Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Nota metodologica: Nessuna fonte primaria tecnica (vendor, CERT, forensics) è disponibile per questo incidente. I fatti emergono da convergenza giornalistica, con The Record come unica fonte primaria strutturata in inglese. Le fonti aggiuntive sono agenzie di stampa, aggregatori di notizie e testate giornalistiche generaliste senza accesso diretto alle indagini tecniche.
Osaka Metropolitan University ha sospeso tutte le lezioni dal 2 ottobre 2026 dopo che circa 500 server sono stati spenti in seguito a un attacco informatico sospettato essere ransomware. La conferenza stampa del 5 ottobre ha confermato che anche i dati di backup erano cifrati. Le lezioni in presenza sono rinviate al 9 ottobre; i dati di almeno 130.000 studenti, docenti e personale — inclusi quelli delle istituzioni predecessore — sono potenzialmente esposti.
- Circa 500 server spenti il 2 ottobre 2026; causa sospettata ransomware confermata il 5 ottobre in conferenza stampa
- I dati di backup erano cifrati; il ripristino operativo non è stato immediato
- Dati di almeno 130.000 persone potenzialmente esposti, inclusi nomi, indirizzi e email; le istituzioni predecessore (fusione nell'aprile 2022) sono anch'esse coinvolte
- Sistemi critici esterni — iscrizioni e cartelle cliniche dell'ospedale universitario — sono rimasti operativi grazie all'hosting separato
Cronologia dei fatti verificati
L'attacco è iniziato il 2 ottobre 2026. Seoul Economic Daily ha segnalato il disservizio nella stessa giornata, prima che l'università confermasse la natura dell'incidente. La rete dell'ateneo ha subito un'interruzione massiva che ha reso inaccessibili i sistemi centrali.
La portata è emersa nei giorni successivi: circa 500 macchine sono state colpite. Il 5 ottobre 2026, in conferenza stampa, l'università ha confermato che l'attacco è sospettato essere ransomware. I dati di backup erano cifrati.
Le lezioni sono state cancellate fino all'8 ottobre 2026. La ripresa delle lezioni in presenza è prevista per il 9 ottobre 2026, secondo le fonti giornalistiche convergenti.
Analisi: perché i backup sono il punto critico
La cifratura dei backup è un elemento rilevante per la comprensione dell'incidente. Le fonti citano esplicitamente che i dati di backup erano anch'essi inaccessibili. Senza backup integri, l'università non ha potuto procedere a un ripristino immediato.
L'hosting esterno di alcuni sistemi critici ha delimitato i danni. I server per le iscrizioni e le cartelle cliniche elettroniche dell'ospedale universitario — ospitati al di fuori della rete compromessa — sono rimasti funzionanti. La separazione operativa ha funzionato da argine.
Secondo le fonti giornalistiche, la chiusura delle attività didattiche è stata estesa per permettere il ripristino dei sistemi. Non è possibile stabilire con precisione quanto la cifratura dei backup abbia contribuito specificamente alla durata della paralisi rispetto ad altri fattori.
I dati potenzialmente esposti: 130.000 record e la fusione
Il 5 ottobre 2026 il presidente Hiroyuki Sakuragi ha confermato che i dati di almeno 130.000 persone — studenti attuali e precedenti, docenti e personale — sono potenzialmente coinvolti. Le informazioni di cui si parla sono nomi, indirizzi fisici e indirizzi email. La cifra include i dati ereditati dalle istituzioni predecessore, Osaka Prefecture University e Osaka City University, confluite nell'aprile 2022 per formare Osaka Metropolitan University.
La conservazione dei dati storici attraverso una fusione istituzionale ha ampliato la superficie di esposizione. Non è possibile stabilire se la fusione abbia influito sulle condizioni di sicurezza al momento dell'attacco: il dossier non fornisce evidenza tecnica in questo senso. Le fonti non specificano se i sistemi delle due ex università fossero già stati completamente unificati.
L'ateneo ha notificato l'incidente all'autorità giapponese per la protezione dei dati personali. Allo stato attuale, non risulta alcuna conferma di effettiva esfiltrazione: il termine corretto è "esposizione potenziale".
"È deplorevole che non siamo riusciti a prevenire l'incidente" — Hiroyuki Sakuragi, presidente di Osaka Metropolitan University
Cosa non è noto
Nessuna fonte del dossier identifica il gruppo responsabile né la famiglia di ransomware utilizzata. Il movente, la presenza o l'assenza di una richiesta di riscatto, l'eventuale coinvolgimento di forze dell'ordine o di una società di incident response esterna: su tutti questi punti il dossier è muto.
Il vettore di accesso iniziale resta ignoto. Le fonti non specificano come sia avvenuto l'ingresso nella rete. Il tempo di permanenza all'interno della rete prima del lancio del payload non è quantificato. La cronologia del 2 ottobre come data di inizio della disruzione non coincide necessariamente con l'inizio della compromissione.
Il brief non documenta misure correttive specifiche adottate dopo la scoperta, né un piano di ripristino dettagliato oltre la ripresa delle lezioni in presenza prevista per il 9 ottobre.
Cosa cambia
Per le istituzioni con infrastrutture IT ereditate da fusioni, il caso Osaka Metropolitan University evidenzia tre elementi di contesto rilevante. Primo: la cifratura simultanea di server e backup ha reso necessario un ripristino non immediato. Secondo: i record pre-fusione (aprile 2022) hanno aumentato la superficie di esposizione. Terzo: i sistemi ospitati esternamente — iscrizioni e cartelle cliniche dell'ospedale universitario — sono rimasti operativi, illustrando un caso di separazione infrastrutturale efficace.
Per gli interessati diretti — studenti, docenti e personale dell'ateneo — l'azione immediata è monitorare le comunicazioni ufficiali dell'università su eventuali notifiche individuali. La sospensione delle lezioni fino all'8 ottobre e il ritorno previsto il 9 ottobre sono date confermate; eventuali aggiornamenti dipendono dalla progressione del ripristino dei 500 server.
Chiusura editoriale
L'incidente di Osaka Metropolitan University si colloca in un contesto di attacchi informatici a target giapponesi nel settore privato, documentati da The Record in un articolo separato. Nessuna fonte stabilisce un collegamento tra questi episodi e l'attacco all'università.
La mancanza di fonti primarie tecniche limita la profondità dell'analisi. Le informazioni sono basate sulle fonti giornalistiche citate.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://therecord.media/osaka-university-cancels-classes-ransomware
- https://newsonjapan.com/article/150954.php
- https://www.alojapan.com/1549347/cyberattack-on-osaka-university-shuts-down-500-servers/
- https://japannews24.com/cyberattack-on-osaka-university-shuts-down-500-servers/
- https://en.sedaily.com/international/2026/10/02/japan-cyberattacks-spread-as-osaka-university-network-goes
- https://www.japantimes.co.jp/news/2026/10/06/japan/crime-legal/osaka-metro-university-data-leak/
- https://www.nippon.com/en/news/yjj2026100500874/data-leak-suspected-at-university-in-osaka-due-to-cyberattack.html
- https://therecord.media/nikkei-cyberattack-japan-data
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.