☕ CYBERBRIEFING — Giovedì 13 agosto 2026

Il tuo riassunto quotidiano di cybersecurity da leggere con il caffè.

🔴 IN PRIMO PIANO

Ondata di phishing su misura per l'Italia: nel mirino Telepass, SPID, Polizia di Stato e ARERA. I ricercatori di Telsy hanno individuato in questi giorni almeno quattro campagne di phishing costruite ad hoc per utenti italiani. Due siti fasulli imitano Telepass e rubano i dati in tempo reale via WebSocket ancor prima che la vittima invii il modulo; altre campagne sfruttano i loghi di AgID/SPID, della Polizia di Stato con finte multe pagoPA, e di ARERA con la scusa di un rimborso sul bonus sociale idrico. L'obiettivo in tutti i casi è sottrarre dati personali e bancari.

🔗 Analisi Difesa — Telsy Weekly Threats

📰 LE NOTIZIE DI OGGI

1. Patch Tuesday Microsoft: una falla Windows già sfruttata da Lazarus

L'aggiornamento di agosto di Microsoft corregge 398 vulnerabilità, 62 delle quali critiche, incluse tre zero-day. Tra queste spicca CVE-2026-68820, un bug nel driver Ancillary Function Driver di Windows già usato in attacchi reali dal gruppo nordcoreano Lazarus per ottenere privilegi di sistema. Da installare al più presto su tutti i PC Windows.

🔗 Tenable — August 2026 Patch Tuesday

2. Falso corriere GLS: SMS truffa per rubare i dati della carta

È in corso in Italia una campagna di smishing a tema GLS: un SMS avvisa di una consegna bloccata per "dati mancanti" e invita a cliccare un link per sbloccarla, portando a una pagina che ruba i dati della carta di pagamento. Come sempre, i corrieri non chiedono mai dati di pagamento via SMS.

🔗 Analisi Difesa — Telsy Weekly Threats

3. Ransomware SAFEPAY colpisce l'azienda italiana New Point S.p.A.

Il gruppo ransomware SAFEPAY ha rivendicato sul proprio sito la compromissione di New Point S.p.A., azienda con sede a Signa (Firenze) leader nella vendita all'ingrosso di abbigliamento e merceria. L'ennesima conferma che il ransomware continua a colpire anche le PMI italiane, non solo le grandi aziende.

🔗 Analisi Difesa — Telsy Weekly Threats

4. ChainDrop: un worm si diffonde tra i pacchetti npm più usati

Scoperto il 4 agosto, ChainDrop è un attacco alla supply chain che ha compromesso l'account GitHub del manutentore di pacchetti npm molto diffusi (keyv, flat-cache, cache-manager). Le versioni infette rubano credenziali da sviluppatori e sistemi CI/CD e si ripubblicano da sole su altri pacchetti, propagandosi come un worm.

🔗 Undercode News

5. Frode bancaria su Android: SpyNote e WindRelay rubano pagamenti NFC

Due famiglie di malware Android, SpyNote e WindRelay, vengono ora combinate per prendere il controllo remoto dello smartphone e intercettare i pagamenti contactless NFC, svuotando i conti delle vittime senza che se ne accorgano subito. Il vettore d'infezione resta soprattutto app scaricate fuori dagli store ufficiali.

🔗 Undercode News

6. Nuovi kit "phishing-as-a-service" per truffare le aziende via Microsoft 365

Sono comparse due nuove piattaforme, TokenLover e YaksaLover, pensate per automatizzare truffe di tipo Business Email Compromise contro aziende che usano Microsoft 365. Sfruttano il flusso OAuth "Device Code" per rubare l'accesso senza bisogno della password, restando attive anche dopo che la vittima la cambia.

🔗 Analisi Difesa — Telsy Weekly Threats

7. Una falla in Entra ID apre la porta ad attacchi di password spraying

Una vulnerabilità nel protocollo legacy WS-Trust di Microsoft Entra ID (l'ex Azure AD) espone le organizzazioni che usano ancora Seamless SSO ad attacchi automatizzati di password spraying. Riguarda soprattutto le aziende che non hanno ancora migrato a metodi di autenticazione moderni.

🔗 Undercode News

🛡️ CONSIGLIO DEL GIORNO

Con l'ondata di phishing su Telepass, SPID, multe e bollette false, la regola resta una: non cliccare mai sui link ricevuti via SMS o email. Vai direttamente al sito ufficiale digitando l'indirizzo a mano o dall'app, e se hai un dubbio chiama l'ente con un numero verificato.

Cyberbriefing Mattutino è una newsletter indipendente di cybersecurity in italiano.