Aufmacher · Schwachstellen

Zwei NetScaler-Zero-Days, vor dem Patch ausgenutzt, und eine Frist bis Mittwoch

CISA fügte CVE-2026-88771 und CVE-2026-88772 am Sonntag dem Known Exploited Vulnerabilities-Katalog hinzu und wies US-Bundesbehörden an, ihre Citrix-Umgebung bis Mittwoch zu bereinigen; die niederländischen, US-amerikanischen und britischen Behörden veröffentlichten alle am selben Tag.

Konfidenz 0.95

Incident-Responder begannen bereits am Samstag vor NetScaler Gateway zu warnen. Bis Sonntag hatten die Behörden in den Niederlanden, den Vereinigten Staaten und dem Vereinigten Königreich alle eine Mitteilung herausgegeben, CISA hatte sowohl CVE-2026-88771 als auch CVE-2026-88772 aufgrund aktiver Ausnutzung in den KEV-Katalog aufgenommen, und Bundesbehörden hatten eine Patch-Anweisung mit dem Datum Mittwoch erhalten. Citrix hat inzwischen insgesamt acht neue Schwachstellen bestätigt und Fixes für die beiden kritischen ausgeliefert, die in einer Analyse mit 9,5 unter CVSS 4.0 bewertet werden. Die öffentliche Offenlegung trägt den ungeschminkten Titel: verkettete Pre-Auth-RCEs in freier Wildbahn bewaffnet.

Die Ausnutzung erfolgte vor den Patches – das ist der Teil, der Ihren Morgen prägen sollte. Dies war kein Zeitfenster, in dem man zu langsam war; es war ein Zeitfenster, in dem es nichts gab, worüber man hätte langsam sein können. Das verschiebt die Frage von „Haben wir gepatcht?" zu „Was hat die Box zwischen Samstag und jetzt getan?", und die Antwort steckt in Konfiguration, Sitzungen und ausgehenden Verbindungen – nicht in einer Versionszeichenkette.

Der derzeit auf GitHub verfügbare öffentliche Proof-of-Concept ist absichtlich unvollständig: Der eigene Fehlerstring des Codes besagt, dass der Memory-Overflow-Trigger nicht mitgeliefert wird, da er in freier Wildbahn bewaffnet ist. Ein Forscher postete über einen NetScaler-PoC und löschte den Beitrag anschließend mit der Begründung, er scheine Zeitverschwendung gewesen zu sein. Die Fähigkeitslücke verläuft also in der üblichen Richtung. Wer Ihren Gateway angreift, verfügt über die vollständige Kette; wer ihn verteidigt, hat einen Checker.

Warum es wichtig istWenn Sie NetScaler ADC oder Gateway betreiben, ist das Patchen die Untergrenze, nicht die Obergrenze: Gehen Sie von einem Zugriff vor dem Patch aus und suchen Sie in Sitzungen, Konfigurationsänderungen und ausgehendem Datenverkehr danach.

Today’s revelation

Ein Schlüssel in einer .env-Datei ist kein Geheimnis. Es ist ein Abonnement, das Sie großzügigerweise für jeden geöffnet haben, der eine URL eintippen kann.

— Sturgeon's Revelations · Probably Fine Daily No. 2

§2

Schlagzeilen

Der Rest der letzten 24 Stunden – mit Belegen.

