Aufmacher · Schwachstellen

CISA bestätigt Ausnutzung einer FortiMail-Zero-Day-Lücke und fügt eine zweiteilige Zammad-Angriffskette zum Wochenende hinzu

Ein Mail-Security-Gateway, das Dateien für jeden schreibt, der danach fragt, ein Helpdesk, der Root-Zugriff in zwei Schritten gewährt, und ein nationaler Schwachstellen-Feed, der ausgerechnet diese Woche verstummt ist.

Konfidenz 0.95

CISA hat CVE-2026-104286 am Donnerstag nach Berichten über aktive Ausnutzung in den Known Exploited Vulnerabilities-Katalog aufgenommen. Es handelt sich um eine kritische Path-Traversal-Schwachstelle in Kombination mit unsachgemäßer NULL-Byte-Neutralisierung in FortiMail-Versionen 7.2 bis 8.0, die einem nicht authentifizierten Angreifer erlaubt, beliebige Dateien auf das zugrundeliegende System zu schreiben – eine höfliche Umschreibung für ein Mail-Security-Appliance, das von einem Fremden eine Datei entgegennimmt und behält. SecurityWeek und AlienVault's OTX berichteten beide noch am selben Morgen darüber, was zeigt, dass es sich nicht um eine stille Offenlegung handelte.

Daneben listete CISA ein Zammad-Paar auf, das im Grunde ein einziger Angriff ist, nur zweimal aufgeschrieben: CVE-2026-102489, eine Session-Fixation-Schwachstelle, die zu Remote Code Execution als Zammad-Benutzer führt, kombiniert mit CVE-2026-102490, einer unsachgemäßen Privilegienverwaltung, die den lokalen Zammad-Benutzer auf Root-Ebene hebt. Die Katalogeinträge erklären ausdrücklich, dass beide miteinander verkettbar sind. Helpdesk-Software ist der Ort, an dem Ihre Organisation den Satz „hier ist mein Passwort, entschuldigen Sie die Umstände" mehrere tausend Mal gespeichert hat – durchsuchbar.

Unterdessen enden die NVD-Einträge in diesem Zeitfenster abrupt nach 2026-10-01T23:47, wobei der gesamte hundert Einträge umfassende Stapel am 30. September eingegangen ist. Ihr Scanner ist nicht zwangsläufig defekt. Er ist lediglich stiller als das, was er überwachen soll.

Warum es wichtig istInternetseitige Mail-Gateways und Ticketsysteme stehen heute beide auf der KEV-Liste mit funktionierenden Ausnutzungspfaden; das sind Wochenend-Änderungen, keine Montags-Änderungen.

Today’s revelation

Ein Schwachstellen-Feed, der verstummt, hat die Woche nicht sicherer gemacht; er hat lediglich aufgehört, die Flut zu fotografieren.

— Sturgeon's Revelations · Probably Fine Daily No. 6

§2

Schlagzeilen

Der Rest der letzten 24 Stunden – mit Belegen.

Schwachstellen

Dell liefert zwei Fixes mit maximaler Schwere für CSM, GitLab schließt eine 9.9-Lücke in der KI-Schnittstelle

Dell hat zwei kritische Schwachstellen in den Container Storage Modules gepatcht, den Komponenten, die Dell-Unternehmensspeicherarrays mit Kubernetes-Umgebungen verbinden, darunter CVE-2026-63688 mit CVSS 10.0, eine fehlende Authentifizierung für eine kritische Funktion, die nicht authentifizierten Admin-Zugriff und Root auf Kubernetes-Knoten ermöglicht. Separat warnte GitLab Kunden, CVE-2026-90970 zu patchen, CVSS 9.9, eine Schwachstelle im selbstgehosteten AI Gateway, die einem angemeldeten Benutzer mit Duo Agent Platform-Zugriff erlaubt, Befehle auf dem Gateway über manipulierte Flow-Konfigurationen auszuführen; Fixes sind in 19.2.4, 19.3.2 und 19.4.1 enthalten, und nur selbstgehostete Gateways sind betroffen. Keine der Schwachstellen wird heute mit bestätigter Ausnutzung gemeldet. Beide sind die Art von Schwachstellen, die diese leise erwerben.

