Apertura · Ransomware
Otto marchi ransomware senza precedenti hanno pubblicato vittime lo stesso giorno, e uno di essi ha nominato T-Systems
Il lunedì ha prodotto 208 elementi con marca temporale attraverso i nostri feed — il 52 per cento dell'intera finestra — mentre otto attori con una baseline precedente pari a zero pubblicavano simultaneamente le loro prime vittime, insieme a un Qilin in attività elevata.
Ecco la ricevuta, ed è l'intera storia. Il 5 ottobre i nostri feed hanno registrato 208 elementi con marca temporale, il 52 per cento del totale della finestra e 9,5 volte i 22 elementi registrati il giorno prima. Otto distinti attori ransomware — Safepay con 26 elementi, Lamashtu 18, Emperador 15, N0n 11, Byod 7, Interlock 6, Doommageddon 4, Kairos 3 — ciascuno con una mediana precedente pari a zero, hanno scelto quel preciso giorno di calendario per comparire pubblicamente. Qilin, già attivo, ha pubblicato 16 elementi contro una mediana precedente di 3,5. Anche Play è salito. Nessuno ha coordinato un embargo stampa, eppure.
Il singolo lotto più consistente è stato quello di Safepay, confermato incrociando quattro fonti e distribuito su nove paesi: un'azienda olandese di tecnologia avicola, un gruppo keniota, un produttore slovacco, un distributore cileno di impianti HVAC, nomi italiani, svizzeri, cechi, tedeschi e americani, e t-systems.com — la filiale IT di Deutsche Telekom, con sede in Germania, operativa in 26 paesi e oltre 26.000 dipendenti. Un singolo operatore non gestisce nove paesi in un giorno. Lo fa un pool di affiliati. Lamashtu ha colpito Messico, Spagna, Germania; Emperador Perù, Panama, i Caraibi; N0n ha saltato del tutto la narrativa limitandosi a pubblicare tre countdown — sanità, servizi finanziari, servizi IT gestiti, con dati che saranno pubblicati il 6 e il 7 ottobre.
La rilettura è questa: non si sta assistendo a otto gang. Si sta assistendo a un unico sistema di distribuzione con otto vetrine e un giorno di uscita. Tre giorni prima, un cittadino russo di 28 anni ritenuto responsabile della costruzione dei sistemi centrali di Qilin è stato consegnato dal Giappone alla Germania — il tipo di evento che concentra la mente di un affiliato sull'essere pagato prima che l'infrastruttura venga spenta. E mentre tutto questo veniva pubblicato, NVD non aveva emesso un solo elemento dal 4 ottobre alle 14:06. Il giorno ransomware più intenso della finestra è rimasto privo di qualsiasi contesto autorevole sulle vulnerabilità. La marea è salita; la fotografia è stata scattata domenica.
Perché è rilevanteSe i vostri sistemi di notifica alle vittime e di triage dell'intelligence presuppongono un flusso costante di post sui siti di leak, il lunedì ha consegnato in un giorno quanto ne arriva in un trimestre, e il vostro feed CVE dormiva.