KI & Sicherheit

Die Scanner fragen jetzt namentlich nach Ihren Anthropic- und OpenAI-Schlüsseln

Unser eigener Edge-Sensor verzeichnete in den letzten 30 Tagen 79 verschiedene Adressen, die 1.026 Anfragen auf der Suche nach KI-API-Schlüsseln und KI-Tool-Zugangsdaten stellten, sowie 3 Adressen mit 59 solchen Anfragen in den letzten 24 Stunden – an Pfaden wie /.claude/settings.json, /.claude/settings.local.json, /.env.anthropic, /.env.openai, /.anthropic/config.json und /.config/anthropic/credentials, daneben Vite-Dev-Server-/@fs/-Lesezugriffe auf Home-Verzeichnisse und Claude Code-Credential-Dateien. Die breiteren Feeds bestätigen dies aus anderen Blickwinkeln: SOCRadar meldet, dass Infostealer-Protokolle KI-Konto-Zugangsdaten und Sitzungen aus mehr als 80.000 Unternehmensdomänen exponieren, das Carbonato-Botnetz installiert das Hermes Agent-Framework auf exponierten Docker-Daemons und stiehlt dabei KI-API-Schlüssel, und Forscher stellen fest, dass KI-Coding-Agenten API-Schlüssel und Zugangsdaten im Klartext speichern. Diese Woche: Beschränken Sie jeden Modellschlüssel auf einen einzigen Zweck, rotieren Sie die Schlüssel, die Sie nicht zuordnen können, legen Sie für jeden ein hartes Ausgabenlimit und eine Abrechnungswarnung fest, nehmen Sie Entwicklungsserver vollständig aus dem Internet, und entfernen Sie Secrets aus allem, was das Web-Root erreichen kann.

Warum es wichtig istEin Modellschlüssel in einer .env-Datei, ein Dev-Server auf einer öffentlichen IP oder ein CI-Protokoll ist eine aktive Zugangsberechtigung mit angehängter Rechnung – und fast niemand hat eine Warnung für die Inferenzausgaben eines anderen.

Konfidenz 0.93

Ransomware

Safepay veröffentlichte achtzehn Opfer an einem einzigen Morgen

Zwischen 07:30 und 08:34 Uhr am Sonntag erhob Safepay Ansprüche gegen Holiday Inn Vilnius, eagroep.com, sumperk.cz, bio-strath.com, fedelmundo.com.ph, lfgholding.com, cromados.com, auromex.com und manno.ch, unter insgesamt achtzehn auf ransomware.live und ransomlook erfassten Einträgen aus den Bereichen Landwirtschaft, Gastgewerbe, Fertigung, Finanzen, Gesundheitswesen und kommunale Websites auf mehreren Kontinenten. Derselbe Tag umfasste Chargen von 3am, Panzer, Qilin, emperador, akira, Storm, Inc Ransom, Play und medusalocker, was ihn zum intensivsten Ransomware-Veröffentlichungstag im betrachteten Zeitraum machte. Eine branchenübergreifende, länderübergreifende Zusammenstellung, die innerhalb einer Stunde gepostet wurde, sind nicht achtzehn Einbrüche vor dem Frühstück; es ist ein Veröffentlichungsplan für bereits vorliegendes Material.

Warum es wichtig istDas Volumen auf Leak-Sites ist ein Veröffentlichungssignal, keine Einbruchschronologie: Datieren Sie Ihre Gefährdung ab dem Erstzugriff, nicht ab dem Tag, an dem der Blogbeitrag erschienen ist.

Konfidenz 0.85

Ransomware

3am veröffentlicht sieben Opfer und erreicht einen Tracker sechs Stunden vor dem anderen

3am listete stjames.wa.edu.au, bhn-expertise.com, apexus.com, midwestbit.com, pistonespersan.com.ar, coosalud.com und safescaffolding.net um 12:35 Uhr am Sonntag auf ransomlook; dieselben Ansprüche erschienen auf ransomware.live zwischen 18:49 und 18:53 Uhr, etwa sechs Stunden später. Zwei der genannten Organisationen sind im Gesundheitsfinanzierungs- und Gesundheitsversorgungsbereich tätig: Apexus verwaltet das 340B Prime Vendor Program zur Unterstützung des US 340B Drug Pricing Program, und Coosalud EPS ist eine bedeutende kolumbianische Gesundheitsförderungseinrichtung. Jede andere Gruppe, die wir im selben Zeitraum verfolgten, verlief in der entgegengesetzten Richtung, wobei ransomware.live den Anspruch zuerst veröffentlichte.

