n0n cresce con credenziali rubate e leak site in espansione
Fortra segnala che il nuovo gruppo n0n ha già pubblicato circa una dozzina di vittime sul proprio leak site in poche settimane, mentre le rivendicazioni di shutdown delle reti e distruzione dei backup restano contestate. Il dato che conta non è solo l’elenco dei bersagli, ma la velocità con cui il gruppo sta accumulando materiale per alzare la leva estorsiva.
L’ingresso avviene con username, password e altri segreti già rubati da infostealer malware. Poi n0n si muove con strumenti di amministrazione legittimi e RDP, così il traffico assomiglia a normale attività d’admin e non a un exploit rumoroso. Per questo il punto debole non è un bug da patchare, ma l’uso di credenziali riutilizzate e canali di accesso remoto già fidati.
Per gli ambienti che espongono RDP o strumenti simili, la lettura resta questa: un perimetro patchato non basta se gli account amministrativi possono essere sottratti e riusati. La crescita del leak site indica che il gruppo sta aggregando dati per rivenderli o per aumentare il potere di ricatto, non solo per colpire un singolo bersaglio alla volta.