Per due mesi è stata copiata la posta in arrivo della rete belga della ricerca Belnet
La rete belga della ricerca Belnet comunica che degli attaccanti hanno copiato per oltre due mesi tutta la sua posta in arrivo. Ogni messaggio indirizzato a Belnet e a un suo cliente tra il 22 luglio e la mattina del 25 settembre è stato duplicato, con testo e allegati, e trasferito su infrastruttura altrui. La causa, secondo il comunicato pubblicato sul suo sito, è stata «una vulnerabilità zero-day in una tecnologia di un fornitore esterno».
La copia è durata 65 giorni. Belnet ha scoperto l'intrusione il 24 settembre e chiuso la falla la mattina dopo alle 08:10. Quanti messaggi siano usciti resta ignoto. Il Centro per la cibersicurezza del Belgio affianca la risposta all'incidente e l'analisi forense, e le autorità competenti sono state informate.
Belnet collega università, istituti di ricerca, scuole e amministrazioni belghe. I colpiti sono quindi soprattutto persone esterne: tutti quelli che in estate hanno scritto a un indirizzo belga della ricerca o della pubblica amministrazione, dal relatore di tesi al fornitore che inviava documenti firmati. Nessuno di loro riceverà una notifica, perché nessuno è cliente di Belnet.
Il fornitore non viene nominato
Belnet non indica né il fornitore, né il prodotto, né il CVE. Senza questi dati nessun'altra organizzazione con lo stesso software può verificare se ha la stessa porta aperta. I propri clienti vengono rimandati all'assistenza, tutti gli altri al responsabile della protezione dei dati.
Che il difetto di un fornitore diventi la fuga di dati del cliente è lo schema che si ripete. L'autorità svedese lo ha messo a fuoco in agosto multando un appaltatore informatico per una fuga che ha toccato un abitante su cinque del paese.
Un gateway di posta vede tutto ciò che arriva
La cifratura in transito non copre un caso simile. I server di posta si parlano in TLS, ma il gateway è l'estremità legittima di quella connessione e decifra per progetto, altrimenti non avrebbe nulla da controllare contro spam e malware. Tutto ciò che arriva leggibile lo è per chi controlla il gateway.
Le date coincidono anche con un caso pubblico esattamente di questo tipo. Il 15 settembre Cisco ha corretto CVE-2026-76461 nel suo Secure Email Gateway: era già sfruttata e dava privilegi di root a un attaccante non autenticato. Gli attaccanti potevano «mantenere l'accesso al gateway di posta e sorvegliare le comunicazioni», ha detto a CyberScoop Spencer McIntyre di VulnCheck. Se Belnet usasse quel prodotto non è dato sapere: Belnet tace e Cisco non fa nomi di vittime.
Per chi ha scritto il consiglio è breve. Considerate letto da terzi tutto quello che è partito in quella finestra, allegati compresi, e pensate prima ai documenti d'identità, ai contratti e alle fatture con coordinate bancarie. La corrispondenza copiata è la materia prima di una truffa sulle fatture convincente. Fughe simili nell'istruzione sono state enormi: una all'Università di Nottingham ha esposto 455 mila studenti.
Una VPN non avrebbe cambiato nulla. La copia è avvenuta dentro l'infrastruttura del destinatario, a consegna già fatta, non sulla linea.