// 1 CVE · 1 EXPLOIT NELLE ULTIME 24H→
Edward Dubrovsky, 54enne executive canadese del settore cybersecurity, è stato arrestato in Pennsylvania con accuse federali di estorsione e cospirazione. Fonti

Edward Dubrovsky, 54 anni, cittadino canadese con ruoli dirigenziali in aziende di incident response e negoziazione ransomware, è stato arrestato l'8 ottobre 2026 in Pennsylvania con accuse federali di estorsione e cospirazione. Il FBI non ha ufficialmente confermato il suo nome, ma fonti investigative lo identificano come il "suspected co-conspirator" annunciato il giorno successivo dal director Kash Patel in collegamento al gruppo ShinyHunters.

L'arresto è avvenuto durante il NetDiligence Cyber Risk Summit di Philadelphia, conferenza alla quale Dubrovsky aveva annunciato la propria partecipazione su LinkedIn. Il caso solleva interrogativi strutturali sull'industria della negoziazione ransomware, dove i professionisti che aiutano le vittime a gestire estorsioni operano con incentivi economici allineati a quelli degli attaccanti: percentuali sui pagamenti, relazioni continuative con i gruppi criminali, e scarsa trasparenza sui confini tra difesa e collusione.

Punti chiave
  • Edward Dubrovsky, 54 anni, executive canadese nel settore cybersecurity, arrestato l'8 ottobre 2026 in Pennsylvania; il docket elenca cariche di cospirazione ed estorsione federale (18 USC 371, 1030(a)(7)(B), 1951 Hobbs Act)
  • L'FBI ha annunciato l'arresto il 9 ottobre 2026 come collegato a un "suspected co-conspirator" del gruppo ShinyHunters; l'identificazione del nome è avvenuta tramite KrebsOnSecurity e fonti investigative, non da conferma ufficiale
  • Dubrovsky ha ricoperto ruoli in CYPFER (COO, managing partner; l'azienda smentisce il ruolo di founder, indicandolo come managing director dimissionario nel novembre 2025) e in CyberSteward, entità associata alla negoziazione ransomware
  • Il caso è inserito in una serie di arresti contro ShinyHunters: Pepijn van der Stap ("Umbreon", Amsterdam, metà settembre 2026) e Saif Al-din Khader ("Rey", Giordania, fine settembre/inizio ottobre 2026)

Il profilo: dal libro sulla gestione dell'estorsione all'arresto federale

Dubrovsky ha costruito una carriera visibile nel settore cybersecurity. Ha ricoperto ruoli senior in CYPFER, società di incident response e negoziazione ransomware, dove si definiva "ex-founder" su LinkedIn; CYPFER ha smentito questa qualifica, precisando che era managing director e che le sue dimissioni risalgono al novembre 2025. Ha lavorato in precedenza per Cytelligence, poi acquisita da Aon, e ha legami con York University. Secondo Nextgov/FCW, Dubrovsky è anche autore del libro "Cyber Extortion Strategic Response", pubblicato nel settembre 2026.

Su LinkedIn, Dubrovsky descriveva i propri servizi come "strategy & compliant driven coercive (ransomware, extortion) advisory, negotiations and settlement services that are global and truly agnostic". La parola "agnostic" è significativa: implicava la capacità di operare con qualsiasi gruppo criminale, senza allineamento etico o giudiziario verso le vittime. Nel libro, secondo un estratto citato da KrebsOnSecurity, Dubrovsky scriveva: "comunicare con un criminale non è la stessa cosa che negoziare un pagamento, e negoziare non è un impegno a pagare". Questa distinzione retorica appare ora in contrasto con le accuse di estorsione federale.

L'indagine ShinyHunters e il breach di FBIJobs.gov

L'arresto di Dubrovsky si inserisce in un'operazione più ampia contro il gruppo ShinyHunters, responsabile di estorsioni per oltre $70 milioni da più di 140 organizzazioni nell'ultimo anno, secondo i dati FBI citati da BleepingComputer. Il caso che ha innescato l'indagine è l'hack del portale FBIJobs.gov, avvenuto tramite la vulnerabilità CVE-2026-35273 in Oracle PeopleSoft, con punteggio CVSS 9.8 CRITICAL secondo il record NVD.