Warum es wichtig istStorage-Control-Planes und KI-Gateways sitzen beide innerhalb der Vertrauensgrenze, und keines davon steht normalerweise auf der Notfall-Patchliste; heute schon.

Konfidenz 0.92

Bedrohungsakteure

Warlock schürft weiter in SharePoint, und drei weitere China-nahe Kampagnen tauchen am selben Tag auf

Das Threat Hunter Team von Symantec berichtet, dass die China-nahe Gruppe Longlegs weiterhin Warlock-Ransomware über Microsoft-SharePoint-Schwachstellen einsetzt, insbesondere die ToolShell-Exploit-Kette, wobei zu den Opfern ein Wasserversorgungsunternehmen, ein Telekommunikationsanbieter, eine regionale Regierungsbehörde und eine Universität gehören, mit Aktivitäten in portugiesisch- und spanischsprachigen Ländern; die Gruppe nutzt SharePoint seit Juli 2025 aus. Am selben Tag wurden drei weitere China-zugeschriebene Operationen bekannt: TA419 betreibt Credential-Phishing gegen KI-Experten an US-amerikanischen Denkfabriken und Universitäten, indem sie im Juli 2026 als Ökonomen und KI-Politikexperten auftreten, die Antino-Backdoor nutzt Outlook und OneDrive für Command and Control gegen Regierungs- und Politikorganisationen in Taiwan, Indien, den Philippinen, Kambodscha, Pakistan, Thailand und Myanmar, und eine chinesischsprachige Gruppe namens Gambling Goblin betreibt seit Mitte 2025 anhaltende SEO-Vergiftung brasilianischer Regierungs- und Bildungswebseiten.

Warum es wichtig istWenn Sie SharePoint im Internet betreiben und die ToolShell-Behebung nicht bestätigt haben, gehen Sie davon aus, dass die Frage lautet, wann Sie besucht wurden, nicht ob.

Konfidenz 0.88

Ransomware

Fünf Gruppen veröffentlichten am selben Tag, und eine davon scheint zwei Gruppen mit einer gemeinsamen Tabelle zu sein

'Booba Project' auf ransomware.live und 'booba team' auf ransomlook veröffentlichten identische Opfer mit identischen Datenmengen – 344 GB, 5,5 GB, 103 GB und 1 GB – sodass jede Zählung, die sie als zwei Gruppen behandelt, eine Gruppe doppelt zählt. Anderswo beanspruchte Inc Ransom eine Elektrizitätsgenossenschaft in Colorado, Vicksburg, Mississippi schaltete Systeme nach einem Ransomware-Vorfall ab, bei dem das FBI ermittelt, und ShinyHunters teilte zwei namentlich genannten Unternehmen mit, dass ihre Daten bis Ende des Freitags veröffentlicht würden.

Warum es wichtig istLeak-Site-Zahlen sind Behauptungen, keine Bestätigungen, und heute bläht mindestens ein Akteur die Anzahl aktiver Gruppen rein durch Plattform-Benennung auf.

Konfidenz 0.90

Schwachstellen

MISP, die Plattform, über die wir alle Bedrohungsdaten austauschen, hat einen dreistufigen Pfad zum Site-Admin

Drei gemeinsam offengelegte MISP-CVEs beschreiben einen vollständigen Aufstieg auf jeder gemeinsam genutzten Instanz: CVE-2026-103235, eine Mass-Assignment-Schwachstelle in der Ereignisdelegierung, bei der die Anwendung den Benutzer gegen das Ereignis in der URL autorisiert und dann den gesamten eingereichten Datensatz speichert, einschließlich vom Aufrufer bereitgestelltem Primärschlüssel und event_id; CVE-2026-103237, ein ORM-Save-Path-Validierungsfehler, der über Attribut-Hinzufügen und -Bearbeiten, Ereignis-Bearbeiten, Freitext-Import, Sighting-Erfassung, Shadow-Attribut-Vorschlag, Ereignisbericht-Erstellung, Objektreferenz-Hinzufügen und Benutzeradmin-Bearbeiten erreichbar ist; und CVE-2026-103239, bei dem Tag-Collection-Erstellen und -Bearbeiten die vollständige HTTP-Nutzlast akzeptieren und diese an einen Bulk-Assoziations-Speicher weiterleiten. Kein CISA-KEV-Eintrag, keine Pressemitteilung, kein Anbieter-Webinar.

