
L'aggiornamento di Android corregge 200 vulnerabilità, inclusa una RCE critica nel Wi-Fi
Gli aggiornamenti di Android di settembre 2026 correggono 200 vulnerabilità; i ricercatori segnalano anche 119.000 domini di negozi falsi ed estensioni browser malevole.
L'aggiornamento di sicurezza di Android di settembre 2026 di Google corregge 200 vulnerabilità, inclusa una falla critica legata al Wi-Fi tracciata come CVE-2026-28662 che potrebbe consentire l'esecuzione di codice da remoto senza interazione dell'utente. Adam Boynton, enterprise strategy manager di Jamf, ha affermato che la falla di corruzione della memoria Wi-Fi è la più preoccupante della lista perché un attaccante potrebbe usarla per eseguire codice da remoto, escalare privilegi e prendere il controllo di un dispositivo non aggiornato. L'aggiornamento dovrebbe essere distribuito a tutti i dispositivi Android di un'organizzazione il prima possibile per chiudere questo rischio.
Nel campo dei browser, i ricercatori di Socket hanno trovato quattro estensioni malevole per Google Chrome e Mozilla Firefox che prendono di mira gli utenti di Axiom Trade e Padre. Le estensioni sono J7Tracker (Chrome), VREO (Chrome e Firefox) e Orbit Tracker (Firefox). Le prime tre condividono un modulo di raccolta identico byte per byte che recupera automaticamente informazioni autenticate dell'utente, dati del wallet bundle, token di accesso Firebase e stato dell'applicazione, per poi inviarli a distribuzioni Vercel controllate dall'attaccante. La quarta estensione usa un raccoglitore diverso ma prende di mira gli stessi dati e conserva artefatti di J7Tracker. Lo stesso publisher di Chrome è stato collegato a due estensioni precedenti chiamate GhostApe e GhostApe Color che impersonavano l'add-on di trading MockApe. Separatamente, Google ha spostato Chrome a un ciclo di rilascio principale di due settimane con aggiornamenti di sicurezza settimanali. L'azienda ha dichiarato che il rilevamento delle vulnerabilità assistito da LLM ha aumentato il volume di bug trovati e corretti, e la cadenza più rapida serve a ridurre il patch gap, il tempo tra una correzione pubblica e la sua effettiva ricezione da parte degli utenti finali.
Un'altra indagine di Netby ha scoperto DoppelCart, un'operazione di e-commerce falso che utilizza più di 119.000 domini. I negozi contraffatti imitano 44.182 marchi reali diversi copiando cataloghi di prodotti, descrizioni, branding e immagini, a volte caricando risorse direttamente dai server dell'azienda autentica. Ogni clone pratica prezzi inferiori a quelli del marchio reale e ripubblica l'indirizzo di supporto del marchio stesso, così le vittime che vengono addebitate si lamentano con l'azienda reale invece che con il negozio truffaldino. I negozi esistono per rubare i dati delle carte di pagamento agli acquirenti che credono di comprare da un rivenditore affidabile.
Hunt.io ha riferito che un operatore di lingua cinese ha usato Anthropic Claude Code, Alibaba Qwen e DeepSeek insieme a un framework di orchestrazione AI chiamato SecFlow per automatizzare intrusioni contro sistemi governativi e finanziari in Afghanistan, Thailandia, Taiwan e Stati Uniti. L'attaccante ha sfruttato vulnerabilità note tra cui Shellshock, Spring4Shell, Ghostcat, deserializzazione Shiro, Log4Shell, path traversal di Grafana e Nexus e un bypass di autenticazione Nacos. Dopo l'exploit, l'operatore ha distribuito web shell generate tramite una capacità chiamata GLUTTON, poi le ha usate per ricognizione, escalation di privilegi, furto di credenziali e distribuzione di un backdoor basato su Go chiamato SecBox. Il National Cyber Security Center del Regno Unito ha separatamente avvertito che lo shadow AI, l'uso di strumenti AI non approvati da parte dei dipendenti, può esporre dati aziendali sensibili e aumentare il rischio di violazioni di dati, perdita di proprietà intellettuale e non conformità normativa.
Microsoft sta portando le API di consapevolezza dell'età chiamate Windows Age API su Windows 11, consentendo alle app di determinare se un utente è un bambino, un adolescente o un adulto senza esporre la sua data di nascita esatta. L'azienda ha affermato che questo aiuta gli sviluppatori a costruire protezioni fin dall'inizio invece di lasciare alle famiglie la gestione app per app. In un altro schema di truffa, Gen Digital ha segnalato una campagna di frode con offerte fantasma in cui gli attaccanti si spacciavano per dirigenti e convincevano i team legali a spostare le discussioni di fusioni e acquisizioni su WhatsApp ed email personali. Gli attaccanti usavano documenti di acquisizione falsificati che seguivano sostanzialmente la stessa struttura e riutilizzavano linguaggio legale, imponevano la riservatezza e creavano un breve periodo tra la data dell'NDA e il presunto annuncio pubblico, tutto per avviare bonifici internazionali.
