☕ CYBERBRIEFING — Mercoledì 19 agosto 2026

Il tuo riassunto quotidiano di cybersecurity da leggere con il caffè.

🔴 IN PRIMO PIANO

Patch Tuesday di agosto: 421 falle corrette, ma uno zero-day è già nelle mani di Lazarus

Il Patch Tuesday di agosto 2026 di Microsoft ha risolto 421 vulnerabilità, 62 delle quali classificate come critiche, tra cui tre zero-day. La più preoccupante è CVE-2026-68820, una falla use-after-free nel driver afd.sys (il componente che gestisce le comunicazioni di rete di Windows), già sfruttata attivamente dal gruppo nordcoreano Lazarus nell'ambito della campagna "Operation Dream Job" per ottenere privilegi di sistema senza bisogno di alcuna interazione dell'utente. È la quarta volta in quattro anni che Lazarus colpisce proprio questo driver: un segnale di investimento mirato, non di opportunismo. Chi usa Windows dovrebbe installare gli aggiornamenti di agosto il prima possibile e riavviare il PC per completare l'installazione delle patch.

🔗 Cyber Security 360

📰 LE NOTIZIE DI OGGI

1. Migliaia di siti WordPress trasformati in infrastruttura malware

L'operazione criminale "StopAndProtect" ha compromesso migliaia di siti WordPress in tutto il mondo, trasformandoli in un'infrastruttura distribuita per la diffusione di malware, capace sia di cifrare dati che di rubarli. Se gestisci un sito WordPress, controlla plugin e temi obsoleti: restano il principale punto d'ingresso per questo tipo di compromissioni.

🔗 UNDERCODE NEWS

2. "Ransom Busters": la doppia estorsione contro chi ha già subito un ransomware

Un gruppo che si fa chiamare "Ransom Busters" contatta le vittime di attacchi ransomware sostenendo di aver violato i server dei criminali, e offre — dietro pagamento di 20.000-60.000 dollari — la cancellazione dei dati rubati. Gli esperti avvertono che potrebbe trattarsi di un'ulteriore forma di social engineering più che di un servizio reale: un modo per colpire due volte la stessa vittima.

🔗 The Hacker News

3. Windows Defender: lo zero-day "ShieldBreak" resta senza patch ufficiale

Il ricercatore NightmareEclypse ha reso pubblica una nuova falla, soprannominata ShieldBreak, che sfrutta un'elevazione di privilegi nel Servizio Profili Utente di Windows Defender per accedere al database SAM (Security Account Manager) e prendere il controllo completo del sistema. A differenza della precedente falla LegacyHive, già corretta da Microsoft con CVE-2026-62832, ShieldBreak non ha ancora una correzione ufficiale.

🔗 WindowsBlogItalia

4. Microsoft Copilot Personal: corrette tre falle "CoSnitch"

Microsoft ha corretto tre vulnerabilità in Copilot Personal, soprannominate "CoSnitch", che avrebbero permesso a un attaccante di sottrarre silenziosamente dati dalle app collegate all'assistente IA con un solo clic da parte della vittima. Le patch sono state distribuite il 18 agosto: verifica di avere l'app aggiornata.

🔗 The Hacker News

5. Il malware TWINLOOT abusa di SharePoint e Teams per rubare credenziali

Un nuovo framework malevolo scritto in Python, chiamato TWINLOOT, sfrutta SharePoint e Microsoft Teams per rubare credenziali aziendali e propagarsi all'interno delle reti, usando le API di Microsoft Graph come canale di comando e controllo. Le aziende che usano Microsoft 365 dovrebbero monitorare eventuali attività anomale su questi servizi.

🔗 The Hacker News

6. Sfruttate attivamente due falle critiche in MLflow e FUXA

Sono sotto attacco attivo due vulnerabilità critiche: una SSRF in MLflow, la piattaforma open source per la gestione di modelli di machine learning (CVSS 9.3), e una di esecuzione di codice remoto in FUXA, software SCADA usato in ambito industriale. Le aziende che utilizzano questi strumenti dovrebbero applicare gli aggiornamenti immediatamente.

🔗 The Hacker News

7. Phishing in Italia: PayPal, Amazon e Poste Italiane i marchi più imitati

Un'analisi di Truffa.net conferma che nel 2026 i marchi più sfruttati per le truffe di phishing in Italia restano PayPal, Amazon e Poste Italiane, seguiti da Enel e Airbnb. Solo nel 2025 la Polizia Postale ha gestito oltre 51.000 casi di crimini digitali, con banche ed e-commerce tra i settori più colpiti. Diffida sempre dai messaggi che chiedono di agire "subito" per evitare il blocco del conto.

🔗 QuiFinanza

🛡️ CONSIGLIO DEL GIORNO

Con tre zero-day sfruttati questo mese — e uno ancora senza patch — attiva gli aggiornamenti automatici di Windows e riavvia il PC subito dopo l'installazione: molte falle restano sfruttabili finché il riavvio non completa l'applicazione della patch.

Cyberbriefing Mattutino è una newsletter indipendente di cybersecurity in italiano.