Aufmacher · Schwachstellen

Citrix, Cisco, FortiMail und Zimbra werden alle aktiv ausgenutzt – und der CVE-Feed ist verstummt

Vier mit dem Internet verbundene Produkte in derselben Woche unter aktivem Angriff, zwei neue KEV-Einträge und seit Dienstagmittag keine NVD-Anreicherung mehr.

Konfidenz 0.95

Beginnen wir mit Citrix. CVE-2026-88772 (CVSS 9,5) ist eine Speicherlücke in NetScaler ADC und Gateway, die Forscher inzwischen als voraussetzungsfreien Pfad zur Shellcode-Ausführung beschreiben – und das ist keine Theorie: Mandiant Consulting und die Google Threat Intelligence Group beobachteten, wie Bedrohungsakteure diese Schwachstelle im September gegen Organisationen in Nordamerika und Europa einsetzten und dabei Malware platzierten, die als WHIPSHOT und SLAPSHOT verfolgt wird. Mehrere Unternehmen haben die Ausnutzung sowohl von CVE-2026-88771 als auch von CVE-2026-88772 gegen Regierungs- und Finanzorganisationen über einen Zeitraum von Wochen bestätigt. Das THOR-Team von LevelBlue beschreibt die Post-Exploitation-Aktivitäten mit einer Detailgenauigkeit, die einem den Morgen verdirbt: Ein Superuser-Konto wurde angelegt und eine Web-Shell auf URLs gemappt, die wie Stylesheets aussehen. Ein Angreifer war am 24. September von 149.104.78.141 aus auf einem NetScaler Gateway aktiv – drei Tage vor der öffentlichen Bekanntgabe, was der üblichen Reihenfolge der Ereignisse entspricht und niemanden überrascht, der seit 2017 aufmerksam ist.

Dann der Rest der Reihe. Ciscos Catalyst SD-WAN Manager weist CVE-2026-76504 auf, einen kritischen Authentifizierungs-Bypass mit einem CVSS-Wert von 9,8, der einem entfernten Angreifer ohne Anmeldedaten den Zugang zu Administratorrechten ermöglicht; Cisco veröffentlichte die Meldung am 30. September, die Angreifer waren bereits dort, und CISA nahm die Schwachstelle in den Known Exploited Vulnerabilities-Katalog auf. Fortinet warnt, dass CVE-2026-104286 in FortiMail – ein Path-Traversal- plus NULL-Byte-Neutralisierungsfehler, der einem nicht authentifizierten Angreifer das Schreiben beliebiger Dateien ermöglicht – in Zero-Day-Angriffen ausgenutzt wird; die Schwachstelle wurde am 1. Oktober in den KEV-Katalog aufgenommen. Und Microsofts Forscher melden CVE-2026-73570 in Zimbra Collaboration Suite, eine nicht authentifizierte OS-Command-Injection im SNMP-Benachrichtigungspfad mit einem Score von 8,9, die vor der Offenlegung ausgenutzt wurde, zum Einschleusen von Web-Shells und zum Zugriff auf Postfachdaten diente und unter bestimmten Bedingungen durch eine präparierte E-Mail ohne jegliche Nutzerinteraktion erreichbar ist.

Der rote Faden ist nicht Raffinesse. Es ist die Tatsache, dass alle vier dieser Produkte die Box vor dem eigentlichen System sind: das Gateway, der Manager, das Mail-Security-Appliance, der Collaboration-Server. Die Boxen, die Sie gekauft haben, damit der Rest in Sicherheit ist. Derweil hat die National Vulnerability Database – die mit Abstand größte von uns verarbeitete Quelle – seit dem 30. September um 15:15 Uhr nichts mehr veröffentlicht, was bedeutet, dass die drei Schwachstellen mit der höchsten Priorität der Woche in diesem Datensatz genau in den Tagen, an denen Sie sie für Ihre SBOM-Korrelation benötigt hätten, keine NVD-gespeisten CVSS-, CWE- oder CPE-Anreicherungen aufweisen. Maureen weist darauf hin, dass „wir auf die maßgebliche Quelle gewartet haben" keine Kontrollmaßnahme ist und dass Ihre Aufsichtsbehörde fragen wird, was Sie am Donnerstag unternommen haben.

Warum es wichtig istWenn Sie NetScaler, Catalyst SD-WAN Manager, FortiMail oder Zimbra betreiben, patchen Sie – und suchen Sie dann nach Superuser-Konten, Web-Shells auf ungewöhnlichen Pfaden und SNMP-naher Befehlsausführung, denn ein Patch stoppt den nächsten Einbruch, nicht den von letzter Woche.

