Settembre 2026 è stato un mese particolarmente intenso per la sicurezza informatica: aggiornamenti record per Windows, falle in Chrome usate da gruppi di spionaggio, finti colloqui di lavoro che installano malware e router presi di mira in massa. In questo articolo ho raccolto gli episodi più importanti, spiegando in modo semplice cosa è successo, chi rischia davvero e cosa fare subito.
In breve
- Windows: installa gli aggiornamenti di settembre, correggono due falle già sfruttate.
- Chrome e browser Chromium: aggiorna e riavvia il browser.
- Falsi CAPTCHA: non incollare mai comandi nel terminale perché te lo chiede un sito.
- Offerte di lavoro: attenzione ai test di programmazione da scaricare ed eseguire.
- Router MikroTik: aggiorna il firmware e non esporre SSH su Internet.
- Negozi online Magento: aggiornamento urgente e cambio di tutte le credenziali.
1. Windows: l'aggiornamento di settembre più grande di sempre
L'aggiornamento mensile di Microsoft di settembre ha battuto ogni record. Il Patch Tuesday del 9 settembre 2026 corregge 974 vulnerabilità, il rilascio mensile più grande mai registrato. Due di queste erano già sfruttate come zero-day e consentono a un attaccante locale di ottenere i privilegi di sistema. I ricercatori hanno inoltre segnalato 20 vulnerabilità potenzialmente in grado di propagarsi da sole da un computer all'altro. diesec
Cosa significa per te: le due falle già sfruttate non permettono di entrare nel PC da zero, ma consentono a un malware già presente di prendere il controllo completo del sistema. Per questo l'aggiornamento è importante anche per chi usa il PC solo a casa.
Cosa fare: vai su Impostazioni → Windows Update e installa tutti gli aggiornamenti disponibili, poi riavvia. C'è un effetto collaterale da conoscere: Microsoft ha avvisato che la funzione Cronologia file di Windows potrebbe smettere di funzionare su alcuni sistemi dopo gli aggiornamenti di settembre. Se usi Cronologia file per i backup, controlla che continui a funzionare e, nel frattempo, fai una copia dei file importanti su un disco esterno. Bleeping Computer
2. Chrome: falle usate da gruppi di spionaggio
Google ha rilasciato Chrome 153 per correggere la CVE-2026-87491, una falla nel motore JavaScript V8, dichiarando di essere a conoscenza di un exploit già in circolazione. Cyberrecaps
La vicenda è più seria del solito. Proofpoint ha scoperto BlueMoon, un kit di attacco che combina due falle di Chromium con una vulnerabilità di Windows per compromettere completamente il computer tramite un link di phishing, con il solo clic della vittima come interazione. Il primo utilizzo è stato attribuito al gruppo APT31, legato alla Cina, e nel giro di una settimana altri tre gruppi hanno usato lo stesso kit contro obiettivi in Stati Uniti, Vietnam, Indonesia e Singapore. diesec
Cosa significa per te: gli attacchi documentati erano mirati contro aziende e organizzazioni, non contro utenti comuni. Ma quando un kit del genere circola tra più gruppi, il rischio si allarga.
Cosa fare: apri Chrome, vai su Menu → Guida → Informazioni su Google Chrome e lascia che si aggiorni, poi riavvia il browser. Vale lo stesso per Edge, Brave, Opera e gli altri browser basati su Chromium. Combinato con l'aggiornamento di Windows del punto 1, chiude l'intera catena di attacco.
3. Il falso CAPTCHA che ti fa aprire il terminale
Probabilmente conosci già i falsi controlli "Non sono un robot" che chiedono di premere alcuni tasti e incollare un comando. La tecnica si è evoluta. L'agenzia federale tedesca per la sicurezza informatica (BSI) ha documentato TerminalFix, un'evoluzione di ClickFix: il falso CAPTCHA in stile Cloudflare invita l'utente ad aprire Windows Terminal o PowerShell, dove si possono eseguire script più lunghi e pericolosi. diesec
Non è una minaccia teorica. Secondo le ricostruzioni, la tecnica è collegata alla compromissione di due dipartimenti del Senato di Berlino ad agosto, rivendicata dal gruppo ransomware Rhysida, che afferma di aver sottratto 5,79 TB di dati. Berlino ha rifiutato di pagare il riscatto. diesec
Cosa fare: la regola è semplice e non ha eccezioni. Nessun sito legittimo ti chiederà mai di aprire il terminale, PowerShell o la finestra "Esegui" per dimostrare che sei una persona. Se succede, chiudi la pagina. Se hai già incollato un comando, scollega il PC da Internet, fai una scansione completa e cambia le password da un altro dispositivo.
