// 2 ZERO-DAY · 3 CVE · 1 ADVISORY NELLE ULTIME 24H→
Un attacco ransomware ha colpito IDCF Cloud di IDC Frontier il 7 ottobre 2026, compromettendo 239 hypervisor e 16.000 VM disk. Il control plane è stato disabilitato

IDC Frontier, sussidiaria di SoftBank Group, ha subito un attacco ransomware alla piattaforma IDCF Cloud nella regione East Japan 1 alle 3:40 del mattino del 7 ottobre 2026. L'incidente ha paralizzato i servizi per 495 aziende e governi locali, spingendo l'operatore a disabilitare proattivamente le console di management su tutte le regioni per contenere la propagazione. La rivendicazione del threat actor, visibile sui sistemi compromessi, indica tempi di breccia estremamente rapidi e un danno strutturale all'infrastruttura di virtualizzazione.

Punti chiave
  • L'attacco è iniziato alle 3:40 AM del 7 ottobre 2026; IDC Frontier ha confermato che si tratta di un ransomware operato da una terza parte nella sola East Japan Region 1.
  • Il threat actor rivendica la cifratura di 225 database per 3,6 PB di dati, 239 hypervisor, 16.000 VM disk e la cancellazione di 554.153 snapshot.
  • 495 enti tra aziende e amministrazioni pubbliche sono rimasti senza servizio, tra cui Prefettura di Ibaraki, città di Kodaira, Tobu Zoo e Jiji Press.
  • IDC Frontier ha disabilitato le console di management su tutte le regioni in via precauzionale, indicando rischio di compromissione del control plane oltre la singola regione colpita.

Come si è svolto l'attacco: dalla rilevazione allo shutdown automatico

Secondo la ricostruzione di IDC Frontier citata da BleepingComputer, l'attacco è stato rilevato alle 3:40 AM ora locale. Il sistema di shutdown automatico è entrato in funzione immediatamente, isolando la rete e i sistemi della regione East Japan 1 per prevenire danni secondari. Questa risposta meccanica, confermata anche da Jiji Press su Nippon.com, ha probabilmente limitato la propagazione orizzontale ma ha causato un outage generalizzato per tutti i clienti della regione.

IDC Frontier opera servizi in tre regioni orientali più una occidentale. L'impatto della cifratura si è limitato a una delle tre regioni est, ma l'azienda ha scelto di disabilitare le console di management per tutte le regioni mentre ne verifica la sicurezza. Questa decisione segnala che il team di incident response non esclude una compromissione più profonda del control plane o delle credenziali di management valide cross-region.

La rivendicazione sulle console: metriche e tattiche del threat actor

I sistemi compromessi hanno mostrato un messaggio di rivendicazione con metriche tecniche precise. Il threat actor afferma di avere impiegato 7 minuti per la breccia iniziale, di avere cifrato 225 database per un totale di 3,6 PB, e di avere colpito 239 hypervisor con 16.000 VM disk. La cancellazione di 554.153 snapshot indica una strategia mirata a impedire il ripristino rapido e a massimizzare la pressione estorsiva.

La natura del claim — dati cifrati a livello di hypervisor e snapshot eliminate — suggerisce che l'attore abbia ottenuto accesso privilegiato allo strato di virtualizzazione o alle credenziali di gestione dell'infrastruttura. Non emerge tuttavia alcuna evidenza documentata di esfiltrazione dati o di doppia estorsione. Il dossier non specifica se il threat actor abbia rubato informazioni oltre alla cifratura, né se siano in corso negoziati o pagamenti.

Il perimetro del danno: enti pubblici e servizi essenziali offline

L'outage ha avuto effetti visibili su enti governativi e servizi di pubblica utilità. La Prefettura di Ibaraki, la città di Kodaira, lo zoo di Tobu e l'agenzia di stampa Jiji Press hanno riportato interruzioni documentate. Il totale di 495 clienti impattati, citato da IDC Frontier e ripreso dal ministro per la trasformazione digitale Furukawa nel contesto di una dichiarazione sui trend di attacco, posiziona l'incidente tra i più gravi contro infrastrutture cloud governative in Giappone degli ultimi anni.

Il caso Nissui Corporation, riportato da BleepingComputer come outage separato per "suspected unauthorized access" presso un data center terzo, rimane non collegato all'attacco IDCF. Il dossier non chiarisce se esista una relazione tra i due incidenti.

Perché è importante

L'incidente IDCF Cloud evidenzia un pattern crescente: i ransomware stanno scalando dalle singole reti aziendali verso l'infrastruttura cloud multi-tenant, colpendo lo strato di controllo che governa migliaia di workload. Il danno non si misura più in singoli server cifrati ma in hypervisor e snapshot di management cancellati a catena.

Il dossier non specifica il vettore di intrusione iniziale, l'identità del gruppo ransomware né il tempo stimato per il ripristino completo. Non documenta inoltre se IDC Frontier disponga di repliche geografiche attive in regioni non colpite o se i backup siano recuperabili indipendentemente dagli snapshot cancellati. Questi limiti rendono impossibile valutare la resilienza effettiva della piattaforma e la durata dell'outage per i 495 enti coinvolti.

Il contesto di escalation generale — con 119 incidenti di data leak su web system riportati da Macnica nei primi dieci mesi del 2026 e l'allarme JPCERT/CC su abuso di API — colloca l'attacco IDCF in un ambiente threat giapponese in deterioramento. La dichiarazione del ministro Furukawa su attacchi "AI-enabled" non si riferisce specificamente a questo incidente ma fotografa una sensibilità governativa crescente.

"Our investigation has determined that a disruption in East Japan Region 1 was caused by a ransomware attack by a third party" — IDC Frontier (via BleepingComputer)

Cosa fare adesso

  • Verificare la dipendenza da servizi IDCF Cloud: le organizzazioni che utilizzano la piattaforma in East Japan Region 1 devono confermare con il proprio account manager lo stato dei propri workload e l'eventuale disponibilità in regioni alternative.
  • Riallineare i piani di disaster recovery: se i backup dipendono da snapshot del provider, valutare la necessità di copie air-gapped indipendenti dall'infrastruttura primaria.
  • Monitorare le comunicazioni ufficiali di IDC Frontier sull'abilitazione progressiva delle console di management, che al momento restano disabilitate su tutte le regioni.
  • Rivedere le architetture di control plane: la compromissione di 239 hypervisor in una singola regione indica che le credenziali o i software di management potrebbero essere stati il perno dell'attacco, non i singoli workload.

FAQ

L'attacco ha colpito solo la regione East Japan 1?

La cifratura ha riguardato solo East Japan Region 1, ma IDC Frontier ha disabilitato le console di management su tutte le regioni come misura precauzionale.

Il gruppo ransomware è stato identificato?

No. Non emergono attributi pubblici sull'identità del threat actor al momento della pubblicazione.

I dati sono stati esfiltrati oltre che cifrati?

Il dossier non documenta esfiltrazione. La rivendicazione del threat actor si limita a metriche di cifratura e cancellazione snapshot.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. thehackernews.com
  3. therecord.media
  4. nippon.com
  5. blog.netmanageit.com
  6. dig.watch
  7. nvd.nist.gov
  8. security.macnica.co.jp
  9. jpcert.or.jp
  10. api-security.owasp.org