リード · ランサムウェア
過去に実績のない8つのランサムウェアブランドが同日に被害者を公表、そのうちの一つがT-Systemsを名指し
月曜日には当該期間のフィード全体における208件のイベントタイムスタンプ付き項目が確認された。これは全期間の52パーセントに相当し、過去ウィンドウのベースラインがゼロであった8つの攻撃者が初の被害者情報を同時に公開するとともに、Qilinの活動も通常を上回る水準で観測された。
以下に証跡を示す。これがすべての経緯である。10月5日、フィードには208件のイベントタイムスタンプ付き項目が記録された。これは当該ウィンドウ総計の52パーセントに相当し、前日に記録された22件の9.5倍に達する。過去ウィンドウの中央値がいずれもゼロであった8つの異なるランサムウェア攻撃者——Safepay(26件)、Lamashtu(18件)、Emperador(15件)、N0n(11件)、Byod(7件)、Interlock(6件)、Doommageddon(4件)、Kairos(3件)——は、その同一の暦日に公開での存在を選択した。既に活動中のQilinは、過去の中央値3.5件に対して16件を公開した。Playも増加した。誰も報道解禁の調整などしていないにもかかわらず、である。
最大の単一バッチはSafepayによるもので、4つのソースで相互確認され、9カ国にわたって展開していた。オランダの家禽テクノロジー企業、ケニアのグループ、スロバキアの製造業者、チリのHVACディストリビューター、イタリア・スイス・チェコ・ドイツ・米国の各社名、そしてt-systems.com——ドイツテレコムのIT子会社であり、ドイツに本社を置き、26カ国で事業を展開し、26,000人以上を雇用する企業である。1人のオペレーターが1日で9カ国を担うことはない。それはアフィリエイトプールが行うことである。Lamashtuはメキシコ、スペイン、ドイツへと展開し、Emperadorはペルーとパナマおよびカリブ海地域へと進出した。N0nは一切の説明を省き、単純に3件のカウントダウンを公開した——ヘルスケア、金融サービス、ITマネージドサービスであり、データ公開は10月6日および7日とされていた。
見方を変えればこうなる。これは8つのギャングを見ているのではない。8つの店舗を持つ一つの流通システムと、その発売日を見ているのである。その3日前、Qilinのコアシステムを構築したとされる28歳のロシア国籍者が日本からドイツへ引き渡された。これはアフィリエイトがインフラ停止前に対価を得ることへの集中力を高める類の出来事である。そしてこれらすべてが公開されている間、NVDは10月4日14:06以降、単一の項目も発出していなかった。当該ウィンドウ中で最も活発なランサムウェアの日には、権威ある脆弱性情報が一切存在しなかった。潮は満ちた。写真は日曜日に撮られていた。
重要な理由リークサイトへの投稿が一定量ずつ流れてくることを前提として被害者通知やインテリジェンストリアージを設計しているならば、月曜日はその1日で四半期分の量を届けたことになる。そしてCVEフィードはその間、休眠状態にあった。