Aggiornamenti recenti Agosto 29th, 2025 5:25 PM
Dic 27, 2021 Marco Schiaffino In evidenza, Mercato, News, RSS, Scenario, Vulnerabilità 0
Si tratta di una semplice sospensione da un board governativo, ma il provvedimento del ministro cinese nei confronti di Alibaba sta facendo molto discutere.
L’unica giustificazione della sanzione, infatti, sarebbe una qualche “mancanza” nel modo in cui la società con sede a Hangzhou avrebbe gestito l’ormai famigerata falla di sicurezza emersa nella libreria Apache Log4j. Capire esattamente cosa non sia andato giù al governo cinese, però, è difficile da capire.
Stando alle ricostruzioni comparse sul Web, sarebbe stato proprio un dipendente di Alibaba a segnalare ad Apache la vulnerabilità, consentendo lo sviluppo tempestivo della patch poi distribuita.
Secondo fonti di stampa locali (consigliamo di usare la traduzione in inglese per leggere il testo) però, la punizione sarebbe arrivata per non aver segnalato la vulnerabilità al ministero e non averlo supportato efficacemente.
Secondo una ricostruzione di The Register, esistono (labili) indizi che potrebbero far pensare al fatto che un impiegato di Alibaba sia stato coinvolto in qualche modo ne leak che ha portato alla pubblicazione su GitHub dell’exploit poi circolato online.
La spiegazione, però, potrebbe anche essere un’altra. La legge cinese, infatti, impone alle aziende di comunicare al ministero tutte le vulnerabilità scoperte sui loro sistemi entro 48 ore.
È possibile che la mancata comunicazione (si presume che sui sistemi cloud di Alibaba ci siano un bel po’ di implementazioni di Log4j) sia stata considerata una violazione della norma.
Qui, però, si apre anche una lettura legata all’interpretazione più “maliziosa” della normativa cinese. Come molti esperti di sicurezza hanno fatto notare, l’obbligo di comunicare le falle di sicurezza a 48 ore dalla scoperta (quindi ragionevolmente ben prima della disponibilità di una patch) potrebbe essere un metodo per consentire ai gruppi APT di Pechino di sfruttare prima di tutti le vulnerabilità emerse.
Insomma: non è escluso che Alibaba sia stata sanzionata per non aver “fatto la soffiata” al governo riguardo il bugi di Log4j, annullando così un potenziale (enorme) vantaggio nella cyber-guerriglia globale. A pensar male si commette peccato, ma…
Ago 13, 2025 0
Lug 29, 2025 0
Lug 10, 2025 0
Giu 20, 2025 0
Ago 29, 2025 0
Ago 27, 2025 0
Ago 26, 2025 0
Ago 25, 2025 0
Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Ago 04, 2025 0
I chatbot basati su modelli linguistici di grandi...Lug 29, 2025 0
Tra le minacce più recenti che stanno facendo tremare il...Lug 17, 2025 0
Gli attacchi DDoS, compresi quelli ipervolumetrici,...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Ago 29, 2025 0
Il prossimo 14 ottobre terminerà ufficialmente il supporto...Ago 27, 2025 0
Google ha deciso di aumentare la sicurezza dei dispositivi...Ago 26, 2025 0
Il mondo dell’IoT rimane uno dei più esposti alle...Ago 25, 2025 0
Il gruppo pakistano APT36, noto anche come Transparent...Ago 25, 2025 0
La scorsa settimana il CERT-AGID ha rilevato 81 campagne...