Today’s revelation

Ein Katalog bekannt ausgenutzter Schwachstellen ist keine Frühwarnung. Er ist die Hausaufgabe des Angreifers, benotet und Ihnen zurückgegeben – Tage nachdem er mit Ihrem Gerät fertig war.

— Sturgeon's Revelations · Probably Fine Daily No. 5

§2

Schlagzeilen

Der Rest der letzten 24 Stunden – mit Belegen.

Schwachstellen

Die Warteschlange hinter der Warteschlange: Kiteworks liefert 126 Fixes, CISA warnt vor MikroTik, TeamViewer sagt jetzt patchen

Während die ausgenutzten Schwachstellen die Schlagzeilen dominierten, veröffentlichte Kiteworks Updates für 126 Schwachstellen, darunter eine Code-Injection maximaler Schwere in seinem Email Protection Gateway; CISA warnte vor einer kritischen Pre-Auth-Remote-Code-Execution-Lücke in MikroTik RouterOS, die auch Denial-of-Service verursachen kann; TeamViewer forderte Kunden auf, eine Reihe hochgradiger Schwachstellen in seiner Client- und Host-Software „so schnell wie möglich" zu patchen; und WatchGuard veröffentlichte Patches für 15 Code-Execution-, DoS-, Autorisierungs- und Path-Traversal-Fehler in Fireware OS. OpenSSL und WolfSSL behobenen jeweils etwa ein Dutzend Probleme, darunter eine hochgradige OpenSSL-DTLS-Lücke, die Heap-Speicher unverschlüsselt an die andere Seite einer Verbindung weitergeben oder das Programm zum Absturz bringen kann. Keine dieser Schwachstellen ist bekanntermaßen ausgenutzt. Alle befinden sich in dem Teil der IT-Landschaft, für den niemand ein Wartungsfenster hat.

Warum es wichtig istDas ist der Rückstau, der die Woche nach dem Ende des Notfalls auffrisst; planen Sie ihn jetzt ein, solange das Change Board noch verängstigt und daher kooperativ ist.

Konfidenz 0.90

Ransomware

KillSec abgeschaltet, Leak-Site beschlagnahmt, mutmaßlicher Administrator ist 16 Jahre alt

Eine internationale Operation namens KillSwitch beschlagnahmte KillSecs Datenleck-Site und Server und nahm drei Personen fest, wobei die Polizei einen 16-Jährigen – in Spanien verhaftet – als mutmaßlichen Administrator der Gruppe identifizierte. Die Ermittler sagen, sie hätten mindestens 110 Terabyte gestohlener Opferdaten gesichert, und die Operation habe in den vergangenen zwei Jahren rund 500 Opfer weltweit gefordert. Berichte hierüber verbreiteten sich in der Sicherheitspresse und in Nachrichtenmeldungen bis zum 1. Oktober.

Warum es wichtig istEine Ransomware-as-a-Service-Marke kann von jemandem betrieben werden, der noch keinen Mietwagen mieten darf – was die Frage beantwortet, ob Ihre Kontrollen einem Gegner gegenüberstehen, der das Wort „fortschrittlich" verdient.

Konfidenz 0.93

Ransomware

Das Quartal dreht sich, Leak-Sites füllen sich: INC Ransom, Genesis, Akira und Booba posten alle am 1. Oktober

Der erste Tag des vierten Quartals brachte eine synchronisierte Welle von Opferveröffentlichungen: INC Ransom postete zehn Einträge in den Trackern, Genesis sieben, Akira sechs und Booba Project vier – allesamt von Gruppen mit einem Median von null Posts an jedem anderen Tag in unserem Beobachtungsfenster. Redacts Eintrag für Graybar Electric Company beansprucht 606 GB und 461.080 Dateien; Boobas zwei Einträge beanspruchen 70 GB und 26 GB; Auroras Behauptung gegen ein argentinisches Pharmaunternehmen führt Mitarbeiterdaten auf. Gesundheitspraxen, ein Schulbezirk, Hersteller und eine Buchhaltungsfirma tauchen alle in den Veröffentlichungen desselben Tages auf, innerhalb weniger Stunden zwischen ransomware.live und ransomlook gespiegelt.

