Il blocco della rete dell’OMU interrompe le lezioni mentre proseguono le indagini su un sospetto attacco ransomware

Sospetto ransomware blocca l'Osaka Metropolitan University: 500 server fuori uso, lezioni sospese e dati di 130.000 persone forse esposti.

Il blocco della rete dell’OMU interrompe le lezioni mentre proseguono le indagini su un sospetto attacco ransomware
Ransomware

Immagine illustrativa generata con AI

I sistemi dell’intero ateneo sono fuori uso

La Osaka Metropolitan University (OMU) sta indagando su un sospetto attacco ransomware dopo un grave guasto informatico che ha messo fuori uso la rete interna, la posta elettronica e numerosi sistemi utilizzati per la didattica e l’amministrazione.

L’incidente è iniziato verso la fine della scorsa settimana. Martedì l’università ha dichiarato che erano ancora indisponibili i servizi per la gestione accademica, la didattica, la contabilità, le buste paga, le risorse umane e le attività bibliotecarie. Anche i siti web dell’OMU sono stati colpiti.

Secondo quanto riportato dai media giapponesi, circa 500 server hanno smesso di funzionare. La cifra è stata fornita da funzionari dell’università durante una conferenza stampa di lunedì. Dà un’idea della portata della crisi di disponibilità, ma non dimostra che tutti i server coinvolti siano stati cifrati o compromessi direttamente in altro modo.

L’OMU, una delle maggiori università giapponesi, ha incaricato specialisti esterni di sicurezza informatica di svolgere le indagini. L’ateneo ritiene che il disservizio sia stato causato da un ransomware, ma non ha identificato una specifica famiglia di malware.

Anche gli autori dell’attacco restano ignoti. L’OMU non ha reso noto se abbia ricevuto una richiesta di riscatto e non è stata segnalata alcuna attribuzione della campagna.

Le lezioni sono sospese mentre proseguono le operazioni di ripristino

Il disservizio ha costretto l’OMU ad annullare le lezioni almeno fino a giovedì. L’università prevedeva di riprendere le lezioni in presenza venerdì, mentre la ripartenza della didattica online dipendeva dai progressi nel ripristino dei sistemi interessati.

Alcuni servizi importanti sono rimasti accessibili. Le domande di ammissione e le procedure di immatricolazione hanno potuto proseguire perché i sistemi che le gestiscono sono ospitati su server esterni.

Anche le attività cliniche sono proseguite. Il sistema di cartelle cliniche elettroniche dell’ospedale universitario non è stato colpito, consentendo alla struttura di continuare a fornire servizi sanitari. È rimasto operativo anche il centro clinico veterinario dell’OMU.

Il fatto che questi ambienti non siano stati colpiti limita le conseguenze immediate dell’incidente in alcuni ambiti, ma non riduce l’impatto complessivo sulle attività. I principali strumenti di comunicazione, i processi amministrativi e le piattaforme didattiche sono rimasti indisponibili in tutto l’ateneo.

Le informazioni rese pubbliche non specificano quali sistemi vengano ripristinati per primi né descrivono le procedure di contenimento, eradicazione e recupero adottate. L’OMU ha dichiarato di collaborare con specialisti esterni e di essere al lavoro per ripristinare i servizi.

Possibile esposizione dei dati di almeno 130.000 persone

Secondo i media giapponesi, potrebbero essere stati esposti dati relativi ad almeno 130.000 studenti ed ex studenti, docenti e altre persone associate all’OMU.

Tra i dati potenzialmente coinvolti figurano nomi, indirizzi e indirizzi e-mail. Le informazioni potrebbero riguardare anche persone associate alla Osaka Prefecture University e alla Osaka City University, fuse nel 2022 per dare vita all’OMU.

Si tratta di una possibile esposizione, non di un furto confermato. L’OMU ha dichiarato di indagare su un’eventuale fuga di informazioni e le notizie disponibili non dimostrano che gli aggressori abbiano esfiltrato o pubblicato dati.

Questa distinzione è importante negli incidenti ransomware. Un attacco che compromette la disponibilità può impedire a un’organizzazione di accedere ai propri sistemi, senza dimostrare che gli autori abbiano copiato i dati in precedenza. Allo stesso modo, il sospetto uso di un ransomware non conferma di per sé un’operazione di doppia estorsione.

