Apertura · Ransomware
Ocho marcas de ransomware sin historial previo publicaron víctimas el mismo día, y una de ellas nombró a T-Systems
El lunes produjo 208 elementos con marca de tiempo en nuestros feeds —el 52 por ciento de toda la ventana— cuando ocho actores con un historial previo de cero publicaron simultáneamente sus primeras víctimas, junto a un Qilin elevado.
Este es el recibo, y es la historia completa. El 5 de octubre nuestros feeds registraron 208 elementos con marca de tiempo, el 52 por ciento del total de la ventana y 9,5 veces los 22 elementos registrados el día anterior. Ocho actores distintos de ransomware —Safepay con 26 elementos, Lamashtu 18, Emperador 15, N0n 11, Byod 7, Interlock 6, Doommageddon 4, Kairos 3—, cada uno con una mediana previa de cero en la ventana, eligieron ese mismo día del calendario para existir públicamente. Qilin, ya activo, publicó 16 frente a una mediana previa de 3,5. Play también aumentó. Nadie coordinó un embargo de prensa, y sin embargo.
El lote individual más grande fue el de Safepay, corroborado de forma cruzada en cuatro fuentes y distribuido entre nueve países: una empresa neerlandesa de tecnología avícola, un grupo keniano, un fabricante eslovaco, un distribuidor chileno de climatización, nombres italianos, suizos, checos, alemanes y estadounidenses, y t-systems.com —la filial de TI de Deutsche Telekom, con sede en Alemania, presente en 26 países y más de 26.000 empleados. Un solo operador no abarca nueve países en un día. Lo hace una red de afiliados. Lamashtu fue a México, España, Alemania; Emperador fue a Perú, Panamá, el Caribe; N0n prescindió por completo de cualquier narrativa y simplemente publicó tres cuentas atrás —sanidad, servicios financieros, servicios gestionados de TI, con publicación de datos el 6 y el 7 de octubre.
La reinterpretación es la siguiente: no estás observando ocho bandas. Estás observando un sistema de distribución con ocho escaparates y un día de lanzamiento. Tres días antes, un ciudadano ruso de 28 años señalado como constructor de los sistemas centrales de Qilin fue entregado desde Japón a Alemania, lo cual es el tipo de suceso que concentra la mente de un afiliado respecto a cobrar antes de que la infraestructura desaparezca. Y mientras todo esto se publicaba, NVD no había emitido ni un solo elemento desde el 4 de octubre a las 14:06. El día de ransomware más activo de la ventana careció por completo de contexto de vulnerabilidades autorizado. La marea llegó; la fotografía se tomó el domingo.
Por qué importaSi su sistema de notificación a víctimas y de triaje de inteligencia asume un goteo constante de publicaciones en sitios de filtración, el lunes acaba de entregar el equivalente a un trimestre en un solo día, y su feed de CVE estaba dormido durante todo ello.