Computer Forensics & Digital Investigations - Consulente informatico forense in penale e civile per procure, tribunali e FFOO, studi legali, privati e aziende.

Turin, Italy
Capita anche a voi che, se vi mettete a riflettere intensamente su una password che conoscete a memoria e che siete abituati a digitare quasi senza pensarci, soprattutto se complessa, dopo un po' vi vengano dubbi di ricordarvela correttamente e a un certo punto ve la dimenticate? 🤔 Provate e fatemi sapere, ovviamente la password non scrivetela qui nei commenti... sempre se ve la ricordate! 😅
7
1
11
540
Un software di acquisizione forense per smartphone può trasmettere i dati acquisiti in #Russia? 🙄 È il timore di tanti, dopo la notizia delle accuse di collegamenti con Mosca nei confronti della società che produce il software #OxygenForensics, anche a seguito di articoli come quelli del Politico che riportano come tale software fosse in uso a diverse Procure in Italia, inclusa quella di Sassari, che ha annoverato #Oxygen tra le proprie dotazioni d'informatica forense in un documento di recente pubblicazione. Proprio a tale riguardo, ho chiarito alcuni punti tecnici sulla possibile fuga di dati sensibili verso la Russia durante l'utilizzo del software sopra citato, con il giornalista Francesco Zizi nel pezzo "Il software della Procura di Sassari controllato da una società russa" uscito oggi su #LaNuovaSardegna. 👉🏼 Condivisione dell'articolo sulla pagina Instagram de La Nuova Sardegna instagram.com/p/Dd3TqotD9iV/… 👉🏼 Documenti pubblicati dalla Procura di Sassari sull'Acquisizione di dati digitali: procura-sassari.giustizia.it… 👉🏼 Articolo del quotidiano "Politico" "Russian tech surveillance company infiltrated Europe’s law enforcement agencies": politico.eu/article/russia-t…
2
7
23
1,225
Ecco il sito del #Tribunale di #Cesena, peccato solo che il Tribunale non esista e il sito sia un #phishing, indicizzato da Google e con tanto di email e PEC. 🙄 Partendo dalla notizia del sequestro del sito fake del Tribunale di Faenza è emerso - grazie al suggerimento di Luigi Gubello, che ringrazio - che il fenomeno è piuttosto ampio e ci sono decine di domini apparentemente afferenti a Tribunali italiani, registrati e usati per diversi fini, dal phishing al gambling. Si potrebbe mettere un alert sulla keyword "tribunaledi" sulla registrazione domini e richiesta certificato TLS e intervenire appena i siti vengono aperti, prima che mietano vittime con le varie frodi che possono scaturire da un sito Giudiziario che non esiste, non vedo tante altre forme di prevenzione. Nell'attesa confidiamo che la @poliziadistato farà takedown anche di questo dominio/sito e terrà monitorati gli altri che potrebbero essere utilizzati per gli stessi fini.
14
76
224
16,909
Un finto sito del #Tribunale di #Faenza, tra l'altro distretto scelto non a caso dato che Faenza non ha un Tribunale ma si appoggia a Ravenna: devo dire che la fantasia dei truffatori non ha limite. 🙄 Dagli articoli leggo che il sito #fake è stato generato con l'AI, online si trova ancora qualche traccia ma per fortuna è stato posto sotto sequestro dalla @poliziadistato e ora gli inquirenti stanno cercando di capire quante vittime possono essere state truffate e come. Diventa anche difficile, per utente, capire se un sito è originale o meno, alla fine uno dei princìpi sempre validi è valutare l'età e intestazione del dominio: tribunaledifaenza.]it ad esempio è stato registrato meno di due mesi fa a un privato invece del Ministero di Giustizia. A parte il whois, quali verifiche consigliereste di fare ai non addetti ai lavori per accertarsi che il sito dove stanno lasciando i propri dati personali o inserendo credenziali, pagando multe o acquistando prodotti sia autentico e non sia una frode?
3
8
20
1,467
La truffa dei bonifici richiesti ai proprio contatti #Whatsapp tramite #0click su #iOS16 pare essere solo la punta dell'iceberg. Serve ancora un po' di tempo e sample da analizzare ma il team @forensersrl sta ipotizzando un collegamento tra questi attacchi - di cui recentemente ha parlato anche il @commissariatops - e #Coruna, il famoso exploit kit di cui il Google Threat Intelligence Group ha di recente pubblicato un'analisi approfondita. Vi terremo aggiornati, intanto nel dubbio mantenete i vostri #iPhone aggiornati all'ultima versione del Sistema Operativo e se avente #Android fate lo stesso, dato che sono emersi exploit #RCE per Whatsapp anche lì.
Grazie anche ai contributi di chi è stato infettato, il team Forenser ha evidenziato collegamenti tra il malware #Coruna e le recenti clonazioni #0click di account #WhatsApp su #iOS16 - con nuove segnalazioni su #iOS17 - che da maggio 2026 a ondate hanno colpito l'Italia e diversi altri paesi. Vero che l'effetto delle infezioni rilevate è la "banale" #truffa dei #bonifici richiesti ai propri contatti, ma pare che dietro ci sia molto di più e che la frode sia solo la punta dell'iceberg. Ricordiamo che Coruna infetta #iPhone semplicemente tramite una visita su un sito web compromesso, l'utente non deve scaricare o installare alcunché perché l'infezione è #zeroclick, è sufficiente navigare sulla pagina che contiene l'#exploitkit con il #WebKit che permette la Remote Code Execution (#RCE) Nato originariamente in ambienti di sorveglianza statale, il toolkit Coruna è finito sul mercato nero ed è stato utilizzato da gruppi cybercriminali per distribuire un #payload in grado di sottrarre credenziali e esfiltrare dati dagli smartphone infetti ma pare che ci possano essere legami anche con la compromissione e l'accesso abusivo ad account Whatsapp. Le analisi stanno proseguendo e abbiamo ancora bisogno di sample di dispositivi infetti, non facili da trovare dato che tipicamente le vittime resettano gli iPhone allo stato di fabbrica... confidiamo in ogni caso di poter pubblicare qualcosa di più preciso nelle prossime settimane.
3
5
21
2,782
La truffa subita dal CEO #Fideuram tramite #Whatsapp, #deepfake e un finto avvocato riprende il modus operandi di frodi che da 10 anni si ripetono sempre uguali. D'altro canto, anche grazie all'esperienza dei criminali, sono raggiri sempre più efficienti e ben organizzati, quindi è facile che anche persone attente ne cadano vittima, tanto più che alla fine è stato colpito un intero sistema, non un singolo. Alcune mie considerazioni su RaiNews.it durante la puntata di #Sera24 con il giornalista @GiancarloUsai non tanto sulla vicenda specifica quanto sul tipo di attacco, definito in generale #ceofraud o #becscam quando vi è anche compromissione di una mailbox o di un account. Per chi fosse interessato, la puntata di ieri di Sera24 su #RaiNews24 si trova a questo link: rainews.it/rubriche/sera24/v…
2
11
880
Usiamo tutti la Posta Elettronica Certificata ma spesso non abbiamo idea di cosa certifichi esattamente, di quali evidenze digitali lasci e per quanto tempo, di quali meccanismi di sicurezza la caratterizzino, del suo valore giuridico e di come si differenzi alla fine da un'email ordinaria. 🙄 Per chi è interessato ad approfondire, trova alcune risposte nella chiacchierata che ho fatto con @e_pagliarini, durante la puntata di venerdì scorso di #2024 su @Radio24_news, nell'intervento sulle #PEC e l'utilizzo che pare ne sia stato fatto nel caso #Revolut radio24.ilsole24ore.com/prog…
8
23
1,226
