di phishing, ma una tastiera che origliaLa maggior parte dei trojan bancari Android si affida a overlay che imitano l’interfaccia dell’app bersaglio per catturare le credenziali digitate dalla vittima. Manic fa qualcosa di più subdolo: grazie ai permessi di Accessibility Service, determina la posizione della tastiera digitale legittima dell’app e registra i singoli tocchi dell’utente senza alterare in alcun modo il funzionamento dell’app originale. Il risultato è che la vittima interagisce con la sua banca reale, sullo schermo reale, mentre in background il malware classifica ogni sequenza digitata — PIN di sblocco, seed phrase di wallet, codici OTP, password — semplicemente osservando dove e quando avvengono i tocchi.

A questa capacità si aggiungono sessioni di controllo remoto vere e proprie via WebRTC, con visualizzazione live dello schermo, mascherate dietro overlay neri o finte schermate di aggiornamento di sistema; la possibilità di sbloccare il dispositivo da remoto tramite la funzione autoEnterPin, una volta che il PIN è stato catturato; e comandi dedicati per disattivare Google Play Protect (disable_gp), così da ridurre le probabilità di essere rilevati anche dalle protezioni native di Android.

169 applicazioni monitorate, priorità all’UcrainaThreatFabric ha censito 169 identificatori di applicazioni nella lista bersagli di Manic: banche, exchange di criptovalute, app di pagamento P2P e “buy now pay later”, client email e browser. Il dato più significativo, però, è la composizione geografica dei target: il malware dà priorità esplicita a banche ucraine, servizi eID e piattaforme governative, oltre ad app di messaggistica sia commerciali sia a uso militare — una scelta che, nel contesto del conflitto in corso, suggerisce un interesse che va oltre la semplice frode finanziaria. La lista si estende poi a istituti finanziari in Russia, Polonia, Repubblica Ceca, Slovacchia, Austria, Germania, Francia, Spagna, Paesi Bassi, Estonia, Lituania e Regno Unito, con distribuzione tramite siti di phishing e dropper che si spacciano per utility di sistema o aggiornamenti di componenti Android/produttore (i nomi dei package individuati imitano deliberatamente Huawei, Honor, Lenovo, Motorola e persino Apple).

Lo sviluppo del malware appare tutt’altro che concluso. ThreatFabric ricostruisce una timeline chiara: la prima infrastruttura viene registrata a febbraio 2026, i servizi di produzione entrano in funzione tra marzo e aprile, la prima versione operativa di wrapper e implant compare a maggio, mentre a luglio arriva un aggiornamento che introduce protezioni anti-analisi rafforzate, caricamento del codice DEX direttamente in memoria (per complicare l’analisi statica) e un meccanismo di phishing per il “lock secret” del dispositivo.

Quando internet non basta: l’esfiltrazione mesh via BluetoothLa caratteristica più originale di Manic — e quella che lo distingue nettamente dal panorama dei trojan Android — è il meccanismo di esfiltrazione dati progettato per funzionare anche quando il dispositivo infetto non ha accesso diretto a internet. I dati rubati vengono cifrati con AES-GCM e messi in una coda locale; il malware cerca poi altri dispositivi infetti nelle vicinanze tramite Wi-Fi Direct, Bluetooth RFCOMM o BLE GATT, costruendo percorsi “store-and-forward” multi-hop — fino a 4 salti per impostazione predefinita — capaci di far arrivare i dati a internet passando di device in device, finché uno di essi non trova connettività diretta. Se nessuna rotta è disponibile nell’immediato, i dati restano semplicemente in coda per essere ritrasmessi al primo tentativo utile.

Come sintetizzano gli stessi ricercatori di ThreatFabric, “rimuovere l’accesso diretto a internet da un dispositivo infetto non impedisce necessariamente l’esfiltrazione dei dati”. È una considerazione che dovrebbe far riflettere chi progetta contromisure basate solo su segmentazione di rete o blocco della connettività cellulare/Wi-Fi: in scenari con più dispositivi compromessi nello stesso ambiente — un ufficio, un’abitazione, persino un evento pubblico — la rete mesh creata dal malware stesso diventa il canale di comunicazione, aggirando completamente i controlli perimetrali tradizionali pensati per un singolo endpoint.

Due righe per i difensoriPer i team di sicurezza mobile e per gli istituti finanziari nei paesi target, Manic impone di ripensare due assunzioni comuni. La prima è che il monitoraggio comportamentale lato server (fraud detection basata su pattern di digitazione o velocità di interazione) rimane efficace anche quando l’attaccante non altera l’interfaccia dell’app: qui serve piuttosto rilevare l’uso anomalo di servizi di Accessibility da parte di app di terze parti non correlate al contesto bancario. La seconda è che l’isolamento di rete di un dispositivo sospetto non è più una garanzia sufficiente, quando l’esfiltrazione può avvenire tramite protocolli short-range verso dispositivi terzi già compromessi.

Verificare quali app hanno richiesto e ottenuto permessi di Accessibility Service e Notification Listener, specie se provenienti da fonti fuori Google Play

Monitorare pattern anomali di connessioni Wi-Fi Direct/Bluetooth in ambienti aziendali e finanziari sensibili

Diffidare di dropper che si presentano come aggiornamenti di componenti di sistema legati a specifici produttori (Huawei, Honor, Lenovo, Motorola)

Mantenere attivo Google Play Protect e verificare periodicamente lo stato di attivazione, dato che Manic include comandi dedicati per disattivarlo

Per le banche: rafforzare l’autenticazione multi-fattore fuori-banda, poiché OTP e SMS risultano tra i dati intercettati con priorità

Indicatori di compromissione[Wrapper - luglio 2026]
SHA-256: 80be0942d0e20b5006e240434f42512c8b3cd0d54eee858a25663c1a4224a576
Package: tech.intel.dialer.updater

[Implant - luglio 2026]
SHA-256: feea425cde1223fe7afdd7a1ea631678ec6282f6cc20c3d3c0fb97cdbcf65b9b
Package: org.lenovo.storage.processor

[Implant primario]
SHA-256: e7abc375f24d0dd2419e0bce4686c7301b3ee82ae38906c67d3481580f6c648e
Package: tech.apple.dialer.scheduler

[Wrapper - maggio 2026]
SHA-256: 2884108b35eba7b8099087405653c1b23c3839f0d5058c4d61341fc31cfc6040
Package: org.honor.secure.helper

[Implant - maggio 2026]
SHA-256: 2fb5b01ea5a483d60b659e85327a53c6661bdd630d4afd93dc5fe0941d3ccbbe
Package: dev.huawei.media.helper

[Implant correlato]
SHA-256: 7c12f1237090e32c18583f66f1a9e44b029ad7c1e61179e1d524fb3093abd59a
Package: io.motorola.secure.executor

[Comandi bot principali]
remote_control - sessione schermo/webcam via WebRTC
get_logs - esportazione log accessibility
export_sms - esportazione SMS
export_calls - esportazione cronologia chiamate
export_contacts - esportazione contatti
export_file - raccolta file locali
send_sms - invio SMS dal dispositivo
ussd - esecuzione codici USSD
geo - attivazione geolocalizzazione
disable_gp - disattivazione Google Play ProtectFonte primaria: ThreatFabric Mobile Threat Intelligence. Report completo disponibile sul blog ufficiale di ThreatFabric.

