// 2 CRITICAL · 2 ZERO-DAY · 4 CVE · 2 EXPLOIT · 2 ADVISORY NELLE ULTIME 24H→
Il College of Medicine dell'University of Illinois Chicago è stato colpito da ransomware. Il gruppo Booba rivendica 344 GB di dati rubati, ma l'università non ha

Il College of Medicine dell'University of Illinois Chicago (UIC) ha confermato il 5 ottobre 2026 di aver scoperto un attacco ransomware che ha limitato l'accesso a alcuni sistemi informatici dell'ateneo. Il gruppo criminale Booba ha rivendicato l'operazione con un claim datato 2 ottobre, affermando di aver rubato 344 GB di dati, cifra non verificata indipendentemente. L'università ha ripristinato i sistemi e smentito impatti sulla rete principale e sulle cure ai pazienti, ma non ha rilasciato alcun advisory tecnico con indicatori di compromissione o vettore d'attacco.

Punti chiave
  • Il College of Medicine UIC ha subito un attacco ransomware con furto di informazioni dai server dell'istituto; l'indagine sulla natura dei dati compromessi è in corso.
  • Il gruppo Booba, emerso a fine luglio 2026 con 49 attacchi rivendicati, ha pubblicato il claim contro UIC il 2 ottobre 2026.
  • Tutti i sistemi interessati sono stati ripristinati, la rete principale non è stata colpita e l'erogazione delle cure a UI Health non ha subito interruzioni.
  • Non emergono nel dossier dettagli sul vettore di accesso iniziale, varianti specifiche utilizzate, né indicazioni di compromissione rilasciate dall'istituzione.

L'attacco al College of Medicine: cronaca di tre giorni

L'incidente è emerso pubblicamente il 5 ottobre 2026, quando un portavoce dell'University of Illinois Chicago ha risposto alle richieste di The Record. La dichiarazione ufficiale stabilisce che l'ateneo ha "recentemente scoperto un attacco ransomware che ha limitato l'accesso ad alcuni sistemi del College of Medicine". La formulazione lascia aperta la distanza tra data di intrusione, data di scoperta e data di rivendicazione: il claim di Booba su Ransomware.live è datato 2 ottobre, tre giorni prima della conferma istituzionale.

Secondo la stessa fonte, "gli hacker sono riusciti a rubare alcune informazioni contenute nei server del college" e un'indagine è in corso per determinare se "siano state compromesse informazioni personali, di ricerca o accademiche". La natura specifica dei dati esposti non è stata dichiarata. L'università ha comunicato che l'incidente è stato segnalato alle forze dell'ordine e che il recupero è stato coordinato con agenzie durante il processo di ripristino, senza nominare le entità coinvolte.

Il portavoce ha precisato che "alcuni sistemi del College of Medicine erano temporaneamente non disponibili", ma che "tutti i sistemi interessati sono stati successivamente ripristinati". La rete principale dell'università "non è stata colpita" e "non c'è stato alcun impatto sull'erogazione delle cure ai pazienti di UI Health". UIC, che conta oltre 35.000 studenti distribuiti in 16 college, ha inoltre anticipato che notificherà chiunque abbia avuto informazioni rubate, implicando l'esistenza di dati personali coinvolti.

"Il gruppo appare essere un rebrand del ransomware Frag basato sullo stile del leak site e sul flusso di negoziazione"
— Brett Williams, SentinelOne (via The Record)

Boosta: un gruppo emergente con tattiche di double extortion

Booba è emerso come affiliato ransomware a fine luglio 2026. Secondo quanto riportato da The Record, il gruppo ha rivendicato 49 attacchi nel breve arco temporale dalla sua comparsa. I file cifrati vengono rinominati con l'estensione .booba e, sempre secondo la stessa fonte, "esistono varianti per Linux e per Windows". La cross-platformità indica una maturità operativa che amplia la superficie d'azione oltre i soli endpoint Windows tradizionali.

L'analisi di Brett Williams di SentinelOne, citata da The Record, collega Booba a un possibile rebrand del gruppo Frag ransomware. Il giudizio si basa su due elementi osservabili esternamente: lo stile grafico del leak site e il flusso di negoziazione con le vittime. La formulazione di Williams è prudente — "appare essere" (appears to be) — e il dossier non contiene evidenze tecniche forensi che confermino la continuità infrastrutturale tra i due gruppi. Il dato resta indicativo, non provato.

