Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Armario de llaves metálico abierto en el pasillo de servicio de una oficina, con dos hileras de llaves colgadas de sus ganchos
7 min lectura

Van esborrar les còpies als dos centres de dades

L'avís conjunt AA26-222A, publicat el 10 d'agost de 2026 per sis agències, explica que contra una de les víctimes de Gunra els actors van esborrar les dades de còpia i d'arxiu al centre de dades principal <em>i</em> al de recuperació, abans i després de desplegar el xifrador. En un altre apartat explica com es van fer amb el clauer: SSH a un servidor de control d'accessos i una clau simètrica que desxifrava les contrasenyes dels comptes de servidor de tota l'empresa. La nostra lectura: dues seus que accepten la mateixa credencial són una sola seu amb dues adreces postals. Què queda fora del bloqueig de retenció i sis comprovacions per a aquesta setmana, dues de les quals s'han d'executar de debò.

Rack abierto en una sala de servidores con dos bandejas de disco a medio sacar
8 min lectura

Amb xifrar el 10 % del VMDK en té prou: el compte que canvia el teu pla de recuperació

El xifrador d'ESXi que Rapid7 va desensamblar porta un paràmetre de percentatge i el valor observat era 10: d'un VMDK gran només en toca una desena part, i amb això ja no arrenca. El xifrat parcial no és nou —LockFile ja ho feia el 2021—, però els números sí que ho són. Què canvia al rellotge de la teva resposta, per què a l'hipervisor no hi ha agent d'EDR que valgui (Broadcom diu literalment que no està suportat), què fa el mateix actor amb els serveis de còpies i per què canviar d'hipervisor no és un control de seguretat.

Archivadores metálicos grises de oficina, con un cajón entreabierto y unos papeles asomando
6 min lectura

Ransom Busters: qui t'ofereix rescatar-te és qui et va xifrar

El 18 d'agost GuidePoint (GRIT) va publicar que un suposat tercer anomenat «Ransom Busters» escriu a les víctimes de ransomware oferint esborrar-los les dades per entre 20.000 i 60.000 dòlars. En preguntar-li, va confirmar que tenia accés al mateix conjunt de dades robades que l'afiliat responsable de la intrusió, i les mateixes petjades forenses es repetien en els incidents que va analitzar GuidePoint. El que de debò ho canvia tot és la data: el correu arribava abans que l'incident fos públic. Què fer-ne el primer matí.

Puesto de trabajo de una oficina vacío al amanecer, con la silla apartada, una taza fría y la persiana entreabierta
8 min lectura

Van apagar l'EDR amb un reinici, i el xifratge va fallar per manca de memòria

El 4 d'agost un afiliat d'Akira va entrar per una VPN SSL sense MFA en uns set minuts i, en comptes de barallar-se amb l'EDR, va reiniciar el host compromès en <code>Mode segur amb xarxa</code>: l'agent i la protecció en temps real de Defender van deixar d'arrencar. Hem comptat la finestra cega sobre les hores de l'informe de Huntress i surten 1 h 41 min, no els 10 minuts que van circular. El xifratge va fallar, però per memòria virtual, no per les defenses.

Servidor de almacenamiento de 4U extraído sobre sus guías en una sala de servidores, con la tapa quitada y las filas de discos a la vista
9 min lectura

El «protected» de Proxmox no és un cadenat, és un pestell

El ransomware Pay2Key apaga les màquines d'un clúster Proxmox i esborra les còpies fent servir la mateixa API: primer un <code>--protected 0</code>, després l'esborrat. Hem llegit el codi de pve-storage per veure per què funciona, i la resposta incomoda: treure el pestell no demana ni un permís més que esborrar la còpia. Què sí que aixeca una frontera de debò, i per què no costa diners.