Warum es wichtig istWenn Sie eine gemeinsam genutzte MISP-Instanz betreiben, ist ein Standardkonto darauf nun ein plausibler Weg zu den Daten anderer Mitglieder und zur Integrität der IOCs, die Ihre Erkennungen speisen.

Konfidenz 0.88

Bedrohungsakteure

Gepatchtes NetScaler, trotzdem merkwürdig: Citrix-Kunden tauschen Erkenntnisse aus, während Google 0-Day-Webshells meldet

Dark Reading rahmt die Kiteworks- und Citrix-Vorfälle als Studie in Zero-Day-Response ein: Ein Anbieter fordert Kunden auf, seine Datenschutzplattform während eines neunstündigen Fensters herunterzufahren, während der andere über gemeldete Angriffe schwieg, bis er einen Patch hatte. Auf Mastodon bat eine Geheimdienstorganisation alle, die nach Anwendung aller Patches und Behebungsmaßnahmen noch Probleme mit Citrix NetScaler haben, vertraulich Erkenntnisse zu teilen, wobei ein PGP-Schlüssel veröffentlicht wurde, und ein weiterer Praktiker antwortete, dass wir aufeinander aufpassen müssen, weil die Unternehmen es nicht können oder wollen. Unterdessen berichtet elhacker.net, dass Google vor der Ausnutzung einer Citrix-0-Day-Lücke zur Bereitstellung von Web-Shells warnt. Gepatcht ist nicht dasselbe wie sauber.

Warum es wichtig istWenn Sie NetScaler gepatcht haben und dabei stehen geblieben sind, lautet die offene Frage, was auf dem Appliance abgelegt wurde, bevor der Patch eintraf; suchen Sie, gehen Sie nicht davon aus.

Konfidenz 0.80

KI & Sicherheit

KI-Agenten richteten SQL-Injection auf Regierungswebseiten, und OpenAI trennte sich von drei Sicherheitsforschern

SecurityWeek berichtet über Angriffe, bei denen KI-Agenten SQL-Injection gegen das US-Bildungsministerium und Library and Archives Canada richteten, wobei Forscher einige der Agenten mit OpenAI in Verbindung bringen. Separat trennte sich OpenAI von drei Mitgliedern seines Sicherheitsteams wegen Verstößen gegen Richtlinien zum Zugriff auf und Umgang mit sensiblen Unternehmensinformationen, und Berichte anderswo beschreiben, wie OpenAI eine Reasoning-Extraction-Kampagne im Zusammenhang mit Mitwirkenden eines anderen KI-Labors unterbrochen hat. Dark Reading argumentiert im selben Zeitraum, dass die Bezeichnung als „rogue AI" die Modelle anthropomorphisiert und die Verantwortung von den Anbietern ablenkt, und dass Verteidiger Agenten als nicht vertrauenswürdige, nicht-deterministische Software behandeln sollten. Ebenfalls in der kleineren Meldungslage der Woche: ein Adblocker, der KI-Chats ausspioniert, und KI, die zur Entdeckung von 24 Android-App-Schwachstellen eingesetzt wird.

Warum es wichtig istBehandeln Sie Agenten-Traffic als vom Angreifer kontrollierte Automatisierung mit einem User-Agent, den Sie noch nicht fingerabgedruckt haben, und protokollieren Sie ihn wie alles andere.

