Aggiornamenti recenti Marzo 21st, 2023 9:30 AM
Dic 27, 2021 Marco Schiaffino In evidenza, Mercato, News, RSS, Scenario, Vulnerabilità 0
Si tratta di una semplice sospensione da un board governativo, ma il provvedimento del ministro cinese nei confronti di Alibaba sta facendo molto discutere.
L’unica giustificazione della sanzione, infatti, sarebbe una qualche “mancanza” nel modo in cui la società con sede a Hangzhou avrebbe gestito l’ormai famigerata falla di sicurezza emersa nella libreria Apache Log4j. Capire esattamente cosa non sia andato giù al governo cinese, però, è difficile da capire.
Stando alle ricostruzioni comparse sul Web, sarebbe stato proprio un dipendente di Alibaba a segnalare ad Apache la vulnerabilità, consentendo lo sviluppo tempestivo della patch poi distribuita.
Secondo fonti di stampa locali (consigliamo di usare la traduzione in inglese per leggere il testo) però, la punizione sarebbe arrivata per non aver segnalato la vulnerabilità al ministero e non averlo supportato efficacemente.
Secondo una ricostruzione di The Register, esistono (labili) indizi che potrebbero far pensare al fatto che un impiegato di Alibaba sia stato coinvolto in qualche modo ne leak che ha portato alla pubblicazione su GitHub dell’exploit poi circolato online.
La spiegazione, però, potrebbe anche essere un’altra. La legge cinese, infatti, impone alle aziende di comunicare al ministero tutte le vulnerabilità scoperte sui loro sistemi entro 48 ore.
È possibile che la mancata comunicazione (si presume che sui sistemi cloud di Alibaba ci siano un bel po’ di implementazioni di Log4j) sia stata considerata una violazione della norma.
Qui, però, si apre anche una lettura legata all’interpretazione più “maliziosa” della normativa cinese. Come molti esperti di sicurezza hanno fatto notare, l’obbligo di comunicare le falle di sicurezza a 48 ore dalla scoperta (quindi ragionevolmente ben prima della disponibilità di una patch) potrebbe essere un metodo per consentire ai gruppi APT di Pechino di sfruttare prima di tutti le vulnerabilità emerse.
Insomma: non è escluso che Alibaba sia stata sanzionata per non aver “fatto la soffiata” al governo riguardo il bugi di Log4j, annullando così un potenziale (enorme) vantaggio nella cyber-guerriglia globale. A pensar male si commette peccato, ma…
Gen 10, 2023 0
Nov 04, 2022 0
Ott 20, 2022 0
Set 29, 2022 0
Mar 21, 2023 0
Mar 20, 2023 0
Mar 17, 2023 0
Mar 17, 2023 0
Mar 20, 2023 0
L’affermazione del lavoro ibrido e remoto ha...Mar 17, 2023 0
Il team Security Intelligence di Microsoft ha recentemente...Mar 17, 2023 0
Akamai ha pubblicato un nuovo report della serie State of...Mar 17, 2023 0
Nuove regolamentazioni all’orizzonte: dopo il GDPR,...Mar 16, 2023 0
Trend Micro ha diffuso i risultati della nuova ricerca What...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mar 21, 2023 0
Pochi giorni fa è stata rilasciata Kali Purple, la...Mar 16, 2023 0
Mandiant, insieme al team Product Security e Incident...Mar 14, 2023 0
GitGuardian ha pubblicato il nuovo report The State of...Mar 13, 2023 0
Palo Alto Networks ha pubblicato il report State of...Mar 13, 2023 0
IBM Security ha organizzato nella cornice del Made di...