Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
TM RedHotCyber 970x120 042543
2nd Edition GlitchZone RHC 320x100 1
Attacco informatico all’Università di Salerno. Una mail anonima rivela ulteriori dettagli prima dell’attacco di Rhysida

Attacco informatico all’Università di Salerno. Una mail anonima rivela ulteriori dettagli prima dell’attacco di Rhysida

Chiara Nardini : 3 Ottobre 2023 08:22

In relazione agli attacchi subiti dall’Università degli Studi di Salerno nel giugno 2023, nuove indicazioni emergono da un’email ricevuta da un mittente sconosciuto all’indirizzo di posta elettronica del whistleblower di Red Hot Cyber.

Nella mail viene evidenziato che l’infrastruttura informatica dell’ateneo era già stata attenzionata dalla Polizia Postale almeno da marzo 2022, come riportato da un documento allegato alla mail datato 6 ottobre 2022.

In questo documento, la Polizia Postale di Salerno chiedeva urgentemente informazioni all’Ateneo riguardo a sospette attività anomale rilevate nell’infrastruttura IT dell’università, che sembravano essere ricondotte a potenziali accessi abusivi alla rete utilizzando il famoso exploit di sicurezza Log4j.

Documento trasmesso al Whistleblower di RHC da una mail anonima

Rhc Conference Sponsor Program 2

Sponsorizza la prossima Red Hot Cyber Conference!

Il giorno Lunedì 18 maggio e martedì 19 maggio 2026 9 maggio 2026, presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terrà la V edizione della la RHC Conference
Si tratta dell’appuntamento annuale gratuito, creato dalla community di RHC, per far accrescere l’interesse verso le tecnologie digitali, l’innovazione digitale e la consapevolezza del rischio informatico. 
Se sei interessato a sponsorizzare l'evento e a rendere la tua azienda protagonista del più grande evento della Cybersecurity Italiana, non perdere questa opportunità. E ricorda che assieme alla sponsorizzazione della conferenza, incluso nel prezzo, avrai un pacchetto di Branding sul sito di Red Hot Cyber composto da Banner più un numero di articoli che saranno ospitati all'interno del nostro portale. 
Quindi cosa stai aspettando? Scrivici subito a [email protected] per maggiori informazioni e per accedere al programma sponsor e al media Kit di Red Hot Cyber.


Supporta Red Hot Cyber attraverso: 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.

OGGETTO: accertamenti attività anomala in danno dell’infrastruttura ICT dell’università degli Studi di Salerno.- Richiesta Accertamenti.-

Per indagini di P. G. in corso, pregasi far conoscere con la cortese massima urgenza
informazioni relative all’ attività anomala in danno dell’infrastruttura ICT dell’università degli Studi di Salerno. 

In particolare, il server DNS avente indirizzo IP 192.41.218.1. in uso all’infrastruttura IT della citata Università, in data 31/03/2022, avrebbe effettuato la richiesta DNS anomala "https.l92.41.218.19.443.3cc27c04.dns.niicrowork[.]top" che indicherebbe la verosimile presenza della nota vulnerabilità “Log4J” sul server avente indirizzo IP 192.41.218.19, anch’esso riconducibile alla network dell’ateneo.

Si rappresenta che tale evento potrebbe essere stato propedeutico al concretizzarsi di un accesso abusivo a tale server utilizzato, dagli attaccanti, come primo punto di ingresso per porre in essere una più estesa e permanente compromissione della locale rete informatica.

In particolare, da quanto viene ripotato nella mail, “il server sul quale gira VMWare Horizon per il provisioning della VDI ai terminali dell’Ateneo” sarebbe stato compromesso.

Non è chiaro e non sappiamo se queste attività anomale siano state la causa degli attacchi noti di giugno 2023, ma sembra che tali attività abbiano avuto luogo molto prima degli attacchi di Rhysida, come riporta il documento, fin da marzo del 2022.

Pannello di VMware Horizon così come si presenta oggi all’indirizzo 192.41.218.19
Informazioni prelevate con analisi passiva tramite shodan dell’indirizzo 192.41.218.19

La mail riporta che “non ci sono evidenze di dati pubblici rilasciati dall’Università, nemmeno in forma aggregata, riguardo alle analisi svolte sull’infrastruttura compromessa, sulle macchine colpite o sui punti di ingresso relativi agli attacchi di giugno 2023“.

L’autore dell’email suggerisce che sarebbe auspicabile una comunicazione simile a quella effettuata dalla Regione Campania (precedentemente inviata da un funzionario a Red Hot Cyber dopo uno sventato attacco ai loro sistemi e noi aggiungiamo anche come fatto recentemente dall’azienda italiana Innovery), per poter consentire di far comprendere con precisione quanto accaduto da tutti i vari stakeholder.

La mail conclude dicendo che “Si spera che la vostra redazione, da sempre seria e professionale su questi temi, possa diffondere questo importantissimo aggiornamento sugli accadimenti in questione in qualità di pubblico servizio a supporto della trasparenza”.

Una parte della email ricevuta da Red Hot Cyber da un mittente sconosciuto
Gentili tutti, in riferimento agli attacchi di giugno 2023 contro l'Università degli Studi di Salerno, si fa presente che l'infrastruttura informatica di Ateneo era già da tempo attenzionata dalla Polizia Giudiziaria almeno da marzo 2022 a ritroso come dimostrato dal documento allegato datato 6 ottobre 2022 nel quale la Polizia Postale di Salerno chiede urgentemente informazioni in riguardo a sospette attività anomale rilevate in danno dell'infrastruttura informatica di Ateneo propedeutiche al concretizzarsi di accessi abusivi ai server come dettagliato espressamente dall'informativa.