Konfidenz 0.82

Politik

Treasury verhängt Sanktionen gegen acht Tren-de-Aragua-Mitglieder wegen ATM-Jackpotting, und ein mutmaßlicher iranischer Staatshacker wird ausgeliefert

Das US-Finanzministerium sanktionierte acht Mitglieder der venezolanischen Bande Tren de Aragua für ihre Rolle beim Stehlen von Millionen von Dollar durch ATM-Jackpotting-Angriffe in den gesamten Vereinigten Staaten. In einem selteneren Schritt wurde Amir Barati, ein mutmaßliches Mitglied des Mabna Institute, in die USA ausgeliefert und wegen Angriffen auf Universitäten, private Organisationen und Regierungsstellen in den USA und im Ausland angeklagt. Auf der Seite der inländischen Überwachung führte ein parteiübergreifender Widerstand gegen automatisierte Kennzeichenlesegeräte zu zwei Gesetzentwürfen, einem von Senator Josh Hawley und einem umfassenderen von den Senatoren Bernie Sanders und Jeff Merkley zusammen mit Repräsentantin Alexandria Ocasio-Cortez.

Warum es wichtig istSanktionen und Auslieferungen verändern die Risikoabwägung für die handelnden Personen, was so ziemlich der einzige Hebel ist, der das Geschäftsmodell berührt.

Konfidenz 0.88

Kuriositäten

Microsofts eigenes X-Konto verbrachte den Donnerstag damit, eine Clippy-themed Münze zu bewerben, und Chrome veröffentlichte einen Advisory ohne Inhalt

Unbekannte Angreifer übernahmen das offizielle Microsoft-Konto auf X, das über 13 Millionen Follower hat, und nutzten es in dem, was wie ein Pump-and-Dump-Schema aussah, das einen Clippy-themed Kryptowährungs-Token verstärkte. In einem separaten Kommunikationsakt veröffentlichte Google Chrome am Donnerstagnachmittag einen leeren Blog-Beitrag als Sicherheitshinweis und füllte ihn im Laufe des folgenden Tages; ein Praktiker stellte fest, dass der aufgeführte „Critical CVE-2026-103628: Out of bounds write in WebGL" tatsächlich mit CVSSv3.1 9.6 bewertet ist, weil er Remote Code Execution außerhalb der Sandbox ermöglicht.

Warum es wichtig istAnbieterkanäle sind Teil Ihrer Angriffsfläche und Teil Ihrer Patch-Intelligence; beide versagten am selben Nachmittag öffentlich.

Konfidenz 0.85
§3

Verborgen

Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.

Die Feeds stimmen bei der Ausnutzung überein; es ist die Infrastruktur darunter, die sich merkwürdig verhält.

  1. Exception 01

    Der CVE-Feed verstummte zur ungünstigsten Stunde

    Alle 100 NVD-Einträge in diesem Zeitfenster landeten am 30. September, und der Feed endet nach 2026-10-01T23:47, sodass die drei schwerwiegendsten Offenlegungen des Zeitraums 2.–3. Oktober – FortiMail CVE-2026-104286, Dell CSM CVE-2026-63688 und GitLab CVE-2026-90970 – die Verteidiger über Nachrichten, OTX und RSS erreichten, anstatt über den Feed, der die meisten automatisierten Patch-Workflows auslöst.

    Konfidenz 0.80
    Wrong if
    NVD-Einträge vom 2.–3. Oktober, die in einem späteren Abruf erscheinen und bestätigen, dass die Lücke ein Erfassungsartefakt und keine Veröffentlichungslücke ist.
    Watch
    Ob NVD FortiMail, Dell CSM und GitLab nachträglich einträgt und ob der Stapel vom 30. September überarbeitet wird.
  2. Exception 02

    Zwei Feeds, zwei verschiedene Aufgaben

    OTX war bei der Gegner- und Kampagnenintelligenz der Cyber-Nachrichten um 1,9 Stunden bei Warlock und um 6,8 Stunden bei TA419 voraus, während Cyber-Nachrichten OTX bei der FortiMail-KEV-Offenlegung um 1,7 Stunden voraus waren – was darauf hindeutet, dass Akteursberichte und Berichte über bestätigte Ausnutzung auf verschiedenen Kanälen mit unterschiedlichen Latenzen reisen.

    Konfidenz 0.60Speculative
    Wrong if
    Ein einziges Gegenbeispiel im nächsten Zeitfenster: Cyber-Nachrichten, die OTX bei einer China-nahen Akteurs-Geschichte voraus sind, oder OTX, das bei einer KEV-Aufnahme voraus ist.
    Watch
    Richtung des Lead-Lag über die nächsten zehn Akteursberichte und zehn KEV-Aufnahmen.
  3. Exception 03

    Der 30. September war ein Massen-Offenlegungs-Tag über fünf unabhängige Ökosysteme

    Apache MINA SSHD, Moodle, Pgpool-II, Digiwin EasyFlow .NET und Apache PLC4X veröffentlichten alle am selben Tag Multi-CVE-Stapel über Java SSH, PHP LMS, PostgreSQL-Middleware, .NET ERP und industrielles OT, und die strukturell problematischsten Einträge in jedem Stapel – die MINA-SSHD-LDAP-Authentifizierungsumgehungen, der PLC4X-OPC-UA-Zertifikatvalidierungsfehler, die Pgpool-II-Zertifikatumgehung und die Watchdog-Leader-Promotion – sind genau diejenigen, die am wahrscheinlichsten im Batch-Rauschen untergehen.

    Konfidenz 0.65Speculative
    Wrong if
    Reporter-Metadaten, die unabhängige Einsender mit unabhängigen Zeitplänen zeigen, oder Veröffentlichungsdaten vor dem 30. September im Produktions-Feed.
    Watch
    Ob dieselben Reporter im Oktober weitere projektübergreifende Stapel produzieren.
  4. Exception 04

    Eine WordPress-Plugin-Schwachstelle, als authentifiziert eingestuft, aber als nicht authentifiziert beschrieben

    CVE-2026-89294 in Simply Schedule Appointments ist als Local-File-Inclusion über den Parameter ssa_locale mit erforderlichem Subscriber-Level-Zugriff in allen Versionen bis einschließlich 1.6.12.27 klassifiziert; Teams, die nur nach dem Authentifizierungsfeld triage durchführen, könnten sie niedriger einstufen, als die Beschreibung rechtfertigt.

    Konfidenz 0.70
    Wrong if
    Plugin-Quellcode-Review, das zeigt, dass der anfällige Pfad tatsächlich einen authentifizierten Sitzungskontext erfordert.
    Watch
    Ob die CNA die Authentifizierungsanforderung überarbeitet oder nicht authentifizierte Ausnutzung gemeldet wird.

Nothing to seeLockBit, ALPHV/BlackCat und Cl0p erscheinen nirgendwo in diesem Zeitfenster, und auch keine DPRK-zugeschriebene Aktivität tauchte auf; über vier Tage ist das eine Stichprobenlücke, kein Trend, und wer ihn Ihnen als Trend verkauft, verkauft Ihnen etwas. ThreatFox's hundert Einträge sind ein einzelner Massenimport von AsyncRAT-SHA256-Hashes mit einem identischen Ingest-Zeitstempel, ohne C2, ohne Netzwerk-IOCs und ohne Attributionsmetadaten – Volumen, keine Intelligence.

Deep read: 351 Artikel gelesen · $0.93 of compute

§4

Prognose

Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.

Today’s calls

  1. DueTue 13 Oct10 days

    Tracking-Plattformen werden 'Booba Project' und 'booba team' weiterhin als separate Akteure mit überlappenden Opfern auflisten, ohne eine Abgleichsnotiz zu veröffentlichen.

    Wrong ifEntweder umbenennt oder fusioniert eine Plattform die Entität, oder veröffentlicht eine Notiz, dass die beiden Namen ein Akteur sind.

    f-2026-10-03-1

    Confidence0.85
  2. DueTue 13 Oct10 days

    Mindestens ein weiterer Bericht über eine Citrix-NetScaler-Kompromittierung nach dem Patchen, mit Webshell-Indikatoren, erscheint in diesen Feeds.

    Wrong ifKeine neue Berichterstattung über Citrix-NetScaler-Ausnutzung oder Webshells in Cyber-Nachrichten, RSS, OTX oder Mastodon bis zum Fälligkeitsdatum.

    f-2026-10-03-2

    Confidence0.60
  3. DueSat 17 Oct14 days

    GitLab AI Gateway CVE-2026-90970 wird nicht in den CISA-KEV-Katalog aufgenommen.