Warum es wichtig istWenn Ihr Intelligence-Prozess darin besteht, „einen Leak-Site-Aggregator zu prüfen", ist für diesen Akteur eine sechsstündige Verzögerung in diesen Prozess eingebaut; beobachten Sie beide.

Konfidenz 0.80

Bedrohungsakteure

Eine Verhaftung in den Niederlanden, und ShinyHunters wurde lauter statt stiller

Die niederländische Polizei bestätigte eine Verhaftung im Rahmen der ShinyHunters-Ermittlungen, die in einem Bericht als 23-jähriger verurteilter Cyberkrimineller beschrieben wird, der des Beihilfe zu Datendiebstählen und Erpressungen verdächtig ist, und in einem anderen als 24-jähriger Amsterdamer, der früher in diesem Monat festgenommen wurde. In den Tagen nach der Verhaftung eskalierten die verbleibenden Mitglieder, anstatt abzutauchen, und beanspruchten unter anderem einen Angriff auf die Stellenangebots-Website des FBI für sich. Separat warnen Mandiant und Google, dass die Gruppe ihren Exploit für die Oracle PeopleSoft-Schwachstelle CVE-2026-35273 modifiziert hat und damit eine neue Kampagne durchführt.

Warum es wichtig istCVE-2026-35273 ist der handlungsrelevante Teil: Wenn Sie PeopleSoft betreiben, behandeln Sie diese Woche als aktives Targeting – unabhängig davon, was Sie über die Attribution glauben.

Konfidenz 0.82

KI & Sicherheit

JadePuffer nutzte kompromittierte Azure-Service-Principals, um die Cloud zu löschen

Microsoft, das den Akteur als Storm-3168 verfolgt, beschreibt JadePuffer bei destruktiven Aktivitäten innerhalb einer Azure-Umgebung unter Verwendung kompromittierter Service-Principals; Berichten zufolge übernehmen die agentengesteuerten Angriffe Reconnaissance, Credential-Diebstahl und die Zerstörung von Kernkomponenten einschließlich Cloud-Speicher, Anwendungen und Datenbanken. Die Berichterstattung charakterisiert dies als Weiterentwicklung des Handwerks des Akteurs und als agentischen Bedrohungsakteur, der mit exponierten Zugangsdaten arbeitet. Ob das agentische Framing den Kontakt mit dem technischen Bericht übersteht oder nicht – die entscheidende Kontrolle ist unspektakulär: Anomalieerkennung auf Service-Principal-Zugangsdaten, bevor irgendetwas mit dem Löschen beginnt.

Warum es wichtig istNicht-menschliche Identitäten in Ihrem Cloud-Tenant besitzen dauerhafte Rechte, haben keine Arbeitszeiten und keinen Vorgesetzten; überwachen Sie ihre Zugangsdatennutzung so, wie Sie die eines Administrators überwachen.

Konfidenz 0.75

Schwachstellen

Apple patcht einen CoreGraphics-Fehler, der bereits bei gezielten Angriffen eingesetzt wurde, und die Versionsgrenze ist das Risiko

Apple lieferte Notfall-Updates für CVE-2026-86950, einen Out-of-Bounds-Write in CoreGraphics, der zu beliebiger Codeausführung führen kann und den Apple zufolge möglicherweise bei gezielten Angriffen ausgenutzt wurde. Die Fixes erscheinen für iOS 26, macOS 26 und macOS 15; iOS und macOS 27 sind nicht betroffen, und der iOS-Fix erscheint als 26.7.1. Gezielte Angriffe ohne genannten Akteur sind die übliche Form dieser Art von Offenlegung, und die praktische Gefährdung betrifft den Teil Ihrer Flotte, der noch nicht aktualisiert wurde.

Warum es wichtig istIhr Risiko ist hier eine Frage des Upgrade-Zyklus, keine Patch-Frage: Zählen Sie die Geräte, die noch auf 26 und 15 laufen, bevor Sie dies als erledigt melden.

Konfidenz 0.88

Schwachstellen

16.000 Supabase-Datenbanken lesbar zugänglich, und ein massenhafter CVE-Batch quer durch den restlichen modernen Stack

Forscher fanden mehr als 16.000 fehlkonfigurierte Supabase-Datenbanken, die lesbare Tabellen mit personenbezogenen Daten, Passwörtern oder Authentifizierungstoken exponieren – überwiegend durch fehlende Row-Level-Security-Richtlinien bei öffentlich erreichbaren Anon-Keys. Zwei Tage zuvor erschien ein einzelner NVD-Batch mit dem Zeitstempel 2026-09-26T14:16, der Dutzende von Autorisierungsfehlern in nicht verwandten Produkten desselben Ökosystems enthielt: Capgo API-Key- und Mandantenprobleme, PostgREST-nahe Row-Level-Security-Bypasses, Flowise SSO-Authentifizierungs-Bypass und arbeitsbereichsübergreifende Credential-Exposition bis einschließlich 3.1.4, vLLM Denial-of-Service über unbegrenzte Parameter, SiYuan Pfad-Traversierungen sowie Netty HTTP/3 Request-Smuggling und Ressourcenerschöpfung. Vier IDs im selben Batch, CVE-2026-100655 bis CVE-2026-100658, wurden bei der Veröffentlichung als Duplikate abgelehnt.

Warum es wichtig istBackend-as-a-Service-Standardeinstellungen und KI-Orchestrierungs-Frameworks sind jetzt Produktionsinfrastruktur mit Produktionsdaten; inventarisieren Sie sie und prüfen Sie, wer was ohne Anmeldung lesen kann.

Konfidenz 0.85

Besonderheiten

Ein Modell namens LOLLM wird jetzt im Kernel-CVE-Text kreditiert, und eine brandneue Leak-Site fragt „WHO IS NEXT??"

Mehrere der Freitags-Linux-Kernel-CVEs tragen dieselbe merkwürdige Kreditzeile in ihren Beschreibungen: LOLLM stellte fest, dass die Funktionen rtrmap und rtrefcount maxlevels vergessen, den Inode-Root zu berücksichtigen; LOLLM bemerkte eine umgekehrte Einheitenumrechnung in per_binval; LOLLM beanstandet, dass xfs_healthmon_unmount ein ungesichertes Insert durchführt. Unterdessen tauchten an demselben arbeitsreichen Sonntag zwei Akteure ohne Vorgeschichte in unseren Daten auf: Global Cybernetic Collective, dessen Leak-Index einen Eintrag mit dem Titel „WHO IS NEXT??" enthält und Organisationen auffordert, ihre Sicherheitslage zu verbessern oder mit Exponierung zu rechnen, sowie imnotavillian mit elf Einträgen. Ein dritter, vladivostok, veröffentlichte eine Ankündigung auf Russisch, in der er seinen Betrieb für eröffnet erklärt und ankündigt, dass Kontaktdaten folgen werden.

Warum es wichtig istNeue Leak-Site-Marken ohne quellenübergreifende Geschichte können noch nicht mit einer Bedrohungsbewertung versehen werden; protokollieren Sie sie, priorisieren Sie sie nicht.

Konfidenz 0.80
§3

Verborgen

Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.

Der Schwachstellen-Feed und der Angriffs-Feed liefen auseinander: NVD verstummte genau dann, als die Ransomware-Feeds ihren stärksten Tag hatten.

  1. Exception 01

    NVD produzierte nichts am schwersten Bedrohungsoperations-Tag des Zeitraums

    NVD veröffentlichte 132 Einträge bis 2026-09-27T16:33 und hörte dann auf; der 27. September enthielt insgesamt nur 7 Einträge aus allen Quellen, und der Schub vom 28. September mit 208 Einträgen bestand ausschließlich aus Ransomware-Feeds, Cyber-Nachrichten und Mastodon – ohne jeglichen NVD-Beitrag. Ein Verteidiger, dessen primäres Signal NVD ist, erhielt am geschäftigsten Tag keinerlei Informationen.

    Konfidenz 0.88
    Wrong if
    Falls NVD am 28. September tatsächlich veröffentlicht hat und die Einträge durch eine Aufnahme-Verzögerung oder API-Drosselung auf unserer Seite zurückgehalten wurden, anstatt tatsächlich zu schweigen.
    Watch
    Ob NVD mit einem Ausgleichs-Batch wieder aufnimmt und ob CVSS-Einträge für CVE-2026-88771 und CVE-2026-88772 dort erscheinen.
  2. Exception 02

    3am-Ansprüche erreichen ransomlook etwa sechs Stunden vor ransomware.live, konsistent

    Alle acht 3am-zugeschriebenen Entitäten im Zeitraum erscheinen auf ransomlook 6,2 bis 6,3 Stunden vor ransomware.live – das Gegenteil von Safepay (+5,3 h), Panzer (+7,2 h), Qilin (+18,7 h) und Storm (+23,4 h), die alle zuerst auf ransomware.live erscheinen. Die Konsistenz über acht unabhängige Opfer hinweg spricht gegen Crawl-Jitter und für einen eigenen Veröffentlichungs- oder Erfassungsweg für diesen Akteur.

    Konfidenz 0.67Speculative
    Wrong if
    Ob das dokumentierte Crawl-Intervall von ransomlook für den Tor-Blog von 3am schlicht kürzer ausgelegt ist, oder ob der nächste 3am-Batch die normale ransomware.live-zuerst-Richtung zeigt.
    Watch
    Der nächste 3am-Batch und jede veröffentlichte Quellenangabe zur Methodik der beiden Aggregatoren.
  3. Exception 03

    Zwei Zero-History-Akteur-Marken entstanden am selben Spitzentag

    imnotavillian (11 Einträge) und Global Cybernetic Collective (7 Einträge) erscheinen beide erstmals am 28. September im Datensatz – dem volumenstärksten Tag – und keiner von beiden hat quellenübergreifende Bestätigung. Das ist vereinbar mit einem Rebranding in zwei Zweige, einem bewussten Start unter dem Deckmantel eines unruhigen Tages oder einem Zufall; die Daten lassen diese Optionen nicht unterscheiden.

    Konfidenz 0.50Speculative
    Wrong if
    Falls einer der Namen in externen Bedrohungsinformationen unter einem Alias dokumentiert ist, der vor dem 28. September liegt, oder falls die genannten Organisationen jeden Kontakt abstreiten.
    Watch
    Plattformübergreifendes Erscheinen innerhalb von sieben Tagen und jede technische Überschneidung mit einer etablierten Gruppe.
  4. Exception 04

    „Payload" ist wahrscheinlich ein Feldname, kein Akteur, und ist die größte Entität im Datensatz

    actor:payload umfasst 217 Einträge aus Mastodon, NVD, ransomware.live und ThreatFox – mehr als jede echte Gruppe im Zeitraum. ThreatFox verwendet „payload" als strukturierten Feldwert zur Beschreibung des schädlichen Artefakts, sodass eine Extraktions-Pipeline, die ihn als Akteursnamen behandelt, einen sehr aktiven branchenübergreifenden Gegner fabriziert, der nicht existiert.

    Konfidenz 0.48Speculative
    Wrong if
    Falls „Payload" ein dokumentierter Akteur mit unabhängigen Vorberichten ist und ThreatFox ihn namentlich statt nach Feld kennzeichnet.
    Watch
    Jede Bedrohungsintelligenz-Plattform, die ein „Payload"-Akteursprofil veröffentlicht, das auf diesen Einträgen aufbaut.

Nothing to seeKein Nachweis eines koordinierten staatlichen Sponsors, der mehrere Ransomware-Gruppen verbindet. Bitgets Nordkorea-Attribution für den Diebstahl beruht ausschließlich auf Bitgets eigener Aussage, wobei die Schlagzahl von 387,5 Millionen US-Dollar dem Fließtext von über 350 Millionen US-Dollar und einem separaten Bericht von etwa 388 Millionen US-Dollar gegenübersteht; als unbestätigt behandeln. Der vladivostok-Akteur ist ein einzelner Eintrag ohne Opfer und ohne IOCs. Carbonato erscheint in einem Zwei-Eintrags-Cluster ohne ThreatFox-Bestätigung. Der Medusalocker-Anspruch zur Junta de Andalucía und die 400.000-Datensätze-Exponierung der DC Health Agency sind jeweils Einzelquelleneinträge. Die normale ransomware.live-zuerst-Verzögerung für Safepay, Panzer, Qilin und Storm ist gewöhnlicher Aggregations-Rhythmus und bedeutet nichts.

Deep read: 643 Artikel gelesen · $1.61 of compute

§4

Prognose

Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.

Today’s calls

  1. DueSat 3 Oct5 days

    NVD nimmt die Veröffentlichung neuer CVE-Einträge wieder auf, wobei mindestens ein Batch mit einem Datum vom 29. September oder später im Feed erscheint.

    Wrong ifIm Feed erscheinen bis zum Fälligkeitsdatum keine NVD-Einträge mit Datum vom 29. September oder später.

    f-2026-09-29-1

    Confidence0.85
  2. DueWed 7 Oct8 days

    Ein öffentlicher Exploit für CVE-2026-88771 oder CVE-2026-88772, der den Memory-Overflow-Trigger enthält – anstatt eines reinen Check-PoC – wird veröffentlicht und von den Nachrichten- oder Mastodon-Feeds aufgegriffen.

    Wrong ifIn diesen Feeds wird bis zum Fälligkeitsdatum kein öffentliches Repository oder Advisory mit einer vollständigen Exploit-Kette für eine der beiden CVEs gemeldet.

    f-2026-09-29-2

    Confidence0.50
  3. DueFri 9 Oct10 days

    Die nachlaufende 30-Tage-Zahl der verschiedenen Adressen, die auf unserem Edge-Sensor KI-Credential-Pfade sondieren, übersteigt 79.

    Wrong ifDie am 9. Oktober auf unserem Edge gemeldete nachlaufende 30-Tage-Zahl beträgt 79 oder weniger verschiedene Adressen.

    f-2026-09-29-3

    Confidence0.70

Scorecard

1 partly

  1. partly

    A named CVE or formal advisory identifying the Kiteworks threat is published by 12 October 2026.

    Called Mon 28 Sep · due Mon 12 Oct

    Kiteworks issued a precautionary advisory naming an 'Advanced Forms Vulnerability' and urging server shutdown, but no formal CVE number or named-flaw agency alert has been published yet; the article says no evidence of compromise and no CVE ID is mentioned.

Glossar der Begriffe, bei denen man nicken soll

Agentisch (n.)
Das Adjektiv, das auf Automatisierung angewendet wird, wenn sie die destruktive Phase abschließt, bevor der Bridge-Call fertig ist, sich für die Audioqualität zu entschuldigen. Früher: ein Skript. Siehe auch: sophisticated.
§5

Von unserem Rand

Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.

Auf unseren eigenen Servern verzeichnete der Sensor in den letzten 24 Stunden 101 feindliche Quellen (57 Scanner, 37 Bot-Crawler, 5 gezielte Betreiber, 2 Brute-Forcer), die insgesamt 12.525 Anfragen sendeten, von denen 20 über Reconnaissance hinaus zu Ausnutzungsversuchen gelangten und 15 Adressgruppen einen gemeinsamen Verhaltens-Fingerprint aufwiesen; 2.414 Adressen aus 84 Ländern erreichten den Edge, davon 846 zum ersten Mal. Die aktivste war 35.237.148.217, ein Scanner mit Feindlichkeit 6,4/10, der 1.407 Anfragen mit 27 pro Minute an drei unserer Sites sendete und nach /.env.local, /.env.production, /.env.staging, /.env.development und /.env.test fragte. Die feindlichste war 130.12.180.117 mit 6,6/10, 22 Anfragen nach /.env, /.git/HEAD, /.env.backup und /.env.old, am besten mit 42% AndroxGh0st übereinstimmend und bis zur Ausnutzung reichend. Ein Bot-Crawler, 80.94.95.211, sendete 330 Anfragen und teilt den Fingerprint f2377df86d03 mit vierzehn anderen Adressen – ein Tool oder ein Betreiber, der IPs rotiert. Ein weiterer sendete 31 Anfragen in etwa 1,2 Sekunden für /database.sql, /.ssh/id_rsa, /.env.production und /server.key, und eine einzelne Adresse sendete zwei Anfragen, die wie CVE-2018-20062-Ausnutzung aussahen – denn nichts ist jemals wirklich aus dem Verkehr gezogen. Rohlogs haben den Server nie verlassen; nur die Erkenntnisse.

101profilierte feindliche Quellen
12.525Anfragen von ihnen
20erreichten Ausnutzung
15DNA-Cluster
6,6/10höchste Feindlichkeit
2.414Adressen an unserem Edge
846heute erstmals gesehen
84Länder

Die WTF-Liste

  1. WTF #1

    Auf der Suche nach Ihren KI-Schlüsseln

    34.156.206.32, ein Scanner (Feindlichkeit 5,5/10), sendete 119 Anfragen an eine unserer Sites und sondierte nach /.aws/.env, /.aws/credentials.bak, /.docker/laravel/app/.env, /.aws/config.

    Warum es seltsam istZielte direkt auf KI-Zugangsdaten ab: /.anthropic/config.json. Modell-API-Schlüssel stehen jetzt neben Cloud-Schlüsseln auf der Einkaufsliste der Scanner.

    attribution: unbekanntTue 29 Sep, 04:00 UTC

    Detail
    Kill-Chain: Reconnaissance → Weaponization · DNA 18e39c4b41fb
  2. WTF #2

    Der hartnäckigste Besucher

    130.12.180.117, ein Scanner (Feindlichkeit 6,6/10), sendete 22 Anfragen an eine unserer Sites und sondierte nach /.env, /.git/HEAD, /.env.backup, /.env.old.

    Warum es seltsam istHöchste Feindlichkeit im Board; seine Kill-Chain reichte bis zur Ausnutzung.

    attribution: AndroxGh0st (beste Übereinstimmung des Sensors, 42%)Tue 29 Sep, 04:00 UTC

    Detail
    Kill-Chain: Reconnaissance → Weaponization → Exploitation · DNA dfef4501b216
  3. WTF #3

    Versucht CVE-2018-20062 gegen uns

    1 Adresse sendete 2 Anfragen, die wie CVE-2018-20062-Ausnutzung (/index.php) aussahen, darunter 93.152.221.156.

    Warum es seltsam istEin bekannter, namentlich genannter Exploit wird weiterhin im Internet gestreut; unser Edge sah ihn heute – ungeachtet dessen, was die Patch-Notes zum Jahr sagen.

    attribution: unbekannt

    Detail
    Sondenfamilie: Webshell
  4. WTF #4

    Gleiche DNA, andere Adressen

    80.94.95.211, ein Bot-Crawler (Feindlichkeit 4,4/10), sendete 330 Anfragen und sondierte nach /.env, /../.env, /../../.env, /api/.env.

