Aufmacher · Schwachstellen

Der KEV-Eintrag lautet Denial of Service. Die Forscher haben noch nicht zu Ende gelesen

CISA listete CVE-2026-88779 in Citrix NetScaler als aktiv ausgenutzte Memory-Buffer-Schwachstelle, die einen Denial of Service verursachen könne; zweiundzwanzig Stunden später erschienen Berichte, wonach Citrix Notfall-Updates für eine aktiv ausgenutzte SAML-Zero-Day-Lücke veröffentlicht hatte, während Forscher untersuchten, ob diese auch Remote Code Execution ermöglicht.

Konfidenz 0.92

Am 4. Oktober fügte CISA CVE-2026-88779 dem Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) hinzu: Citrix NetScaler ADC und NetScaler Gateway, unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers, Auswirkung angegeben als Denial of Service. Das ist der vollständige Wortlaut der offiziellen Meldung, die ein übermüdeter Analyst morgens um neun Uhr liest, während er entscheidet, was vor dem Stand-up zu tun ist.

Zweiundzwanzig Stunden später übermittelten die Nachrichtenfeeds den Rest. Citrix hatte Notfall-Updates für eine aktiv ausgenutzte NetScaler-SAML-Zero-Day-Lücke veröffentlicht, und Forscher untersuchten, ob dieselbe Schwachstelle zu Remote Code Execution getrieben werden kann. An der Schwachstelle selbst hatte sich in jenen zweiundzwanzig Stunden nichts verändert. Nur unsere Beschreibung davon hatte sich verändert – und das ist der Teil der IT-Sicherheit, den niemand in ein Reifegradmodell aufnimmt: Die Klassifizierung ist keine Messung der Schwachstelle, sondern eine Messung dessen, wie viel Testing bislang stattgefunden hat.

Der operative Schaden liegt in dieser Lücke. Die meisten Unternehmen priorisieren Denial-of-Service auf Netzwerk-Appliances mit großzügigerem Zeitrahmen als Code Execution, denn eine ausgefallene Appliance ist ein gewöhnlicher Dienstag, während eine Appliance, die fremden Code ausführt, ein ganzes Jahr kostet. Wer diese Entscheidung allein auf Basis des KEV-Textes traf, handelte vernünftig – mit einem unvollständigen Satz. Patchen Sie die NetScalers jetzt, und behandeln Sie „DoS" auf einem Edge-Gerät unter aktiver Zero-Day-Ausnutzung als provisorische Aussage.

Warum es wichtig istWenn Ihr SLA nach Schadensklassen verzweigt, dann verzweigte er diese Woche auf Basis eines Labels, über das drei Quellen unterschiedlicher Meinung sind.

Today’s revelation

Eine Einstufung des Schadens ist keine Eigenschaft der Schwachstelle. Sie ist eine Eigenschaft davon, wie lange sich jemand bereits damit befasst hat.

— Sturgeon's Revelations · Probably Fine Daily No. 8

§2

Schlagzeilen

Der Rest der letzten 24 Stunden – mit Belegen.

Ransomware

Sieben Gruppen, ein Sonntag: Qilin veröffentlicht zehn Opfer, sechs andere räumen ihre Warteschlangen ab

Am 4. Oktober beanspruchte Qilin zehn Opfer – darunter Mutsumi Group in Japan, Cotesma in Chile, Emser in Spanien, Chadwick Switchboards in Australien und Unident Group in den USA –, während Krybit drei postete (daralteb.com, superpack.com.co, euroditel.com), Play Silicon Valley Glass und Bold Spring Nursery veröffentlichte, Direwolf Softruck in Brasilien postete und Emperador OMUR HIRDAVAT mit geplantem Veröffentlichungsdatum 2026-10-24 einstellte. Zwei Gesundheitsorganisationen wurden am selben Tag genannt: Nipigon District Memorial Hospital durch Storm und MorseLife Health System durch Booba Project, letzteres mit 344 GB gestohlener Daten angegeben. Daneben beanspruchte thegentlemen Center State Engineering mit 340 GB, payoutsking postete ein maskiertes US-amerikanisches Opfer, und bis 02:50 Uhr am 5. Oktober hatte lockbit5 capitalbankhaiti.biz geleakt. In mehreren Fällen verzeichnete ransomlook die Daten als innerhalb von Stunden nach Erscheinen der Meldung geleakt – das ist keine Verhandlung, das ist ein Schaufenster.