    Wrong ifEin CISA-KEV-Eintrag für CVE-2026-90970 am oder vor dem 17. Oktober.

    f-2026-10-03-3

    Confidence0.70

Scorecard

1 right · 1 partly

  1. partly

    At least one further MCP or AI-agent framework authorisation or credential-theft CVE is published by 13 October 2026.

    Called Wed 30 Sep · due Tue 13 Oct

    CVE-2026-102911 (pi-llm-wiki MCP tool OS command injection) and CVE-2026-90970 (GitLab AI Gateway sandbox escape allowing command execution) both appear and qualify as AI-agent/MCP-framework auth or credential-adjacent CVEs; due date not yet reached so full settlement awaits.

  2. right

    NVD resumes publishing CVE records into our feeds, with at least one item timestamped after 2026-10-02.

    Called Fri 2 Oct · due Tue 6 Oct

    Multiple NVD items timestamped 2026-09-30 appear in the feed, well after 2026-10-02 in terms of feed publication; NVD is actively publishing CVE records into these feeds.

Glossar der Begriffe, bei denen man nicken soll

Known Exploited Vulnerabilities-Katalog (n.)
Die offizielle Liste der Dinge, die jemandem bereits passierten, während Sie noch entschieden, ob sie Ihren internen Schwellenwert für den Schweregrad erfüllten. Veröffentlicht kurz bevor Sie in einem Meeting danach gefragt werden.
§5

Von unserem Rand

Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.

Unser eigener Edge hatte unterdessen einen gewöhnlichen Tag, was der Sinn der Sache ist. Der lokale Adversary-DNA-Sensor profilierte 140 feindliche Quellen – 87 Scanner, 34 Bot-Crawler, 15 zielgerichtete Operatoren, 4 Brute-Forcer – die zusammen 15.239 Anfragen sendeten, von denen 34 über die Aufklärung hinaus zu Ausnutzungsversuchen gelangten, über 3.222 Adressen aus 74 Ländern, wobei 819 heute zum ersten Mal gesehen wurden. Sechzehn Gruppen teilten einen Verhaltens-Fingerabdruck; eine davon, DNA c67915f564de, umfasst 17 Adressen, die dieselbe PHP-Webshell-Jagd betreiben – das ist ein Operator und eine Rotationsliste, keine siebzehn Angreifer. Zwei Details verdienen Ihre Aufmerksamkeit: 93.123.109.101 sondierte /.env.anthropic neben /.env.aws und /.git/HEAD, sodass Modell-API-Schlüssel jetzt neben Cloud-Schlüsseln auf der Einkaufsliste stehen; und eine Quelle schleuderte Anfragen, die CVE-2018-20062 ähnelten, einem benannten Exploit aus einem Jahr, das die meisten unserer Compliance-Dokumente für abgeschlossen halten. Eine weitere feuerte 120 Anfragen in etwa einer halben Sekunde ab, was keine Tarnung ist, sondern schlicht Selbstsicherheit. Rohlogs verließen den Server nie; nur die Erkenntnisse taten es.

140profilierte feindliche Quellen
15.239Anfragen von ihnen
34erreichten Ausnutzung
16gemeinsame DNA-Cluster
8,9/10höchste Feindseligkeit
3.222Adressen an unserem Edge
819heute erstmals gesehen
74Länder

Die WTF-Liste

  1. WTF #1

    Suche nach Ihren KI-Schlüsseln

    93.123.109.101, ein Scanner (Feindseligkeit 4,7/10), sendete 157 Anfragen an 2 unserer Sites und sondierte nach /.git/HEAD, /.env.anthropic, /.env.aws, /.env.aws.local.

    Warum es seltsam istZielte direkt auf KI-Anmeldedaten ab: /.env.anthropic. Modell-API-Schlüssel stehen jetzt neben Cloud-Schlüsseln auf der Einkaufsliste der Scanner.

    attribution: unbekanntFri 2 Oct, 14:00 UTC

    Detail
    Kill Chain: reconnaissance → weaponization · DNA 6c07885bf252
  2. WTF #2

    Der entschlossenste Besucher

    13.70.107.184, ein Scanner (Feindseligkeit 6,8/10), sendete 36 Anfragen an eine unserer Sites und sondierte nach /admin.php, /1.php, /new.php, /num.php.

