Red Team AI on-prem — appunti di ingegneria dalla prima linea
Approfondimenti, confronti e note di campo su red team AI autonomo, pentest generativo, intelligence di traffico deep-packet, NIS2/DORA e come operare in modalità air-gapped.
- ClickFixWatering HoleTraffic Analysis
Ghost CMS e ClickFix: il watering hole con il certificato di Harvard
La CVE-2026-26980 ha trasformato 700+ siti Ghost in watering hole ClickFix — fra le vittime Harvard, Oxford, DuckDuckGo. Il dominio che ritenevi sicuro distribuisce malware.
9 min di lettura - EDRCISA KEVEndpoint Security
EDR come superficie d'attacco: zero-day Defender e Apex One in 48 ore
In 48 ore CISA ha aggiunto al KEV due zero-day di Microsoft Defender e uno di Trend Micro Apex One. Quando l'endpoint security è la porta d'ingresso, la validazione esterna continua è l'unico controllo che regge.
8 min di lettura - Dwell TimeSanitàMTTD
Mandiant dice 14 giorni di dwell time. UNMC ne ha vissuti 858.
Il report Mandiant M-Trends 2026 fissa il dwell time mediano globale a 14 giorni. UNMC ha appena dichiarato una finestra di accesso non autorizzato di 858 giorni. La differenza non è un problema di mediana: è un punto cieco di detection che il filo vede e l'host no.
7 min di lettura - DORASegnalazione IncidentiServizi Finanziari
DORA, le 4 ore di clock: la classificazione è il nuovo problema probatorio
L'enforcement DORA è attivo nel 2026: 4 ore per notificare dal momento in cui un incidente è classificato grave. La parte difficile non è il report, è classificare in tempo.
8 min di lettura - CISA KEVVulnerabilità LegacyConficker
Conficker e Aurora sono ancora nel KEV CISA: la superficie d'attacco legacy del 2026, in cifre
Il KEV CISA del 20 maggio 2026 ha aggiunto cinque CVE del 2008-2010 — fra cui i bug originali di Conficker e Aurora — più due nuovi flaw di Microsoft Defender. La superficie d'attacco legacy è ancora viva.
9 min di lettura - Ransomware ManifatturieroNIS2Nitrogen Ransomware
Due manifatturieri in otto giorni: il gap di evidenze NIS2 è diventato concreto
West Pharmaceutical comunica esfiltrazione e cifratura il 2026-05-07; Foxconn conferma il breach Nitrogen il 2026-05-12. La domanda dell'auditor — quali controlli erano attivi e dimostrabili — non è più teorica.
9 min di lettura - Supply ChainSLSA ProvenanceSicurezza CI/CD
Firmato non vuol dire sicuro: quando la provenance SLSA distribuisce malware
Mini Shai-Hulud ha pubblicato pacchetti npm con provenance SLSA Build Level 3 valida e firma Sigstore. La fiducia nella supply chain si è rotta un livello più sotto — e il traffico runtime è l'ultima linea che ancora lo vede.
9 min di lettura - Ransomware EsfiltrazioneTraffic AnalysisInfrastrutture Critiche
Ransomware solo-esfiltrazione: perché il rilevamento ML del traffico è oggi l'ultima linea di difesa
Gli operator ransomware del Q1 2026 saltano la cifratura e vanno dritti al furto dati. La nuova kill chain è silenziosa, a meno che tu non sappia vedere l'esfiltrazione mentre sta avvenendo — wire-speed, sulla tua rete.
5 min di lettura - Ransomware AIInfrastrutture CritichePentest Generativo
Pentest Generativo contro Ransomware AI: il Playbook di Difesa per lo Scenario di Minaccia 2026
Ransomware AI-aumentato, wiper di Stato e attacchi live-fire alle utility europee hanno riscritto cosa significhi \"difesa adeguata\" nel 2026. Questo è il caso d'ingegneria a favore di un penetration testing continuo e generativo — e di come installarlo senza rinunciare alla sovranità dei dati.
7 min di lettura