So che è una strana richiesta ma ci servono "donazioni" di FFS... 👀 No, non si tratta di sangue o soldi e "FFS" non c'entra con le Ferrovie dello Stato 😅: con il team @forensersrl siamo da mesi alla caccia di alcuni #malware, in particolare quello che ha causato e sta ancora causando in tutto il mondo le ondate d'infezione degli account #Whatsapp con attacchi #zeroclick su #iOS16 e clonazione della chiave di sessione. Siamo a un passo dallo scoprire alcuni elementi chiave dell'infezione e pare che sia persino più ampia di quanto avevamo inizialmente rilevato: le truffe su iOS16 di cui si parla in questi mesi potrebbero essere soltanto la punta visibile dell'iceberg. Per proseguire ci servono però alcune conferme che si possono ricavare da alcuni file presenti nelle acquisizioni forensi di #iOS di tipo #FFS -Full File System - di dispositivi attualmente infetti o che lo sono stati nel passato. In particolare mi rivolgo ai colleghi #informaticiforensi che da maggio in una delle varie ondate hanno assistito qualche vittima e fatto una copia forense in modalità FFS - alcuni file non sono presenti infatti in acquisizioni Advanced Logical. Non vi chiediamo ovviamente di condividerci l'intera copia ma se ci contattate v'indichiamo esattamente una manciata di file strategici per la nostra analisi, che non contengono dati personali né informazioni riservate ma solo tracce di eventuali compromissioni. Grazie a chi vorrà aiutarci, ovviamente poi leggerete i risultati di questa analisi e vi anticipo che saranno piuttosto inquietanti... 🙄
1
11
18
2,021
Arrivano messaggi #whatsapp o email, talvolta telefonate o vocali #deepfake, viene coinvolto un presunto #avvocato, manifestata urgenza e massima segretezza, infine chiesti #bonifici. Da anni questi sono gli ingredienti della #truffa nota con il nome di #CEOFraud e purtroppo spesso va ancora a segno. Importante fare awareness e implementare soluzioni tecnologiche che riescano a rilevare in tempo questo tipo di attacchi anche se in diversi contesti e su alcuni canali non è per nulla banale.
Recentemente, @forensico ne ha scritto in diverse occasioni. 🔗 milano.corriere.it/notizie/c…
2
5
17
2,856
Questo #hacker di #Revolut e della #PEC si comporta in modo decisamente strano... non perdetevi gli aneddoti che racconta @robytenk nell'articolo appena pubblicato sul @Corriere, con il contributo mio e di @sonoclaudio! 😊
IAmNotAVillain pubblica sul Dark Web una parte dei dati italiani. Nei sample polizia, Pec, autorizzazioni... Poi la richiesta - assurda - al sottoscritto: "Hai un contatto con cui posso negoziare?" I commenti di @claudiosono e @forensico nel mio pezzo: corriere.it/tecnologia/26_se…
3
2
40
12,027
E se la #copiaforense di uno #smartphone la facesse direttamente l'#AI, iniettando il #payload nell'iPhone e producendo una #FFS? Ci ho provato e il risultato è stato interessante... 😲 Ovviamente in questo caso è tutta una simulazione, per quanto realistica... ma credo che convenga essere pronti al fatto che presto potrebbe diventare realtà: soluzioni come Claude Code/CoWork o OPenAI Codex/Work agiscono ormai localmente su un PC e possono fare di tutto, incluso interagire con dispositivi esterni. 🕵🏻‍♂️ Chiaro che i criteri e le best practice di #digitalforensics andrebbero riviste, per quanto in realtà oggi consideriamo come "standard" operazioni fatte da software di cui non conosciamo il funzionamento... probabilmente e paradossalmente l'AI sarà anche più trasparente. 😅 Cosa ne pensate? State già usando l'AI per fare acquisizioni o analisi forensi? Direi che che per le analisi ormai sia già stata più o meno sdoganata, per le acquisizioni forensi ci manca ancora qualche rifinitura. 😊
2
2
40
3,482
#ImNotAVillain ci offre un esempio di #tripleextorsion: non solo l'azienda #Revolut è vittima di estorsione ma anche i singoli correntisti, che possono decidere di farsi rimuovere dal #leak. In questi casi, gli interessati possono sia essere contattati direttamente dai criminali, sia rispondere a un "annuncio" come quello comparso nel Data Leak Site (#DLS) sul #darkweb presso la rete #Tor. Ovviamente devono decidere prima della divulgazione del "pacchetto" ottenuto a seguito del #databreach, perché dopo sarà tardi e "after that, no removals are possible".
