
Il botnet IoT Dysphoria infetta 296.000 dispositivi
Shadowserver segnala quasi 296.000 dispositivi infettati dal botnet IoT Dysphoria, in una settimana di stealer, pagine false e una falla HP senza patch.
La Shadowserver Foundation segnala che quasi 296.000 dispositivi sono stati compromessi da un botnet IoT che chiama Dysphoria. IoT, l'internet delle cose, è la famiglia di dispositivi connessi sempre attivi come telecamere, router e sensori in case e uffici. Shadowserver afferma che lo scopo principale apparente del botnet sono gli attacchi DDoS (flussi di traffico spazzatura inviati da migliaia di dispositivi dirottati contemporaneamente per mettere offline un sito o un servizio), e che recentemente ha acquisito funzionalità di proxy residenziale, che consente ad altri criminali di instradare il loro traffico attraverso le connessioni domestiche delle vittime. Un dispositivo compromesso in un piccolo ufficio conta quindi ben oltre quell'ufficio.
Joe Security descrive ToxNetV2, un botnet peer-to-peer Linux AArch64 che ha collegato un modello linguistico di grandi dimensioni al flusso di lavoro del suo controller. Il controller comunica con NVIDIA NIM usando il modello z-ai/glm-5.2, gli invia telemetria sull'host e sul botnet e trasforma le risposte selezionate in azioni strutturate messe in coda per l'approvazione dell'operatore. Joe Security sottolinea che il sistema non è completamente autonomo: un umano rimane il punto di approvazione finale per le azioni ad alto impatto, che possono poi includere l'esecuzione di comandi locali, scritture di file, SSH remoto, stato persistente e un flusso di lavoro di compilazione. L'IA si trova all'interno di un più ampio botnet basato su Tox con C2 peer-to-peer cifrato (command and control, il canale che un attaccante usa per guidare le macchine infette), scanner worker, auto-propagazione e 17 lanciatori di attacchi di rete. Palo Alto Networks Unit 42 descrive Aeternum, un loader botnet C++ che ha spostato il suo C2 interamente sulla blockchain pubblica Polygon, scrivendo istruzioni cifrate e in chiaro come smart contract che i dispositivi infetti recuperano attraverso endpoint pubblici di chiamata di procedura remota; Unit 42 afferma che il rilevamento di macchine virtuali e la scansione antivirus lo mantengono nascosto, e che il design complica le operazioni di smantellamento. Malwarebytes segnala che PavinLoader, un loader affittato ad altri criminali, usa lo stesso trucco blockchain, noto come EtherHiding.
ReliaQuest ha confermato che uno dei suoi dipendenti è stato preso di mira il 22 agosto 2026 in un tentativo di estorsione da parte di attaccanti che si spacciavano per membri del suo stesso team di sicurezza. L'azienda afferma che l'attore ha registrato un dominio simile, ha creato una falsa pagina di single sign-on di ReliaQuest dietro una content delivery network, poi ha chiamato diversi dipendenti per nome per indirizzarli verso di essa. Un collega ha inserito una password e approvato una notifica push, consegnando all'attaccante una sessione breve e di sola visualizzazione sulla dashboard di identità; nessuna applicazione o sistema è stato accessato e nessun dato dei clienti è stato toccato, ha detto l'azienda. ReliaQuest non ha attribuito l'incidente, ma ha detto che il modus operandi corrisponde alle tattiche usate da ShinyHunters e altre bande di estorsione: una chiamata di impersonificazione, un dominio simile usa e getta bruciato entro l'ora, una pagina di raccolta dietro una content delivery network, abuso di push MFA (multi-factor authentication, il codice o prompt extra dopo una password) e un rapido tentativo di registrare un nuovo autenticatore. ShinyHunters ha poi inserito l'azienda nel suo portale del dark web, e ReliaQuest aveva detto di stare monitorando una campagna che usava domini con un pattern azienda[.]claims, incluso reliaquest[.]claims.
Cisco Talos ha analizzato JWR, un framework di phishing non documentato che impersona pagine di checkout e login di importanti piattaforme di pagamento e shopping. Il suo motore client è guidato dall'operatore: invece di registrare solo ciò che la vittima digita, mantiene un WebSocket cifrato AES-CTR aperto verso l'attaccante, che può guidare ogni sessione in tempo reale. Talos afferma che i dati presi di mira vanno ben oltre i dettagli di pagamento, coprendo documenti d'identità, numeri di previdenza sociale, immagini di passaporto e patente di guida, credenziali di siti web e PayPal, codici a due fattori e impronte digitali complete dei dispositivi, tutto inviato al server dell'attaccante alla fine di una sessione, e valuta JWR come una variante della piattaforma di phishing-as-a-service Outsider. Malwarebytes ha segnalato 11 siti falsi con il marchio Microsoft, alcuni chiamati SysScan, che eseguono una scansione di sicurezza convincente ma falsa, dicono al visitatore che il suo antivirus sta causando problemi, raccolgono le sue informazioni e lo preparano per una presunta chiamata di rimborso. Siti falsi che pubblicizzano software di produttività, tra cui Kitchen Canvas, Food or Meal Formula e DocConvertWizard, distribuiscono applicazioni basate su Electron che sembrano funzionare mentre abusano delle interfacce Electron per eseguire script iniettati e catturare il desktop.