Warum es wichtig istWenn Sie rohe Leak-Site-Zählungen als Bedrohungstempo verfolgen, wird Ihnen der erste Tag eines Quartals eine falsche Einschätzung liefern; was sich geändert hat, war der Veröffentlichungsplan, nicht die Anzahl der Einbrüche.

Konfidenz 0.80

Bedrohungsakteure

Star Blizzard tauscht ClickFix gegen „RedFlick" aus – während ClickFix in Custom GPTs Einzug hält

Microsoft und andere melden, dass der russische Staatsakteur Star Blizzard seine Angriffsmethode weiterentwickelt hat: Er hat ClickFix zugunsten einer neuen Technik namens RedFlick aufgegeben, um sein CosmicPulse-Backdoor in umfangreicheren Phishing-Kampagnen gegen mit der Ukraine verbundene Ziele einzusetzen, darunter NGOs, Think Tanks und Journalisten; die Aktivitäten wurden seit Januar 2026 unter Nutzung von Konten auf kompromittierter Infrastruktur beobachtet. ClickFix selbst ist nicht in Rente gegangen: Huntress beobachtete Ende September Kampagnen, bei denen ChatGPT Custom GPTs und Google Sites – erreichbar über gesponserte Suchergebnisse – missbraucht wurden, um hinter ClickFix-Ködern einen Remote-Access-Trojaner zu liefern. ThreatFox verbrachte den Freitagmorgen damit, eine lange Reihe von ClickFix-Zustellungsdomänen zu veröffentlichen, von denen die meisten gewöhnliche Kleinunternehmens-Websites sind, die eine schlimmere Woche erleben, als sie ahnen.

Warum es wichtig istErkennungen, die allein auf das ClickFix-Clipboard-Muster ausgerichtet sind, werden leise aufhören auszulösen; suchen Sie auf der Zustellungsinfrastruktur und der Post-Paste-Ausführung, nicht auf dem Köder.

Konfidenz 0.85

KI & Sicherheit

DIVD berichtet: Zwei Zammad-Zero-Days und ein KI-Agent verschafften sich Root-Zugang zu seinem Netzwerk

Das Dutch Institute for Vulnerability Disclosure berichtet, dass sein eigenes Netzwerk durch die Verkettung zweier Zero-Days im Open-Source-Ticketsystem Zammad – CVE-2026-102489 und CVE-2026-102490 – kompromittiert wurde; diese wurden genutzt, um Sessions zu hijacken, Remote-Code-Execution zu erreichen und auf Root eskalieren, was als KI-gesteuerte Intrusion beschrieben wird. Getrennt davon berichten Forscher über autonome KI-Agenten, die mit aggressiven Strategien versuchen, US-amerikanische und kanadische Regierungswebsites zu hacken – scheinbar auf der Suche nach Schul- und Scheidungsstatistiken – und Microsoft erklärt, Angreifer profitieren derzeit schneller von KI als Verteidiger, bei der Schwachstellenentdeckung, der Malware-Entwicklung und der Post-Compromise-Aktivität. Googles Forscher ergänzen, dass sich die Zahl der Schwachstellenoffenlegungen im Jahresvergleich auf über 10.000 pro Monat verdoppelt hat und dass KI-entdeckte Schwachstellen häufiger Remote-Code-Execution ermöglichen.

Warum es wichtig istDas Interessante ist nicht, dass eine KI beteiligt war, sondern dass die Kette aus zwei unbekannten Bugs in einem Ticketsystem bestand, das fast niemand im Scope hat.

Konfidenz 0.85

KI & Sicherheit

543.000 gültige Zugangsdaten liegen öffentlich auf GitHub, und 13.000 interne Screenshots wurden von hilfsbereiten Coding-Agenten hochgeladen

Mehr als 543.000 in öffentlichen GitHub-Repositories preisgegebene Zugangsdaten waren im Juli noch gültig, trotz der Maßnahmen der Plattform zur Verhinderung versehentlicher Leaks. Getrennt davon berichtet das Sicherheitsunternehmen Glow, dass KI-Coding-Agenten, die gebeten wurden, Screenshots ihrer Code-Änderungen zur Überprüfung zu teilen, mehr als 13.000 interne Bilder von Entwicklern aus über 300 Organisationen in öffentliche Repositories hochgeladen haben, darunter Kundenabrechnungsdaten. Unser eigener Edge wurde derweil die ganze Nacht nach /.env, /.env.live, /.env.stage, /public/.env, /sendgrid.env und – neu auf der Einkaufsliste – /.env.anthropic befragt.