7
12
48
6,270
Dopo qualche giorno di silenzio pare che #ImNotAVillain sia tornato, questa volta pubblicando un'anteprima dei dati ottenuti tramite la #PEC istituzionale e che metterà in vendita, tra i quali quelli di #Revolut ma non solo.
📣 Databreach @Revolut La vicenda non si è ancora conclusa. Ora, il gruppo ImNotAVillain ha aperto un DLS onion. Aggiornamenti in arrivo da parte di @robytenk (Corriere della Sera).
3
18
2,917
Già è fastidioso trovare i captcha dopo essersi autenticati con SPID tra l'altro per pagare con PagoPA... in più hanno anche superato la quota gratuita di reCAPTCHA... ma toglierli direttamente? 😅
7
2
52
2,746
Paolo Dal Checco retweeted
Oltre alla "guerra" dichiarata a #Cl0p, il gruppo #ShinyHunters è impegnato su un secondo fronte che vede coinvolto #FBI 🇺🇸 Maggiori dettagli: 🔗 404media.co/we-hacked-the-fb…
#R𝕏 Guerra tra pezzi grossi 🏴‍☠️
5
11
4,600
Siamo passati dalla negazione iniziale della compromissione a notizie quotidiane di Stati che rilevano l'infezione #0click di #Whatsapp su #iOS16, la studiano e citano la ricerca del team @forensersrl . Dopo Italia, Spagna, Portogallo, Brasile, Messico e Austria l'ondata d'infezioni arriva in Thailandia e anche lì purtroppo ha colpito numerosi utenti che non avevano aggiornato il loro #iPhone. Come già anticipato in diversi altri post, la prevenzione è semplice, basta aggiornare iPhone all'ultima versione supportata dal proprio smartphone, ovviamente alcuni smartphone non sono compatibili con iOS recenti (Phone XS, XS Max, XR, X, 8 e inferiori) ed è meglio non utilizzarli. linkedin.com/feed/update/urn…
2
13
1,823
🔒 Se attiviamo la modalità #lockdown impediamo l'accesso tramite tecniche di #digitalforensics al nostro #iphone? Qualcosa si può scoprire nel video di @khanjicyber che mostra cosa può succedere quando si tenta di acquisire un iPhone sul quale è stata attivata la modalità #Lockdown. La modalità di isolamento introdotta da Apple riduce la superficie d’attacco del dispositivo, limitando funzionalità e canali di comunicazione che possono essere sfruttati da attacchi particolarmente sofisticati. Queste limitazioni possono avere conseguenze anche sulle attività di #mobileforensics, rendendo più complessa – o in alcuni casi impedendo – l’acquisizione forense dei dati tramite gli strumenti normalmente utilizzati. Un aspetto da tenere in considerazione quando si interviene durante attività d'#informaticaforense su un dispositivo con iOS: anche una singola impostazione di sicurezza può cambiare lo scenario di acquisizione e questa non è l'unica, ad esempio la modalità #SDP (Stolen Device Protection) può anche creare problemi. Qui di seguito il link al reel sul canale Instagram di KhanjiCyber e all'atto giudiziario cui fa riferimento KhanjiCyber, nel quale la modalità Lockdown Mode ha impedito di recente all'FBI di accedere allo smartphone del reporter Hannah Natanson del Washington Post: gli agenti hanno sequestrato il telefono ma riferiscono di non essere riusciti ad acquisirne il contenuto "perché lo smartphone era in lockdown mode". ___ Link al reel di KhanjiCyber sulla modalità #lockdown di #iPhone che ha impedito all'#FBI di acquisire copia del dispositivo: instagram.com/reels/DddtSGsM… Link al court filing Case 1:26-sw-00054-WBP UNITED STATES DISTRICT COURT EASTERN DISTRICT OF VIRGINIA con i riferimenti al #lockdownmode: s3.documentcloud.org/documen…
1
3
16
1,482