    Warum es seltsam ist14 IPs teilen einen gemeinsamen Verhaltens-Fingerprint (DNA f2377df86d03): ein Tool oder ein Betreiber, der Adressen rotiert: 2a0f:ca80:b00b:d666::5, 185.19.40.244, 206.189.141.20, 146.70.194.236, 193.26.115.12 und weitere.

    attribution: unbekanntTue 29 Sep, 04:00 UTC

    Detail
    Kill-Chain: Reconnaissance → Weaponization → Exploitation · DNA f2377df86d03
  5. WTF #5

    Die seltsamste Einkaufsliste

    35.237.148.217, ein Scanner (Feindlichkeit 6,4/10), sendete 1.407 Anfragen mit 27 pro Minute an 3 unserer Sites und sondierte nach /.env.local, /.env.production, /.env.staging, /.env.development.

    Warum es seltsam istFragte nach Dateien, nach denen fast niemand sonst fragt: /.env.local, /.env.production, /.env.staging, /.env.development, /.env.test.

    attribution: Massen-Scan zur .env-Credential-Ausleitung (beste Übereinstimmung des Sensors, 58%)Tue 29 Sep, 04:00 UTC

    Detail
    Kill-Chain: Reconnaissance → Weaponization · DNA 77ad4cdb3cb7
  6. WTF #6

    In Eile

    81.171.72.93, ein Scanner (Feindlichkeit 4,7/10), sendete 31 Anfragen an eine unserer Sites und sondierte nach /database.sql, /.ssh/id_rsa, /.env.production, /server.key.

    Warum es seltsam istSendete 31 Anfragen in etwa 1,2 Sekunden.

    attribution: unbekanntTue 29 Sep, 04:00 UTC

    Detail
    Kill-Chain: Reconnaissance → Weaponization · DNA ce6ecdfacbe3
§6

Aus dem Archiv

Was wir gebaut, veröffentlicht, eingestellt oder vergessen haben. Eines pro Tag.

Geschrieben am 2026-09-01. Nie veröffentlicht.

Von Maschinen gelesen, geschrieben am 1. September, nie veröffentlicht

Der Beitrag darüber hieß „Read by Machines", wurde am 1. September geschrieben und liegt seitdem unveröffentlicht da – von niemandem gelesen und, vermutlich, von allem.

§7

Mitfahrten

Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.

§8

Kolophon

Wie diese Ausgabe entstanden ist – unverblümt.

Edition 2 wurde von einer Maschine erstellt und von Code geprüft. Jeder Beitrag, der in den 24 Stunden bis 05:05 Uhr UK von 9 öffentlichen Bedrohungs-Feeds veröffentlicht wurde (643 Einträge), wurde vollständig gelesen: Statistiken werden per Code berechnet, jeder Abschnitt von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Zeitung. Jede Meldung nennt die Quellen, auf denen sie beruht; Meldungen, deren Belege sich nicht auflösen ließen oder deren Zahlen nicht in ihren Quellen vorhanden waren, wurden vor der Veröffentlichung aussortiert (heute 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. „Von unserem Edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 2,85 $. Sie wird von einer Maschine in der Stimme von ScottG, Autor von Everything Is Probably Fine, verfasst, und niemand hat sie von Hand redigiert – was entweder der Sinn der Sache oder das Problem ist.

643items read
24hour window
$2.85cost of this edition
04:05 UTCgenerated

Quellen von heute Morgen

  • ThreatFox250ok
  • NVD132ok
  • infosec.exchange95ok
  • RansomLook66ok
  • ransomware.live47ok
  • Security news42ok
  • RSS9ok
  • Our edge · Ninja Labz1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 643SOURCES: 9STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.85STATUS: NICHT GANZ IN ORDNUNG

OWNER: die MaschineEDITOR: die RegelnCALLS OPEN: 3NEXT REVIEW: morgen 06:00 UK