Cuadro eléctrico con filas de interruptores automáticos: apagar cosas una a una antes de que pase lo importante
8 min lectura

DeadLock no trenca el teu antivirus: l'atura com un servei més

Microsoft va publicar el 10 d'agost el desmuntatge del xifrador de DeadLock. L'interessant no és la criptografia: és la llista de coses que apaga abans de xifrar res. Defender aturat com un servei, les instantànies de volum fora, els serveis d'un controlador de domini aturats i —això és el que gairebé ningú no mira— els canals de registre d'esdeveniments no esborrats, sinó deshabilitats al registre.

Panel de salidas de una estación con horarios anunciados: el papel promete tiempos y el hierro tarda lo que tarda

Warning: Undefined array key "read_time" in /var/www/html/public/blog.php on line 3122
min lectura

RTO i RPO sense fum: dues xifres que se signen sense haver-les calculat

Gairebé tots els plans de continuïtat porten un RPO i un RTO escrits amb seguretat i calculats amb cap. Què prometen de debò aquestes dues xifres, per què l'RPO real és el de l'última còpia verificada, els quatre rellotges de l'RTO i l'aritmètica que desmunta un «quatre hores» sobre un enllaç d'1 Gbps.

Escalera de evacuación atornillada a la fachada del edificio del que tiene que sacarte: la copia que depende de lo que protege
8 min lectura

El teu servidor de còpies és dins del domini que ha de restaurar

Veeam va corregir al juny una fallada de 9,4 sobre 10 que permetia executar codi al servidor de còpies a «un usuari de domini autenticat». Segons l'anàlisi tècnica que va publicar un tercer, en un servidor en grup de treball aquella fallada ni tan sols existia. La diferència no és al codi: és a qui li pregunta el teu servidor de còpies si ets de fiar. Què comprova exactament, per què és la sisena fallada amb la mateixa descripció en poc més d'un any, la dependència circular que ningú no dibuixa al pla de recuperació, què costa de debò treure el servidor del domini i els casos en què no ho faríem.

Informe de ransomware 2026: 1,7 millones de dólares de coste medio de recuperación por incidente
7 min lectura

Restaurar no és recuperar: dos de cada tres se'n surten amb la còpia i gairebé la meitat paga igual

L'informe anual de ransomware de Sophos (2.158 responsables d'IT a 17 països, Espanya inclosa) porta el rebot més gran de còpies de la sèrie: el 66% de les víctimes amb dades xifrades va recuperar des de backup, dotze punts per sobre del 54% del 2025. I alhora el 48% va pagar, i el cost mitjà de recuperar va pujar un 11% fins a 1,7 milions de dòlars sense comptar el rescat. Per què els dos números no es contradiuen, l'apunt de mètode sobre les dues medianes que gairebé ningú està llegint bé, què hi ha dins d'aquesta factura i les cinc coses que convé cronometrar abans del dia dolent.

Cl0p extorsiona sin cifrar: campaña contra PTC Windchill y FlexPLM
7 min lectura

Cl0p no ha xifrat ni un fitxer: l'extorsió entra per l'aplicació que ningú no vigila

Cl0p està explotant una vulnerabilitat crítica a PTC Windchill i FlexPLM (CVE-2026-12569, CVSS 9,3) per robar dades d'enginyeria i extorquir sense xifrar res. El pedaç existia des del 17 de juny; l'onada de correus d'extorsió ha arribat un mes després. Per què els teus backups no desfan un robatori, què ensenya el patró Accellion→MOVEit→Oracle EBS (2.700+ organitzacions en una sola campanya), i les cinc coses que faríem aquesta setmana.

Registre de Romania
Esborrat; el va salvar la còpia fora d'abast
8 min lectura

Van esborrar el registre de la propietat de Romania, backups inclosos. El va salvar la còpia que l'atacant no podia tocar

El 14 de juliol un atacant va entrar a l'ANCPI romanès amb credencials vàlides, va fracassar en l'extorsió i va esborrar la base de dades del registre de la propietat i els backups que va poder abastar. Una setmana sense compravendes ni hipoteques a tot el país. La diferència entre incident i catàstrofe va ser una còpia fora del seu abast.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN