Aggiornamenti recenti Aprile 10th, 2026 3:23 PM
Dic 27, 2021 Marco Schiaffino In evidenza, Mercato, News, RSS, Scenario, Vulnerabilità 0
Si tratta di una semplice sospensione da un board governativo, ma il provvedimento del ministro cinese nei confronti di Alibaba sta facendo molto discutere.
L’unica giustificazione della sanzione, infatti, sarebbe una qualche “mancanza” nel modo in cui la società con sede a Hangzhou avrebbe gestito l’ormai famigerata falla di sicurezza emersa nella libreria Apache Log4j. Capire esattamente cosa non sia andato giù al governo cinese, però, è difficile da capire.
Stando alle ricostruzioni comparse sul Web, sarebbe stato proprio un dipendente di Alibaba a segnalare ad Apache la vulnerabilità, consentendo lo sviluppo tempestivo della patch poi distribuita.
Secondo fonti di stampa locali (consigliamo di usare la traduzione in inglese per leggere il testo) però, la punizione sarebbe arrivata per non aver segnalato la vulnerabilità al ministero e non averlo supportato efficacemente.

Secondo una ricostruzione di The Register, esistono (labili) indizi che potrebbero far pensare al fatto che un impiegato di Alibaba sia stato coinvolto in qualche modo ne leak che ha portato alla pubblicazione su GitHub dell’exploit poi circolato online.
La spiegazione, però, potrebbe anche essere un’altra. La legge cinese, infatti, impone alle aziende di comunicare al ministero tutte le vulnerabilità scoperte sui loro sistemi entro 48 ore.
È possibile che la mancata comunicazione (si presume che sui sistemi cloud di Alibaba ci siano un bel po’ di implementazioni di Log4j) sia stata considerata una violazione della norma.
Qui, però, si apre anche una lettura legata all’interpretazione più “maliziosa” della normativa cinese. Come molti esperti di sicurezza hanno fatto notare, l’obbligo di comunicare le falle di sicurezza a 48 ore dalla scoperta (quindi ragionevolmente ben prima della disponibilità di una patch) potrebbe essere un metodo per consentire ai gruppi APT di Pechino di sfruttare prima di tutti le vulnerabilità emerse.
Insomma: non è escluso che Alibaba sia stata sanzionata per non aver “fatto la soffiata” al governo riguardo il bugi di Log4j, annullando così un potenziale (enorme) vantaggio nella cyber-guerriglia globale. A pensar male si commette peccato, ma…
Ago 13, 2025 0
Lug 29, 2025 0
Lug 10, 2025 0
Giu 20, 2025 0
Apr 10, 2026 0
Apr 08, 2026 0
Apr 07, 2026 0
Apr 03, 2026 0
Apr 03, 2026 0
Nel mese scorso, il governo degli USA ha rilasciato un...
Apr 02, 2026 0
Secondo un’analisi pubblicata da GreyNoise, basata su...
Apr 01, 2026 0
Un recente studio della Unit 42 di Palo Alto ha messo in...
Mar 31, 2026 0
Il concetto di vibecoding – ovvero la generazione di...
Mar 23, 2026 0
Man mano che il tempo passa, i ricercatori di sicurezza...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Apr 10, 2026 0
Un attacco alla catena di distribuzione ha colpito il...
Apr 08, 2026 0
L’annuncio di Anthropic sembrerebbe una trovata di...
Apr 07, 2026 0
Secondo un’analisi pubblicata dal National Cyber Security...
Apr 03, 2026 0
Nel mese scorso, il governo degli USA ha rilasciato un...
Apr 02, 2026 0
Secondo un’analisi pubblicata da GreyNoise, basata su...