#android #cyberwar #infosec #spyware #cyberpedia #malware #trojan #ukraine #russia #banking

0 0 2

People by Eternal flame memorial in St. Petersburg, 2012.

Altro...

People by Eternal flame memorial in St. Petersburg, 2012.

A woman, a child, and a tall man is standing next to a memorial with a flame. The woman is warming herself on the flame.

#history #streetphotography #nikon #blackandwhitephotography #filmphotography #analogphotography #35mm #filmisnotdead #russia #nikonfm2 #xtol #agfaasp400

0 0 1

What To Watch On YouTube Right Now – Part 151

Welcome back my readers, YouTube viewers and all others who followed this series of articles focused on

Altro...

What To Watch On YouTube Right Now – Part 151

Welcome back my readers, YouTube viewers and all others who followed this series of articles focused on YouTube videos worth watching.

Have you been searching for something fun or interesting to watch on YouTube? Do you feel bored right now and you crave for something to see on the world’s most popular online video destination?

I recommend you check out the following videos I found.

Ashleigh Burton reacts to Dr. Strangelove or: How I Learned to Stop Worrying and Love the Bomb – When it comes to movies about the Cold War and the rivalry between the United States and the Soviet Union, Stanley Kubrick’s 1964 movie Dr. Strangelove or: How I Learned to Stop Worrying and Love the Bomb stood out with its very unique presentation backed with memorable performances by Peter Sellers and George C. Scott. The film was a satire about the Cold War tensions between America and Russia, and it gave moviegoers a unique look as to what could have happened behind the secured government offices and how each nation communicated with each other over the hotline. Kubrick’s film is so significant, it got featured in many movie reaction videos on YouTube and I had fun watching Ashleigh Burton’s reaction video. Go watch it now!

https://youtu.be/0UvpfBk4Kmw?si=FxiDWW7e-nuh0uXa

Behind the Scenes Making of Resident Evil (1996) – It has been over thirty years since Resident Evil was first released and today it has grown into a multimedia entertainment franchise still driven by video game productions. Although many video game publications published a lot of articles about the original game from 1996, none of them captured the behind-the-scenes making at Capcom which the YouTube video below features. Even if you are not a Resident Evil fan, I still encourage you to watch it as you can learn a lot about the process, the hard work done by the Japanese and insight shared by Shinji Mikami.

https://youtu.be/fAL9T9U2xTE?si=8Ubd690wH15EmiVK

The Multi-million Dollar Theft With Fake Coupons – Over a decade ago, someone in the state of Arizona started an illegal operation using fake coupons which grew so dramatically, it became a shadow enterprise and two more people got involved. The operation of multiple fake shopping coupons robbed corporations several millions of Dollars and the one who started it got so rich she even bought herself many luxury vehicles. To find out the details about this true crime story, watch the video below and pay close attention.

https://youtu.be/Aggc-E0T2ak?si=Xk1F8CtTkaQV8TZ1

Austria Fought Back Against Islam – Massive immigration that includes Islamists who are obsessed with conquering new nations is very clearly dangerous and even toxic. With so many illegal aliens/immigrants and Muslims in Europe, it is clear that the future of the Europeans is looking more uncertain as time passes. Among them is Austria which boldly made changes to prioritize its own people and preserve its rich culture by pushing back hard against Islamists. Already there were Islamic scandals that were uncovered there in Austria. Watch and learn from the Fall of Nations video below.

https://youtu.be/n5MVM52exGs?si=uH6a53eb4aE5fxWJ

The Fall of BuzzFeed – Remember how popular BuzzFeed was? Even though a lot of people got lured by them, I never trusted BuzzFeed and I was never interested with their videos and other online gimmicks. BuzzFeed was also a very questionable participant in journalism no matter what they did to gain credibility. Fortunately for the world, BuzzFeed collapsed and deservedly so. To find out why, watch MAGAmark’s video below.

https://youtu.be/SikAZ0zaQ7g?si=BVVNDGBR0BgVg8-6

Record-breaking Rainfall Hits Chiba Prefecture in Japan – Apart from being vulnerable to earthquakes which is connected with being located within the Pacific Ring of Fire, Japan also has its share of struggles with immense rainfall and flooding. Recently, record-breaking rainfall hit Chiba Prefecture causing a lot of flood and hardship for the Japanese. If you were a constant visitor to Japan, was there ever a time when you got caught in heavy rain and flooding there? Watch and learn from the Nippon TV video below.

https://youtu.be/5Su4DzVfZkk?si=r66FP6RNdsfHH-Vr

Role-playing Games About 1990s Anime – Believe it or not, there are indeed role-playing games (RPGs) based on anime properties that were popular in the 1990s. Of course, a lot of those anime-based RPGs were released only in Japan and some of them became playable with English translations through digital patches, emulation and fan-made translations. If you are into retro gaming, anime, RPGs and the 1990s, watch the Gaming Broductions video below.

https://youtu.be/cK2Gp-mosxo?si=laqA-8XHec40S9zc

Assorted Pacific Rim Reaction Videos – When Pacific Rim was released in cinemas worldwide in 2013, I never bothered to watch it in the local cinema. Here in the Philippines, there was a lot of pre-release buzz that Manila would appear in the movie and so many local film buffs got excited. The movie eventually grossed over $400 million worldwide through theaters and a lot of people enjoyed its high-quality visuals, intense battles and the special attention to detail invested on the size and scale of the locations. The movie has been featured in several reaction videos and posted below are the entertaining ones to watch.

https://youtu.be/k9jIe3pN6Dk?si=WM6NvAh-8gvx_Jow

https://youtu.be/uVEqUuGtrd4?si=J8kt1MeCAXL5yIhr

https://youtu.be/uoNPvcreM8s?si=UVW8q4m2a7ov9fLI

Ranting for Vengeance Slams Video Essay Slop on YouTube – It is not a secret that YouTube is filled not only with artificial intelligence (AI) slop but also video essays made by individuals who arrogantly think of themselves as experts and wise creators. In his recent video, Ranting for Vengeance slammed the video essay slop on YouTube and explained in detail what kind of people created those videos, what their agenda and why people should not allow themselves to be influenced by them. I encourage you to watch the video below now.