4. Finti colloqui di lavoro: 30.000 computer infettati
Un avviso congiunto delle autorità di Giappone, Stati Uniti, Australia e Germania rivela che il gruppo nordcoreano WaterPlum ha compromesso almeno 30.000 dispositivi tra dicembre 2025 e luglio 2026, trasferendo in Corea del Nord oltre 10,7 milioni di dollari in criptovalute. Sono stati colpiti più di 7.000 portafogli di criptovalute in oltre 100 paesi. Bleeping ComputerInfosecurity Magazine
Il metodo è ingegnoso. Gli attaccanti si fingono aziende del settore AI, criptovalute o NFT, oppure usano piattaforme di recruiting e freelance per contattare chi cerca lavoro. Durante i finti colloqui chiedono di scaricare progetti, risolvere presunti problemi con la videochiamata o eseguire codice malevolo. I trojan installati restano sul computer e consentono l'accesso anche mesi dopo il colloquio. Bleeping ComputerTom's Hardware
Cosa fare: se sei uno sviluppatore, un grafico o un freelance, diffida delle offerte troppo belle, soprattutto se arrivano da aziende crypto o AI appena nate. Non eseguire mai progetti o test ricevuti durante una selezione sul computer che usi per lavoro o per i tuoi portafogli: usa una macchina virtuale o un computer separato. Le autorità consigliano a chi è stato colpito di mettere al sicuro i propri fondi da un dispositivo nuovo e di formattare subito i computer compromessi. Forbes
5. Router MikroTik: accesso da amministratore senza password
CERT Polska ha rivelato MikroTrick, una combinazione di due falle in MikroTik RouterOS che consente a un attaccante di ottenere il pieno controllo del router, senza credenziali, se la porta SSH è raggiungibile da Internet. Al momento della divulgazione risultavano esposti circa 122.500 dispositivi, e ci sono prove di attacchi già dal 2 settembre. diesec
Cosa significa per te: i router MikroTik sono molto diffusi tra piccoli provider, uffici e appassionati di reti. Un router compromesso permette di spiare o dirottare tutto il traffico della rete che protegge.
Cosa fare: aggiorna RouterOS a una delle versioni corrette (6.49.21, 7.23.4 o 7.24.2), limita l'accesso SSH alla rete interna o a una VPN e controlla se tra gli utenti compare un account chiamato "-2", segnale di compromissione. Anche se hai un router di un'altra marca, questa è una buona occasione per controllare che il firmware sia aggiornato: è l'aggiornamento che quasi tutti dimenticano. diesec
6. Negozi online: falla critica in Magento e Adobe Commerce
Se hai un e-commerce, questa notizia ti riguarda direttamente. Adobe ha corretto la CVE-2026-75650, soprannominata StyleSmuggler, una falla di gravità massima (CVSS 10) che consente l'esecuzione di codice da remoto senza autenticazione. Gli attacchi sono iniziati intorno al 4 settembre e installano backdoor sui server. La falla è stata sfruttata per tre giorni prima che esistesse una patch. Cyberrecapsdiesec
Cosa fare: applica subito l'hotfix di Adobe. Ma non basta: Adobe raccomanda anche di cambiare la chiave di crittografia del negozio e tutte le credenziali che protegge, comprese password di amministrazione, token di integrazione, credenziali dei gateway di pagamento, del database e chiavi SSH. Se il negozio è stato violato prima della patch, aggiornare senza cambiare le credenziali lascia la porta aperta. diesec
Cosa insegna questo mese
Il filo comune degli attacchi di settembre è la velocità: in diversi casi le falle sono state sfruttate prima o nello stesso momento in cui usciva la correzione. Per un utente normale questo si traduce in tre abitudini semplici: installare gli aggiornamenti appena arrivano, riavviare il browser invece di lasciarlo aperto per settimane e diffidare di qualsiasi sito o persona che chieda di eseguire comandi o file.
Domande frequenti
Devo preoccuparmi se uso il PC solo a casa?
Gli attacchi più sofisticati di questo mese erano mirati ad aziende e governi, ma le falle sono le stesse sul tuo computer. Aggiornare Windows e il browser ti protegge nella grande maggioranza dei casi.
Come capisco se un CAPTCHA è falso?
Un CAPTCHA vero si risolve cliccando o selezionando immagini nella pagina. Se ti chiede di premere combinazioni di tasti, aprire il terminale o incollare qualcosa, è sicuramente una truffa.
Il mio router di casa è a rischio MikroTrick?
Solo se è un MikroTik con SSH accessibile da Internet. I router forniti dagli operatori italiani sono in genere di altre marche, ma anche per loro conviene controllare che il firmware sia aggiornato.
Fonti consultate
- DIESEC – Top 5 Cybersecurity News Stories, 11 settembre 2026
- BleepingComputer – North Korean WaterPlum hackers infected 30,000 devices worldwide
- Infosecurity Magazine – North Korean Attackers Hit 30,000 Devices and Steal $10.7m
- Cyber Recaps – Daily Cybersecurity News, 9 settembre 2026
- Proofpoint, Sansec, CERT Polska e BSI (fonti originali citate negli articoli sopra)
Nota: questo articolo è una sintesi di notizie e avvisi di sicurezza pubblicati da ricercatori, aziende e autorità. Per l'elenco completo di tutti gli articoli di questa serie, visita l'Osservatorio Cybersecurity