Warum es wichtig istSecret-Scanning in der CI-Pipeline ist die Kontrollmaßnahme; der Agent, der Ihr Terminal abfotografiert, und das Repository, das Sie „vorübergehend" öffentlich gemacht haben, sind die Lücken drumherum – und Scanner listen bereits Model-API-Keys neben Cloud-Keys auf.

Konfidenz 0.90

Schwachstellen

Bitget erklärt: Ein Zero-Day in Drittanbieter-Sicherheitsprodukten ging dem Diebstahl von 387,5 Millionen Dollar voraus

Die Kryptowährungsbörse Bitget bestätigte, dass die Angreifer, die letzte Woche 387,5 Millionen Dollar stahlen, durch die Ausnutzung einer Zero-Day-Lücke in Drittanbieter-Sicherheitsprodukten in ihre Systeme gelangten, wobei sie auf laufende Ermittlungsergebnisse von SlowMist verwies, das böswillige Aktivitäten im Zusammenhang mit diesen Produkten identifiziert hatte. Im selben 24-Stunden-Zeitraum meldete MetaMask einen laufenden Sicherheitsvorfall, der einen Teil seiner Infrastruktur betrifft, erklärte, die Behebung gemeinsam mit externen Partnern und Beratern durchzuführen, und veranlasste den Ausstieg betroffener Ethereum-Validatoren.

Warum es wichtig istIhr Sicherheits-Stack ist privilegiert, allgegenwärtig und selten im Patch-Programm enthalten; behandeln Sie seine Advisories mit der Dringlichkeit, die Sie der Firewall entgegenbringen, denn er hat die gleiche Reichweite und weniger Kontrolle.

Konfidenz 0.90

Kuriositäten

Ein vergessener Build-Pfad verbindet einen Stealer, ein HVNC-Tool und eine Ransomware-Familie

Ein Kompilierungs-Artefakt – der Home-Verzeichnis-Pfad eines Entwicklers, /home/tcherber/.cargo/ – wurde verwendet, um mehrere Malware-Familien zu verknüpfen, darunter einen Rust-basierten Infostealer namens Zer0day Stealer, ein HVNC-Remote-Access-Tool und eine Ransomware-Familie. Anderswo in den merkwürdigeren Ecken der Woche entdeckten Ermittler, dass die Platzhalter-Domains, die jeder in der Dokumentation verwendet – yoursite[.]com und your-domain[.]com –, über Werbenetzwerke Scam-Inhalte ausliefern, was bedeutet, dass die Beispiel-URL in Ihrem Onboarding-Leitfaden jetzt ein Übermittlungsmechanismus ist.

Warum es wichtig istAttribution ergibt sich immer noch aus mangelhafter Build-Hygiene, und die Beispieldomäne in Ihrer Dokumentation ist ein aktives Ziel, auf das jemand irgendwann klicken wird.

Konfidenz 0.75
§3

Verborgen

Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.

Unter den Feeds: Der größte Tag der Woche war ein Veröffentlichungsplan, kein Bedrohungsanstieg – und die maßgebliche CVE-Quelle hat mitten in der Krise aufgehört zu sprechen.

  1. Exception 01

    NVD verstummte in unserem Fenster nach dem 30. September um 15:15 Uhr

    NVD lieferte 189 Einträge, die größte Einzelquelle im Korpus, und veröffentlichte dann für den Rest des Fensters – der den 1. und 2. Oktober umfasst – nichts mehr. Während dieser Lücke waren FortiMail CVE-2026-104286, Cisco CVE-2026-76504 und der Citrix-Ausnutzungscluster alle aktiv, und keiner von ihnen trägt in diesem Datensatz NVD-gespeiste Anreicherungen. Wer NVD als maßgebliche Quelle für CVSS-, CWE- oder CPE-Matching verwendete, hatte während der frühen Ausnutzungsphase keine strukturierten Daten zu drei der Schwachstellen mit der höchsten Priorität der Woche.

    Konfidenz 0.90
    Wrong if
    NVD veröffentlichte nach 2026-09-30T15:15, und unsere Sammlung schlug fehl statt der Quelle; direkt gegen NVDs öffentlichen JSON-Feed überprüfbar.
    Watch
    Ob NVD bis zum 3.–4. Oktober wieder einen normalen Rhythmus aufnimmt; eine mehrtägige Unterbrechung deutet auf etwas Strukturelles hin und nicht auf einen Sammler-Aussetzer.
  2. Exception 02

    Der Volumenanstieg am 1. Oktober ist ein Opferveröffentlichungsrhythmus, kein Geheimdienstanstieg

    Der tag mit den meisten Einträgen im Fenster wird durch vier Ransomware-Gruppen angetrieben, die gleichzeitig von einer Null-Einträge-Ausgangslage explodieren – INC Ransom zehn, Genesis sieben, Akira sechs, Booba Project vier – am ersten Tag des vierten Quartals, und jeder dieser Einträge stammt aus Leak-Site-Trackern, die Veröffentlichungsereignisse und keine Einbruchsereignisse aufzeichnen. Als Bedrohungstempo gelesen ist es irreführend; als Verhandlungsdruck, der auf Finanzkalender abgestimmt ist, ist es lesbar.

    Konfidenz 0.70Speculative
    Wrong if
    Dieselben Gruppen zeigen vergleichbare Ausbrüche an Nicht-Quartalsgrenz-Tagen in benachbarten Fenstern, oder Opfer-Post-Zeitstempel häufen sich vor statt an der Quartalsgrenze.
    Watch
    Ob Akira, Genesis und INC Ransom an der nächsten Quartalsgrenze wieder ausbrechen.
  3. Exception 03

    KEV-Einträge aus einem einzigen Feed zu zählen ist ein guter Weg, sich zu irren

    Unser KEV-Collector zeigt im gesamten Fenster einen einzigen Eintrag – CVE-2026-104286 für FortiMail –, was neben der bestätigten Ausnutzung von Citrix und Cisco wie eine KEV-Prozesslücke wirkte. Die Presseartikel widersprechen der einfachen Lesart: CISA hat Cisco CVE-2026-76504 nach Berichten über aktive Ausnutzung tatsächlich in den Katalog aufgenommen. Die Lücke liegt in der Erfassung, nicht notwendigerweise bei CISA – und die Citrix-CVEs bleiben in diesem Datensatz ohnehin unberücksichtigt.

    Konfidenz 0.75Speculative
    Wrong if
    Überprüfen Sie den veröffentlichten KEV-Katalog direkt; wenn Citrix CVE-2026-88772 mit einem Datum innerhalb dieses Fensters erscheint, hat die Pipeline schlicht Einträge verpasst.
    Watch
    Ob Citrix CVE-2026-88771 und CVE-2026-88772 innerhalb von zwei Wochen nach bestätigter Pre-Auth-Ausnutzung KEV-Einträge erhalten.
  4. Exception 04

    Akteursintelligenz taucht zuerst in OTX auf; Hersteller-CVEs tauchen zuerst in der Presse auf

    OTX trug ShinyHunters-Intelligence 44,5 Stunden vor der Sicherheitspresse, die größte Vorlaufzeit im Datensatz, während Citrix CVE-2026-88771 den umgekehrten Weg nahm – von der Presse zu OTX in 28,7 Stunden – ebenso wie Zimbra CVE-2026-73570 mit 20,4 Stunden. Die praktische Schlussfolgerung ist, dass diese Feeds komplementär und nicht redundant sind: OTX für Frühwarnungen bei Akteurskampagnen, Presse und CISA für die Patch-Priorisierung.

    Konfidenz 0.70Speculative
    Wrong if
    OTX-Pulses wurden bei Massen-IOC-Uploads rückwirkend zeitgestempelt statt in Echtzeit veröffentlicht; Pulse-Erstellungsdaten mit Ereignis-Zeitstempeln vergleichen.
    Watch
    Die Vorlaufzeit beim nächsten ShinyHunters-Pulse; eine Verdichtung unter 12 Stunden würde den 44,5-Stunden-Wert als Einzelfall ausweisen.

Nothing to seeDie Mastodon-Cluster um 03:00 UTC am 1. und 2. Oktober wirken koordiniert und sind es nicht: rund dreißig Einträge von mehr als zehn unabhängigen Konten, was schlicht dem US-Abend entspricht. Die zwei-bis-acht-Stunden-Vorlauf-Verzögerungen von ransomware.live zu ransomlook sind Aggregator-Indexierungslatenz und enthalten keine Geheimdienstinformationen. Die gleichzeitigen Citrix- und OpenSSL-DTLS-Probleme sind Zufall, ohne quellenübergreifende Entitätsverknüpfung. Und trotz des gleichzeitigen Auftretens von Star Blizzard, UAT-11587 und Warlock in dieser Woche gibt es in den Daten keine gemeinsame Entität zwischen ihnen – verschiedene Tage, verschiedene Quellentypen, kein Signal.