https://youtu.be/r8hhXBuXNb4?si=z_nZ3U4n_QGwNaFC

Shallow Focus is a Disease in Movies – There is a new trend that has influence the production of movies in Hollywood (AKA Commiewood) for many years now and it has literally become a disease which made the viewing of movies undesirable. The disease is shallow focus which occurs when the area of sharpness in front of a camera lens is very narrow which results in blurry backgrounds. Shallow focus is being abused in modern-day filmmaking and it is only getting worse. That said, I encourage you all to watch Rowan J Coleman’s video below and share it to as many film buffs as possible.

https://youtu.be/2I4X14L5WsA?si=cSdYmBW4QTsqR6hH

+++++

Thank you for reading. If you find this article engaging, please click the like button below, share this article to others and also please consider making a donation to support my publishing. If you are looking for a copywriter to create content for your special project or business, check out my services and my portfolio. Feel free to contact me with a private message. Also please feel free to visit my Facebook page Author Carlo Carrasco and follow me on Twitter at @CarloCarrascoPH as well as on Tumblr at https://carlocarrasco.tumblr.com/ and on Instagram athttps://www.instagram.com/authorcarlocarrasco

#google #youtube #retrogaming #instagram #iran #twitter #wordpress #facebook #history #japan #usa #europe #trump #food #travel #film #holiday #vacation #austria #socialmedia #pacificocean #islam #tourism #america #fun #scifi #movies #video #asia #arizona #bangladesh #carlocarrasco #chatgpt #donaldjtrump #donaldtrump #foreigntourists #geek #googlesearch #illegalaliens #illegalimmigrants #illegalimmigration #immigrants #immigration #inclusion #islamicterrorism #islamicterrorists #islamist #islamoleft #muslim #pakistan #politics #presidenttrump #republicans #terrorism #terrorists #tourismblog #travelblog #tumblr #unitedstates #unitedstatesofamerica #unitedstatesofamericausa #woke #wordpresscom #cinema #rain #war #turkey #chiba #focus #entertainment #1960s #gay #scam #manila #russia #tourists #pacific #lgbtqia #lgbtq #philippines #animation #lesbian #nostalgia #1990s #amusement #arab #associationofsoutheastasiannationsasean #capcom #coldwar #crime #democrats #entertainmentblog #eomreacts #foodtourism #foodie #historicalepic #homosexual #homosexuality #homosexualityisasin #horror #lgbt #massmigration #meals #migrants #muslimimmigrants #mustsee #mustwatch #nippon #nippontv #onlinevideos #rantingforvengeance #reviews #sciencefiction #the1990s #transgender #videoblog #videogames #videos #whattowatchonyoutube #youmeandthemovies #youtuber #youtubers #hollywood #filmmaking #anime #flood #aislop #artificialintelligenceai #asean #ashleighburton #austrians #buzzfeed #chibacity #chibaprefecture #commiewood #communisthollywoodcommiewood #counterfeit #counterfeiting #coupon #coupons #disaster #drstrangelove #drstrangeloveorhowilearnedtostopworryingandlovethebomb #europeans #fakecoupons #fallofnations #floodcontrol #flooding #fraud #gamingbroductions #georgecscott #jaeger #japaneserpgsjrpgs #japanimation #jrpg #jrpgs #kaiju #magamark #monsters #narita #nataliegold #naturaldisasters #pacificrim #pacificrim2013 #pacificringoffire #petersellers #politicalcorrectness #popcorninbed #residentevil #residentevil1996 #ringoffire #robinramirez #robots #roleplayinggamerpg #roleplayinggamesrpgs #rowanjcolemanrjc #rpg #rpgs #savvyshoppersite #scammers #shallowfocus #shinjimikami #shoppingcoupons #sovietunion #stanleykubrick #stealing #the1960s #theft #truecrime #videoessays #zombieapocalypse #zombies

0 0 1

DragonDoll: lo spyware Android che si finge un aggiornamento Chrome e legge Telegram, WhatsApp e Signal in 26 Paesi

Si parla di:

Toggle

Una pagina che imita alla perfezione la schermata di aggiornamento di , un dropper che scarica il payload reale s

Altro...

Si parla di:

Toggle

Una pagina che imita alla perfezione la schermata di aggiornamento di , un dropper che scarica il payload reale solo dopo, e un abuso sistematico dei servizi di accessibilità per leggere in tempo reale le chat di , e senza mai toccare la loro crittografia end-to-end. È DragonDoll, lo commerciale che il Positive Technologies Expert Center (PT ESC) ha tracciato in almeno 26 Paesi, inclusa, con circa 150 campioni caricati in appena due mesi su un repository pubblico.

Un finto aggiornamento, un dropper veroLa catena d’infezione comincia con un APK che si spaccia per “Chrome.apk” e adotta la tecnica dei tampered headers per ostacolare gli strumenti di analisi statica. Una volta installato, il file mostra una pagina-esca che riproduce fedelmente il branding di un aggiornamento ufficiale di Google Chrome, convincendo l’utente a proseguire con l’installazione. Solo a questo punto il dropper scarica ed esegue il payload reale, denominato internamente K3iwv7VF.apk, decifrato con AES-256-GCM tramite implementazione nativa (libreria compilata in C/C++, non in Java/Kotlin), un’ulteriore misura anti-analisi rispetto ai più comuni spyware Android scritti interamente in linguaggio gestito.

Il vero motore: l’abuso dell’AccessibilityServiceDragonDoll non sfrutta exploit del kernel o vulnerabilità 0-day: si affida quasi interamente all’AccessibilityService di Android, l’API pensata per rendere il sistema operativo utilizzabile da persone con disabilità visive. Una volta ottenuto il permesso — spesso concesso dalla vittima stessa, ingannata dalla schermata di richiesta mascherata da parte del sistema — lo spyware può:

Intercettare tap, gesture e input da tastiera in tempo reale su qualsiasi app in primo piano.

Leggere il contenuto delle notifiche, incluse quelle di Telegram (liste chat, contatti, testo dei messaggi e timestamp) man mano che arrivano, senza dover violare la cifratura del protocollo.

Monitorare visivamente lo schermo durante l’uso di WhatsApp e Signal, catturando ciò che compare a video anche quando l’app stessa è protetta da crittografia end-to-end.

Iniettare overlay fasulli sopra app bancarie per sottrarre credenziali (banking overlay injection), una tecnica presa in prestito dai trojan bancari Android più maturi.

Raccogliere contatti, SMS, log delle chiamate, screenshot, stato di batteria/Wi-Fi/USB/SIM, IMEI e la lista completa delle app installate.

Per app meno “prioritarie” come Viber, il malware si limita a una raccolta più semplice dei dati visibili a schermo, segno di uno sviluppo modulare e mirato piuttosto che di un tool generico riadattato.