L'exploit, confermato in massa da Mandiant e Google Threat Intelligence Group il 25 settembre 2026, ha consentito a ShinyHunters di rubare dati di circa 5.000 o più agenti e candidati FBI, inclusi record medici e psichiatrici. L'FBI ha rimosso un contractor di Accenture per mancata applicazione di patch. Il gruppo ha utilizzato un bypass WAF basato su URL-encoding, secondo i report tecnici citati da KrebsOnSecurity.

"Our agents in the field have arrested another suspected co-conspirator of the ShinyHunters group" — FBI Director Kash Patel, post X, 9 ottobre 2026

Il paradosso strutturale della negoziazione ransomware

L'industria del ransomware negotiation presenta un conflitto di interessi intrinseco e documentato. I negoziatori professionisti prendono percentuali sui pagamenti effettuati alle gang criminali, creando un incentivo economico diretto all'estorsione riuscita. Mantengono inoltre canali di comunicazione continuativi con gli attaccanti, che possono sfociare in relazioni operative stabili. Il caso Dubrovsky rende esplicito ciò che il settore ha preferito gestire come grey area: la linea tra "aiutare le vittime" e "facilitare l'estorsione" non è normativamente definita, e i controlli su chi possa operare in questo spazio sono minimi.

Le conseguenze concrete per le aziende sono immediate. Chi ha utilizzato servizi di negoziazione ransomware senza verificare i controlli di integrità dei propri partner si trova esposto a rischi di supply chain estesa: l'"insider threat" non riguarda più solo i dipendenti interni, ma i contraenti esterni che gestiscono accesso privilegiato a dati sensibili e comunicazioni con criminali. Il caso evidenzia come i gruppi di estorsione reclutino o collaborino con figure interne al settore della difesa, invertendo il paradigma classico dell'attaccante esterno e del difensore interno.

La catena di arresti e lo stato dell'indagine

L'arresto di Dubrovsky è il terzo pubblicamente noto nell'ambito dell'operazione contro ShinyHunters. Il 15-16 settembre 2026, la polizia olandese ha arrestato Pepijn van der Stap, noto come "Umbreon", 24 anni, ad Amsterdam. Il 29 settembre o 3 ottobre 2026, le autorità giordane hanno arrestato Saif Al-din Khader, alias "Rey", teenager legato all'estorsione a Boeing/Jeppesen ForeFlight. Il complaint contro Dubrovsky è sigillato; i dettagli specifici delle accuse non sono accessibili al pubblico.

Il caso è stato trasferito all'Eastern District of Texas, dove Dubrovsky è attualmente detenuto in attesa di udienza. La fonte citata non specifica la natura esatta del ruolo di Dubrovsky all'interno delle attività di ShinyHunters — membro attivo, facilitatore, o altro — né il suo coinvolgimento diretto nell'hack di FBIJobs.gov o in operazioni specifiche del gruppo. L'FBI ha indicato che l'indagine continua e che altri membri sono ancora liberi.

Perché è importante

Il dossier non documenta misure correttive specifiche adottate dalle autorità o dal settore in risposta all'arresto. La fonte citata non specifica se Dubrovsky abbia agito individualmente o come rappresentante di CYPFER/CyberSteward, né la destinazione dei fondi estorti o eventuali collegamenti finanziari. Non emergono sovrapposizioni infrastrutturali che colleghino Dubrovsky ad altri arrestati allo stato attuale, oltre alla connessione investigativa generale a ShinyHunters.

Il caso solleva tuttavia questioni che trascendono il singolo individuo. L'assenza di regolamentazione sulla negoziazione ransomware, la mancanza di barriere all'ingresso per operatori che gestiscono comunicazioni con criminali, e l'incentivo economico strutturale a percentuale sui pagamenti creano condizioni in cui il confine tra difesa e attacco diventa operativamente permeabile. L'arresto di un executive che pubblicava manuali sulla gestione etica dell'estorsione non è ironia: è sintomo di un'industria che ha esternalizzato rischi senza costruire controlli.

Per il settore cybersecurity, il caso rappresenta un rischio reputazionale significativo e potenziale catalizzatore di risposta normativa su chi possa operare nella negoziazione ransomware. Per le aziende che utilizzano servizi di incident response, evidenzia la necessità di verificare non solo le competenze tecniche dei partner, ma la loro integrità operativa e la separazione effettiva tra attività difensive e contatti con attaccanti. La fonte citata non specifica protocolli di verifica attualmente in vigore o proposti.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. krebsonsecurity.com
  3. cyberscoop.com
  4. thehackernews.com
  5. helpnetsecurity.com
  6. nextgov.com
  7. tech-insider.org
  8. wcti12.com