Diversi incidenti questa settimana hanno riguardato phishing e takeover di account. Trezor, un produttore di hardware wallet per criptovalute, ha avvertito i clienti dopo che il suo provider email Brevo è stato violato. L'incidente ha coinvolto 120 account Brevo, incluso quello di Trezor, ed esposto circa 347.000 indirizzi email dal database della newsletter opt-in dell'azienda. Gli attaccanti hanno usato l'account compromesso per inviare un'email di phishing intitolata 'Critical Security Alert: STM32 Entropy Vulnerability' che conteneva un link a un'app falsa che chiedeva agli utenti di inserire la loro frase di backup del wallet. Trezor ha sospeso l'account Brevo e il dominio malevolo è stato rimosso. A Singapore, due uomini di 25 e 47 anni sono stati arrestati per uno schema di compromissione di Singpass. Lavorando in un negozio di telefonia mobile, avrebbero offerto di aiutare i clienti ad aggiornare il numero di telefono collegato al loro account Singpass, poi hanno usato l'opportunità per creare account LiquidPay a insaputa del cliente. Più di 170 cittadini di Singapore e lavoratori stranieri hanno avuto i loro account Singpass collegati all'attività, e quegli account fraudolenti sono stati usati per registrare oltre 160 account LiquidPay aggiuntivi. Il Dipartimento di Giustizia degli Stati Uniti ha annunciato l'estradizione di Sergei Anatolyevich Filimonov, un cittadino russo di 36 anni, accusato di gestire pagine di login bancario contraffatte e di mantenere database con più di 5.000 credenziali di accesso rubate per frodi di takeover di conti bancari.
I dati della Shadowserver Foundation mostrano che più di 33.800 server Plex esposti rimangono vulnerabili a falle recentemente divulgate, in calo rispetto ai 37.467 del 5 settembre 2026, con quasi 20.000 di questi in Nord America. Il DFIR Report ha descritto una catena di attacco in cui EtherRAT è stato installato tramite un installer MSI malevolo mascherato da strumento Sysinternals. La stessa campagna ha distribuito TukTuk, un framework malware generato dall'AI che usa la blockchain Arweave come resolver dead-drop, e il software di gestione remota GoTo Resolve. L'attaccante ha poi eseguito Kerberoasting e scoperta di credenziali, si è spostato lateralmente verso server e domain controller, ha esfiltrato dati e ha distribuito il ransomware The Gentlemen. CISA ha rilasciato una guida aggiornata Insider Threat Mitigation Guide che affronta lavoro ibrido, manipolazione basata su AI, controllo degli accessi e screening dei visitatori. In un caso separato, James Strahler II, 37 anni, di Columbus, è stato condannato a 15 anni di prigione per aver usato più di 24 piattaforme AI per creare immagini esplicite non consensuali e intimidire le vittime con minacce di violenza.
In tutti questi rapporti, il filo conduttore è che bordi deboli, sistemi non aggiornati e accessi troppo fidati hanno dato agli attaccanti una via d'ingresso. Per i proprietari di siti web e i team IT, la risposta pratica è un patching disciplinato, un'attenta revisione degli strumenti di terze parti e un monitoraggio continuo. Un servizio IT e di consulenza security-first come AEU-I può fornire la disciplina di patch management e monitoraggio che questi recenti incidenti dimostrano essere necessaria, senza richiedere un team di sicurezza interno.
Come Proteggerti
- Aggiorna il tuo telefono o tablet Android non appena il nuovo aggiornamento di sicurezza diventa disponibile.
- Prima di installare qualsiasi estensione del browser, controlla chi l'ha creata e installa solo estensioni di sviluppatori di cui ti fidi.
- Controlla bene l'indirizzo web di qualsiasi negozio online prima di inserire i dati di pagamento, e cerca errori di battitura o finali di dominio insoliti.
- Se un'email ti chiede di scaricare un'app o di inserire una frase di recupero segreta, non cliccare nessun link e non condividere quella frase.
- Usa una password unica per ogni account e attiva l'autenticazione a due fattori ovunque sia offerta.
Vulnerabilità e Soluzioni
- CVE-2026-28662 A critical Wi-Fi-related memory corruption flaw fixed in the September 2026 Android security update that could allow remote code execution without user interaction. Vedi la soluzione e i dettagli →
I Termini Spiegati
- remote code execution (RCE) Una debolezza di sicurezza che permette a un attaccante di eseguire i propri comandi su un dispositivo all'insaputa del proprietario.
- phishing Una truffa in cui gli attaccanti si spacciano per un'azienda o una persona fidata per indurti a rivelare password o altre informazioni private.
- patch gap Il tempo che intercorre tra la scoperta di una falla di sicurezza e il rilascio da parte dei produttori di software di una correzione che gli utenti possono installare.
- session token Una piccola informazione digitale che un sito web usa per ricordare che hai effettuato l'accesso; rubarla può permettere a qualcuno di impossessarsi del tuo account.
- ransomware Software malevolo che blocca o cifra i tuoi file e chiede un pagamento per sbloccarli.
- shadow AI Dipendenti che usano strumenti di intelligenza artificiale che la loro azienda non ha approvato o messo in sicurezza.