Una Settimana Intensa per i Team di Sicurezza Windows
L'ultimo riepilogo LeakWatch per la settimana di calendario 33 del 2026 contiene molto in un solo report: una zero-day di Windows attivamente sfruttata, nuove vulnerabilità a livello hardware nei chip AMD e Intel, e due famiglie di malware in circolazione. Se gestisci PC Windows a casa o al lavoro, questo è il tipo di settimana in cui l'applicazione delle patch non può aspettare il prossimo weekend tranquillo.
L'elemento principale è CVE-2026-68820, una vulnerabilità di Windows che gli attaccanti stanno già utilizzando in natura. La valutazione di LeakWatch la collega a problemi adiacenti all'hardware nel Trusted Platform Module basato su firmware di AMD (fTPM) e a vulnerabilità Intel separate, oltre all'attività dell'operazione ransomware Gunra e a un ceppo più recente chiamato WindRelay. Nessuna di queste minacce esiste in isolamento. Insieme descrivono una superficie di attacco a strati: entrare tramite un bug software, approfondire usando debolezze legate all'hardware, quindi distribuire malware una volta dentro.
Cos'è CVE-2026-68820 e Perché Viene Attivamente Sfruttata
CVE-2026-68820 è una vulnerabilità di elevazione dei privilegi. In termini semplici, consente a un attaccante che ha già un punto d'appoggio su una macchina, anche limitato, di elevare a permessi di sistema molto più elevati. Questa distinzione conta. I bug di elevazione dei privilegi raramente fanno notizia come le vulnerabilità di esecuzione remota del codice, ma sono esattamente il tipo di vulnerabilità che trasforma un compromesso minore nel controllo totale di un dispositivo.
Ciò che rende questo urgente è che non è teorico. LeakWatch conferma lo sfruttamento attivo, il che significa che veri attaccanti lo stanno usando contro obiettivi reali in questo momento, non solo ricercatori che dimostrano codice proof-of-concept. Il nostro precedente report su CVE-2026-68820 e i suoi legami con il driver AFD.sys in Windows 11 approfondisce i meccanismi tecnici di come la falla viene abusata, inclusa la sua connessione con il gruppo Lazarus legato a uno stato, che ha una storia di abbinamento di zero-day di Windows con ingegneria sociale, inclusi schemi di false offerte di lavoro progettati per far arrivare codice malevolo sulla macchina della vittima.
Come le Vulnerabilità AMD-fTPM e Intel Amplificano il Rischio
Ciò che distingue il report LeakWatch di questa settimana da un avviso di patch di routine è l'angolazione hardware. AMD-fTPM implementa la funzionalità Trusted Platform Module nel firmware piuttosto che in un chip dedicato, e ci si affida per cose come le chiavi di crittografia del disco e la verifica dell'avvio sicuro. Una falla qui non colpisce solo un'applicazione; può minare l'ancora di fiducia da cui dipendono altre funzionalità di sicurezza. LeakWatch segnala anche vulnerabilità Intel separate nella stessa finestra di valutazione.
La preoccupazione pratica è la stratificazione. Un bug di elevazione dei privilegi di Windows come CVE-2026-68820 dà a un attaccante un modo per entrare e salire. Una debolezza in fTPM o nel firmware Intel può dare allo stesso attaccante un modo per persistere più in profondità, potenzialmente sopravvivendo a reinstallazioni o eludendo gli strumenti di rilevamento che assumono che la radice di fiducia hardware sia solida. Individualmente, ogni falla è seria. Combinate, descrivono una catena di attacco che si sposta dal sistema operativo al firmware, che è molto più difficile da intercettare per gli strumenti di sicurezza ordinari.
Gunra e WindRelay: Cosa Fanno Una Volta Dentro
Una volta che gli attaccanti hanno accesso elevato, hanno bisogno di un payload, ed è qui che entrano in gioco Gunra e WindRelay. Gunra opera come minaccia ransomware, crittografando o esfiltrando dati per estorsione, un modello di business che è diventato il default per i gruppi cybercriminali negli ultimi anni, come visto con altre operazioni ransomware-as-a-service come Eclipse che abbassano la barriera all'ingresso per gli affiliati. WindRelay è segnalato come una famiglia di malware più recente nello stesso report, e la sua comparsa accanto a una zero-day attivamente sfruttata è un promemoria che i gruppi criminali si muovono rapidamente per capitalizzare su vulnerabilità fresche prima che i difensori finiscano di applicare le patch.
Questo abbinamento di un bug di elevazione dei privilegi con la distribuzione di ransomware non è territorio nuovo. Gli attaccanti hanno mostrato schemi simili in precedenza, incluse campagne di furto di credenziali condotte tramite reti Wi-Fi compromesse che danno loro l'accesso iniziale necessario prima di distribuire ulteriori strumenti. Il filo comune è sempre lo stesso: ottenere un punto d'appoggio, elevare i privilegi, poi monetizzare l'accesso.
Passi Immediati per Proteggere il Tuo PC Windows Questa Settimana
Non devi essere un professionista della sicurezza per ridurre la tua esposizione questa settimana. Ecco una checklist pratica:
- Installa gli ultimi aggiornamenti di sicurezza di Windows il prima possibile. Il ciclo Patch Tuesday di Microsoft ha già affrontato CVE-2026-68820 insieme a centinaia di altre correzioni; ritardare la finestra di installazione lascia la porta aperta.
- Controlla gli aggiornamenti di firmware e BIOS dal produttore del tuo PC, in particolare se il tuo sistema usa processori AMD o Intel coperti dalle vulnerabilità menzionate questa settimana.
- Abilita gli aggiornamenti automatici per Windows e il tuo antivirus o strumento di protezione degli endpoint così le patch critiche future verranno distribuite senza intervento manuale.
- Esegui il backup dei file importanti in una posizione offline o cloud che non sia permanentemente connessa al tuo dispositivo principale, il che limita i danni che ransomware come Gunra possono fare.
- Sii scettico riguardo a offerte di lavoro non richieste, messaggi di reclutatori o allegati inaspettati, un metodo di consegna comune per il tipo di sfruttamento di zero-day descritto qui.
Cosa Significa Per Te
Per la maggior parte degli utenti domestici e delle piccole imprese, il messaggio non è panico, ma azione tempestiva. Vulnerabilità attivamente sfruttate come CVE-2026-68820 sono pericolose proprio perché gli attaccanti sanno già come usarle mentre molti sistemi rimangono non patchati. La complessità aggiunta dei problemi AMD-fTPM e del firmware Intel significa che anche dopo aver patchato Windows stesso, controllare gli aggiornamenti del firmware conta più del solito. E con gruppi ransomware come Gunra e nuovi malware come WindRelay pronti a muoversi una volta ottenuto l'accesso, la differenza tra un Patch Tuesday di routine e un incidente costoso spesso si riduce alla rapidità con cui gli aggiornamenti vengono applicati.
Considerazioni Finali
I risultati LeakWatch di questa settimana sottolineano uno schema che vale la pena ricordare: le vulnerabilità di software e firmware raramente rimangono separate dal malware che le sfrutta. Tratta la patch per la zero-day di Windows CVE-2026-68820 come una priorità, non un aggiornamento opzionale, e abbinala a un controllo del firmware per sistemi AMD e Intel. Mantieni i backup aggiornati, resta vigile contro le esche di phishing e assicurati che gli aggiornamenti automatici siano effettivamente attivati. Nessuno di questi passi richiede abilità tecniche avanzate, ma insieme chiudono esattamente le falle che le minacce di questa settimana sono progettate per sfruttare.