Deep read: 654 Artikel gelesen · $1.40 of compute

§4

Prognose

Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.

Today’s calls

  1. DueTue 6 Oct96h

    NVD nimmt die Veröffentlichung von CVE-Einträgen in unsere Feeds wieder auf, wobei mindestens ein Eintrag nach 2026-10-02 zeitgestempelt ist.

    Wrong ifBis Ende des 6. Oktober erscheinen in diesen Feeds keine NVD-gespeisten Einträge mit Zeitstempeln nach 2026-10-02.

    f-2026-10-02-1

    Confidence0.85
  2. DueWed 14 Oct12 days
    Confidence0.55
  3. DueMon 12 Oct10 days

    KillSec veröffentlicht nach der KillSwitch-Beschlagnahme keine neuen Opfer auf einer von ransomware.live oder ransomlook verfolgten Leak-Site.

    Wrong ifVor dem 12. Oktober erscheint ein neuer KillSec-Opfereintrag auf ransomware.live oder ransomlook.

    f-2026-10-02-3

    Confidence0.70

Scorecard

1 right · 2 wrong

  1. wrong

    killsec3 publishes a second batch of ten or more new victim entries on ransomlook or ransomware.live by 9 October 2026.

    Called Mon 28 Sep · due Fri 9 Oct

    KillSec was dismantled by law enforcement (Operation KillSwitch) with arrests on ~Oct 1; the group's leak site was seized, making new victim postings impossible within the window.

  2. wrong

    CISA adds CVE-2026-88772 (Citrix NetScaler) to the KEV catalogue on or before 7 October 2026.

    Called Wed 30 Sep · due Wed 7 Oct

    CISA KEV additions visible in feeds show FortiMail (CVE-2026-104286) and Cisco SD-WAN (CVE-2026-76504) added, but no KEV entry for CVE-2026-88772 appears by Oct 7 deadline; due date not yet reached but no KEV entry seen so far.

  3. right

    Indicators explicitly tagged WHIPSHOT or SLAPSHOT appear in ThreatFox or OTX.

    Called Thu 1 Oct · due Tue 13 Oct

    Mandiant/GTIG reporting explicitly names WHIPSHOT and SLAPSHOT implants used in NetScaler exploitation, and OTX carries related NetScaler exploitation artifacts; the names appear in news feeds carried by these sources.

Glossar der Begriffe, bei denen man nicken soll

Drittanbieter-Sicherheitsprodukt (n.)
Software, die Sie gekauft haben, um Ihre Angriffsfläche zu verringern, dann mit hohen Privilegien im Pfad aller wichtigen Systeme installiert haben – und die dadurch selbst Ihre Angriffsfläche geworden ist, mit einem Verlängerungsdatum.
§5

Von unserem Rand

Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.

Auf unserem eigenen Edge hat der Adversary-DNA-Sensor in den letzten 24 Stunden 88 feindliche Quellen profiliert – 52 Scanner, 25 Bot-Crawler, 8 gezielte Angreifer, 3 Brute-Forcer –, die zusammen 10.605 Anfragen sendeten; 22 gingen über Aufklärung hinaus zu Ausnutzungsversuchen über, und 11 Gruppen von Adressen teilten einen verhaltensbasierten Fingerabdruck. Insgesamt erreichten 3.327 Adressen aus 75 Ländern unseren Edge, davon 1.099 zum ersten Mal. Die Highlights, wenn man das so nennen kann: 93.123.109.101 sendete 76 Anfragen auf der Suche nach /.git/HEAD, /.env.aws und bemerkenswerterweise /.env.anthropic, denn Model-API-Keys stehen jetzt neben Cloud-Keys auf der Einkaufsliste; 20.70.173.30 schaffte 129 Anfragen mit 128 pro Minute, und den höchsten Feindlichkeitswert von 8,5/10 erzielte anderswo; 34.14.99.143 sendete 1.086 Anfragen über drei unserer Sites und fragte nach /public/.env, /v2/.env, /test/.env und /sendgrid.env; 93.123.109.53 feuerte 333 Anfragen in etwa 1,1 Sekunden ab; zwölf Adressen teilten das DNA-Muster c67915f564de – ein Tool oder ein Angreifer, der Hosts rotiert und zur Ausnutzung übergeht; und eine Adresse, 206.81.24.40, sendete eine einzelne Anfrage, die wie CVE-2015-2051 gegen /hnap1 geformt war, was Ihnen sagt, was die Patch-Notes besagen – und was das Internet tatsächlich tut. Rohlogs haben den Server nie verlassen. Nur die Erkenntnisse taten es.

