Apertura · Ransomware
Diez grupos de ransomware alcanzaron su pico el mismo día, y ese día fue precisamente cuando la fuente de vulnerabilidades enmudeció
El 6 de octubre, diez grupos no afiliados produjeron 193 de los 389 elementos con marca temporal de nuestro período analizado, mientras NVD dejó de publicar y Atlassian reveló un fallo crítico de acceso a archivos sin autenticación en ocho productos autoalojados.
Qilin, SafePay, Everest, Akira, The Gentlemen, SilentRansomGroup, WallStreet, Incransom, Panzer y Storm alcanzaron todos su máxima actividad registrada el mismo día natural: 19, 19, 13, 10, 39, 6, 5, 5, 4 y 7 elementos respectivamente, 193 de los 389 elementos con marca temporal en una ventana de cuatro días, frente a 51 el 5 de octubre y 88 el 7 de octubre. Siete de los diez tenían una mediana de cero el resto de los días, es decir, no existían en estas fuentes hasta el martes y luego existieron en grandes cantidades. Aún no podemos determinar si se trata de un día de volcado coordinado en algún foro que nadie nos ha mostrado, o de una tubería que recupera el aliento y exhala cuatro días de publicaciones de una vez. Ambas hipótesis están en la sección oculta junto con los análisis que permitirían refutarlas.
La coincidencia temporal es lo que merece su atención. NVD publicó 102 elementos en esta ventana y luego enmudeció durante los dos días más activos, que fueron precisamente cuando Atlassian advirtió que CVE-2026-21589 permite a un atacante sin credenciales leer archivos específicos en ocho productos de Data Center, entre ellos Jira, Confluence, Bitbucket, Bamboo y Crowd. Si su proceso de clasificación de parches es una tubería con una fuente nacional en un extremo, el martes fue un día en que usted leyó el lunes.
Esta es la versión incómoda pero real: su programa de gestión de vulnerabilidades no es un proceso, es una cadena de suministro, y ayer uno de sus proveedores se tomó la tarde libre sin avisarle. Los atacantes no necesitaban saberlo. Solo necesitaban que fuera martes.
Por qué importaSi una interrupción de una fuente puede eliminar silenciosamente un fallo crítico sin autenticación de su cola de clasificación, su cola no es un control, es un rumor con SLA.