☕ CYBERBRIEFING — Mercoledì 19 agosto 2026
Il tuo riassunto quotidiano di cybersecurity da leggere con il caffè.
🔴 IN PRIMO PIANO
Patch Tuesday di agosto: 421 falle corrette, ma uno zero-day è già nelle mani di Lazarus
Il Patch Tuesday di agosto 2026 di Microsoft ha risolto 421 vulnerabilità, 62 delle quali classificate come critiche, tra cui tre zero-day. La più preoccupante è CVE-2026-68820, una falla use-after-free nel driver afd.sys (il componente che gestisce le comunicazioni di rete di Windows), già sfruttata attivamente dal gruppo nordcoreano Lazarus nell'ambito della campagna "Operation Dream Job" per ottenere privilegi di sistema senza bisogno di alcuna interazione dell'utente. È la quarta volta in quattro anni che Lazarus colpisce proprio questo driver: un segnale di investimento mirato, non di opportunismo. Chi usa Windows dovrebbe installare gli aggiornamenti di agosto il prima possibile e riavviare il PC per completare l'installazione delle patch.
📰 LE NOTIZIE DI OGGI
1. Migliaia di siti WordPress trasformati in infrastruttura malware
L'operazione criminale "StopAndProtect" ha compromesso migliaia di siti WordPress in tutto il mondo, trasformandoli in un'infrastruttura distribuita per la diffusione di malware, capace sia di cifrare dati che di rubarli. Se gestisci un sito WordPress, controlla plugin e temi obsoleti: restano il principale punto d'ingresso per questo tipo di compromissioni.
2. "Ransom Busters": la doppia estorsione contro chi ha già subito un ransomware
Un gruppo che si fa chiamare "Ransom Busters" contatta le vittime di attacchi ransomware sostenendo di aver violato i server dei criminali, e offre — dietro pagamento di 20.000-60.000 dollari — la cancellazione dei dati rubati. Gli esperti avvertono che potrebbe trattarsi di un'ulteriore forma di social engineering più che di un servizio reale: un modo per colpire due volte la stessa vittima.
3. Windows Defender: lo zero-day "ShieldBreak" resta senza patch ufficiale
Il ricercatore NightmareEclypse ha reso pubblica una nuova falla, soprannominata ShieldBreak, che sfrutta un'elevazione di privilegi nel Servizio Profili Utente di Windows Defender per accedere al database SAM (Security Account Manager) e prendere il controllo completo del sistema. A differenza della precedente falla LegacyHive, già corretta da Microsoft con CVE-2026-62832, ShieldBreak non ha ancora una correzione ufficiale.
4. Microsoft Copilot Personal: corrette tre falle "CoSnitch"
Microsoft ha corretto tre vulnerabilità in Copilot Personal, soprannominate "CoSnitch", che avrebbero permesso a un attaccante di sottrarre silenziosamente dati dalle app collegate all'assistente IA con un solo clic da parte della vittima. Le patch sono state distribuite il 18 agosto: verifica di avere l'app aggiornata.
5. Il malware TWINLOOT abusa di SharePoint e Teams per rubare credenziali
Un nuovo framework malevolo scritto in Python, chiamato TWINLOOT, sfrutta SharePoint e Microsoft Teams per rubare credenziali aziendali e propagarsi all'interno delle reti, usando le API di Microsoft Graph come canale di comando e controllo. Le aziende che usano Microsoft 365 dovrebbero monitorare eventuali attività anomale su questi servizi.
6. Sfruttate attivamente due falle critiche in MLflow e FUXA
Sono sotto attacco attivo due vulnerabilità critiche: una SSRF in MLflow, la piattaforma open source per la gestione di modelli di machine learning (CVSS 9.3), e una di esecuzione di codice remoto in FUXA, software SCADA usato in ambito industriale. Le aziende che utilizzano questi strumenti dovrebbero applicare gli aggiornamenti immediatamente.
7. Phishing in Italia: PayPal, Amazon e Poste Italiane i marchi più imitati
Un'analisi di Truffa.net conferma che nel 2026 i marchi più sfruttati per le truffe di phishing in Italia restano PayPal, Amazon e Poste Italiane, seguiti da Enel e Airbnb. Solo nel 2025 la Polizia Postale ha gestito oltre 51.000 casi di crimini digitali, con banche ed e-commerce tra i settori più colpiti. Diffida sempre dai messaggi che chiedono di agire "subito" per evitare il blocco del conto.
🛡️ CONSIGLIO DEL GIORNO
Con tre zero-day sfruttati questo mese — e uno ancora senza patch — attiva gli aggiornamenti automatici di Windows e riavvia il PC subito dopo l'installazione: molte falle restano sfruttabili finché il riavvio non completa l'applicazione della patch.
Cyberbriefing Mattutino è una newsletter indipendente di cybersecurity in italiano.