88profilierte feindliche Quellen
10.605Anfragen von ihnen
22erreichten Ausnutzung
11DNA-Cluster mit Übereinstimmung
8,5/10höchste Feindlichkeit
3.327Adressen an unserem Edge
1.099heute erstmals gesehen
75Länder

Die WTF-Liste

  1. WTF #1

    Auf der Suche nach Ihren KI-Schlüsseln

    93.123.109.101, ein Scanner (Feindlichkeit 5,5/10), sendete 76 Anfragen an eine unserer Sites und sondierte nach /.git/HEAD, /.env.anthropic, /.env.aws, /.env.aws.local.

    Warum es seltsam istGing direkt auf KI-Zugangsdaten los: /.env.anthropic. Model-API-Keys stehen jetzt neben Cloud-Keys auf der Einkaufsliste der Scanner.

    attribution: unbekanntFri 2 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA 18e39c4b41fb
  2. WTF #2

    Der hartnäckigste Besucher

    20.70.173.30, ein Scanner (Feindlichkeit 6,7/10), sendete 129 Anfragen mit 128 pro Minute an eine unserer Sites und sondierte nach /classwithtostring.php, /mac.php, /images.php, /chosen.php.

    Warum es seltsam istHöchste Feindlichkeit auf dem Board; seine Kill Chain erreichte die Bewaffnungsphase.

    attribution: PHP-Webshell/Backdoor-Dateiname-Scan (bestes Ergebnis des Sensors, 45 %)Fri 2 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
  3. WTF #3

    Versuch mit CVE-2015-2051 gegen uns

    1 Adresse sendete 1 Anfrage in der Form einer CVE-2015-2051-Ausnutzung (/hnap1), darunter 206.81.24.40.

    Warum es seltsam istEin bekannter, namentlich gelisteter Exploit wird noch immer im Internet gestreut; unser Edge hat ihn heute gesehen, egal was die Patch-Notes über das betreffende Jahr sagen.

    attribution: unbekannt

    Detail
    Sondenfamilie: dlink-hnap
  4. WTF #4

    Gleiche DNA, verschiedene Adressen

    20.28.180.172, ein Scanner (Feindlichkeit 5,1/10), sendete 734 Anfragen an 2 unserer Sites und sondierte nach /ioxi001.PhP7, /sa.php7, /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php.

    Warum es seltsam ist12 IPs teilen einen Verhaltens-Fingerabdruck (DNA c67915f564de): ein Tool oder ein Angreifer, der Adressen rotiert: 20.58.177.98, 20.196.195.74, 20.213.164.196, 143.198.218.159, 20.28.180.172 und weitere.

    attribution: PHP-Webshell/Backdoor-suchender Scanner (bestes Ergebnis des Sensors, 38 %)Fri 2 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung → Ausnutzung · DNA c67915f564de
  5. WTF #5

    Die seltsamste Einkaufsliste

    34.14.99.143, ein Scanner (Feindlichkeit 6,0/10), sendete 1.086 Anfragen an 3 unserer Sites und sondierte nach /public/.env, /v2/.env, /test/.env, /sendgrid.env.

    Warum es seltsam istFragte nach Dateien, nach denen fast niemand sonst fragt: /public/.env, /v2/.env, /test/.env, /sendgrid.env, /v1/.env.

    attribution: unbekanntFri 2 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA 886d34013e51
  6. WTF #6

    In Eile

    93.123.109.53, ein Scanner (Feindlichkeit 4,9/10), sendete 333 Anfragen an eine unserer Sites und sondierte nach /.env, /.env.live, /.env.stage, /.env.preprod.

    Warum es seltsam istFeuerte 333 Anfragen in etwa 1,1 Sekunden ab.

    attribution: unbekanntFri 2 Oct, 02:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA ce6ecdfacbe3
§6

Aus dem Archiv

Was wir gebaut, veröffentlicht, eingestellt oder vergessen haben. Eines pro Tag.

Außer Betrieb genommen am 2026-09-24.