Una campagna globale, con targeting linguistico chirurgicoPT ESC ha individuato la campagna per la prima volta nella primavera 2026, durante l’analisi di attacchi contro utenti in Arabia Saudita, per poi scoprire un’infrastruttura di distribuzione molto più ampia: oltre 26 Paesi colpiti, tra cui Russia, Cina, Corea del Sud e diversi Stati dell’area MENA, con il malware localizzato in 34 lingue di interfaccia. Tra il 6 marzo e il 6 maggio 2026 sono stati caricati circa 150 campioni unici su un account GitHub (kesmanta24, registrato con l’indirizzo kesmantes52@outlook.com), arrivati almeno alle versioni 9.3 e 9.4 — un ritmo di sviluppo che tradisce un progetto attivamente mantenuto e monetizzato, non un esperimento estemporaneo.

L’infrastruttura di comando e controllo si appoggia al dominio channelzones[.]co, ospitato su hosting russo, con canali di comunicazione bidirezionale basati su Socket.IO e autenticazione tramite OkHttp3; la cifratura del traffico combina AES-256-CBC e RSA OAEP in uno schema ibrido. La distribuzione iniziale avviene tramite domini civetta come datewithmealways[.]site, datewithmealways[.]online e digitaladstracking[.]com, pensati per superare filtri di reputazione e ingannare l’utente con nomi apparentemente innocui o a tema dating/advertising.

Perché conta: il mercato in espansione dello spyware commerciale AndroidDragonDoll si inserisce in un trend che i ricercatori osservano da tempo: la proliferazione di famiglie spyware Android vendute o distribuite su scala industriale, capaci di aggirare la crittografia end-to-end di app come Signal e WhatsApp non attaccando il protocollo, ma il dispositivo stesso attraverso funzioni di sistema legittime come l’accessibilità. È lo stesso principio dietro altre famiglie recenti individuate mascherate da versioni “clonate” di Telegram e Signal distribuite anche tramite store ufficiali, un problema che ha spinto più volte Google a rafforzare i controlli su Play Protect senza però eliminare il rischio quando l’installazione avviene tramite sideloading da pagine web esterne, come nel caso di DragonDoll.

La presenza della Russia tra i Paesi bersaglio, insieme a un’infrastruttura C2 ospitata proprio su hosting russo, è un dettaglio che PT ESC segnala senza sciogliere del tutto l’ambiguità sull’attribuzione: non è chiaro se si tratti di un operatore locale che colpisce anche il proprio mercato interno, di un tool venduto a più clienti con targeting indipendente, o di un’operazione di sorveglianza mirata mascherata da campagna commerciale opportunistica.

Come proteggersiNon installare mai aggiornamenti di Chrome (o di qualsiasi altra app) da pagine web esterne al Google Play Store: gli aggiornamenti legittimi non vengono mai proposti così.

Verificare periodicamente in Impostazioni → Accessibilità quali app hanno permessi attivi e revocarli per tutto ciò che non sia uno strumento di assistenza riconosciuto.

Diffidare di APK scaricati da domini a tema dating, advertising o “aggiornamento urgente”, tipici vettori di distribuzione di questa famiglia.

Su dispositivi aziendali o ad alto rischio, disabilitare il sideloading e imporre policy MDM che blocchino l’installazione da fonti sconosciute.

Monitorare traffico di rete verso i domini e l’infrastruttura elencati di seguito come indicatori di compromissione.

Indicatori di compromissione# Infrastruttura C2 e distribuzione
channelzones[.]co (C2 primario, hosting russo, canale Socket.IO)
datewithmealways[.]site (dominio di distribuzione)
datewithmealways[.]online (dominio di distribuzione)
digitaladstracking[.]com (dominio di distribuzione)

Account di sviluppo

GitHub user: kesmanta24
Email associata: kesmantes52@outlook.com
Periodo attivita': 6 marzo - 6 maggio 2026 (~150 campioni, versioni 9.3-9.4)

Nomi file osservati

Chrome.apk (dropper iniziale, tampered headers)
K3iwv7VF.apk (payload finale, AES-256-GCM nativo)

Paesi colpiti (parziale)

Arabia Saudita, Russia, Cina, Corea del Sud, area MENA (26+ Paesi totali)
Localizzazione: 34 lingue di interfaccia

Cifratura

Dropper -> payload: AES-256-GCM (nativo)
C2: AES-256-CBC + RSA OAEP (ibrido), autenticazione OkHttp3, canale Socket.IOFonte primaria: Positive Technologies Expert Security Center (PT ESC). Dettagli tecnici e IoC aggiornati al momento della pubblicazione; per l’elenco completo di hash e domini si rimanda al report integrale dei ricercatori.

#android #infosec #spyware #malware #russia

0 0 1

HoneyMyte aggiorna CoolClient: la backdoor di Mustang Panda ora si nasconde con un rootkit kernel

Si parla di:

Toggle

Un driver firmato, tre stadi di caricamento cifrati e un binario legittimo Sangfor usato come cavallo di Troia: è la nuo

Altro...

Si parla di:

Toggle

Un driver firmato, tre stadi di caricamento cifrati e un binario legittimo Sangfor usato come cavallo di Troia: è la nuova versione di CoolClient, la con cui il gruppo di cinese HoneyMyte (alias Mustang Panda) sta colpendo enti in , , e Russia. La novità che fa scattare l’allarme tra i ricercatori non è la campagna in sé — HoneyMyte è attivo da oltre un decennio — ma l’aggiunta di un a livello kernel che rende l’impianto praticamente invisibile agli strumenti di tradizionali.

Chi è HoneyMyte e perché la sua evoluzione contaHoneyMyte, meglio noto nella letteratura di settore come Mustang Panda (o anche Bronze President, Red Delta, Stately Taurus a seconda del vendor), è uno dei gruppi APT cinesi più prolifici degli ultimi anni. Il suo modus operandi classico prevede campagne di spear-phishing e compromissioni mirate contro ministeri, agenzie governative e ONG in Asia, con incursioni sempre più frequenti anche verso l’Europa dell’Est e la Russia — un dettaglio che conferma come la geografia dello spionaggio cinese non si limiti più al solo vicinato asiatico.

Il gruppo è storicamente associato a PlugX, uno dei RAT più longevi e riutilizzati nell’ecosistema APT cinese, spesso impiegato come primo impianto post-compromissione prima del rilascio di payload più specializzati. Secondo l’analisi tecnica pubblicata da Kaspersky Securelist, è esattamente questo lo schema osservato nella campagna più recente: PlugX apre la porta, CoolClient la blinda dall’interno.

La catena di infezione: da un binario Sangfor al rootkit kernelLa sofisticazione della catena di compromissione è il vero elemento di interesse tecnico. Dopo l’accesso iniziale tramite PlugX, gli operatori HoneyMyte rilasciano un eseguibile legittimo del vendor di sicurezza Sangfor (rinominato defender.exe), sfruttato come DLL sideloader per caricare libngs.dll, il primo stadio offuscato con XOR a 32 byte. Questo a sua volta decifra e carica loadcert.ini, un secondo stadio che gestisce i comandi e orchestra l’installazione del driver.

