L’attacco ransomware a IDCF Cloud paralizza 495 organizzazioni nel Giappone orientale

Ransomware IDCF Cloud in East Japan Region 1: 495 organizzazioni coinvolte, console sospese e indagini in corso. Dati aggressori non verificati.

L’attacco ransomware a IDCF Cloud paralizza 495 organizzazioni nel Giappone orientale
Ransomware

Immagine illustrativa generata con AI

IDC Frontier spegne l’infrastruttura cloud interessata

IDC Frontier ha reso noto di aver subito un attacco ransomware alla propria infrastruttura IDCF Cloud. L’incidente ha interrotto i servizi nella East Japan Region 1 e ha coinvolto 495 aziende ed enti locali.

L’azienda ha dichiarato che l’attacco è iniziato alle 3:40 del 7 ottobre 2026, ora locale. Ha reagito isolando e spegnendo i componenti di rete e di sistema interessati all’interno del cluster regionale di data center. Il rapporto sull’incidente è stato pubblicato l’8 ottobre 2026.

Le misure di contenimento hanno interessato anche le altre regioni. Durante le verifiche di sicurezza, IDC Frontier ha sospeso in tutte le regioni l’accesso dei clienti alle console di gestione di IDCF Cloud. L’operatore ha dichiarato che ripristinerà l’accesso dopo aver verificato che le console possano essere usate in sicurezza.

IDC Frontier sta indagando sulle cause e sulla portata operativa dell’incidente. Le verifiche comprendono l’individuazione e la chiusura del percorso usato per accedere all’ambiente, oltre ai controlli per accertare la presenza di problemi di sicurezza in altre regioni.

IDCF Cloud è una piattaforma Infrastructure as a Service che offre server virtuali, archiviazione e servizi di rete da data center in Giappone. I clienti si affidano a queste risorse per gestire siti web, applicazioni e sistemi aziendali: un’interruzione a livello infrastrutturale può quindi ripercuotersi su diversi tipi di servizi a valle.

IDC Frontier è una controllata di SoftBank Group, una holding d’investimento multinazionale con sede a Tokyo. Le informazioni disponibili riguardano l’infrastruttura gestita da IDC Frontier e non attribuiscono l’attacco a una distinta compromissione di SoftBank Group.

Le cifre diffuse dagli aggressori non sono verificate

Prima che l’accesso alle console di gestione venisse sospeso, alcuni clienti hanno acquisito schermate di un messaggio attribuito agli aggressori. La schermata citata nel resoconto proveniva da j416dy.

Nel messaggio, gli aggressori sostenevano di aver compromesso East Japan Region 1 in sette minuti e di aver causato danni a database, hypervisor, dischi di macchine virtuali e snapshot.

Affermazione riportata dagli aggressori Portata dichiarata
Tempo necessario per violare East Japan Region 1 sette minuti
Database cifrati 225
Dati associati ai database 3,6 PB
Hypervisor raggiunti 239
Dischi delle VM bloccati 16.000
Snapshot cancellati 554.153

Si tratta di affermazioni degli aggressori, non di dati verificati in modo indipendente. IDC Frontier ha confermato un incidente ransomware e un’interruzione dei servizi, ma le cifre contenute nel messaggio non vanno presentate come risultati forensi accertati.

La distinzione è particolarmente importante per la cifra di 3,6 PB. Il messaggio associa questa quantità ai database cifrati, ma le informazioni disponibili non dimostrano che gli aggressori l’abbiano esfiltrata. Cifratura e furto sono operazioni diverse, e un messaggio ransomware da solo non può confermare l’esfiltrazione dei dati.

Anche l’affermazione relativa agli snapshot resta priva di verifica. Non chiarisce quanti snapshot fossero presenti, quali fossero accessibili dall’ambiente compromesso né se ogni tentativo di cancellazione sia riuscito.

Nessuna catena di accesso iniziale documentata né identità del ransomware

Le informazioni disponibili finora non consentono di ricostruire l’intrusione in modo completo.

Il resoconto citato non indica il metodo di accesso iniziale né una CVE sfruttata. Non nomina neppure una versione del software interessata, non spiega come gli aggressori abbiano ottenuto i privilegi e non descrive eventuali spostamenti tra i sistemi.

Di conseguenza, l’affermazione degli aggressori di aver raggiunto 239 hypervisor non può ancora essere inserita in una sequenza di eventi convalidata. Se confermato, l’accesso a quel livello potrebbe contribuire a spiegare le interruzioni che hanno coinvolto numerosi carichi di lavoro ospitati. Per ora, però, resta una dichiarazione degli aggressori.

Anche la famiglia ransomware non è stata identificata. Non sono stati indicati né il nome degli operatori né quello della campagna, categorie che non vanno considerate intercambiabili. Una famiglia di malware identifica gli strumenti, mentre attribuire un’operazione a determinati operatori richiede prove che colleghino persone o gruppi alla loro distribuzione. L’attribuzione a una campagna richiede inoltre legami tra operazioni correlate.

I fatti accertati sono più circoscritti: IDC Frontier ha rilevato un’interruzione riconducibile a un ransomware, ha isolato East Japan Region 1, ha sospeso in tutte le regioni l’accesso alle console di gestione e ha avviato le verifiche sul percorso usato per l’intrusione. Le prove disponibili non documentano una catena completa che comprenda ricognizione, accesso, escalation dei privilegi, accesso agli hypervisor, cifratura e presunta distruzione degli snapshot.