Nello specifico parrebbe sia stato compromesso il server sul quale gira VMWare Horizon per il provisioning della VDI ai terminali dell'Ateneo e non è dato sapere se talune attività anomale abbiano rappresentato la proverbiale punta dell'iceberg che hanno condotto successivamente ai noti attacchi di giugno 2023 che nascerebbero, pertanto, da tempi non sospetti (almeno da marzo 2022 a ritroso pertanto) e non certamente di recente.

Ad oggi, per il provisioning VDI verso i terminali in Ateneo, viene utilizzato Citrix in sostituzione di VMWare Horizon presumibilmente proprio in virtù delle violazioni rilevate dalla Polizia Postale a seguito delle quali non è da escludere, si siano potute aprire delle brecce nell'infrastruttura UniSa non rilevate nell'immediato che abbiano potuto condurre nei mesi successivi agli attacchi di giugno 2023 sfruttando proprio le falle sul server colpito come da informativa.

Ad ogni modo, allo stato, non si hanno ancora evidenze di dati pubblici rilasciati dall'Università anche in forma aggregata relativamente alle analisi compiute sull'infrastruttura in termini di macchine compromesse, punti di ingresso ecc. relativamente alle violazioni di giugno 2023; in tal senso sarebbe preferibile una forma di comunicazione analoga a quella effettuata dalla Regione Campania qualche giorno fa in occasione di uno sventato attacco ai loro sistemi nelle settimane scorse come è stato evidenziato in un recente articolo sul vostro sito.

Questa informativa della Polizia Giudiziaria dovrebbe ulteriormente insegnare un po' a tutti in generale a fermare definitivamente la tendenza alla tipica caccia agli untori come ai tempi della peste in cui qualsiasi aspetto anomalo, inusuale od inconsueto rilevato sulle macchine dell'infrastruttura interna contribuisce alla sterile caccia alle streghe in cui troppo spesso si fanno improvvisamente nomi e cognomi con annesse ingiuste lapidazioni dimostrando al di là di ogni ragionevole dubbio in maniera granitica che le eventuali responsabilità evidentemente sono da ricercare altrove.

Si spera che la vostra redazione, da sempre seria e professionale su questi temi, possa diffondere questo importantissimo aggiornamento sugli accadimenti in questione in qualità di pubblico servizio a supporto della trasparenza.

Come nostra consuetudine, lasciamo sempre spazio ad una dichiarazione dell’Ateneo a riguardo, qualora voglia darci degli aggiornamenti che saremo lieti di pubblicare con uno specifico articolo dando risalto alla questione.

RHC monitorerà l’evoluzione della vicenda in modo da pubblicare ulteriori news sul blog, qualora ci fossero novità sostanziali. Qualora ci siano persone informate sui fatti che volessero fornire informazioni in modo anonimo possono accedere utilizzare la mail crittografata del whistleblower.

Immagine del sitoChiara Nardini
Esperta di Cyber Threat intelligence e di cybersecurity awareness, blogger per passione e ricercatrice di sicurezza informatica. Crede che si possa combattere il cybercrime solo conoscendo le minacce informatiche attraverso una costante attività di "lesson learned" e di divulgazione. Analista di punta per quello che concerne gli incidenti di sicurezza informatica del comparto Italia.

Lista degli articoli

Articoli in evidenza

Immagine del sito
Fastweb conferma il problema e fornisce una dichiarazione ufficiale
Di Redazione RHC - 22/10/2025

Nella giornata di oggi, migliaia di utenti Fastweb in tutta Italia hanno segnalato problemi di connessione alla rete fissa, con interruzioni improvvise del servizio Internet e difficoltà a navigare o...

Immagine del sito
Malfunzionamento Fastweb: migliaia di utenti senza connessione Internet
Di Redazione RHC - 22/10/2025

Mattinata difficile per i clienti Fastweb: dalle 9:30 circa, il numero di segnalazioni di malfunzionamento è schizzato alle stelle. Secondo i dati di Downdetector, le interruzioni hanno superato le 3...

Immagine del sito
Scientifica lancia la seconda edizione di GlitchZone per la cybersecurity
Di Redazione RHC - 22/10/2025

Dopo il successo dello scorso anno, Scientifica lancia la nuova edizione di GlitchZone, la competition dedicata alle start-up che sviluppano soluzioni innovative per la cybersecurity. L’iniziativa �...

Immagine del sito
HackerHood di RHC Rivela due nuovi 0day sui prodotti Zyxel
Di Redazione RHC - 21/10/2025

Il ricercatore di sicurezza Alessandro Sgreccia, membro del team HackerHood di Red Hot Cyber, ha segnalato a Zyxel due nuove vulnerabilità che interessano diversi dispositivi della famiglia ZLD (ATP ...

Immagine del sito
Vulnerabilità F5 BIG-IP: 266.000 dispositivi a rischio nel mondo! 2500 in Italia
Di Redazione RHC - 20/10/2025

La Cybersecurity and Infrastructure Security Agency (CISA) e il Multi-State Information Sharing & Analysis Center (MS-ISAC) pubblicano questo avviso congiunto sulla sicurezza informatica (CSA) in ...