Il payload viene quindi iniettato nel processo synchost.exe, mentre il componente più critico dell’intera catena — il driver kernel msagent.sys — viene installato come servizio Windows (media_updaten) con persistenza garantita anche tramite chiave di registro AutoRun. Il driver risulta firmato con un certificato digitale intestato a Nanjing Ranyi Technology Co., Ltd., valido nel biennio 2013-2014: una firma probabilmente rubata o riutilizzata, prassi comune tra gli attori APT cinesi per garantire ai propri driver il caricamento senza generare allarmi da parte di Driver Signature Enforcement.

Cosa fa davvero il rootkitUna volta caricato, msagent.sys mette a disposizione dell’impianto un set di 33 handler IOCTL, di cui solo 3 effettivamente utilizzati dalla versione corrente di CoolClient — segno che il driver è pensato come piattaforma riutilizzabile per operazioni future, non come strumento usa e getta. Le capacità osservate includono:

Occultamento del processo CoolClient tramite scollegamento dalla PsLoadedModuleList

Protezione di file e directory attraverso un minifilter con altitudine assegnata dinamicamente per evitare conflitti con altri driver installati

Protezione delle chiavi di registro associate all’impianto (es. Wid_H1deF5Dirs)

Filtraggio del traffico di rete via Nsiproxy per nascondere le connessioni verso l’infrastruttura C2

Hook sugli oggetti processo e thread tramite ObRegisterCallbacks, per bloccare l’accesso di EDR e antivirus al processo protetto

Il payload finale, cert.ini, gestisce le comunicazioni verso un’infrastruttura C2 piuttosto ampia e diversificata, che mescola domini dynamic DNS, servizi di hosting gratuito e domini camuffati da marchi legittimi come Lenovo — una tecnica di mimetizzazione tipica per superare i controlli basati su reputazione.

Perché conta per i difensoriL’uso di un rootkit kernel-mode alza sensibilmente l’asticella per il rilevamento: molti EDR faticano a ispezionare in profondità il comportamento dei driver firmati, specialmente quando l’altitudine del minifilter viene assegnata dinamicamente proprio per evitare collisioni rilevabili. Per i team di detection engineering, la superficie di hunting più promettente resta quella comportamentale: caricamento anomalo di driver con certificati datati o revocati, servizi Windows con nomi generici tipo “media_updaten”, processi synchost.exe con parent process inatteso, e DLL sideloading su binari di sicurezza legittimi come quelli Sangfor — tecnica, quest’ultima, sempre più gettonata proprio perché i prodotti di sicurezza godono di whitelist implicite.

La geografia delle vittime — Myanmar, Mongolia, Pakistan e Russia — conferma inoltre come HoneyMyte mantenga un interesse costante verso i vicini asiatici della Cina e, sempre più spesso, verso obiettivi russi: un segnale che nemmeno le relazioni diplomatiche tra Pechino e Mosca mettono al riparo Mosca dall’intelligence gathering cinese.

Indicatori di compromissione# Hash
msagent.sys (driver kernel): 2d7c8780e97409770a9d4f31c66c9d63 / 9460E150E1981D5C165043520C5C12FE
libngs.dll (loader stage 1): 9717F005C5FB98E08D2AD983D88F94EE / F518D8E5FE70D9090F6280C68A95998F
ctxmui.dll: EB79558B037669792652A816E2C669DE

Domini C2

cloudtroe.giize[.]com
employers.theworkpc[.]com
freeread.casacam[.]net
us.lenovoappstore[.]com
sundanish.freeddns[.]org
torinarlabs.webredirect[.]org
news.dursamjbataar[.]org
video.dursamjbataar[.]org
black-popular[.]com
whatismybestthing[.]com

Percorsi di installazione

C:\Program Files\Microsoft\Windows Defender
C:\Program Files\Windows Media Player\mediares
C:\ProgramData\symantecdir\

TTP MITRE ATT&CK

T1574.002 - DLL Side-Loading (binario Sangfor)
T1547.001 - Persistenza via registro AutoRun
T1134.003 - Process injection (synchost.exe)
T1548.004 - UAC bypass (RPC + PPID spoofing)
T1547.011 - Servizio Windows dannoso (media_updaten)
T1112 - Manipolazione chiavi di registro
T1562.008 - Disabilitazione esclusioni Windows Defender via WMIC
T1014 - Rootkit kernel-mode
T1047 - Windows Management InstrumentationFonte tecnica principale: Kaspersky Securelist.

#infosec #apt #backdoor #cyberspionaggio #kaspersky #pakistan #mongolia #russia #mustangpanda #myanmar #plugx #rootkit

0 0 1

Pook-Emu Bee: Links For 08-12-26

Can we complete a perfect Sunday-Friday Pook-Emu Bee link week? With this, we are 5/7 of the way

Altro...

Can we complete a perfect Sunday-Friday Pook-Emu Bee link week? With this, we are 5/7 of the way there.

https://social.emucafe.org/wp-content/uploads/2026/08/free-stuff-on-love-lane-2026-08-06.jpgFree discarded furniture on Love Lane in Brooklyn Heights. I took this photo on August 6, 2026.Articles1 | New $472M electronic brain modernizes aging CH-47 Chinook helicopters (Amir Kholam for Interesting Engineering. August 11, 2026.)

This reminds me of replacing the SSD and RAM in a cheap laptop I purchased on Ebay last year (I got in right before the DDR3 RAM was hit by price hikes!)

2 | ICE slams Long Island judge who let once-deported illegal immigrant walk out of court after 4th DWI conviction (Josh Christenson and Jorge Fitz-Gibbon for the New York Post. August 12, 2026.)

That’s atrociously bad, and I can only hope the feds find him before he gets behind the wheel of another car after a few drinks. But on the bright side, Judge Bryan Brown is earning well-deserved publicity for his exercise of judicial indiscretion.

3 | Bunny Drop’s Yumi Unita Launches New Manga in September (Rafael Antonio Pineda for Anime News Network. August 11, 2026.)
No thank you.

4 | Signal to add optional registration without phone number through one-time payment (Mauricio B. Holguin for AlternativeTo. August 11, 2026.)

This would be a good decision if it is implemented as the code suggests.

5 | These 3 Linux distros make leaving Windows feel natural (Rich Hein for How To Geek. August 11, 2026.)

Mint (all three flavors) strikes a decent balance, but I think most of the big stable options are fine with the right desktop environment.

6 | Iran Shuffles Military Leaders, Prepares for ‘Prolonged Confrontation’ (John Hayward for Breitbart. August 11, 2026.)

I wouldn’t go so far as to state as a fact that Mojtaba Khamenei made these appointments until he can be reached for comment by someone he didn’t appoint. If he wants to confirm that he made these appointments, I’m prepared for the exclusive. I will have him know that I am trusted by former Chinese Defense ministers.

7 | Peru Confirms over 450 Nationals Fighting for Russia Against Ukraine (Christian K. Caruzo for Breitbart. August 10, 2026.)

PSA: Don’t accept job offers in Russia (especially if you are a man who maintains a core body temperature roughly in the 90s).

Video8 | Iseo CITY Euro Cylinder Lock Pick and Gut (Lock Noob. August 11, 2026) [7:12]

I came away with the impression that this would be a solid lock to purchase.

An evening photo of a table, TV stand, and night stand (missing two drawners) lined upp in front of a bagged mattress. Modified photo of flowers on a coffee plant.

#linux #iran #signal #manga #usmilitary #russia #crime #linuxdistros #lockpicking #longisland #peru #usagidrop

0 0 1

Hello, my dear friends,
For several days now, I've been asking for help with a debt. I've managed to come up with $115.
I still need $85 to pay off m

Altro...

Hello, my dear friends,
For several days now, I've been asking for help with a debt. I've managed to come up with $115.
I still need $85 to pay off my debt. Please help me.
https://chuffed.org/project/189598-help-haya-complete-her-college-education-and-provide-food-for-her-family
@mutualaid@fedigroups.social

#iran #photography #japan #trump #journalism #china #gaza #gazaverified #palestine #israel #russia #lebanon #gaming

0 0 1

Writers: Utuy Tatang Sontani’s Impressions of Soviet Uzbekistan in 1958, Negeri Sovjet

Utuy Tatang Sontani’s Impressions

By S. Zacharov, cultural ma

Altro...

Writers: Utuy Tatang Sontani’s Impressions of Soviet Uzbekistan in 1958, Negeri Sovjet

Utuy Tatang Sontani’s Impressions

By S. Zacharov, cultural magazine “Negeri Sovjet”, 1958(?)

Utuy Tatang Sontani is a well-known Indonesian playwright who took part in the most recent Asia-Africa Writers’ Conference, which was held in Tashkent. He traveled in the USSR together with Ananta Tur and Dodong Djiwapradja, members of the Indonesian delegation. Utuy Tatang Sontani shared his impressions of his visit to the USSR with the journalists of “Negeri Sovjet.”

Speaking about the Afro-Asian Writers’ Conference in Tashkent, Utuy Tatang Sontani said that although there were certain difficulties because the delegates used different languages, the conference was successful. “In Tashkent,” he said, “we met many writers from Asia and Africa who are supporters of the ideals of their national cultures.” In his view, one of the conference’s most important outcomes was the agreement to introduce one another to each other’s literary works from various nations.

Utuy Tatang Sontani said that he was deeply moved by his meetings and by the exchange of ideas on literary matters with Soviet writers Tikonov, Kerbabajev, and Simonov.

He also said that he would not forget the hospitality and reassuring attitude shown by the people of Tashkent to the conference participants. Concerning his impressions of his visit to Turkmenistan, Utuy Tatang Sontani said: “In Ashgabad, he saw large-scale cultural development. Ashgabad—hit by an earthquake.”

Utuy Tatang Sontani visited the “Shah-Senem” Opera and the “Aldar Kose” ballet at the Academic Opera and Ballet Theater in Ashgabad. “What I didn’t expect was seeing a theater out in the middle of the Karakum desert. The show demonstrated the ability of the people of Turkmenistan to create beautiful things,” Utuy Tatang Sontani said. “I particularly like national musical instruments,” he added, “and with those instruments they can perform the works and even concerts by modern composers—just as with Western instruments.”

In describing his visit to a collective farm in the Ashgabad region, Utuy Tatang Sontani said that for collective farmers it was more convenient to work together in sowing and planting, because if they worked on their own, they would not be able to overcome the desert.

“In the Republic of Uzbekistan and in Turkmenistan,” Utuy Tatang Sontani said, “I was truly amazed by the people’s faith in their own strength and by their activity across every field of life.”

Utuy Tatang Sontani stayed several days in Moscow, the capital of the Soviet Union. He toured the city, seeing Red Square and the Kremlin, and also visited the Lenin Museum, the Gorky Museum, and the home where Chekhovlived. Utuy Tatang Sontani said he was very pleased to see that Moscow’s architectural monuments are always preserved and cared for.

“I feel happy,” Utuy Tatang Sontani said, “that in Moscow I met the translators of play and storytelling—‘The Swan Lake House’—Rano Semuan and Jevgenia Zachatnikova, who helped make my work known to the Soviet people.”

Utuy Tatang Sontani then said that in his meeting with members of the USSR–Indonesia organization, he was greatly pleased to hear about the activities of this still-young organization. He was also pleased that several Indonesian literary works—among them “Siti Nurbaja,” “Lajar Terkembang,” and “Hikajat Abdullah”—are already ready to be translated and published in Russian in the Soviet Union.

Utuy Tatang Sontani visited the Union of Soviet Writers and was told about the work of this organization. He said that he was especially impressed by the assistance provided by the Soviet government to “this association.”

The Indonesian guest then watched the performance of “Danau Angsa” at the Stanislavsky and Nemirovich-Danchenko Theater. “Its music, its stagecraft, and its acting made an unforgettable impression.”

Utuy Tatang Sontani, who is familiar with the works of the Russian writer A. P. Chekhov, visited the home where Chekhov lived. In this house, now turned into a museum, the guest learned many things about Chekhov’s works and his life in the house between 1886 and 1890. It was there that Chekhov wrote his famous stories, “The Steppe,” and his plays “Ivanov,” “The Bear,” “Proposals,” and others.

In the guestbook, Utuy Tatang Sontani wrote the following: “To me, Chekhov is a teacher in how he studies and depicts people as they truly are.”

“I am very pleased to see that the Soviet people love books,” Utuy Tatang Sontani emphasized. “Wherever they read—on the street and in the park, on buses and on the Metro. To support this passion for reading,” he added, “there are bookstalls everywhere.”

As a conclusion to the interview, Utuy Tatang Sontani said that he was deeply moved by the warm welcome the Soviet people and the other delegates gave him. 13

Sumber: Zacharov S. Kesan-kesan Utuy Tatang Sontani, (majalah kebudayaan) Negeri Sovjet 1958(?):13.

Bibliografi

Aveling, H., & Sontani, U. T. (1979). Man and society in the works of the Indonesian playwright Utuy Tatang Sontani; And, Awal and Mira. Southeast Asia paper, no. 13. Honolulu: Center for Southeast Asian Studies, School of Hawaiian, Asian and Pacific Studies, University of Hawaii at Manoa. https://scholarspace.manoa.hawaii.edu/items/fddb31ed-39f5-4343-9748-7d60ced1a822

Utuy Tatang Sontani, 1948, Bunga Rumah Makan. Pertundjukan watak dalam satu babak. B.P. 1650. 32 pp. 2nd. ed. 1954.

Utuy Tatang Sontani, 1948, Suling. B.P. 1651. 92 pp.

Utuy Tatang Sontani, 1949, Tambera. B.P. 1671. 279 pp. 2nd. ed. 1952. (Google Books)

Utuy Tatang Sontani, 1951, Orang-Orang Sial. B.P. 1847. 119 pp. 2nd ed. Ban-dung 1963, with an additional story.

