Aufmacher · Ransomware
Acht Ransomware-Marken ohne Vorgeschichte veröffentlichten am selben Tag Opferlisten – eine davon nannte T-Systems
Der Montag brachte 208 zeitgestempelte Meldungen in unseren Feeds – 52 Prozent des gesamten Beobachtungszeitraums –, als acht Akteure mit einer Vorzeitraum-Baseline von null ihre ersten Opfer gleichzeitig veröffentlichten, begleitet von einem erhöhten Aufkommen bei Qilin.
Hier ist der Beleg, und er ist die ganze Geschichte. Am 5. Oktober führten unsere Feeds 208 zeitgestempelte Einträge, 52 Prozent des Gesamtaufkommens des Zeitfensters und das 9,5-Fache der 22 Einträge vom Vortag. Acht verschiedene Ransomware-Akteure – Safepay mit 26 Einträgen, Lamashtu 18, Emperador 15, N0n 11, Byod 7, Interlock 6, Doommageddon 4, Kairos 3 – jeder mit einem Vorzeitraum-Median von null, wählten genau diesen einen Kalendertag, um öffentlich in Erscheinung zu treten. Qilin, bereits aktiv, veröffentlichte 16 Einträge gegenüber einem Vormedian von 3,5. Play stieg ebenfalls. Niemand koordinierte ein Pressembargo, und dennoch.
Der größte Einzelblock war der von Safepay, kreuzbestätigt über vier Quellen und auf neun Länder verteilt: ein niederländisches Geflügeltechnologieunternehmen, eine kenianische Gruppe, ein slowakischer Hersteller, ein chilenischer HLK-Händler, italienische, schweizerische, tschechische, deutsche und amerikanische Namen – sowie t-systems.com, die IT-Tochter der Deutschen Telekom mit Hauptsitz in Deutschland, tätig in 26 Ländern und mit mehr als 26.000 Beschäftigten. Ein einzelner Operator betreibt nicht neun Länder an einem Tag. Ein Affiliate-Pool schon. Lamashtu bediente Mexiko, Spanien, Deutschland; Emperador Peru, Panama, die Karibik; N0n ließ jede Erzählung beiseite und veröffentlichte schlicht drei Countdowns – Gesundheitswesen, Finanzdienstleistungen, IT-Managed-Services, Datenveröffentlichung am 6. und 7. Oktober.
Die Neubewertung lautet: Sie beobachten keine acht Gangs. Sie beobachten ein Vertriebssystem mit acht Ladenfronten und einem Erscheinungstag. Drei Tage zuvor wurde ein 28-jähriger russischer Staatsangehöriger, dem der Aufbau der Kernsysteme von Qilin angelastet wird, von Japan an Deutschland übergeben – das ist die Art von Ereignis, die einen Affiliate dazu bringt, sich zu beeilen, bezahlt zu werden, bevor die Infrastruktur abgeschaltet wird. Und während all das veröffentlicht wurde, hatte NVD seit dem 4. Oktober um 14:06 Uhr keinen einzigen Eintrag mehr herausgegeben. Der geschäftigste Ransomware-Tag im Beobachtungszeitraum verfügte über keinerlei maßgeblichen Schwachstellenkontext. Die Flut kam; das Foto wurde am Sonntag aufgenommen.
Warum es wichtig istWenn Ihre Opferbenachrichtigung und Intel-Triage einen gleichmäßigen Strom von Leak-Site-Posts voraussetzen, hat der Montag gerade ein Quartalsaufkommen an einem einzigen Tag geliefert – und Ihr CVE-Feed schlief dabei.