Splunk ha dettagliato Phantom Stealer, che raccoglie credenziali del browser, password salvate, cookie di sessione, file di portafogli di criptovalute e impronte digitali dettagliate del sistema, ed è stato visto in campagne in diversi paesi, spesso diffuso attraverso esche di phishing, software craccato e link su Discord e Telegram; il suo design modulare e la bassa barriera all'ingresso attirano sia criminali principianti che esperti, afferma Splunk. Salat Stealer, scritto in Go, esamina un sistema, ruba credenziali e monitora le vittime attraverso streaming desktop e cattura audio o video. Point Wild ha descritto Vanta Stealer, uno stealer Python con offuscamento a strati che prende di mira browser Chromium, Discord, Telegram Desktop, Steam, Riot Games, Roblox, Minecraft, Mullvad VPN, portafogli di criptovalute e documenti sensibili memorizzati localmente, e raccoglie anche token di autenticazione, dati di gioco, configurazioni VPN, screenshot, catture della webcam e file contenenti frasi di recupero del portafoglio o chiavi private. Come venga distribuito non è attualmente noto; Point Wild elenca email di phishing, installer falsi, cheat di giochi, falsi aggiornamenti software, avvelenamento SEO, malvertising e repository di codice malevolo come possibilità. File di collegamento LNK malevoli camuffati da documenti PDF lanciano DARTHVADER Stealer attraverso cmd.exe, utilità Windows legittime, AutoIt e PowerShell, e DestinyStealer, che ha preso di mira Europa e Stati Uniti e mostra continuità di codice con StormKitty Stealer, raccoglie dati del browser, cookie, password, archiviazione delle estensioni del portafoglio, dati di Outlook e VPN, credenziali di FileZilla, profili Wi-Fi e screenshot. Joe Security ha descritto ScarfaceStealer, diffuso attraverso un'app Electron che si maschera da strumenti legati all'IA, che assegna un punteggio a un host rispetto a 11 indicatori e li combina in un punteggio di sospetto ponderato: a 7 o più entra in un ciclo esca che mostra messaggi casuali, e solo sotto 7 l'esecuzione continua, dopo un loader JavaScript, quattro ulteriori livelli di decifratura e un pezzo di codice Windows mappato ed eseguito dalla memoria.
LevelBlue ha descritto CNCMachineRMS, un trojan di accesso remoto (RAT, software che dà a un attaccante il controllo di una macchina) precedentemente non documentato, distribuito da BabaDeda Loader. L'infezione inizia con un'esca ClickFix, un falso prompt che inganna un utente inducendolo a incollare un comando, e abusa del motore di scripting di un eseguibile IBM SPSS legittimamente firmato, WinWrapIDE.exe, per caricare una libreria malevola. Quattro librerie esca si caricano attraverso la normale risoluzione degli import di Windows, poi lo stadio finale contrabbanda shellcode in esecuzione attraverso EnumTimeFormatsEx, una funzione innocua di formattazione della data. Il trojan dà a un operatore una shell interattiva, un file manager, cattura dello schermo, una backdoor per account locale, sette meccanismi di persistenza e venti comandi tipizzati per scaricare ulteriori payload. Zscaler ha segnalato Abyssos, un RAT C++ modulare rilevato per la prima volta a giugno 2026 che supporta furto di credenziali, esfiltrazione di file e accesso remoto tramite VNC (un protocollo di condivisione dello schermo), parla un protocollo TCP personalizzato e scarica moduli aggiuntivi dal suo server. Zscaler ThreatLabz ha anche trovato C2Looper a luglio 2026, una backdoor basata su Rust probabilmente usata da un attore legato a ransomware e diffusa attraverso una catena ClickFix multi-stadio: esegue shell remote, esegue ricognizione e distribuisce ulteriori strumenti, risolve le API di Windows a runtime, cifra le sue stringhe e ha una variante che usa GitHub per il command and control.
Sul fronte mobile, iVerify ha divulgato Octagon, un bot frode Android on-device precedentemente non documentato, venduto come malware-as-a-service da un attore di lingua russa noto come AndroidKitKat per 1.400 dollari al mese. Gli acquirenti ottengono overlay di accessibilità, VNC nascosto, intercettazione di SMS e password monouso, cattura di pattern di sblocco e lettura del saldo sullo schermo; dopo l'installazione il bot prende di mira portafogli di criptovalute e app bancarie, mentre l'app di distribuzione può usare un tema non correlato. I dati di Kaspersky per il secondo trimestre del 2026 mostrano più di 1,99 milioni di attacchi bloccati contro dispositivi mobili che usano malware, adware o software indesiderato, con la categoria Trojan-Banker la più prevalente al 30,77 percento delle applicazioni rilevate, e più di 304.000 pacchetti di installazione malevoli trovati, inclusi 93.574 legati a trojan bancari mobili e 570 a ransomware.
Una falla non ha ancora una correzione. AmberWolf ha divulgato uno zero-day (una vulnerabilità senza patch disponibile) nella catena di avvio di HP ThinPro 8 e 9 che potrebbe permettere a chi ha accesso fisico di aggirare la cifratura completa del disco TPM ed estrarre le chiavi LUKS che proteggono la partizione root del dispositivo. TPM è un piccolo chip che può contenere chiavi di cifratura, e LUKS è il formato standard di cifratura del disco Linux. La causa è una politica di measured-boot incompleta che omette il kernel Linux e initramfs (il file system RAM iniziale usato all'avvio). AmberWolf consiglia ai difensori che eseguono ThinPro con cifratura del disco di attivare Secure Boot e impostare una password del BIOS, avvertendo che entrambe rallentano solo un attaccante e nessuna delle due chiude la falla: trattare la cifratura come nessuna protezione una volta che un dispositivo lascia il vostro controllo, distruggere la memoria M.2 allo smaltimento e non fare affidamento sulla cifratura completa del disco di ThinPro per un'unità persa o restituita.
Per i proprietari di siti web e i team IT il modello è che quasi ogni elemento sopra inizia con qualcosa di ordinario: una pagina di login falsa, una scansione di sicurezza falsa, un'app falsa, un documento che sembra un PDF, o un prompt di login approvato senza pensarci. Applicate le patch a ciò che controllate, trattate i prompt di login inaspettati come ostili e includete router, telecamere e altri dispositivi connessi nel vostro piano di sicurezza, perché reti come Dysphoria li reclutano. Se preferite non portare avanti quel lavoro da soli, AEU Hosting (albhosting.eu) fornisce hosting WordPress gestito descritto come protetto end to end, che mette la manutenzione e la protezione di routine della piattaforma nelle mani del fornitore piuttosto che del proprietario del sito.
Come Proteggerti
- Installa gli aggiornamenti che il tuo telefono, laptop e le app ti offrono, specialmente gli aggiornamenti per le app bancarie e di shopping, non appena compaiono.
- Non approvare mai un prompt di accesso o una notifica push sul tuo telefono che non hai avviato tu stesso, e se ne appare uno, cambia subito la password.
- Se un sito web o un pop-up ti dice di disinstallare il tuo software antivirus per risolvere un problema, chiudilo, perché è una truffa e nessun vero controllo di sicurezza lo chiede.
- Scarica il software solo dal sito web ufficiale del produttore, non da annunci pubblicitari di ricerca, link di gruppi di chat o portali di download gratuiti.
- Attiva la verifica in due passaggi sui tuoi account importanti in modo che una password rubata da sola non basti per entrare, e usa un gestore di password per mantenere le password diverse.
- Chiedi a chi si occupa dei laptop di lavoro di attivare Secure Boot e impostare una password del BIOS se quelle macchine contengono qualcosa di sensibile.
I Termini Spiegati
- botnet Un gruppo di computer e dispositivi ordinari che sono stati segretamente presi in controllo e vengono usati insieme per attaccare o diffondere malware.
- DDoS Un flusso di traffico falso inviato a un sito web da molte macchine contemporaneamente in modo che i visitatori reali non possano raggiungerlo.
- C2 Abbreviazione di command and control, il canale segreto che un attaccante usa per inviare istruzioni a un dispositivo infetto.
- phishing Un messaggio, una pagina o una telefonata falsi che fingono di provenire da qualcuno di cui ti fidi per rubarti la password o il denaro.
- MFA Abbreviazione di autenticazione a più fattori, un secondo controllo dopo la password, come un codice o un prompt sul tuo telefono.
- RAT Abbreviazione di trojan di accesso remoto, software che permette a un attaccante di controllare il tuo computer da lontano.
- zero-day Una falla di sicurezza che non ha ancora una correzione ufficiale, quindi l'unica protezione è evitare di mettersi nella situazione rischiosa.