Utuy Tatang Sontani, 1952, Awal dan Mira. Drama satu babak. B.P. 1887. (Earlier in Indonesia 2, 1951, p. 79-102).

Utuy Tatang Sontani, 1953, Manusia Iseng (drama satu babak). Indonesia 4.8/9, p. 473-87.

Utuy Tatang Sontani, 1953, Sangkuriang Indonesia 4.10, p. 594-601. Dajang Sumbi (drama 3 babak).

Utuy Tatang Sontani, 1954, Sajang ada Orang Lain (drama satu babak). Indo-nesia 5.5/6, p. 261-80.

Utuy Tatang Sontani, 1955, Dilangit Ada Bintang (Drama satu babak). Indo-nesia 6.2, p. 61-75.

Utuy Tatang Sontani, 1955, Sang Kuriang. Seni 1, 11 and 12, p. 483-511 and 531-542.

Utuy Tatang Sontani, 1957, Saat jang Genting (drama satu babak). Indonesia 8.3, p. 133-44.

Utuy Tatang Sontani, 1963, Selamat Djalan, Anak Kafur (sandiwara satu babak). Bukittinggi-Djakarta. 59 pp. (Two stories, publ. earlier in Indonesia 7.8 and 8.3.)

Utuy Tatang Sontani, 1964, Si Sapar. Sebuah novelette tentang kehidupan pe-narik betjak di Djakarta. Djakarta. 48 pp. (Internet Archive)

Utuy Tatang Sontani, 1964, Si Kampeng. Djakarta. 36 pp.

Wikipedia Contributors. (2026, July 26). Utuy Tatang Sontani. Wikimedia Foundation. Wikipedia. https://en.wikipedia.org/wiki/Utuy_Tatang_Sontani

Zacharov S. Kesan-kesan Utuy Tatang Sontani . (majalah kebudayaan) Negeri Sovjet 1958(?):13.

Rate this:

#photography #history #art #writing #travel #books #writers #indonesia #literature #politics #russia #decolonization #pramoedyaanantatoer #sastra #utuytatangsontani

0 0 1

Tczew sotto attacco (di nuovo): dentro la campagna filorussa che sabota le centrali polacche

Si parla di:

Toggle

Il 10 agosto una turbina idroelettrica nei pressi di Danzica ha iniziato a impazzire: giri al minuto e potenza generata hanno os

Altro...

Si parla di:

Toggle

Il 10 agosto una turbina idroelettrica nei pressi di Danzica ha iniziato a impazzire: giri al minuto e potenza generata hanno oscillato in modo erratico fino all’arresto forzato del gruppo generatore-rotore. Non un guasto meccanico, ma la seconda intrusione andata a segno in pochi mesi contro lo stesso impianto, rivendicata con tanto di video dagli stessi attaccanti. È l’ultimo episodio di una campagna che il Polska descrive ormai come sistematica contro il settore energetico e idrico del Paese, e che affonda le radici in un attacco ben più ampio, condotto a fine dicembre 2025 dal gruppo russo contro una trentina di siti tra centrali di cogenerazione e centri di dispacciamento rinnovabili.

Un impianto già colpito, questa volta a pieno regimeLa centrale presa di mira si trova a Tczew, nel voivodato della Pomerania, ed era già stata bersaglio di un primo tentativo a maggio 2026, fallito perché l’impianto era per manutenzione e l’impatto operativo fu quindi nullo. Il 10 agosto, invece, gli attaccanti sono riusciti a operare mentre la centrale era pienamente funzionante: la prima volta, secondo gli analisti polacchi, che questo specifico gruppo di hacktivisti filo-russi ottiene un’interferenza reale sui parametri di produzione. Una volta dentro l’interfaccia di controllo, hanno spinto i valori operativi ai loro estremi — minimo o massimo — fino a costringere generatore e rotore all’arresto. I dati di monitoraggio del giorno dell’attacco mostrano picchi anomali di velocità di rotazione e livello dell’acqua, alternati a periodi di potenza erogata pari a zero: la firma tipica di una manipolazione manuale del pannello SCADA, non di un errore di processo.

Gli stessi autori hanno pubblicato un video dell’intrusione, un dettaglio che negli ambienti di filorusso serve tanto a rivendicare la paternità dell’attacco quanto a intimidire altri operatori del settore. L’attribuzione a un attore specifico resta fluida: gruppi come Army of Reborn e la galassia riconducibile a Sandworm operano spesso in una zona grigia tra hacktivismo spontaneo e operazioni orchestrate dai servizi militari russi (GRU), rendendo la distinzione tra “protesta” e sabotaggio di stato sempre più teorica.

Il precedente: come un router in un parco eolico ha aperto la porta a un impianto di teleriscaldamentoPer capire la portata della minaccia occorre guardare a un pubblicato in contemporanea dal CERT Polska, che ricostruisce nel dettaglio un secondo attacco avvenuto in parallelo a quello di fine dicembre 2025 contro il settore energetico polacco, fino ad ora meno noto. Il bersaglio era un piccolo impianto di cogenerazione (CHP) che fornisce calore a circa 50.000 residenti. L’obiettivo, scrive il CERT, era “puramente distruttivo”.

La catena di intrusione è particolarmente istruttiva perché introduce una tecnica mai documentata prima in né altrove: il pivoting attraverso una APN privata (Access Point Name), la rete cellulare dedicata che i distributori di (DSO) usano per far comunicare i propri sistemi SCADA con gli apparati di campo installati nelle sottostazioni.

Accesso iniziale tramite un dispositivo Fortinet VPN/firewall esposto su internet e installato presso un parco eolico.

Dalla stessa rete, individuazione di un router cellulare Teltonika e accesso alla sua interfaccia di amministrazione.

Abuso del servizio SSH del router per creare un tunnel verso la APN privata gestita dal DSO, normalmente riservata al traffico SCADA legittimo.

Scansione della APN e individuazione di un PLC Wago attivo presso l’impianto CHP, anch’esso con SSH esposto: da qui, accesso diretto alla rete OT della centrale.

Dopo circa una settimana di ricognizione, connessione ai PLC Siemens, passaggio in modalità “stop” e impostazione di una password per impedire agli operatori di riprendere il controllo della logica di processo — con conseguente arresto della turbina a vapore e del sistema di trattamento acque.

Presi di mira anche server seriali e switch di rete Moxa, oltre a inverter/VFD ABB e Schneider Electric, configurati per bloccare l’accesso agli operatori legittimi.

Il personale dell’impianto è riuscito a limitare i tempi di fermo ripristinando i PLC alle impostazioni di fabbrica e ricaricando la logica dai backup. Ma non tutto è stato recuperabile: nel tentativo di cancellare le tracce, gli attaccanti hanno danneggiato in modo permanente il controller Wago usato come gateway d’accesso, corrompendone la tabella delle partizioni. Un successivo reset di fabbrica non è bastato a farlo ripartire, e il dispositivo è rimasto inutilizzabile — portando con sé anche i log necessari all’indagine forense.