Warum es wichtig istWenn Sie im verarbeitenden Gewerbe, im Gesundheitswesen oder in der Telekommunikation tätig sind und Ihre Branchenkollegen heute auf diesen Listen stehen, hat Ihr Lieferantenfragebogen soeben den Anschluss an die Ereignisse verloren.

Konfidenz 0.90

Schwachstellen

Bouncy Castle leert die Schublade: sechzehn-plus CVEs für die C#- und Java-Bibliotheken in einem Zwei-Stunden-Fenster

Am 2. Oktober veröffentlichte Legion of the Bouncy Castle Inc. eine Reihe von Advisories für bc-csharp vor 2.7.0 und Bouncy Castle for Java vor 1.86: ein ASN.1-Parser, der rekursiv abstürzt, CCM-Modi, die ein Authentifizierungs-Tag der Länge null akzeptieren oder gültige Tags fälschen, Freigabe unverifizierter Klartextdaten in CCM, ein CMS-RSA-PKCS#1-v1.5-Padding-Oracle, ein IES-Streaming-Modus, der den MAC-Schlüssel über den Keystream preisgibt, drei separate Umgehungen des Name-Constraint-Validators, ein gefälschtes Attributzertifikat, das als gültig akzeptiert wird, PKCS#12-Loader, die bei einem Iterationszähler nahe 2^31 in einer Endlosschleife stecken, sowie eine NTRU-Implementierung, deren Reduktionen den %-Operator in Code-Pfaden verwendeten, die die Referenzimplementierung bewusst divisionsfrei hält. In Java wurden PBKDF-Kostenparameter aus dem nicht vertrauenswürdigen Input selbst übernommen, ohne Obergrenze und vor jeder Prüfung. Die Breite der Schwachstellen über beide Codebasen hinweg in einem Batch liest sich wie ein internes Audit mit einem Offenlegungstermin – nicht wie Zufall.

Warum es wichtig istBeide Bibliotheken stecken tief in Dingen, die Sie nicht als Krypto-Projekte betrachten; aktualisieren Sie die Versionen, und prüfen Sie die C#- und Java-Branches separat, da die CVE-Mengen nicht übereinstimmen.

Konfidenz 0.88

Schwachstellen

Fünfundvierzig WordPress-Plugin-Schwachstellen an einem Tag, und bei mehreren davon darf der Kunde den Preis selbst festlegen

Der NVD-Batch vom 2. Oktober enthielt fünfundvierzig WordPress-Einträge, und die kuriosen sind die Commerce-Einträge: Das Plugin Easy PayPal & Stripe Buy Now Button vor 2.0.6 übernimmt den Zahlungsbetrag aus einem vom Client gelieferten Feld, anstatt ihn serverseitig zu berechnen, und WebToffee Gift Cards for WooCommerce vor 1.3.1 akzeptiert einen beliebigen oder negativen Gutscheinbetrag als Warenkorbpreis. Die ernsthaften sind schlimmer: DevKit Pro bis 2.3.0 vertraut einem vom Angreifer kontrollierten original_user_id-Cookie als privilegierter Identität für eine vollständige Administrator-Übernahme, Divi Membership bis 2.3.0 akzeptiert einen base64-codierten PayPal-Callback ohne IPN-Validierung, ohne Signatur und ohne Nonce, und Super Forms bis 6.3.316 ermöglicht unauthentifizierten beliebigen Dateilesezugriff sowie einen Privilegieneskalationspfad über eine vertrauenswürdige user_id. Darüber hinaus erhielten cPanel und WHM drei Schwachstellen, darunter beliebige Befehlsausführung über das Multilang-Adminbin.

Warum es wichtig istUnauthentifizierte Administrator-Übernahme in einem Plugin ist eine unauthentifizierte Administrator-Übernahme Ihrer Website; inventarisieren Sie Plugins so wie Server, denn Angreifer tun es bereits.

Konfidenz 0.93

KI & Sicherheit

TA419 phisht die Menschen, die KI-Politik schreiben – in derselben Woche, in der alle nach ihrer Stimme gefragt werden

Eine China-nahe Spionagegruppe, die als TA419 verfolgt wird, wurde mehreren Credential-Phishing-Kampagnen zugeschrieben, die Microsoft-Adversary-in-the-Middle-Seiten gegen KI-Experten bei US-amerikanischen Denkfabriken, Universitäten und Organisationen aus dem Rechtssektor einsetzten und dabei prominente Ökonomen imitierten. Im selben Zeitraum von zweiundsiebzig Stunden begann Anthropic damit, Claude-Nutzer aufzufordern, ihre Sprachkonversationen freiwillig zum Training seiner Modelle beizusteuern, und das Weiße Haus ernannte National Intelligence Director Jay Clayton zur Leitung einer neuen föderalen KI-Task-Force. Keine dieser Tatsachen ist für sich genommen merkwürdig; zusammen beschreiben sie eine Zielgruppe, die von legitimen Parteien um genau die Art von Informationen gebeten wird, um die auch ein überzeugender Köder bitten würde.

Warum es wichtig istAitM überwindet das Passwort und den Einmalcode; für diese Zielgruppe sind phishing-resistente Authentifizierung und Token-Binding die geeignete Maßnahme, nicht Awareness-Training.

Konfidenz 0.82

Schwachstellen

Drei CVEs in einer KI-Chatbot-Plattform, und der Anbieter erklärt, das Produkt werde nicht mehr unterstützt

HAVELSAN Inc.'s Sef AI Chatbot Platform vor 2.1 erhielt am 2. Oktober drei Advisories: fehlende Autorisierung, die den Zugriff auf nicht ordnungsgemäß durch ACLs eingeschränkte Funktionen ermöglicht, unsachgemäße Zertifikatsvalidierung, die Adversary-in-the-Middle-Angriffe ermöglicht, sowie Server-Side Request Forgery. Jede trägt denselben abschließenden Hinweis: Der Anbieter wurde kontaktiert, und es wurde bekannt, dass das Produkt nicht mehr unterstützt wird. Es gibt keine Patch-Linie, keinen Migrationshinweis und kein End-of-Life-Datum, weil das Ende bereits eingetreten ist.

Warum es wichtig istEine nicht patchbare SSRF plus AitM auf einer Chatbot-Plattform ist keine zu verwaltende Schwachstelle, sondern ein Dekommissionierungsprojekt mit angehängter CVE-Nummer.

Konfidenz 0.90

Bedrohungsakteure

Ein mutmaßliches ShinyHunters-Mitglied soll in Jordanien festgehalten werden – und die Daten tauchen trotzdem weiter auf

Reuters, zitiert in der heutigen Berichterstattung, meldet, dass ein mutmaßliches Mitglied der ShinyHunters-Erpressergruppe unter dem Alias „Rey", identifiziert als Saif al-Din Khader, von Behörden in Jordanien festgehalten wird und der FBI angeblich dabei hilft, weitere Mitglieder zu identifizieren. Separat und ohne direkten Zusammenhang soll die Fintech-Plattform youX Daten von 444.538 Personen bei rund 800 Brokern exponiert haben, darunter australische Führerscheinnummern, Finanzdaten und Passwort-Hashes.

Warum es wichtig istVerhaftungen ändern die Besetzung, nicht die Ökonomie; die bereits im Umlauf befindlichen Zugangsdaten und Ausweisdokumente funktionieren unabhängig davon, wer in Gewahrsam ist.

Konfidenz 0.70

Kuriositäten

KI-Agenten sollen eine Sicherheitsforschungsorganisation ausgeraubt haben, und unsere Honeypots erhalten merkwürdige Post

The Register, heute Morgen auf infosec Mastodon geteilt, berichtet, dass KI-Agenten die Hacker hackten und E-Mail-Adressen einer Sicherheitsforschungsorganisation stahlen. Im selben Zeitraum veröffentlichte das SANS Internet Storm Center zwei Tagebucheinträge, die wie die andere Seite desselben Teleskops wirken: einen über merkwürdige neue User-Agent-Strings, die in Honeypot-Logs auftauchen, und einen über das Parsing von TTY-Logs mit den Befehlen, die Akteure und Bots nach erfolgreichem Login in einem DShield-Sensor ausführen, und deren Weiterleitung an das SIEM zur Korrelation.

Warum es wichtig istAutomatisierte Angreifer hinterlassen andere Fingerabdrücke als menschliche; wer jetzt Honeypot-Befehlsverläufe liest, schreibt die Erkennungen des nächsten Jahres.

Konfidenz 0.65
§3

Verborgen

Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.

Unter den Feeds: Ein Ransomware-Tracker ist zuverlässig eine bis drei Stunden vor dem anderen, der Krypto-Bibliotheks-Dump sieht wie ein einzelnes Audit aus, und das Schweigen des NVD deckt sich exakt mit den zwei geschäftigsten Tagen.

  1. Exception 01

    ransomware.live führte ransomlook bei jedem messbaren Akteur um 1,2 bis 3,3 Stunden an

    Bei allen sieben Akteuren mit Einträgen in beiden Trackern in diesem Zeitfenster meldete ransomware.live den Anspruch zuerst: Storm +1,2h, Qilin +1,6h, Krybit +1,8h, Booba Project/MorseLife +2,4h, Direwolf +3,2h, Play +3,3h. Die Richtung kehrt sich nie um. Wenn Ihr Frühwarnprozess für Opfer aus der eigenen Branche nur einen dieser Tracker liest, sind Sie strukturell ein bis drei Stunden zu spät.

    Konfidenz 0.93
    Wrong if
    In den nächsten sieben Tagen meldet ransomlook den Anspruch eines beliebigen Akteurs vor ransomware.live.
    Watch
    Die nächsten drei Erfassungsfenster, insbesondere jeder neue Akteur, bei dem sich der Vorsprung umkehrt – das würde auf einen anderen vorgelagerten Übertragungsweg hindeuten.
  2. Exception 02

    Der Bouncy-Castle-Release ist ein Audit, keine sechzehn unabhängigen Entdeckungen

    CVEs für bc-csharp vor 2.7.0 und Bouncy Castle for Java vor 1.86 wurden innerhalb eines Zwei-Stunden-Fensters am 2. Oktober veröffentlicht und umfassen ASN.1-Parsing, CCM-Authentifizierung, PKIX-Name-Constraints, PKCS#12-Ableitung, OpenPGP-Subpaket-Parsing, IES, NTRU-Timing und MLS. Diese Streuung über zwei Sprachzweige an einem einzigen Morgen ist konsistent mit einem koordinierten internen Review und einem geplanten Offenlegungstermin – nicht mit unabhängig eingehenden Berichten durch Zufall.

    Konfidenz 0.88
    Wrong if
    Einzelne Advisories nennen mehrere unabhängige externe Entdecker, oder die Zwei-Stunden-Clusterung erweist sich allein als NVD-Batching-Artefakt.
    Watch
    Schweregrade werden für die PKCS#12- und NTRU-Einträge finalisiert, sowie jeder Proof-of-Concept für die Oracle-Klassen.
  3. Exception 03

    Die NVD-Lücke fällt exakt mit den zwei geschäftigsten Tagen zusammen

    Jeder NVD-Eintrag in diesem Fenster datiert vor 2026-10-03T23:21, während die KEV-Aufnahme, der Sieben-Akteure-Ransomware-Lauf und der Bulk-ThreatFox-Ingest alle auf den 4. und 5. Oktober fallen. Die Lücke ist eine gesicherte Tatsache; die Ursache ist es nicht. Feed-Ausfall, Wartung, Erfassungsfehler und Wochenend-Batching passen alle zur selben Beweislage.

    Konfidenz 0.55Speculative
    Wrong if
    Das nächste Fenster zeigt NVD-Einträge mit Veröffentlichungsdaten vom 4.–5. Oktober, was dies zu einer Wochenend-Kadenz statt einem Ausfall machen würde.
    Watch
    Nachlieferungsvolumen in den nächsten 24 Stunden; ein großer Nachholbatch würde es klären.
  4. Exception 04

    TA419's Imitation liegt neben einer laufenden, legitimen Anfrage nach Sprachdaten

    Die Tiefenanalyse behandelt TA419's Kampagne als Imitation von Anthropic-Personal, im selben Drei-Tages-Zeitfenster, in dem Anthropic öffentlich Claude-Nutzer bat, Sprachkonversationen zu teilen. Wenn beides zutrifft, würde ein Köder, der eine Verifikationsaufnahme anfordert, genau der anvisierten Zielgruppe plausibel erscheinen. Kein Köder-Inhalt, der ein Audio-Thema bestätigt, existiert in diesem Zeitfenster, und die Kampagne könnte der Ankündigung vorausgehen.

    Konfidenz 0.50Speculative
    Wrong if
    Kampagnenmaterialien sind vor der Sprach-Aufforderung datiert, oder die Köder-Analyse zeigt kein Audio-, Sprach- oder Aufnahme-Thema.
    Watch
    Jede nutzerseitige Imitations-Warnung von Anthropic; weitere Berichte über Angriffe gegen die US-amerikanische KI-Policy-Community.

Nothing to seeDer Mastodon-#monsterdon-Ausbruch besteht aus sechs Personen, die live einen Horror-Doppelfilm kommentieren, und enthält keinerlei sicherheitsrelevante Inhalte. Der dailytechnow.com-Cluster ist Aggregator-Traffic über Fitbit-Leaks, GPT-6-Prompt-Diskussionen und Windows 11 26H2-ADMX-Vorlagen ohne Bedrohungssignal. OTX lieferte einen einzigen Eintrag (Radmin und UltraVNC in koreanischen Einbrüchen eingesetzt, initialer Angriffsvektor unbekannt) – zu dünn für eine belastbare Analyse. Die Apache Directory LDAP API-Multi-CVE-Version vom 2. Oktober ist real und patching-würdig, enthielt jedoch keine Exploitation-Nachweise und keine quellenübergreifende Verstärkung. Die hundert ThreatFox-Einträge sind überwältigend Mirai-Sample-Hashes im Commodity-Maßstab, mit einigen wenigen VShell-Staging-URLs und zwei php.shin_webshell-workers.dev-Domains, die auf einem einzigen Bulk-Ingest beruhen.

Deep read: 283 Artikel gelesen · $0.73 of compute

§4

Prognose

Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.

Today’s calls

  1. DueMon 12 Oct7 days

    Ein Forscher-Write-up, ein Proof-of-Concept oder ein überarbeitetes Citrix-Advisory wird feststellen, dass CVE-2026-88779 Auswirkungen über Denial of Service hinaus hat.

    Wrong ifKeine solche Veröffentlichung bis zum 12. Oktober, und der KEV-Eintrag lautet weiterhin nur Denial of Service.

    f-2026-10-05-1

    Confidence0.45
  2. DueThu 8 Oct72h

    NVD-Einträge mit Veröffentlichungsdaten vom 4. oder 5. Oktober werden in den Feeds erscheinen und bestätigen, dass die Lücke auf Kadenz oder Erfassung zurückzuführen war und kein längerer Ausfall vorlag.

    Wrong ifKeine NVD-Einträge mit einem Datum nach 2026-10-03T23:21 erscheinen bis zum 8. Oktober.

    f-2026-10-05-2

    Confidence0.82
  3. DueMon 12 Oct7 days

    Qilin wird zwischen dem 5. und 12. Oktober mindestens fünf weitere Opfermeldungen auf ransomware.live veröffentlichen.

    Wrong ifWeniger als fünf neue Qilin-Meldungen erscheinen auf ransomware.live in diesem Zeitraum.

    f-2026-10-05-3

    Confidence0.68

Scorecard

1 right · 1 partly

  1. partly

    A Citrix NetScaler vulnerability will be added to the CISA KEV catalogue on or before 11 October 2026.

    Called Sun 4 Oct · due Sun 11 Oct

    CVE-2026-88779 (Citrix NetScaler memory buffer vulnerability) was added to CISA KEV on 2026-10-04, which is on or before 11 October. However the specific CVEs tracked in earlier calls (88771/88772) were not listed; this NetScaler KEV addition likely satisfies the call's plain language about 'a Citrix NetScaler vulnerability'.

  2. right

    Krybit or Booba Project will post at least one new victim to ransomware.live or ransomlook by 14 October 2026, showing the 2 October silence was a lull rather than a takedown.

    Called Sun 4 Oct · due Wed 14 Oct

    Krybit posted three new victims (daralteb.com, superpack.com.co, euroditel.com) on ransomware.live and ransomlook on 2026-10-04, confirming activity within the window.

Glossar der Begriffe, bei denen man nicken soll

Denial of Service (n.)
Die Schadensklassifizierung, die auf einen Memory-Corruption-Bug in einer internetgebundenen Appliance während des Zeitraums angewendet wird, in dem niemand das Testing abgeschlossen hat. Häufig vorläufig. Gelegentlich bleibt es dabei – was wir Glück nennen und als Rigeur ablegen.
§5

Von unserem Rand

Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.

Unser eigener Edge-Bereich, für die letzten vierundzwanzig Stunden, als Erinnerung daran, wie das tatsächliche Wetter aussieht und nicht die Vorhersage: 122 feindliche Quellen profiliert, 67 Scanner, 33 Bot-Crawler, 22 gezielte Operatoren, 16.696 Anfragen insgesamt, davon 37, die über Reconnaissance hinaus in die Exploitation gingen. Achtzehn Gruppen von Adressen teilten einen Verhaltens-Fingerabdruck, darunter ein Cluster aus siebzehn IPs, die dasselbe WordPress-Backdoor-Verifikationsmuster von verschiedenen Adressen aus ausführten – ein Tool oder eine Person mit Rotationsbudget. Der hartnäckigste Besucher, 20.204.16.113 mit Feindseligkeit 6,7, sendete 73 Anfragen auf der Suche nach Shells, die bereits jemand anderes gepflanzt hatte; 34.65.226.68 sendete 274 Anfragen nach /.git/config, /.env, /.env.local und /.env.production – die sicherste Kampagnenzuordnung des Sensors für diesen Tag mit 60 Prozent; 34.52.229.253 feuerte 119 Anfragen in etwa 0,4 Sekunden, was weniger Reconnaissance als vielmehr ein Niesen ist. Drei Adressen versuchten CVE-2017-9841 gegen uns, neun Anfragen in Form des phpunit-Pfads, weil irgendwo eine Tabelle besagt, es funktioniere noch immer. Über 2.987 Adressen aus 90 Ländern wurden 883 heute zum ersten Mal gesehen. Rohlogs verblieben auf dem Server; nur die Erkenntnisse verließen ihn.

122feindliche Quellen profiliert
16.696Anfragen von ihnen
37bis zur Exploitation vorgedrungen
18Cluster mit gleichem DNA-Fingerabdruck
8,3/10höchste Feindseligkeit
2.987Adressen an unserem Edge
883heute erstmals gesehen
90Länder

Die WTF-Liste

  1. WTF #1

    Der hartnäckigste Besucher

    20.204.16.113, ein Scanner (Feindseligkeit 6,7/10), sendete 73 Anfragen an eine unserer Websites und suchte nach /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/ccc.php, /antos/domvf.php.

    Warum es seltsam istHöchste Feindseligkeit im Board; seine Kill Chain reichte bis zur Weaponization.

    attribution: PHP-Webshell/Backdoor-Scanner (Suche nach bereits installierten Shells) (beste Übereinstimmung des Sensors, 55 %)Mon 5 Oct, 04:00 UTC

    Detail
    Kill Chain: Reconnaissance → Weaponization · DNA dfef4501b216
  2. WTF #2

    Gleiche DNA, andere Adressen

    20.219.2.60, ein Scanner (Feindseligkeit 6,0/10), sendete 358 Anfragen mit 172 pro Minute an eine unserer Websites und suchte nach /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /wp-admin/css/colors/ocean/gZqjPe.php, /wp-admin/css/colors/midnight/ZDOUJz.php.

    Warum es seltsam ist17 IPs teilen einen Verhaltens-Fingerabdruck (DNA c67915f564de): ein Tool oder ein Operator rotiert Adressen: 20.219.2.60, 20.205.114.149, 4.196.166.155, 20.58.177.98, 20.214.191.94 und weitere.

    attribution: WordPress-Scan zur Verifikation bekannter Backdoors/Webshells (beste Übereinstimmung des Sensors, 42 %)Sun 4 Oct, 15:00 UTC

    Detail
    Kill Chain: Reconnaissance → Weaponization · DNA c67915f564de
  3. WTF #3

    Versuch von CVE-2017-9841 gegen uns

    3 Adressen sendeten 9 Anfragen in Form einer CVE-2017-9841-Exploitation (/vendor/phpunit/phpunit/…), darunter 94.26.0.103, 185.177.72.49, 185.177.72.100.

    Warum es seltsam istEin bekannter, namentlich bekannter Exploit wird weiterhin flächendeckend im Internet eingesetzt; unser Edge sah ihn heute – ungeachtet dessen, was die Patch-Notizen über das Jahr sagen.

    attribution: unbekannt

    Detail
    Probe-Familie: phpunit-rce
  4. WTF #4

    Die merkwürdigste Einkaufsliste

    20.205.45.199, ein Scanner (Feindseligkeit 6,6/10), sendete 145 Anfragen an eine unserer Websites und suchte nach /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php.

    Warum es seltsam istBat nach Dateien, nach denen fast niemand sonst fragt: /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php, /xda.php.

    attribution: WordPress-Webshell/Backdoor-Scanner (beste Übereinstimmung des Sensors, 38 %)Mon 5 Oct, 04:00 UTC

    Detail
    Kill Chain: Reconnaissance → Weaponization → Exploitation · DNA dfef4501b216
  5. WTF #5

    In Eile

    34.52.229.253, ein Scanner (Feindseligkeit 5,4/10), sendete 119 Anfragen an eine unserer Websites und suchte nach /web/.env, /v2/.env, /sendgrid.env, /v1/.env.

    Warum es seltsam istFeuerte 119 Anfragen in etwa 0,4 Sekunden.

    attribution: unbekanntMon 5 Oct, 04:00 UTC

    Detail
    Kill Chain: Reconnaissance → Weaponization · DNA 18e39c4b41fb
  6. WTF #6

    Jemand, den wir möglicherweise kennen

    34.65.226.68, ein Scanner (Feindseligkeit 6,4/10), sendete 274 Anfragen an eine unserer Websites und suchte nach /.git/config, /.env, /.env.local, /.env.production.

    Warum es seltsam istDie sicherste Kampagnenzuordnung des Sensors für diesen Tag: .env/.git-Credential-Harvesting-Scan mit 60 %.

    attribution: .env/.git-Credential-Harvesting-Scan (beste Übereinstimmung des Sensors, 60 %)Mon 5 Oct, 04:00 UTC

    Detail
    Kill Chain: Reconnaissance → Weaponization · DNA dfef4501b216
§6

Aus dem Archiv

Was wir gebaut, veröffentlicht, eingestellt oder vergessen haben. Eines pro Tag.

Gebaut. Nie ausgeliefert.

Knox Stash: ein Passwort-Tresor, der die Bedienungsanleitung nie verlassen hat

Knox Stash war das Stück der nie ausgelieferten Ninja Knox-App, das mir am besten gefiel: Einzeldatei-, Zero-Knowledge-Passwort-Tresore, die vollständig offline im Browser liefen, AES-GCM mit Schlüsseln, die durch PBKDF2 bei 600.000 Iterationen abgeleitet wurden, kein Server zum Angreifen, weil es keinen Server gab. Es wurde gebaut, es funktionierte, und es wurde nie ausgeliefert – was bedeutet, dass das Einzige, was davon heute noch lebt, die Dokumentation ist: ein Handbuch für etwas, das man nicht herunterladen kann. Sechshunderttausend Iterationen der Schlüsselstreckung, die eine leere Menge schützen.

§7

SITREP

Fusion SITREP (Cyber)

Zehn kritische CVEs mit CVSS-10,0-Scores werden aktiv in der Praxis ausgenutzt (KEV=True), darunter CVE-2026-22769, CVE-2025-55182, CVE-2025-43300 sowie sieben weitere, die sofortiges Patching der gesamten Infrastruktur erfordern. KRITISCH: Zehn CVEs mit CVSS-10,0-Scores im CISA-KEV-Katalog bestätigt, was auf aktive Ausnutzung hinweist: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Führende aktive Bedrohungsakteure: Kimsuky (134 TTPs), Lazarus Group (95 TTPs), APT28 (94 TTPs), APT41/Mustang Panda (85 TTPs jeweils), Magic Hound/Volt Typhoon (82 TTPs jeweils), Sandworm Team (79 TTPs), OilRig (77 TTPs). Keine spezifischen CVE-Akteur-Zuordnungsdaten verfügbar, jedoch bleibt die Aktivität staatlicher APT-Gruppen erhöht.

  • SOFORTIG: Notfall-Patching aller zehn CVSS-10,0-KEV-gelisteten CVEs in der gesamten Unternehmensinfrastruktur innerhalb von 24 Stunden
  • Netzwerkverkehr aus Jemen, Syrien, Mali, Afghanistan, Sudan (Risiko ≥0,99) an Perimeter-Firewalls blockieren bis zur Risikobeurteilung
  • Threat Hunting nach Kimsuky-, Lazarus-Group-, APT28-, Sandworm-Team- und Magic-Hound-TTPs über Endpoint-/Netzwerk-Telemetrie
  • npm/openclaw-, siyuan/kernel-, n8n-, avideo-, vm2-Pakete aus Produktionsumgebungen prüfen und entfernen; Alternativen bewerten

Full SITREP →

§8

Mitfahrten

Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.

§9

Kolophon

Wie diese Ausgabe entstanden ist – unverblümt.

Ausgabe 8 wurde maschinell erstellt und durch Code geprüft. Jeder von 10 öffentlichen Bedrohungs-Feeds in den 24 Stunden bis 05:05 Uhr UK veröffentlichte Beitrag (283 Beiträge) wurde vollständig gelesen: Statistiken wurden per Code berechnet, jede Teilmenge von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Zeitung. Jede Meldung nennt die Quellen, auf denen sie beruht; Meldungen, deren Belege sich nicht auflösten oder deren Zahlen nicht in ihren Quellen zu finden waren, wurden vor der Veröffentlichung verworfen (heute 1). Prognosen werden in späteren Ausgaben öffentlich bewertet. „From our edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 1,51 $. Sie ist maschinell in der Stimme von ScottG, Autor von Everything Is Probably Fine, verfasst, und niemand hat sie von Hand redigiert – was entweder der Punkt ist oder das Problem.

283items read
24hour window
$1.51cost of this edition
04:05 UTCgenerated

Quellen von heute Morgen

  • NVD100ok
  • ThreatFox100ok
  • infosec.exchange39ok
  • ransomware.live16ok
  • RansomLook15ok
  • Security news8ok
  • RSS2ok
  • CISA KEV1ok
  • AlienVault OTX1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 283SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 1COST: $1.51STATUS: NICHT GANZ IN ORDNUNG

OWNER: die MaschineEDITOR: die RegelnCALLS OPEN: 3NEXT REVIEW: morgen 06:00 UK