L’OMU ha informato l’autorità giapponese per la protezione dei dati e altri enti governativi. In base alle informazioni attualmente disponibili, l’università non ha identificato pubblicamente gli aggressori né confermato una violazione dei dati.

La catena tecnica dell’attacco non è stata resa nota

Le notizie sull’incidente non descrivono come gli aggressori potrebbero essere entrati nell’ambiente informatico dell’OMU. Non sono stati identificati un vettore di accesso iniziale, una vulnerabilità sfruttata, credenziali compromesse o allegati malevoli associati al disservizio.

Non sono stati forniti dettagli su sequenze di esecuzione, meccanismi di persistenza, attività di escalation dei privilegi o movimenti laterali. Le informazioni pubbliche non indicano neppure una famiglia di ransomware, non forniscono campioni di malware né descrivono le modalità di cifratura.

Di conseguenza, sulla base delle evidenze riportate, al momento non è possibile collegare l’incidente a una specifica operazione ransomware. Il ransomware è l’ipotesi dell’OMU sulla causa più probabile, non un’identificazione a livello di famiglia supportata da artefatti tecnici pubblicati.

Nel resoconto dell’interruzione all’OMU non sono stati forniti indirizzi IP, domini, hash di file, identificativi CVE o altri indicatori di compromissione. Di conseguenza, chi si occupa della difesa informatica non può usare gli indicatori specifici dell’incidente riportati in questo resoconto per cercare tracce nei propri ambienti.

La stessa cautela nell’interpretazione delle evidenze vale per l’attribuzione. La categoria di malware, l’autore e la campagna sono questioni distinte:

  • Malware: l’OMU sospetta un ransomware, ma non è stata indicata alcuna famiglia.
  • Autore: gli aggressori non sono stati identificati.
  • Campagna: nessuna operazione più ampia è stata collegata all’incidente.

Senza ulteriori risultati forensi, il blocco di così tanti server non permette di risalire al punto d’ingresso né di stabilire quali sistemi siano stati manipolati direttamente dagli intrusi.

Altri incidenti in Giappone non sono collegati all’OMU

Il disservizio si è verificato mentre venivano segnalati incidenti informatici che hanno colpito diverse organizzazioni giapponesi, ma non ci sono prove che li colleghino alle indagini dell’OMU.

Nel fine settimana, il gruppo editoriale giapponese Nikkei ha reso noto che un account compromesso di un dipendente era stato usato per inviare circa 9.000 e-mail malevole a destinatari interni ed esterni, tra cui fonti giornalistiche.

L’attività è diversa dal disservizio operativo segnalato all’OMU e le informazioni disponibili non collegano i due eventi allo stesso autore, alla stessa infrastruttura o allo stesso malware.

Anche Daiwa Securities, Yamato Transport, Sagawa Express, Dai-ichi Life e Ikegami Tsushinki sono state indicate tra le organizzazioni che hanno recentemente reso noti incidenti informatici. La loro presenza nello stesso periodo serve solo a inquadrare il contesto: non dimostra l’esistenza di una campagna comune o di un’azione coordinata.

Cosa possono verificare ora le persone coinvolte

Per studenti, dipendenti e altre persone associate all’OMU, la questione ancora aperta è se i dati personali siano usciti dai sistemi universitari. Le almeno 130.000 persone menzionate sono quelle i cui dati potrebbero essere stati esposti, non un numero confermato di vittime di furto di dati.

Le indicazioni operative più chiare riguardano la disponibilità dei servizi. La ripresa delle lezioni in presenza era prevista per venerdì, mentre quella della didattica online dipendeva dai progressi del ripristino. Le piattaforme per le domande di ammissione e le procedure di immatricolazione sono rimaste disponibili sui sistemi ospitati esternamente.

Nelle notizie disponibili su questo incidente, l’OMU non ha fornito indicatori specifici né istruzioni tecniche dettagliate per la risoluzione. Per conoscere lo stato del ripristino e gli eventuali sviluppi sull’esposizione di dati personali, utenti e amministratori dovrebbero quindi fare riferimento alle comunicazioni ufficiali dell’università.

Per ora, l’impatto confermato è una grave perdita di disponibilità: ampi disservizi ai sistemi, il blocco di circa 500 server secondo i media giapponesi e l’annullamento delle lezioni. Resta da chiarire se l’incidente abbia comportato anche una violazione della riservatezza.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →