Apertura · Ransomware
Dieci gruppi ransomware hanno raggiunto il picco lo stesso giorno, e proprio quel giorno il feed delle vulnerabilità ha smesso di pubblicare
Il 6 ottobre, dieci gruppi non affiliati hanno prodotto 193 dei 389 elementi con marca temporale nella nostra finestra di osservazione, mentre NVD ha cessato di pubblicare e Atlassian ha divulgato una falla critica di accesso ai file non autenticato su otto prodotti self-hosted.
Qilin, SafePay, Everest, Akira, The Gentlemen, SilentRansomGroup, WallStreet, Incransom, Panzer e Storm hanno tutti raggiunto la massima attività osservata lo stesso giorno di calendario: rispettivamente 19, 19, 13, 10, 39, 6, 5, 5, 4 e 7 elementi, ovvero 193 dei 389 elementi con marca temporale in una finestra di quattro giorni, a fronte di 51 il 5 ottobre e 88 il 7 ottobre. Sette dei dieci avevano una mediana di zero in tutti gli altri giorni, il che significa che non esistevano in questi feed fino a martedì, e poi sono esistiti in misura considerevole. Non siamo ancora in grado di stabilire se si tratti di un dump-day coordinato su un forum che nessuno ci ha mostrato, oppure di una pipeline che trattiene il fiato e poi espira quattro giorni di post in una volta sola. Entrambe le ipotesi si trovano nella sezione riservata, insieme ai test che potrebbero confutarle.
La tempistica è l'aspetto che merita attenzione. NVD ha pubblicato 102 elementi in questa finestra e poi è rimasto silente nei due giorni più intensi, proprio quando Atlassian ha avvertito che CVE-2026-21589 consente a un attaccante privo di credenziali di leggere file specifici in otto prodotti Data Center, tra cui Jira, Confluence, Bitbucket, Bamboo e Crowd. Se il vostro processo di triage delle patch è una pipeline alimentata a un'estremità da un feed nazionale, martedì è stato il giorno in cui avete trascorso il tempo a leggere ciò che era accaduto il lunedì.
Questa è la versione autentica e scomoda: il vostro programma di gestione delle vulnerabilità non è un processo, è una supply chain, e ieri uno dei suoi fornitori ha preso il pomeriggio libero senza avvisarvi. Gli attaccanti non avevano bisogno di saperlo. Avevano solo bisogno che fosse martedì.
Perché è rilevanteSe un'interruzione del feed può silenziosamente rimuovere dalla vostra coda di triage una falla critica non autenticata, la vostra coda non è un controllo, è una voce di corridoio con SLA allegati.