Nessun legame provato con l’interruzione di Nissui Logistics

Nissui Corporation ha riferito separatamente che la sua controllata nel settore della logistica, Nissui Logistics, ha subito un’interruzione dei sistemi in seguito a un sospetto accesso non autorizzato a un data center di terze parti.

Secondo la fonte, Nissui ha diffuso il proprio comunicato «il giorno prima» rispetto alla pubblicazione del resoconto, senza indicare una data di calendario distinta. A causa dell’interruzione, non è stato possibile spedire o ricevere merci e l’azienda stava indagando per stabilire se fossero stati divulgati dati personali o dei clienti.

Nissui è un gruppo giapponese attivo nel settore ittico e alimentare, con circa 11.500 dipendenti. Le sue attività internazionali comprendono pesca, acquacoltura, lavorazione e vendita. L’interruzione dei sistemi della controllata ha quindi inciso sulla logistica fisica, non soltanto sull’accesso ai servizi IT.

Non è stato dimostrato alcun legame tra questo evento e l’attacco ransomware a IDCF Cloud. Il resoconto non fornisce dettagli su infrastrutture condivise, indicatori tecnici, identificativi del ransomware o risultati forensi che colleghino i due incidenti. La loro vicinanza temporale e il ricorso a servizi di data center di terze parti non bastano per attribuirli agli stessi operatori o alla stessa campagna.

Macnica rileva un aumento più ampio degli incidenti in Giappone

Il ricercatore di Macnica Yutaka Sejiyama ha inquadrato l’interruzione di IDCF Cloud in un quadro più ampio di incidenti informatici che colpiscono organizzazioni giapponesi.

Dall’inizio dell’anno, Macnica ha registrato 119 incidenti che hanno comportato il furto di dati personali o l’esposizione di dati. Il totale comprende 83 incidenti tra il 1° luglio e il 6 ottobre. Applicando gli stessi criteri, la società di sicurezza ne ha registrati 84 nel 2025 e 62 nel 2024.

Secondo l’analisi riassunta, gli aggressori hanno testato siti web e API alla ricerca di debolezze nei controlli di accesso, nella configurazione e nell’autenticazione. Hanno inoltre sfruttato vulnerabilità note, o «n-day».

Sejiyama ha ipotizzato che strumenti di IA efficaci e poco costosi possano ridurre il lavoro necessario per esaminare i singoli siti web alla ricerca di debolezze specifiche dei bersagli. In passato, questo tipo di analisi richiedeva tempo e risorse sufficienti a rendere meno interessanti i bersagli più piccoli.

Questa valutazione riguarda il quadro generale degli incidenti. Non dimostra che siano stati usati strumenti di IA contro IDCF Cloud, né identifica la vulnerabilità o il metodo di accesso impiegati nell’incidente di IDC Frontier.

Priorità difensive mentre proseguono le indagini

Le azioni di IDC Frontier rese note finora puntano al contenimento e alla verifica. L’operatore ha isolato i sistemi interessati, spento alcuni componenti di East Japan Region 1, limitato l’accesso alle console di gestione e avviato controlli sulle altre regioni. Sta inoltre cercando di individuare e chiudere il percorso usato per l’intrusione.

Le informazioni citate non indicano patch, soluzioni temporanee o procedure di ripristino specifiche per i clienti. Non forniscono nemmeno una CVE o una versione del prodotto da usare per individuare un aggiornamento di sicurezza. Le organizzazioni dovrebbero quindi evitare di presumere che una patch software non correlata risolva questo incidente.

In attesa di istruzioni specifiche sul servizio, i clienti possono concentrarsi sulla propria esposizione e sulla preparazione al ripristino. Tra le misure utili rientrano l’identificazione dei carichi di lavoro ospitati in East Japan Region 1, la documentazione delle dipendenze dallo storage e dalla rete di IDCF Cloud e la conservazione dei dati telemetrici pertinenti di applicazioni, autenticazione e rete.

La pianificazione del ripristino dovrebbe distinguere diversi aspetti: la raggiungibilità del servizio cloud, la possibilità di ripristinare le macchine virtuali e l’integrità dei dati delle applicazioni. I clienti dovrebbero inoltre verificare se le copie di ripristino indipendenti dipendano dalle stesse credenziali o dallo stesso piano di gestione. Si tratta di misure generali di resilienza, non di prove che sia stato effettuato l’accesso ai backup di un cliente.

Il materiale citato non fornisce indicatori specifici dell’incidente da usare direttamente per la ricerca di minacce. I difensori possono comunque verificare nei propri ambienti la presenza di attività amministrative insolite, modifiche alle credenziali non spiegate e operazioni inattese su archivi o carichi di lavoro, confrontando ogni evento con i normali schemi operativi.

Per ora, i fatti confermati delineano un’interruzione operativa di vasta portata e misure di contenimento incisive. Le stime dei danni più elevate, tra cui 3,6 PB di dati cifrati e 554.153 snapshot cancellati, restano affermazioni degli aggressori in attesa di verifica forense.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →