Aufmacher · Ransomware
Zehn Ransomware-Gruppen erreichten am selben Tag ihren Höchststand – und ausgerechnet an diesem Tag verstummte der Schwachstellen-Feed
Am 6. Oktober verzeichneten zehn nicht miteinander verbundene Gruppen 193 von 389 zeitgestempelten Ereignissen in unserem Beobachtungsfenster, während NVD die Veröffentlichung einstellte und Atlassian eine kritische, nicht authentifizierte Datei-Zugriffsschwachstelle in acht selbst gehosteten Produkten offenlegte.
Qilin, SafePay, Everest, Akira, The Gentlemen, SilentRansomGroup, WallStreet, Incransom, Panzer und Storm erreichten alle am selben Kalendertag ihre bisher höchste beobachtete Aktivität: 19, 19, 13, 10, 39, 6, 5, 5, 4 bzw. 7 Einträge – insgesamt 193 der 389 zeitgestempelten Ereignisse in einem Vier-Tage-Fenster, gegenüber 51 am 5. Oktober und 88 am 7. Oktober. Sieben der zehn Gruppen wiesen an allen anderen Tagen einen Medianwert von null auf, das heißt, sie existierten in diesen Feeds bis Dienstag schlicht nicht und waren dann in erheblichem Umfang präsent. Ob es sich um einen koordinierten Dump-Day auf einem Forum handelt, das uns niemand gezeigt hat, oder um eine Pipeline, die Luft holt und vier Tage an Posts auf einmal ausatmet, können wir derzeit nicht sagen. Beide Hypothesen befinden sich im gesperrten Bereich, zusammen mit den Tests, die sie falsifizieren würden.
Der Zeitpunkt ist das, was Aufmerksamkeit verdient. NVD veröffentlichte 102 Einträge in diesem Fenster und verstummte dann genau an den zwei geschäftigsten Tagen – jenen Tagen, an denen Atlassian warnte, dass CVE-2026-21589 einem Angreifer ohne Login das Lesen bestimmter Dateien in acht Data-Center-Produkten ermöglicht, darunter Jira, Confluence, Bitbucket, Bamboo und Crowd. Wer sein Patch-Triage-Verfahren als Pipeline mit einem nationalen Feed an einem Ende betreibt, verbrachte den Dienstag damit, den Montag nachzulesen.
Dies ist die unbequeme Wahrheit: Ihr Schwachstellenmanagement-Programm ist kein Prozess, sondern eine Lieferkette – und gestern hat einer ihrer Lieferanten den Nachmittag freigemacht, ohne Sie zu informieren. Die Angreifer mussten das nicht wissen. Sie brauchten nur Dienstag.
Warum es wichtig istWenn ein Feed-Ausfall eine kritische, nicht authentifizierte Schwachstelle lautlos aus Ihrer Triage-Warteschlange entfernen kann, ist Ihre Warteschlange keine Kontrollmaßnahme, sondern ein Gerücht mit SLAs.