Per circa 78 minuti, il 21 settembre 2026, tre domini Elsevier hanno reindirizzato gli utenti a una pagina firmata LAPSUS$ “Chapter II”. Coinvolti il sito principale, il portale Evolve e il portale Submit, cioè una homepage pubblica, un login portal e un flusso di invio dei manoscritti.
Il quadro più probabile è un controllo preso sull’edge che sta davanti ai siti, non sui siti stessi: una regola di redirect DNS/CDN, un record o l’account che li gestisce. In pratica, chi arrivava ai portali vedeva cambiare destinazione prima ancora di raggiungere il servizio reale. La parte critica è che il colpo riguarda il livello di fiducia che regge accesso e invio, non solo l’immagine del brand.
Elsevier non ha ancora chiarito il metodo né se ci sia stata sottrazione di credenziali o dati. Per chi pubblica login, learning system o submission workflow dietro servizi gestiti di edge, il punto resta che un breve dirottamento pubblico può già mandare in crisi la fiducia operativa senza lasciare subito una prova di furto.