リード · ランサムウェア
ランサムウェア10グループが同日に活動ピークを記録、脆弱性フィードはその日に限って沈黙
10月6日、無関係な10グループが観測ウィンドウ内389件のイベント時刻付き項目のうち193件を生成する一方、NVDは公開を停止し、Atlassianは自己ホスト型製品8製品にまたがる重大な非認証ファイルアクセス脆弱性を開示した。
Qilin、SafePay、Everest、Akira、The Gentlemen、SilentRansomGroup、WallStreet、Incransom、PanzerおよびStormは、いずれも同一の暦日に観測史上最大の活動量を記録した。それぞれ19、19、13、10、39、6、5、5、4および7件であり、4日間ウィンドウ内389件のイベント時刻付き項目のうち193件を占めた。これに対し10月5日は51件、10月7日は88件であった。10グループのうち7グループは他のすべての日においてメジアンがゼロであり、すなわちこれらのフィードには火曜日まで存在せず、その後突如として大量に現れたことを意味する。これが、誰もわれわれに見せていないフォーラムにおける協調的な投稿日であるのか、パイプラインが息を詰めて4日分の投稿を一気に吐き出したものであるのかは、現時点では判断できない。いずれの仮説も、それを棄却する検証とともに非公開セクションに格納している。
注目すべきはタイミングである。NVDはこのウィンドウに102件を公開した後、最も活動が集中した2日間にわたって沈黙した。その間にAtlassianは、CVE-2026-21589によってログインなしの攻撃者がJira、Confluence、Bitbucket、BambooおよびCrowdを含む8つのData Center製品内の特定ファイルを読み取れると警告した。パッチトリアージが国家フィードを入口とするパイプラインに依存しているなら、火曜日はひたすら月曜日の情報を読む日になっていた。
不快だが真実の姿はこうだ。脆弱性管理プログラムはプロセスではなく、サプライチェーンである。昨日、そのサプライヤーのひとつが何も告げずに午後を休んだ。攻撃者はそれを知る必要がなかった。火曜日であれば十分だった。
重要な理由フィードの障害が重大な非認証の脆弱性をトリアージキューから密かに消し去れるなら、そのキューはコントロールではなく、SLAを纏った噂に過ぎない。