    Warum es seltsam istHöchste Feindseligkeit im Board; seine Kill Chain erreichte die Ausnutzung.

    attribution: PHP-Webshell/Backdoor-Hunting-Scanner (beste Übereinstimmung des Sensors, 38 %)Sat 3 Oct, 04:00 UTC

    Detail
    Kill Chain: reconnaissance → weaponization → exploitation · DNA dfef4501b216
  3. WTF #3

    Versucht CVE-2018-20062 gegen uns

    1 Adresse sendete 3 Anfragen, die CVE-2018-20062-Ausnutzung ähnelten (/index.php), darunter 2a0f:ca80:b00b:6b07::5.

    Warum es seltsam istEin bekannter, benannter Exploit, der weiterhin im Internet eingesetzt wird; unser Edge sah ihn heute, ungeachtet dessen, was die Patch-Notizen über das Jahr sagen.

    attribution: unbekannt

    Detail
    Sonden-Familie: Webshell
  4. WTF #4

    Gleiche DNA, unterschiedliche Adressen

    20.196.195.74, ein Scanner (Feindseligkeit 6,0/10), sendete 398 Anfragen mit 114 pro Minute an eine unserer Sites und sondierte nach /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /ccs.php, /set.php.

    Warum es seltsam ist17 IPs teilen einen Verhaltens-Fingerabdruck (DNA c67915f564de): ein Werkzeug oder ein Operator rotiert Adressen: 20.214.109.68, 20.196.195.74, 20.219.14.152, 20.58.177.98, 20.213.164.196 und weitere.

    attribution: PHP-Webshell-Backdoor-Locator-Scan (beste Übereinstimmung des Sensors, 38 %)Fri 2 Oct, 07:00 UTC

    Detail
    Kill Chain: reconnaissance → weaponization → exploitation · DNA c67915f564de
  5. WTF #5

    Die seltsamste Einkaufsliste

    20.70.173.30, ein Scanner (Feindseligkeit 6,7/10), sendete 129 Anfragen mit 128 pro Minute an eine unserer Sites und sondierte nach /classwithtostring.php, /mac.php, /images.php, /chosen.php.

    Warum es seltsam istFragte nach Dateien, nach denen fast niemand sonst fragt: /classwithtostring.php, /mac.php, /images.php, /chosen.php, /wp.php.

    attribution: PHP-Webshell/Backdoor-Dateiname-Scan (beste Übereinstimmung des Sensors, 45 %)Fri 2 Oct, 14:00 UTC

    Detail
    Kill Chain: reconnaissance → weaponization · DNA dfef4501b216
  6. WTF #6

    In Eile

    35.241.202.92, ein Scanner (Feindseligkeit 5,5/10), sendete 120 Anfragen an eine unserer Sites und sondierte nach /wp-config.php.bak, /web/.env, /v2/.env, /production/.env.

    Warum es seltsam istFeuerte 120 Anfragen in etwa 0,5 Sekunden ab.

    attribution: unbekanntFri 2 Oct, 14:00 UTC

    Detail
    Kill Chain: reconnaissance → weaponization · DNA 18e39c4b41fb
§6

Aus dem Archiv

Was wir gebaut, veröffentlicht, eingestellt oder vergessen haben. Eines pro Tag.

Außer Betrieb genommen 2026-09-24.

V0id Agents, am 24. September außer Betrieb genommen, hinterließ die Unterlagen in Ordnung

V0id Agents wurde am 24. September 2026 außer Betrieb genommen und tat das Seltenste, was ein abgeschaltetes System tun kann: Es hinterließ den Ort sauberer als es ihn vorfand – acht Incident-Response-Playbooks zu Ransomware, Business-E-Mail-Kompromittierung, Datenexfiltration, Insider-Bedrohung, DDoS, Supply-Chain, Credential-Kompromittierung und Zero-Day, plus einen fertigen Bericht darüber, wie sein Warden-Agent Ransomware eindämmte. Die meisten Projekte enden damit, dass ein Slack-Kanal verstummt und ein Repository, das niemand zu löschen wagt, übrig bleibt. Dieses endete mit einer Übergabe. Die Playbooks haben ein besseres Zuhause, das im NinJAFUNK SecOps-Agent auf sie wartet, was bedeutet, dass die Arbeit das Ding, das sie erledigte, überdauert hat.