DynoWiper e il contesto dell’attacco del dicembre 2025L’attacco alla APN privata va letto come parte della stessa ondata che il 29-30 dicembre 2025 colpì una trentina di siti energetici polacchi, incluse centrali di cogenerazione e centri di dispacciamento eolico e fotovoltaico. In quel caso ESET ha attribuito con confidenza media l’operazione a Sandworm, individuando l’uso di un nuovo wiper — battezzato DynoWiper e rilevato dai prodotti ESET come Win32/KillFiles.NMO — con tattiche molto simili al wiper ZOV già usato contro l’Ucraina. L’accesso iniziale in quel caso è avvenuto tramite dispositivi edge esposti su internet, seguito dalla distruzione di dati sulle interfacce HMI e dalla corruzione del firmware di alcuni apparati OT, causando danni permanenti ad alcune RTU (Remote Terminal Unit). L’operazione, va detto, è stata contenuta prima di provocare un blackout reale, e la tempistica — a ridosso del decimo anniversario dell’attacco alla rete elettrica ucraina del dicembre 2015 — non sembra casuale.

Il quadro complessivo che emerge da Tczew, dalla APN privata e da DynoWiper è quello di una pressione costante e multiforme sulle infrastrutture critiche polacche. Il vicepremier Krzysztof Gawkowski ha dichiarato che il Paese subisce oggi circa 300 attacchi al giorno di matrice russa, il triplo rispetto all’anno precedente, e che gli obiettivi spaziano dalla rete idrica a quella elettrica. Solo negli ultimi mesi sono stati colpiti impianti di trattamento acque a Szczytno, Sierakowo, Witków e il depuratore di Kuźnica, oltre a piscine e fontane pubbliche — bersagli minori ma sintomatici di una strategia che punta a normalizzare l’intrusione in qualunque sistema OT raggiungibile, non solo nei nodi strategici. Un pattern che ricorda da vicino quanto osservato in Norvegia, dove hacker filorussi hanno manipolato le valvole di una diga, e negli Stati Uniti e in Francia, dove impianti idrici sono stati presi di mira con le stesse modalità opportunistiche.

Due righe per i difensoriIl filo conduttore tra i due episodi polacchi è la superficie di attacco “dimenticata”: dispositivi edge esposti (VPN/firewall Fortinet), router cellulari con interfacce di amministrazione raggiungibili, servizi SSH lasciati attivi su PLC e gateway pensati per reti “isolate” ma di fatto raggiungibili tramite APN condivise con altri operatori. Per chi gestisce ambienti OT/ICS, in particolare nel settore energetico e idrico, questo caso offre alcune lezioni operative concrete: segmentare rigorosamente le APN private evitando che un singolo dispositivo compromesso funga da ponte tra reti di operatori diversi; disabilitare SSH e altri servizi di gestione remota sui PLC quando non strettamente necessari, o quantomeno restringerne l’accesso con allowlist IP e MFA; monitorare le interfacce HMI/SCADA per variazioni anomale dei parametri operativi che non corrispondono a comandi degli operatori; e predisporre backup offline della logica PLC, testati periodicamente, dato che in entrambi i casi documentati sono stati proprio i backup a permettere un ripristino rapido.

Indicatori e riferimenti tecniciMalware: DynoWiper (ESET: Win32/KillFiles.NMO)
SHA-1 noto: 4EC3C90846AF6B79EE1A5188EEFA3FD21F6D4CF6
Attore: Sandworm (Russia, GRU-linked) - confidenza media
Vettore 1: dispositivi edge esposti (VPN/firewall Fortinet) - attacco 30 siti, dic. 2025
Vettore 2 (novel): pivot su APN privata via router cellulare Teltonika -> PLC Wago -> PLC Siemens (stop mode)
Apparati OT coinvolti: PLC Wago e Siemens, switch/serial server Moxa, VFD ABB/Schneider Electric
Impianto colpito 10 ago 2026: centrale idroelettrica di Tczew (Pomerania, Polonia)
Fonte primaria: report CERT Polska, follow-up settore energetico 2025Nessun blackout è stato causato finora da queste operazioni, ma il trend è inequivocabile: gli attaccanti stanno affinando tecniche di pivoting sempre più sofisticate per raggiungere reti OT considerate “air gapped” o comunque isolate, e la loro pazienza — settimane di ricognizione silenziosa prima di agire — dimostra un livello di preparazione che va ben oltre il semplice defacement dimostrativo.

#cyberwar #infosec #apt #sandworm #russia #icsscada #polonia

0 0 1

RE: https://ieji.de/@DiaaMahmoud097/117072753415524757

💔🚨 Dear kind people, please don’t ignore this plea…
This link is our only way to provide food

Altro...

RE: https://ieji.de/@DiaaMahmoud097/117072753415524757

💔🚨 Dear kind people, please don’t ignore this plea…
This link is our only way to provide food and essential medical care for a family of 9. But we haven’t received a single donation for two full days, and today is the third day… 💔
I’m writing to you feeling deeply sad and exhausted. I don’t know how we will manage to get food and medicine tomorrow. 😢🙏
I’m going to sleep tonight carrying this fear in my heart, hoping that when I wake up, I’ll find that kind people have stood by us and that donations have started coming in. 🥺❤️
🙏 Even if you can’t donate, please just share the link. Your share could help us reach someone who can save a family from hunger and illness.
🆘 We urgently need food and medical care. Please don’t leave us alone during these incredibly difficult circumstances. 💔🇵🇸
A small donation from you + a share = a big hope for an entire family. 🙏
https://chuffed.org/project/193219-support-diyaa-after-devastating-injury

#iran #photography #japan #trump #journalism #china #gaza #palestine #israel #russia #lebanon #gaming

I implore you, do not abandon me
I need your forgiveness and sympathy, please stand by me with a kind heart.
Please help me Please help me Please hel

Altro...

I implore you, do not abandon me
I need your forgiveness and sympathy, please stand by me with a kind heart.
Please help me Please help me Please help me and don't leave me alone.
🫵🫵🫵🥹🥹🥹👇👇👇
https://chuffed.org/project/193219-support-diyaa-after-devastating-injury

I implore you, do not abandon me 
I need your forgiveness and sympathy, please stand by me with a kind heart.
Please help me Please help me Please help me and don't leave me alone. 
🫵🫵🫵🥹🥹🥹👇👇👇
https://chuffed.org/project/193219-support-diyaa-after-devastating-injury
#Gaza #Palestine #humanrights #GazaMutualAid #MutualAidSavesLives #childrenofgaza #gazachildren #savechildren

#gaza #gazamutualaid #palestine #humanrights #savechildren #mutualaidsaveslives #childrenofgaza #gazachildren

0 0 0