Tag: sicurezza informatica

  • Sospensione delle Transazioni su Liquid Network dopo un Furto di Bitcoin

    Sospensione delle Transazioni su Liquid Network dopo un Furto di Bitcoin

    In Breve

    Cosa è successo a Liquid Network?
    Liquid Network ha sospeso le transazioni dopo un furto di quasi 4.000 Bitcoin.
    Quanti Bitcoin sono stati restituiti?
    Sono stati restituiti 3.400 Bitcoin, mentre 598 Bitcoin risultano ancora mancanti.
    Qual è la causa del furto?
    Il furto è stato causato da un bug nel servizio SideSwap che ha permesso prelievi fraudolenti.

    All’inizio di settembre 2026, Liquid Network ha subito un attacco informatico che ha portato alla sospensione delle transazioni. Attori non identificati hanno sfruttato un bug nel servizio SideSwap, generando circa 4.000 L‑BTC senza depositare l’equivalente in BTC e ottenendo il rilascio di 3.998 BTC reali, per un valore di circa 313 milioni di dollari.

    Liquid è una sidechain progettata per accelerare le transazioni in Bitcoin attraverso la conversione in Liquid Bitcoin (L‑BTC). Il progetto, sviluppato da Blockstream, è gestito dalla Liquid Federation, composta da oltre 80 membri, di cui 15 operano i nodi che mantengono la rete.

    Il furto è stato facilitato da un bug che impediva a SideSwap di distinguere tra L‑BTC leciti e fraudolenti, consentendo quindi il prelievo dei BTC corrispondenti. Dopo il furto, gli autori hanno comunicato sulla catena Bitcoin, richiedendo un aggiornamento dei nodi prima di restituire i fondi e affermando l’intenzione di restituire i BTC una volta risolta la vulnerabilità. Successivamente, sono stati riaccreditati 3.400 BTC, mentre circa 598 BTC, per un valore approssimativo di 47 milioni di dollari, risultano ancora mancanti.

    Samson Mow, un portavoce di Blockstream, ha dichiarato su X che i 3.400 BTC restituiti sono stati riaccreditati dopo la conferma della patch sui nodi del bridge. Ha aggiunto che circa 598 BTC restano da recuperare e che Blockstream continua a dialogare con gli hacker autodefinitisi “white-hat”. La rete rimane attualmente in pausa mentre Blockstream e i membri della Federation stanno applicando ulteriori correzioni e miglioramenti di sicurezza, risolvendo anche lo split di chain e preparando un riavvio sicuro.

    Le conseguenze dell’incidente si faranno sentire anche sui portafogli e sui servizi Liquid. Al momento, non è richiesta alcuna azione da parte degli utenti; si consiglia di non inviare Bitcoin agli indirizzi di peg-in di Liquid fino a quando non verrà confermato il riavvio della rete.

  • Allerta per furti di token su Claude: utenti segnalano consumi non autorizzati

    Allerta per furti di token su Claude: utenti segnalano consumi non autorizzati

    In Breve

    Cosa sta succedendo con i token di Claude?
    Utenti segnalano consumi non autorizzati e aumenti improvvisi nel consumo dei token.
    Quali misure ha preso Anthropic?
    Anthropic ha sospeso gli account compromessi e rimborsato gli utenti.
    Cosa causa questi furti di token?
    Si sospetta l'uso di malware e session key compromesse.

    Negli ultimi giorni, diversi abbonati a Claude, il modello di intelligenza artificiale sviluppato da Anthropic, hanno denunciato un incremento improvviso e non autorizzato nel consumo dei token associati ai loro piani. Alcuni utenti hanno osservato un utilizzo anomalo, anche in assenza di operazioni riconducibili ai titolari degli account.

    Un consulente indipendente ha riportato di aver notato consumi progressivi, nonostante avesse disattivato integrazioni e attività programmate. In seguito a queste segnalazioni, Anthropic ha sospeso l’account interessato, invalidato le sessioni e i token server-side di Claude Code, e ha proceduto a rimborsare parzialmente la quota residua dell’abbonamento. Tuttavia, l’interruzione del servizio ha avuto ripercussioni significative sull’attività professionale dell’utente, che utilizzava agenti basati su AI per compiti amministrativi e operativi. Questo ha spinto l’utente a considerare alternative, inclusi fornitori che offrono l’uso di più modelli, comprese opzioni open source più economiche.

    Anthropic ha identificato che l’uso di una session key compromessa era alla base della generazione di token OAuth di Claude Code. L’azienda ha ipotizzato che l’account fosse stato utilizzato da un servizio terzo non autorizzato, pur non riuscendo a stabilire con certezza come fosse avvenuto l’accesso. Le evidenze raccolte suggeriscono sia un furto di credenziali o dati di sessione, sia una connessione dell’account a servizi esterni.

    Altri utenti hanno riportato esperienze simili su forum pubblici e su GitHub, evidenziando addebiti e upgrade automatici non desiderati, oltre a consumi rapidi dei token senza alcuna attività da parte loro. In alcune comunicazioni inviate agli utenti interessati, Anthropic ha avvertito riguardo a malware di tipo “infostealer”, in grado di rubare sessioni di accesso dai computer e utilizzarle per consumare quota sugli account. L’azienda ha sottolineato che tale malware non è connesso all’uso del servizio stesso e può provenire da diverse fonti online.

    In presenza di attività sospette, Anthropic ha disconnesso gli utenti, invalidato le autorizzazioni e disposto rimborsi parziali. Tuttavia, la mancanza di un dettaglio itemizzato dei consumi rende difficile per gli utenti identificare quale attività abbia effettivamente consumato i token, lasciando aperta la possibilità che i furti possano continuare senza essere individuati per mesi. Alcuni utenti non hanno ricevuto avvisi di compromissione e non hanno trovato prove di malware sui loro dispositivi, rimanendo quindi senza elementi certi per determinare come sia stato ottenuto l’accesso.

    Alla richiesta di indicazioni su come riconoscere abusi simili, Anthropic ha preferito non rilasciare commenti.

  • TerminalFix: La Nuova Minaccia Malware che Sfrutta Windows Terminal e PowerShell

    TerminalFix: La Nuova Minaccia Malware che Sfrutta Windows Terminal e PowerShell

    In Breve

    Cos'è TerminalFix?
    TerminalFix è una campagna malevola che sfrutta Windows Terminal e PowerShell per distribuire malware multi-stage.
    Come funziona TerminalFix?
    Sfrutta siti web compromessi per indurre gli utenti a eseguire comandi PowerShell, scaricando file malevoli.
    Quali sono i rischi associati a TerminalFix?
    Può consentire accessi non autorizzati a reti interne e compromettere la sicurezza dei dati.

    Una nuova campagna malevola, denominata TerminalFix, ha attirato l’attenzione degli esperti di sicurezza informatica per il suo approccio innovativo e pericoloso. Questa campagna sfrutta siti web compromessi che presentano overlay simili al CAPTCHA di Cloudflare, inducendo gli utenti a copiare e incollare comandi PowerShell nel Windows Terminal o in PowerShell stesso.

    A differenza delle precedenti campagne, come ClickFix, che si concentravano sul dialogo Esegui, TerminalFix si rivolge direttamente al Terminal o a PowerShell. Questo cambio di strategia aumenta significativamente la probabilità di esecuzione di script multilinea complessi, rendendo più facile per gli attaccanti infiltrarsi nei sistemi delle vittime.

    Quando un utente esegue il comando, vengono scaricati due file: un eseguibile legittimo e una DLL malevola. L’eseguibile effettua un sideload della DLL, che a sua volta installa un payload nascosto noto come client.py. Questo payload, sviluppato in Python, stabilisce una connessione WebSocket crittografata di tipo reverse tunnel, fornendo accesso proxy in stile SOCKS5 alla rete interna della vittima.

    Grazie a questa connessione, gli attaccanti possono connettersi ad altri sistemi interni, eseguire comandi, mantenere l’accesso anche dopo i riavvii e condurre attività di ricognizione sui controller di dominio. Sebbene non sia stata osservata l’effettiva esecuzione di movimento laterale, la combinazione di ricognizione e tunnel inverso potrebbe consentire di identificare e raggiungere sistemi aggiuntivi.

    Gli esperti di sicurezza raccomandano di trattare i dispositivi compromessi come potenziali pivot di rete. È fondamentale indagare per movimento laterale e per eventuali esposizioni di credenziali. In una fase di hands-on-keyboard, gli attaccanti possono scalare privilegi, disabilitare controlli di sicurezza, esfiltrare dati sensibili e, in casi estremi, distribuire ransomware.

    In conclusione, la campagna TerminalFix rappresenta una seria minaccia per la sicurezza informatica, e gli utenti sono invitati a prestare attenzione e adottare misure di protezione adeguate per salvaguardare i propri sistemi.