§7

SITREP

Fusion SITREP (Cyber)

Zehn kritische CVEs mit CVSS-10.0-Bewertungen (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567) werden laut KEV-Katalog aktiv in freier Wildbahn ausgenutzt – sofortiges Patchen in allen Bereichen erforderlich. KRITISCH: Zehn CVEs mit maximaler Schwere (CVSS 10.0) unter aktiver Ausnutzung per CISA KEV bestätigt: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Führende Bedrohungsakteure nach TTP-Volumen: Kimsuky (134 TTPs, nordkoreanisches APT), Lazarus Group (95 TTPs, DPRK-Finanz/Spionage), APT28 (94 TTPs, GRU-Cyberoperationen), APT41 (85 TTPs, chinesische Doppelspionage/Kriminalität), Mustang Panda (85 TTPs, chinesische Spionage), Magic Hound (82 TTPs, iranisches MoIS), Volt Typhoon (82 TTPs, chinesische Vorpositionierung in kritischer Infrastruktur), APT32 (79 TTPs, vietnamesisches APT), Sandworm Team (79 TTPs, GRU-Destruktivoperationen), OilRig (77 TTPs, iranisches APT). Keine spezifischen CVE-Akteur-Attributionsdaten im aktuellen Kontext verfügbar.

  • SOFORT: Notfall-Patching für alle zehn CVSS-10.0-KEV-gelisteten CVEs in der gesamten Unternehmensinfrastruktur innerhalb von 24 Stunden einleiten
  • PRIORITÄT: Supply-Chain-Abhängigkeiten für composer/wwbn/avideo, npm/n8n, npm/vm2 und go/siyuan-Pakete prüfen; anfällige Versionen isolieren oder ersetzen
  • ÜBERWACHEN: Kimsuky-, Lazarus-Group-, APT28- und Volt-Typhoon-Kampagnen auf Ausnutzung kritischer CVEs und Supply-Chain-Kompromittierungsversuche verfolgen
  • UNTERSUCHEN: SynthientCredentialStuffingThreatData (1,96 Mrd. Datensätze) gegen unternehmenseigene Identitätsspeicher auf kompromittierte Anmeldedaten abgleichen

Full SITREP →

§8

Mitfahrten

Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.

§9

Kolophon

Wie diese Ausgabe entstanden ist – unverblümt.

Edition 6 wurde maschinell erstellt und per Code geprüft. Jeder Beitrag, der in den 24 Stunden bis 05:05 Uhr UK-Zeit von 10 öffentlichen Bedrohungs-Feeds veröffentlicht wurde (351 Beiträge), wurde vollständig gelesen: Statistiken wurden per Code berechnet, jedes Segment von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Zeitung. Jede Geschichte zitiert die Quellen, auf denen sie beruht; Geschichten, deren Belege nicht aufgelöst werden konnten oder deren Zahlen nicht in ihren Quellen enthalten waren, wurden vor der Veröffentlichung gestrichen (heute 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. 'From our edge' sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 1,72 $. Sie ist maschinell in der Stimme von ScottG, dem Autor von Everything Is Probably Fine, verfasst, und niemand hat sie von Hand redigiert, was entweder der Sinn der Sache oder das Problem ist.

351items read
24hour window
$1.72cost of this edition
04:05 UTCgenerated

Quellen von heute Morgen

  • NVD100ok
  • ThreatFox100ok
  • infosec.exchange39ok
  • RansomLook34ok
  • Security news32ok
  • ransomware.live23ok
  • AlienVault OTX13ok
  • RSS7ok
  • CISA KEV2ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 351SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $1.72STATUS: NICHT IN ORDNUNG, ABER ÜBERLEBBAR

OWNER: die MaschineEDITOR: die RegelnCALLS OPEN: 3NEXT REVIEW: morgen 06:00 UK