Ouverture · Rançongiciels
Dix groupes de rançongiciels ont atteint leur pic le même jour, et le flux de vulnérabilités a choisi ce jour-là pour se taire
Le 6 octobre, dix groupes non affiliés ont produit 193 des 389 éléments horodatés de notre fenêtre d'observation, tandis que le NVD cessait de publier et qu'Atlassian divulguait une faille critique d'accès aux fichiers sans authentification affectant huit produits auto-hébergés.
Qilin, SafePay, Everest, Akira, The Gentlemen, SilentRansomGroup, WallStreet, Incransom, Panzer et Storm ont tous atteint leur niveau d'activité maximal observé le même jour calendaire : respectivement 19, 19, 13, 10, 39, 6, 5, 5, 4 et 7 éléments, soit 193 des 389 éléments horodatés sur une fenêtre de quatre jours, contre 51 le 5 octobre et 88 le 7 octobre. Sept des dix groupes affichaient une médiane de zéro tous les autres jours — ce qui signifie qu'ils n'existaient pas dans ces flux jusqu'au mardi, puis existaient de façon très significative. Nous ne pouvons pas encore déterminer s'il s'agit d'une journée de publication coordonnée sur un forum que personne ne nous a encore montré, ou d'un pipeline reprenant son souffle et exhalant quatre jours de publications d'un coup. Les deux hypothèses figurent dans la section masquée, accompagnées des tests qui permettraient de les réfuter.
Le calendrier est ce qui mérite votre attention. Le NVD a publié 102 éléments dans cette fenêtre, puis s'est tu pendant les deux journées les plus chargées, précisément au moment où Atlassian avertissait que CVE-2026-21589 permet à un attaquant sans identifiant de lire des fichiers spécifiques dans huit produits Data Center — Jira, Confluence, Bitbucket, Bamboo et Crowd, entre autres. Si votre processus de triage des correctifs est un pipeline alimenté à l'une de ses extrémités par un flux national, mardi a été une journée passée à lire ce qui s'était passé lundi.
Voici la version authentique et inconfortable : votre programme de gestion des vulnérabilités n'est pas un processus, c'est une chaîne d'approvisionnement, et hier l'un de ses fournisseurs a pris son après-midi sans vous prévenir. Les attaquants n'avaient pas besoin de le savoir. Il leur suffisait que ce soit mardi.
Pourquoi c'est importantSi une panne de flux peut silencieusement retirer une faille critique sans authentification de votre file de triage, cette file n'est pas un dispositif de contrôle — c'est une rumeur assortie de SLA.