Aggiornamenti recenti Aprile 3rd, 2025 10:03 AM
Dic 27, 2021 Marco Schiaffino In evidenza, Mercato, News, RSS, Scenario, Vulnerabilità 0
Si tratta di una semplice sospensione da un board governativo, ma il provvedimento del ministro cinese nei confronti di Alibaba sta facendo molto discutere.
L’unica giustificazione della sanzione, infatti, sarebbe una qualche “mancanza” nel modo in cui la società con sede a Hangzhou avrebbe gestito l’ormai famigerata falla di sicurezza emersa nella libreria Apache Log4j. Capire esattamente cosa non sia andato giù al governo cinese, però, è difficile da capire.
Stando alle ricostruzioni comparse sul Web, sarebbe stato proprio un dipendente di Alibaba a segnalare ad Apache la vulnerabilità, consentendo lo sviluppo tempestivo della patch poi distribuita.
Secondo fonti di stampa locali (consigliamo di usare la traduzione in inglese per leggere il testo) però, la punizione sarebbe arrivata per non aver segnalato la vulnerabilità al ministero e non averlo supportato efficacemente.
Secondo una ricostruzione di The Register, esistono (labili) indizi che potrebbero far pensare al fatto che un impiegato di Alibaba sia stato coinvolto in qualche modo ne leak che ha portato alla pubblicazione su GitHub dell’exploit poi circolato online.
La spiegazione, però, potrebbe anche essere un’altra. La legge cinese, infatti, impone alle aziende di comunicare al ministero tutte le vulnerabilità scoperte sui loro sistemi entro 48 ore.
È possibile che la mancata comunicazione (si presume che sui sistemi cloud di Alibaba ci siano un bel po’ di implementazioni di Log4j) sia stata considerata una violazione della norma.
Qui, però, si apre anche una lettura legata all’interpretazione più “maliziosa” della normativa cinese. Come molti esperti di sicurezza hanno fatto notare, l’obbligo di comunicare le falle di sicurezza a 48 ore dalla scoperta (quindi ragionevolmente ben prima della disponibilità di una patch) potrebbe essere un metodo per consentire ai gruppi APT di Pechino di sfruttare prima di tutti le vulnerabilità emerse.
Insomma: non è escluso che Alibaba sia stata sanzionata per non aver “fatto la soffiata” al governo riguardo il bugi di Log4j, annullando così un potenziale (enorme) vantaggio nella cyber-guerriglia globale. A pensar male si commette peccato, ma…
Gen 31, 2025 0
Gen 29, 2025 0
Gen 24, 2025 0
Dic 10, 2024 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...