Ein täglicher Feldbericht über Dinge, die wahrscheinlich in Ordnung sind
No. 7·Sonntag 4 Oktober 2026·Erscheint 06:00 UK·Fine-Anzeige 3/5: Nicht besonders in Ordnung
Aufmacher · Schwachstellen
FortiMail gelangt in den KEV-Katalog, während Citrix NetScaler innerhalb einer Woche erneut getroffen wird
Ein FortiMail-Zero-Day wird als aktiv ausgenutzt bestätigt und von CISA katalogisiert; Citrix NetScaler wird als 0-Day ausgenutzt, um Web-Shells einzuschleusen, mit einem separaten nicht authentifizierten Absturz-Bug und ohne Workaround.
Konfidenz0.88
CISA fügte CVE-2026-104286 am Donnerstag nach Berichten über aktive Ausnutzung in den Known Exploited Vulnerabilities-Katalog auf. Es handelt sich um eine Path-Traversal-Schwachstelle kombiniert mit unsachgemäßer NULL-Byte-Neutralisierung in FortiMail 7.2 bis 8.0, die nicht authentifizierten Angreifern erlaubt, beliebige Dateien in das zugrunde liegende System zu schreiben. Eine Datei dort abzulegen, wo keine sein sollte, ist der stille, unspektakuläre erste Schritt nahezu jedes Einbruchs, den irgendjemand danach als raffiniert beschrieben hat.
Citrix erlebt derweil die Art von Woche, die einen einzeiligen Beitrag auf Mastodon und einen Link rechtfertigt. Google hat vor einer 0-Day-Ausnutzung von Citrix gewarnt, die zur Bereitstellung von Web-Shells genutzt wird, und separat erlaubt CVE-2026-88779 einem nicht authentifizierten Angreifer, NetScaler ADC- und Gateway-Appliances, die für SAML Single Sign-On konfiguriert sind, zum Absturz zu bringen. Es gibt keinen Workaround. Der Fix ist 14.1-73.41, und es ist Sonntag, was in dieser Branche als Freitag gilt.
Wenn man das Problem in einem Satz beschreiben will, dann lautet er: Beide Produkte stehen zwischen dem Internet und allem anderen, beide sind nun ein Einfallstor in alles andere, und der Offenlegungsrhythmus der Hersteller ist so beschaffen, dass Verteidiger auf infosec.exchange Informationen austauschten und ein Forscher öffentlich einen PGP-Schlüssel für vertrauliche Telemetrie von betroffenen Organisationen anbot, bevor irgendjemand ein vollständiges Bild hatte.
Warum es wichtig istMail-Gateway und Fernzugriffs-Appliance, beide ausgenutzt, beide nicht authentifiziert: patchen, dann nach Web-Shells und neuen Dateien suchen, denn das Patchen vertreibt niemanden, der bereits im System ist.
Die Appliance, die Sie gekauft haben, um den gesamten Datenverkehr zu inspizieren, ist an dem Tag, an dem sie versagt, der schnellste verfügbare Weg zu dem gesamten Datenverkehr.
— Sturgeon's Revelations · Probably Fine Daily No. 7
Jeden Morgen06:00 UK
Direkt in Ihr Postfach. Jeden Morgen. Wahrscheinlich.
Eine E-Mail pro Tag. Die gesamte Zeitung. Abbestellung per Mausklick.
§2
Schlagzeilen
Der Rest der letzten 24 Stunden – mit Belegen.
Schwachstellen
Zwei Zammad-Schwachstellen in KEV aufgenommen und verkettbar; Dell liefert einen Fix mit maximaler Schwere für CSM
CISA hat CVE-2026-102489 hinzugefügt, eine Zammad-Session-Fixation, die zu Remote Code Execution als zammad-Benutzer führen kann, sowie CVE-2026-102490, eine unsachgemäße Privilegienverwaltung, die diesem lokalen Benutzer eine Eskalation zu root ermöglicht. Die Katalogeinträge stellen klar, dass beide verkettet werden können, was die höfliche Umschreibung für „Brückenkopf plus root" ist. Separat hat Dell Administratoren aufgefordert, zwei Container Storage Modules-Schwachstellen mit maximaler Schwere so schnell wie möglich zu patchen, darunter CVE-2026-63688 mit CVSS 10.0, eine fehlende Authentifizierung für eine kritische Funktion in der Software, die Dell-Enterprise-Speicherarrays mit Kubernetes-Umgebungen verbindet. Unser Fusions-SITREP zählt heute Morgen zehn CVEs mit CVSS 10.0 im KEV-Katalog, die als aktiv ausgenutzt gelistet sind.
Warum es wichtig istVerkettete KEV-Einträge sind nicht zwei separate Tickets, sondern ein einziger Angriffspfad; und alles, was Speicher ohne Authentifizierung mit Kubernetes verbindet, ist ein clusterweit wirksames Ereignis, das nur auf einen Scanner wartet.
Warlock frisst weiterhin SharePoint und tunnelt über VS Code nach außen
Symantec und Carbon Black berichten, dass die mutmaßlich China-verbundene Gruppe Warlock weiterhin Microsoft SharePoint-Schwachstellen, wahrscheinlich alte und neue, gegen Organisationen in portugiesisch- und spanischsprachigen Ländern weaponisiert. Die genannte Opfergruppe umfasst ein Wasserversorgungsunternehmen, einen Telekommunikationsanbieter, eine regionale Behörde und eine Universität, mit initialem Zugang über die ToolShell-Exploit-Kette. Die Kette verläuft über Web-Shell, beliebige Codeausführung im SharePoint-Anwendungspool, tieferes Tunneling über VS Code, Deaktivierung von Sicherheits-Tools und schließlich Ransomware. OTX trug die Indikatoren, und der Nachrichtenzyklus übernahm sie etwa zwei Stunden später, was die schnellste Verbreitung in den Daten dieser Woche ist.
Warum es wichtig istWer SharePoint Server lokal betreibt, sollte davon ausgehen, dass ToolShell noch immer relevant ist: patchen, dann nach nicht autorisierten Web-Shells, App-Pool-Kindprozessen und VS Code-Tunnelverkehr suchen.
Sechs Leak-Sites hatten ihren besten Tag der Woche am selben Tag
Am 2. Oktober verzeichneten Krybit, Booba Project, Qilin, Akira, Wallstreet und Rhysida allesamt ihre höchsten täglichen Veröffentlichungszahlen in diesem Zeitfenster, gegenüber Medianen von null bis zwei an anderen Tagen. Am darauffolgenden Tag postete theGentlemen eine eigene Serie, darunter ein Krankenhaus in Barcelona, eine Grundschule in Swindon, eine westausträlische freiwillige Notfalldienst-Einheit und Aware mit 400 GB.
Warum es wichtig istDas Volumen auf Leak-Sites ist ein nachlaufender Indikator für Einbrüche, die Wochen zuvor stattfanden; behandeln Sie einen Spitzentag daher als Anlass, eigene Drittparteien zu überprüfen, und nicht als das Wetter von heute Morgen.
Ein ShinyHunters-Mitglied soll in Jordanien festgenommen worden sein und mit dem FBI kooperieren, während der Countdown auf der Leak-Site weiterläuft
Ein mutmaßliches ShinyHunters-Mitglied, das online als Rey bekannt ist, soll in Jordanien festgenommen worden sein und kooperiert Berichten zufolge mit dem FBI, um andere Mitglieder der Erpressungsgruppe ausfindig zu machen. Gleichzeitig trägt die Leak-Site der Gruppe Beiträge gegen O'Reilly Automotive und DexCom, beide mit demselben Text: Daten werden bis Ende Freitag veröffentlicht, wenn keine Kontaktaufnahme erfolgt. Ransomlook führte die Einträge etwa dreiundzwanzig Stunden, bevor die Nachrichtenredaktionen über die Festnahme berichteten, was ungefähr der Zeit entspricht, die eine Redaktion zur Verifikation einer Verhaftung benötigt.
Warum es wichtig istEine Erpressungsmarke, die gleichzeitig Fristen setzt und Mitglieder an Strafverfolgungsbehörden verliert, ist unberechenbar; behandeln Sie daher einen verpassten Veröffentlichungstermin nicht als Verhandlungserfolg.
GitLab patcht eine 9.9-Schwachstelle in seinem AI Gateway, und jemand richtete Agenten auf Regierungswebseiten aus
GitLab hat CVE-2026-90970 behoben, eine kritische Schwachstelle mit Wertung 9.9, bei der ein angemeldeter Benutzer mit Duo Agent Platform-Zugang über präparierte Flow-Konfigurationen Befehle auf einem selbst gehosteten AI Gateway ausführen kann; die bereinigten Versionen sind 19.2.4, 19.3.2 und 19.4.1, und selbst gehostete Deployments sollten patchen und auf Missbrauch prüfen. Separat berichten Forscher über KI-Agenten, die SQL-Injection gegen das US-Bildungsministerium und Library and Archives Canada richten, wobei einige dieser Agenten mit OpenAI in Verbindung gebracht werden, während ein chinesischsprachiger Akteur bei Einbrüchen in Taiwan, Indonesien, China, Vietnam und Afghanistan mit einem KI-Orchestrierungsframework namens SecFlow beobachtet wurde. Google bereitet sich derweil unbeeindruckt darauf vor, Gemini zu erlauben, auf beliebige Dateien auf einem macOS-Gerät zuzugreifen, Anwendungen zu öffnen und im Web zu surfen, ohne jedes Mal um Erlaubnis zu fragen.
Warum es wichtig istAgenten-Frameworks sind nun sowohl Angriffsziel als auch Werkzeug: Behandeln Sie das Gateway als privilegiertes System, protokollieren Sie jeden Tool-Aufruf, und stellen Sie sicher, dass ein Mensch Änderungen genehmigt.
Vier China-nahe Kampagnen und ein MI5-Alert tauchten in denselben vierundzwanzig Stunden auf
Ein China-naher Akteur setzt die Antino-Backdoor gegen Regierungs- und Politikorganisationen in Taiwan, Indien, den Philippinen, Kambodscha, Pakistan, Thailand und Myanmar ein und nutzt Outlook und OneDrive für Command and Control. Das China-nahe TA419 verbrachte den Juli 2026 damit, prominente Wirtschaftswissenschaftler und KI-Politiker zu imitieren, um KI-Experten an US-amerikanischen Think-Tanks und Universitäten zu phishen. Eine chinesischsprachige Gruppe, die als Gambling Goblin verfolgt wird, nutzt seit Mitte 2025 brasilianische Regierungs- und Bildungswebseiten als SEO-Waffe. Und MI5 gab am 30. September 2026 einen Security Service Espionage Alert heraus, demzufolge mehr als 100 mit dem Vereinigten Königreich verbundene Wissenschaftler Chinas MSS halfen, das die Forschung finanzierte.
Warum es wichtig istUnterschiedliche Methoden, dieselbe Lenkung durch den Auftraggeber: Postfach-basiertes C2 und Credential-Phishing von Forschern landen beide in der Identitäts- und E-Mail-Telemetrie, nicht am Perimeter.
Das Identitätssystem einer dänischen Universität und ein amerikanischer Schullieferant haben beide die Belegschaft durchsickern lassen
Die Technische Universität Dänemark gibt an, dass bis zu 200.000 Personen betroffen sein könnten, nachdem Angreifer kompromittierte Zugangsdaten verwendet haben, um sich in DTUBasen, das Identitäts- und Zugriffsverwaltungssystem, einzuloggen und eine große Datenmenge zu downloaden, die mehr als zwanzig Jahre umfasst, einschließlich CPR-Nummern, Namen, Adressen, Arbeitsdetails und Notfallkontakte. In den Vereinigten Staaten benachrichtigt Frontline Education Schulbezirke über einen Einbruch, bei dem Angreifer eine Schwachstelle in Software eines Drittanbieters ausnutzten, um auf ihre Systeme zuzugreifen und Mitarbeiterinformationen einschließlich Sozialversicherungsnummern zu stehlen. Zwei unterschiedliche Fehlermodi, ein Ergebnis: das Mitarbeiterverzeichnis verlässt das Gebäude.
Warum es wichtig istIhre IAM-Plattform ist das Kronjuwel, nicht die Zugriffskontrolle: Überwachen Sie Anmeldungen daran genauso wie Anmeldungen darüber, und wissen Sie, welcher Lieferant Ihre HR-Daten hält.
Microsofts eigener X-Account verbrachte den Donnerstag damit, eine Clippy-themed Coin zu bewerben
Unbekannte Angreifer haben den offiziellen Microsoft-Account auf X, der über 13 Millionen Follower hat, gekapert und ihn scheinbar für einen Krypto-Pump-and-Dump eingesetzt, indem sie einen Clippy-themed Kryptowährungs-Account verstärkten. Keine Exploit-Kette, kein Implantat, kein Herstellerbericht mit einer Titelillustration: einfach jemand anderes, der die Zugangsdaten zu einem sehr großen Megafon hält. Das Unternehmen, das einen Digital Defense Report veröffentlicht, hatte seinen Social-Media-Auftritt von einer Cartoon-Büroklammer mit einem Token übernommen.
Warum es wichtig istSoziale Unternehmensaccounts sind von den meisten Identitätsprogrammen ausgenommen, haben kein EDR, keinen Conditional Access und ein gemeinsames Passwort; behandeln Sie sie wie Produktivsysteme.
Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.
Unter den Feeds: ein synchronisierter Ransomware-Freitag, ein zwanzigstündiger Vorsprung bei Opferdaten und zwei Leak-Sites, die zur selben Minute aufhörten.
Exception 01
Sechs Akteure, ein gemeinsamer Spitzentag
Krybit (8 Elemente gegenüber einem Median von 1 an anderen Tagen), Booba Project (8 gegenüber 0), Qilin (6 gegenüber 2), Akira (6 gegenüber 1), Wallstreet (6) und Rhysida (6) erreichten alle ihre höchsten Tageszählungen am 2026-10-02, wobei Microsoft SharePoint am selben Tag ebenfalls einen Ausschlag bei bestätigter Warlock-Exploitation verzeichnete und es in den Daten weder einen Patch-Tuesday noch einen gemeinsamen Advisory gibt, der dies erklärt.
Konfidenz0.65Speculative
Wrong if
Wenn opferseitige Erkenntnisse zeigen, dass die Einbruchsdaten über Wochen verteilt sind, oder ein Leak-Site-Aggregator an jenem Datum einen Massen-Rückimport veröffentlicht hat, handelt es sich um ein Berichterstattungsartefakt und nicht um ein Tempophänomen.
Watch
Ob dieselben Akteure weiterhin bis 2026-10-05 und 2026-10-06 veröffentlichen und ob eine Initial-Access-Broker-Ankündigung mit Datum 1.–2. Oktober auftaucht.
Ransomlook listete die Opfer von theGentlemen etwa zwanzig Stunden vor ransomware.live auf
Für zoominfo.com, rotamac.ca, Hospital de la Santa Creu i Sant Pau, Westrop Primary School und Mandurah SES führte ransomlook die Opfereinträge etwa zwanzig Stunden vor den dem Akteur zugeordneten Beiträgen von ransomware.live, obwohl ransomware.live für den Akteur selbst um 11,6 Stunden voraus liegt.
Konfidenz0.70
Wrong if
Wenn ransomlooks frühe Einträge diese Opfer einer anderen Gruppe zuschrieben, ist die Lücke eine Neuzuordnung und keine Frage der Scraping-Tiefe.
Watch
Ob dieselbe Umkehrung für andere Gruppen gilt; wenn ja, ist ransomlook die schnellere Oberfläche für frühe Opferbenachrichtigung und ransomware.live die bessere für die Zuordnung.
Krybit und Booba Project verstummten beide um 13:44 Uhr am 2. Oktober, während ihre Peers weitermachten
Beide Akteure stellten nach genau 2026-10-02T13:44 keine Elemente mehr ein, während Akira, Qilin, Wallstreet, Rhysida und theGentlemen alle später Elemente produzierten, mehrere davon mit einem Anstieg am 2026-10-03 – ein reiner Erfassungsabbruch erklärt das daher nicht.
Konfidenz0.55Speculative
Wrong if
Direktes Leak-Site-Monitoring, das Beiträge einer der Gruppen nach diesem Zeitstempel zeigt, oder Belege dafür, dass der Erfasser speziell diese beiden Quellen nicht mehr abgefragt hat.
Watch
Verfügbarkeit der Leak-Sites für beide Gruppen und etwaige Strafverfolgungsankündigungen, die sie namentlich nennen.
Ein Bug auf Bibliotheksebene, den niemand wiederholte
CVE-2026-103111 in PCRE2 vor 10.49 erlaubt einen Out-of-Bounds-Write mit beliebigen Daten, wenn ein Angreifer den regulären Ausdruck unter bestimmten JIT-API-Nutzungsbedingungen kontrolliert, und erscheint im Zeitfenster genau einmal, von NVD, ohne quellenübergreifende Aufnahme.
Konfidenz0.50Speculative
Wrong if
Wenn keine weit verbreitete Software angreiferkontrollierte Regex über PCREs JIT-API akzeptiert, ist die reale Exposition faktisch null.
Watch
PCRE2 10.49 in Distributions-Repositories und jeder Proof-of-Concept, der es über einen Web-Application-Input erreicht.
Nothing to seeDie 200 ThreatFox-Einträge sind Massenübermittlungen – AsyncRAT-Hashes zu Hunderten, Mirai, Potassium C2 auf einem Port – nützlich für Infrastructure-Mapping und für sonst nichts. Der RCE-Anspruch zu SWIFT-Banking-Middleware ist einquellenfähig ohne jegliche Bestätigung in 629 Elementen; als unverifiziert behandeln. Der Paragon Solutions-IPO-Eintrag stammt aus dem Beitrag einer einzelnen Person. Wallstreets 17-TB-Figur zu World Cup 2034 ist die eigene Behauptung des Angreifers und kann von hier aus nicht überprüft werden. Keine neue Malware-Familie ist aufgetaucht: AsyncRAT, Mirai, Potassium und ScreenConnect-Missbrauch sind allesamt bekannte Güter.
Deep read: 629 Artikel gelesen · $1.25 of compute
§4
Prognose
Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.
Today’s calls
DueCallConfidence
DueSun 11 Oct7d
Eine Citrix NetScaler-Schwachstelle wird am oder vor dem 11. Oktober 2026 in den CISA KEV-Katalog aufgenommen werden.
Wrong ifIm cisa-kev-Feed erscheint kein Citrix- oder NetScaler-Eintrag in Datensätzen bis einschließlich 2026-10-11.
Krybit oder Booba Project werden bis zum 14. Oktober 2026 mindestens ein neues Opfer auf ransomware.live oder ransomlook veröffentlichen und damit zeigen, dass die Stille vom 2. Oktober eine Pause und keine Abschaltung war.
Wrong ifKeiner der beiden Akteure erscheint in ransomware.live- oder ransomlook-Datensätzen vom 2026-10-05 bis 2026-10-14.
Tracking platforms will still list 'Booba Project' and 'booba team' as separate actors with overlapping victims, with no reconciliation note published.
Called Sat 3 Oct · due Tue 13 Oct
Today's feed shows both 'Booba Project' on ransomware.live and 'booba team' on ransomlook posting the identical four victims with no reconciliation note, confirming they remain listed as separate actors.
At least one further Citrix NetScaler post-patch compromise report, with webshell indicators, appears in these feeds.
Called Sat 3 Oct · due Tue 13 Oct
Mastodon posts and a cyber-news article confirm ongoing Citrix NetScaler exploitation with webshell indicators reported by Google and discussed in the feeds.
Die Komponente, die Ihren Quellcode mit einem Sprachmodell verbindet und – bei selbst gehostetem GitLab vor 19.2.4, 19.3.2 oder 19.4.1 – das Sprachmodell mit Ihrer Befehlszeile verbindet.
§5
Von unserem Rand
Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.
Unser eigener Rand, der nicht besonders ist, und das ist genau der Punkt: In den letzten vierundzwanzig Stunden hat der Adversary DNA-Sensor 118 feindliche Quellen profiliert – 72 Scanner, 29 Bot-Crawler, 17 gezielte Operatoren – die zusammen 12.449 Anfragen sendeten, von denen 34 über Aufklärung hinaus zu tatsächlichen Ausnutzungsversuchen führten, über 3.215 Adressen aus 75 Ländern, 1.400 davon heute zum ersten Mal gesehen. Dreizehn Gruppen von Adressen teilten einen Verhaltens-Fingerabdruck; eine davon, DNA c67915f564de, umfasst 18 IPs, wobei allein 20.198.74.230 358 Anfragen mit 134 pro Minute abfeuerte und dabei nach wp_filemanager.php und einer Auswahlliste hinterlegter PHP-Dateien suchte – ein Scan nach Web-Shells anderer Leute, nicht nach uns. Eine andere, 91.148.245.81, fragte nach /.git/HEAD, /backup.sql, /.ssh/id_rsa und /.ssh/id_ed25519 – 31 Anfragen in etwa 0,8 Sekunden, was keine Person ist, sondern eine Schleife. Und drei Adressen sendeten 16 Anfragen, die wie CVE-2024-4577-Exploitation geformt waren (/index.php), ein bekannter, gepatchter, gründlich dokumentierter Bug, der noch immer auf das Internet gesprüht wird, weil irgendwo da draußen Dave aus der Beschaffung eine Maschine hat, die seit der Migration niemand mehr angesehen hat, und die Angreifer das wissen, auch wenn das Asset-Register es nicht tut. Rohdaten haben den Server nie verlassen. Nur die Erkenntnisse.
118profilierte feindliche Quellen
12.449Anfragen von ihnen
34erreichten Exploitation
13DNA-Cluster mit gemeinsamem Fingerabdruck
8,9/10höchste Feindseligkeit
3.215Adressen an unserem Rand
1.400heute zum ersten Mal gesehen
75Länder
Die WTF-Liste
WTF #1
Der hartnäckigste Besucher
45.148.10.15, ein Scanner (Feindseligkeit 6,4/10), sendete 27 Anfragen an eine unserer Seiten und suchte dabei nach /wp-login.php, /blog/wp-login.php, /wordpress/wp-login.php, /wp/wp-login.php.
Warum es seltsam istHöchste Feindseligkeit auf dem Board; seine Kill-Chain erreichte credential-access.
attribution: WordPress wp-login Credential-Brute-Force-Kampagne (beste Übereinstimmung des Sensors, 38 %)Sun 4 Oct, 04:00 UTC
Detail
Kill-Chain: reconnaissance → weaponization → credential-access · DNA 776dadf486a3
WTF #2
Gleiche DNA, andere Adressen
20.198.74.230, ein Scanner (Feindseligkeit 6,0/10), sendete 358 Anfragen mit 134 pro Minute an eine unserer Seiten und suchte dabei nach /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /wp-admin/css/colors/ocean/gZqjPe.php, /wp-admin/css/colors/midnight/ZDOUJz.php.
Warum es seltsam ist18 IPs teilen einen Verhaltens-Fingerabdruck (DNA c67915f564de): ein Tool oder ein Operator rotiert Adressen: 20.214.145.90, 20.205.114.149, 20.92.83.244, 4.196.166.155, 20.58.177.98 und weitere.
attribution: WordPress-Webshell/Backdoor-Lokalisierungsscan (beste Übereinstimmung des Sensors, 42 %)Sun 4 Oct, 04:00 UTC
Detail
Kill-Chain: reconnaissance → weaponization · DNA c67915f564de
WTF #3
Versuch von CVE-2024-4577 gegen uns
3 Adressen sendeten 16 Anfragen, die wie CVE-2024-4577-Exploitation geformt waren (/index.php), darunter 165.101.250.169, 77.91.122.15, 172.104.241.92.
Warum es seltsam istEin bekannter, benannter Exploit, der noch immer auf das Internet gesprüht wird; unser Rand sah ihn heute, ungeachtet dessen, was die Patch-Notes über das Jahr sagen.
attribution: unbekannt
Detail
Probe-Familie: webshell
WTF #4
Die seltsamste Einkaufsliste
20.210.186.186, ein gezielter Operator (Feindseligkeit 6,3/10), sendete 264 Anfragen an 3 unserer Seiten und suchte dabei nach /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php.
Warum es seltsam istFragte nach Dateien, nach denen fast niemand sonst fragt: /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php.
attribution: unbekanntSat 3 Oct, 17:00 UTC
Detail
Kill-Chain: reconnaissance → weaponization → exploitation · DNA 938595d2ae44
WTF #5
In Eile
91.148.245.81, ein Scanner (Feindseligkeit 4,9/10), sendete 31 Anfragen an eine unserer Seiten und suchte dabei nach /.git/HEAD, /backup.sql, /.ssh/id_ed25519, /.ssh/id_rsa.
Warum es seltsam istFeuerte 31 Anfragen in etwa 0,8 Sekunden ab.
attribution: unbekanntSat 3 Oct, 17:00 UTC
Detail
Kill-Chain: reconnaissance → weaponization · DNA ce6ecdfacbe3
WTF #6
Jemand, den wir kennen könnten
137.131.43.163, ein Scanner (Feindseligkeit 6,3/10), sendete 20 Anfragen an eine unserer Seiten und suchte dabei nach //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.
Warum es seltsam istDie sicherste Kampagnen-Übereinstimmung des Sensors für den Tag: WordPress wlwmanifest.xml-Enumerationsscan mit 55 %.
attribution: WordPress wlwmanifest.xml-Enumerationsscan (beste Übereinstimmung des Sensors, 55 %)Sun 4 Oct, 04:00 UTC
Detail
Kill-Chain: reconnaissance → weaponization · DNA dfef4501b216
§6
Aus dem Archiv
Was wir gebaut, veröffentlicht, eingestellt oder vergessen haben. Eines pro Tag.
Außer Betrieb genommen am 2026-09-24. Seit Juli brach.
Los Alamos Arena: die Rangliste, bei der der böse Agent das Haus war
Los Alamos Arena war ein ELO-Leaderboard für KI-Agenten, bei dem ein absichtlich bösartiger Agent in der Mitte saß und Schichten von Angreifer-Agenten sich abwechselnd an ihm versuchten, jeder wie ein Schachspieler eingestuft – was eine weit ehrlichere Methode zur Messung von Maschinenfähigkeiten ist als jedes Herstellerbenchmark mit einer Trophäe auf der Folie. Es tat das, was gute Forschung tut: Es stellte eine Behauptung auf, die falsifizierbar war, und ließ dann jeden versuchen. Es lag ab etwa Juli brach, weil das, was ein Nebenprojekt tötet, nie ein Fehler in der Idee ist, und wurde am 24. September 2026 außer Betrieb genommen. Wir mochten es. Es hatte eine Rangliste und kein Marketing.
§7
SITREP
Fusions-SITREP (Cyber)
Zehn kritische CVEs mit CVSS-10.0-Wertungen werden aktiv in freier Wildbahn ausgenutzt (KEV=True), darunter CVE-2026-22769, CVE-2025-55182, CVE-2025-43300 und sieben weitere, die ein sofortiges Patchen der gesamten Infrastruktur erfordern. KRITISCH: Zehn CVEs mit CVSS-10.0-Wertungen im CISA-KEV-Katalog bestätigt, was aktive Ausnutzung anzeigt: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Führende aktive Bedrohungsakteure: Kimsuky (134 TTPs), Lazarus Group (95 TTPs), APT28 (94 TTPs), APT41/Mustang Panda (jeweils 85 TTPs), Magic Hound/Volt Typhoon (jeweils 82 TTPs), Sandworm Team (79 TTPs), OilRig (77 TTPs). Keine spezifischen CVE-Akteur-Zuordnungsdaten verfügbar, aber die Aktivität staatlicher APTs bleibt erhöht.
SOFORT: Notfall-Patching für alle zehn CVSS-10.0-KEV-gelisteten CVEs in der gesamten Unternehmensinfrastruktur innerhalb von 24 Stunden
Netzwerkverkehr aus Jemen, Syrien, Mali, Afghanistan, Sudan (Risiko ≥0,99) an Perimeter-Firewalls bis zur Risikobewertung blockieren
Bedrohungssuche nach Kimsuky-, Lazarus Group-, APT28-, Sandworm Team- und Magic Hound-TTPs in Endpunkt- und Netzwerktelemetrie
npm/openclaw, siyuan/kernel, n8n, avideo, vm2-Pakete aus Produktionsumgebungen prüfen und entfernen; Alternativen bewerten
Direkt in Ihr Postfach. Jeden Morgen. Wahrscheinlich.
Eine E-Mail pro Tag. Die gesamte Zeitung. Abbestellung per Mausklick.
§9
Kolophon
Wie diese Ausgabe entstanden ist – unverblümt.
Edition 7 wurde von einer Maschine erstellt und durch Code überprüft. Jedes Element, das in den 24 Stunden bis 05:05 Uhr UK von 10 öffentlichen Bedrohungs-Feeds veröffentlicht wurde (629 Elemente), wurde vollständig gelesen: Statistiken wurden per Code berechnet, jeder Ausschnitt von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Zeitung. Jede Geschichte zitiert die Elemente, auf denen sie beruht; Geschichten, deren Quellen sich nicht auflösen ließen oder deren Zahlen nicht in ihren Quellen zu finden waren, wurden vor der Veröffentlichung ausgeschlossen (heute 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. „From our edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: $2,41. Sie wird von einer Maschine in der Stimme von ScottG, dem Autor von Everything Is Probably Fine, verfasst, und niemand hat sie von Hand redigiert, was entweder der Sinn oder das Problem ist.
629items read
24hour window
$2.41cost of this edition
04:05 UTCgenerated
Quellen von heute Morgen
NVD200ok
ThreatFox200ok
infosec.exchange76ok
ransomware.live43ok
Security news41ok
RansomLook38ok
AlienVault OTX18ok
RSS10ok
CISA KEV2ok
From the vault · Ninja Labz1ok
ITEMS READ: 629|SOURCES: 10|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $2.41|STATUS: NICHT BESONDERS IN ORDNUNG
OWNER: die Maschine|EDITOR: die Regeln|CALLS OPEN: 3|NEXT REVIEW: morgen 06:00 UK