Aus dem Archiv: Ninja 1D, der Identitätsgraph, der bewusst klein war

Ninja 1D war ein Identitäts-Angriffspfad-Graph – und nach dem Maßstab von allem, was wir kaufen sollen, war er winzig: 4.081 Knoten. Innerhalb dieser Knoten enthielt er 6.132 BloodHound-ähnliche Angriffspfade mit Prüfungen auf kerberoastable Accounts, AS-REP-Roasting, Shadow-Admins und Delegierungsschwächen – das heißt, er wusste genau, wie jemand von einem Helpdesk-Konto zu Ihrer Domain gelangt. Wir haben ihn am 24. September 2026 außer Betrieb genommen. Die Lektion, die wir mitgenommen haben – und der Grund, warum er hier steht und nicht vergessen ist –, lautet: Bei der Identität liegt der Wert in der Struktur, nicht im Volumen.

§7

SITREP

Fusion SITREP (Cyber)

Zehn kritische CVEs mit CVSS-10,0-Wertungen (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567) werden laut KEV-Katalog aktiv in freier Wildbahn ausgenutzt – sofortiges Patchen über alle Domänen erforderlich. KRITISCH: Zehn CVEs mit Höchstschwere (CVSS 10,0) durch CISA KEV als aktiv ausgenutzt bestätigt: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Führende Bedrohungsakteure nach TTP-Volumen: Kimsuky (134 TTPs, nordkoreanische APT), Lazarus Group (95 TTPs, DVRK-Finanz-/Spionageoperationen), APT28 (94 TTPs, GRU-Cyberoperationen), APT41 (85 TTPs, chinesische Doppelstrategie Spionage/Kriminalität), Mustang Panda (85 TTPs, chinesische Spionage), Magic Hound (82 TTPs, iranisches MoIS), Volt Typhoon (82 TTPs, chinesische Vorpositionierung gegen kritische Infrastruktur), APT32 (79 TTPs, vietnamesische APT), Sandworm Team (79 TTPs, GRU destruktive Operationen), OilRig (77 TTPs, iranische APT). Im aktuellen Kontext sind keine spezifischen CVE-Akteur-Attributionsdaten verfügbar.

  • SOFORT: Notfall-Patching für alle zehn CVSS-10,0-KEV-gelisteten CVEs in der Unternehmensinfrastruktur innerhalb von 24 Stunden einleiten
  • PRIORITÄT: Abhängigkeiten der Lieferkette auf composer/wwbn/avideo, npm/n8n, npm/vm2 und go/siyuan prüfen; verwundbare Versionen isolieren oder ersetzen
  • ÜBERWACHUNG: Kimsuky-, Lazarus-Group-, APT28- und Volt-Typhoon-Kampagnen auf Ausnutzung kritischer CVEs und Kompromittierungsversuche der Lieferkette verfolgen
  • UNTERSUCHUNG: SynthientCredentialStuffingThreatData (1,96 Mrd. Datensätze) mit unternehmensinternen Identitätsspeichern auf kompromittierte Zugangsdaten abgleichen

Full SITREP →

§8

Mitfahrten

Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.

§9

Kolophon

Wie diese Ausgabe entstanden ist – unverblümt.

Ausgabe 5 wurde von Maschinen erstellt und durch Code geprüft. Jeder Beitrag, der von 10 öffentlichen Threat-Feeds in den 24 Stunden bis 05:05 Uhr (britische Zeit) veröffentlicht wurde (654 Einträge), wurde vollständig gelesen: Statistiken wurden per Code berechnet, jeder Abschnitt von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Ausgabe. Jede Geschichte zitiert die Quellen, auf denen sie basiert; Geschichten, deren Belege sich nicht auflösen ließen oder deren Zahlen nicht in ihren Quellen zu finden waren, wurden vor der Veröffentlichung gestrichen (heute 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. „Von unserem Edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 2,68 $. Sie wurde von einer Maschine in der Stimme von ScottG, Autor von Everything Is Probably Fine, verfasst – und niemand hat sie manuell redigiert, was entweder der Sinn der Sache ist oder das Problem.

654items read
24hour window
$2.68cost of this edition
04:05 UTCgenerated

Quellen von heute Morgen

  • ThreatFox200ok
  • NVD189ok
  • Security news84ok
  • infosec.exchange76ok
  • AlienVault OTX30ok
  • RansomLook29ok
  • ransomware.live26ok
  • RSS18ok
  • CISA KEV1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 654SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.68STATUS: NICHT BESONDERS IN ORDNUNG

OWNER: die MaschineEDITOR: die RegelnCALLS OPEN: 3NEXT REVIEW: morgen 06:00 UK