☕ CYBERBRIEFING — Venerdì 14 agosto 2026
Il tuo riassunto quotidiano di cybersecurity da leggere con il caffè.
🔴 IN PRIMO PIANO
Ransomware colpisce l'italiana ASCOM: fermata la produzione di gru e sollevatori industriali
Un attacco ransomware attribuito al gruppo BlackNevas ha colpito ASCOM S.p.A., azienda italiana specializzata in sistemi di sollevamento industriale (gru a cavalletto, carroponti, travel lift). L'incidente, avvenuto il 14 agosto, ha interrotto le operazioni aziendali: non è ancora chiaro se siano stati sottratti dati o se l'attacco abbia raggiunto anche i sistemi di controllo industriale (OT). Il caso conferma un trend preoccupante: i produttori manifatturieri restano bersagli privilegiati perché un fermo IT si traduce rapidamente in un fermo produzione.
📰 LE NOTIZIE DI OGGI
1. VMware vCenter sotto attacco globale: falla critica sfruttata in 47 paesi
La vulnerabilità CVE-2026-59310 (CVSS 9.8) in VMware vCenter viene sfruttata attivamente da appena cinque giorni dopo la divulgazione della patch, il 29 luglio. I ricercatori di QUIRSO hanno rilevato una campagna estesa a 47 paesi, con gli attaccanti che installano l'accesso remoto reverse_ssh per garantirsi persistenza anche dopo l'applicazione della patch. Chi gestisce infrastrutture VMware deve non solo aggiornare, ma verificare eventuali compromissioni pregresse.
2. Windows 11: Patch Tuesday di agosto da record, oltre 400 falle corrette
Microsoft ha rilasciato l'aggiornamento KB5121003 per Windows 11 24H2 e 25H2, che risolve oltre 400 vulnerabilità di sicurezza (421 nell'intero ecosistema Microsoft), incluse falle critiche in kernel, SMB, Remote Desktop, DNS e DHCP. Microsoft raccomanda di installare l'update entro tre giorni, avvertendo che l'IA sta accorciando drasticamente i tempi tra scoperta e sfruttamento delle vulnerabilità. Da Impostazioni > Windows Update, verificate subito lo stato del vostro PC.
3. Il gruppo Akira viola una VPN SonicWall senza MFA e prepara l'estorsione in 5 ore
Un'intrusione del gruppo ransomware Akira mostra quanto velocemente si muovono oggi gli attaccanti: accesso tramite una VPN SonicWall priva di autenticazione a due fattori, movimento laterale con RDP e AnyDesk, disattivazione dell'EDR tramite Windows Safe Mode ed esfiltrazione dei dati su Amazon S3, il tutto in meno di cinque ore. La cifratura è fallita, ma il furto di dati ha comunque permesso ai criminali di preparare un ricatto. La lezione: senza MFA su VPN e accessi remoti, il rischio resta altissimo.
4. CISA lancia l'allarme: tre falle già sfruttate colpiscono firewall Cisco, Windows e Metabase
L'agenzia americana CISA ha aggiunto al catalogo delle vulnerabilità note e sfruttate tre nuove falle: CVE-2026-20349 (i firewall Cisco Secure Firewall ASA/FTD possono essere mandati in crash da remoto), CVE-2026-68820 (un bug nel driver Windows afd.sys consente l'esecuzione di codice con privilegi SYSTEM, già sfruttato attivamente) e CVE-2026-72898 (SQL injection nella piattaforma di business intelligence Metabase, che può esporre le credenziali dei database collegati). Le scadenze per le agenzie federali USA sono fissate al 14 e 25 agosto, ma il rischio riguarda chiunque utilizzi questi prodotti.
5. Una nuova botnet Mirai, Evooo1Bot, prende di mira i router non aggiornati
È stata individuata una nuova variante della botnet Mirai, battezzata Evooo1Bot, che colpisce router domestici e aziendali privi di aggiornamenti, rubando credenziali e utilizzando i dispositivi compromessi come proxy per ulteriori attacchi. La botnet punta soprattutto su dispositivi con firmware datato e credenziali di default mai cambiate: un promemoria a controllare regolarmente gli aggiornamenti del proprio router.
6. Torna l'ombra di Turla: nuova campagna di cyberspionaggio legata alla Russia
I ricercatori segnalano una ripresa di attività da parte di Turla, gruppo di cyberspionaggio storicamente collegato alla Russia, accompagnata da una nuova ondata di domini malevoli. Le campagne di questo tipo puntano tipicamente a enti governativi, diplomatici e organizzazioni strategiche, e ricordano quanto lo spionaggio digitale resti una minaccia attiva e in evoluzione anche nel 2026.
🛡️ CONSIGLIO DEL GIORNO
Se usi una VPN aziendale o un accesso remoto (SonicWall, Cisco, RDP), attiva subito l'autenticazione a due fattori (MFA): quasi tutti gli attacchi ransomware di oggi — Akira compreso — iniziano proprio da una password rubata senza un secondo fattore a fermarli.
Cyberbriefing Mattutino è una newsletter indipendente di cybersecurity in italiano.