Il claim di 344 GB di dati rubati da UIC proviene esclusivamente dalla rivendicazione del gruppo su Ransomware.live, piattaforma che aggrega i claim dei ransomware con un disclaimer legale esplicito sulla non-verifica dei contenuti pubblicati e sulla non-accessibilità ai dati effettivamente rubati. Nessuna fonte indipendente ha confermato questa cifra.

Il silenzio tecnico: cosa non dice UIC

L'assenza di un advisory tecnico da parte dell'University of Illinois Chicago costituisce il dato più rilevante per chi opera nel settore della sicurezza. Il portavoce istituzionale non ha fornito: il vettore di accesso iniziale utilizzato dagli attaccanti; eventuali vulnerabilità CVE sfruttate; la variante specifica di Booba impiegata (Windows o Linux); indicatori di compromissione (IOC) utili a verificare l'intrusione in altri ambienti; la presenza o meno di una richiesta di riscatto e il relativo importo.

Questo profilo di comunicazione non è anomalo nel settore accademico statunitense, dove le istituzioni tendono a bilanciare la trasparenza con esigenze legali, di compliance normativa e di tutela della reputazione. Tuttavia, la scelta di non pubblicare dettagli tecnici priva la comunità della capacità di verificare autonomamente se gli stessi TTP (tactics, techniques, procedures) siano stati riutilizzati altrove, o se il gruppo Booba stia perseguendo obiettivi simili con approcci identici.

Il dossier non contiene evidenze che colleghino le quattro CVE citate nel briefing di Tech Jack Solutions — CVE-2026-104286 (FortiMail), CVE-2026-65660 (SharePoint), CVE-2026-88779 e CVE-2026-88771 (NetScaler) — all'incidente UIC specifico. La presenza di queste vulnerabilità nel briefing settimanale è di mero contesto generale e non costituisce indicazione di utilizzo nell'attacco al College of Medicine.

Perche è importante

Il dossier non specifica la modalità di accesso iniziale, la variante del ransomware impiegata o eventuali misure preventive che l'ateneo avesse attivato prima dell'incidente. La fonte non documenta misure correttive specifiche oltre al ripristino dei sistemi e alla notifica prevista. Non emerge dal provvedimento citato alcun indicatore di compromissione rilasciato pubblicamente dall'istituzione.

Il brief non elenca entità aggiuntive coinvolte oltre al College of Medicine, né dettaglia il profilo degli operatori di Booba al di là dell'analisi esterna di SentinelOne. Il movente è presumibilmente economico, ma il dossier non riporta dichiarazioni del gruppo in merito. Non risulta inoltre che UIC abbia pagato o rifiutato un eventuale riscatto.

L'importanza del caso risiede nel conflitto tra resilienza operativa e opacità informativa: l'università ha ripristinato i servizi e protetto la rete principale, ma la mancanza di dati tecnici sul vettore di attacco impedisce alle altre istituzioni medico-accademiche di verificare la propria esposizione a TTP analoghi.

Il target medico-accademico nel mirino dei ransomware

L'attacco a UIC si inserisce in un pattern consolidato. Il College of Medicine, con circa 1.300 studenti, rappresenta un obiettivo di doppio interesse: ospita dati di ricerca medica potenzialmente commercializzabili e dati personali di studenti, ricercatori e pazienti soggetti a notifica normativa. La combinazione di cifratura ed exfiltrazione — il double extortion standard di Booba — sfrutta proprio questa sovrapposizione di valore informativo e costo reputazionale.

La scelta di non impattare UI Health e di isolare la rete principale suggerisce una segmentazione architetturale preesistente, ma il dossier non documenta i dettagli di questa separazione. Il fatto che i pazienti non abbiano subito interruzioni nelle cure non implica che i dati clinici siano stati preservati: l'indagine in corso sulla natura dei dati rubati include esplicitamente "informazioni personali, di ricerca o accademiche", senza escludere categorie protette.

La rapidità con cui Booba ha rivendicato l'attacco — claim pubblicato il 2 ottobre, prima della conferma ufficiale — indica una pressione negoziale aggressiva, tipica dei gruppi che puntano sulla pubblicazione dei dati rubati come leva principale. La mancata verifica indipendente dei 344 GB rivendicati lascia aperta la questione della credibilità del claim, ma non riduce l'esposizione legale dell'istituzione.

Le informazioni sono basate sull advisory citata e aggiornate al momento della pubblicazione.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. therecord.media
  2. ransomware.live
  3. it.uic.edu
  4. techjacksolutions.com
  5. nvd.nist.gov