Aufmacher · Ransomware

Acht Ransomware-Marken ohne Vorgeschichte veröffentlichten am selben Tag Opferlisten – eine davon nannte T-Systems

Der Montag brachte 208 zeitgestempelte Meldungen in unseren Feeds – 52 Prozent des gesamten Beobachtungszeitraums –, als acht Akteure mit einer Vorzeitraum-Baseline von null ihre ersten Opfer gleichzeitig veröffentlichten, begleitet von einem erhöhten Aufkommen bei Qilin.

Konfidenz 0.85

Hier ist der Beleg, und er ist die ganze Geschichte. Am 5. Oktober führten unsere Feeds 208 zeitgestempelte Einträge, 52 Prozent des Gesamtaufkommens des Zeitfensters und das 9,5-Fache der 22 Einträge vom Vortag. Acht verschiedene Ransomware-Akteure – Safepay mit 26 Einträgen, Lamashtu 18, Emperador 15, N0n 11, Byod 7, Interlock 6, Doommageddon 4, Kairos 3 – jeder mit einem Vorzeitraum-Median von null, wählten genau diesen einen Kalendertag, um öffentlich in Erscheinung zu treten. Qilin, bereits aktiv, veröffentlichte 16 Einträge gegenüber einem Vormedian von 3,5. Play stieg ebenfalls. Niemand koordinierte ein Pressembargo, und dennoch.

Der größte Einzelblock war der von Safepay, kreuzbestätigt über vier Quellen und auf neun Länder verteilt: ein niederländisches Geflügeltechnologieunternehmen, eine kenianische Gruppe, ein slowakischer Hersteller, ein chilenischer HLK-Händler, italienische, schweizerische, tschechische, deutsche und amerikanische Namen – sowie t-systems.com, die IT-Tochter der Deutschen Telekom mit Hauptsitz in Deutschland, tätig in 26 Ländern und mit mehr als 26.000 Beschäftigten. Ein einzelner Operator betreibt nicht neun Länder an einem Tag. Ein Affiliate-Pool schon. Lamashtu bediente Mexiko, Spanien, Deutschland; Emperador Peru, Panama, die Karibik; N0n ließ jede Erzählung beiseite und veröffentlichte schlicht drei Countdowns – Gesundheitswesen, Finanzdienstleistungen, IT-Managed-Services, Datenveröffentlichung am 6. und 7. Oktober.

Die Neubewertung lautet: Sie beobachten keine acht Gangs. Sie beobachten ein Vertriebssystem mit acht Ladenfronten und einem Erscheinungstag. Drei Tage zuvor wurde ein 28-jähriger russischer Staatsangehöriger, dem der Aufbau der Kernsysteme von Qilin angelastet wird, von Japan an Deutschland übergeben – das ist die Art von Ereignis, die einen Affiliate dazu bringt, sich zu beeilen, bezahlt zu werden, bevor die Infrastruktur abgeschaltet wird. Und während all das veröffentlicht wurde, hatte NVD seit dem 4. Oktober um 14:06 Uhr keinen einzigen Eintrag mehr herausgegeben. Der geschäftigste Ransomware-Tag im Beobachtungszeitraum verfügte über keinerlei maßgeblichen Schwachstellenkontext. Die Flut kam; das Foto wurde am Sonntag aufgenommen.

Warum es wichtig istWenn Ihre Opferbenachrichtigung und Intel-Triage einen gleichmäßigen Strom von Leak-Site-Posts voraussetzen, hat der Montag gerade ein Quartalsaufkommen an einem einzigen Tag geliefert – und Ihr CVE-Feed schlief dabei.

Today’s revelation

Eine Leak-Site ohne Vorgeschichte ist kein neuer Gegner. Es ist ein alter mit einer leeren Tabelle, einem frischen Logo und demselben Montag wie alle anderen.

— Sturgeon's Revelations · Probably Fine Daily No. 9

§2

Schlagzeilen

Der Rest der letzten 24 Stunden – mit Belegen.

Schwachstellen

Ein von einer KI entdeckter Fehler wird nun von allen gescannt: Rejetto HFS CVE-2026-61500, CVSS 9,3, aktive Ausnutzungsversuche

VulnCheck meldet aktive Ausnutzungsversuche gegen CVE-2026-61500 im Rejetto HTTP File Server, eine Session-Fälschungs-Schwachstelle, die auf einem schwachen Pseudozufallszahlengenerator beruht: den Cookie-Signing-Key der Session wiederherstellen, eine administrative Sitzung fälschen, Remote Code Execution erlangen. Sie trägt einen CVSS-Wert von 9,3, wurde durch KI entdeckt, und Server werden nun aktiv nach ihr durchsucht. Im selben Zeitraum stoppte Google vorübergehend die Annahme von Einsendungen für sein Open Source Software Vulnerability Rewards Program, nachdem es von KI-generierten Berichten überschwemmt worden war.

Warum es wichtig istWenn Sie irgendwo eine HFS-Instanz betreiben – und es ist immer eine kleine File-Sharing-Box, der niemand gehört – behandeln Sie sie als bereits kompromittiert und tauschen Sie den Signing-Key zusammen mit dem Patch aus.

Konfidenz 0.90

Schwachstellen

Citrix schloss zwei ausgenutzte Schwachstellen, dann tauchte wenige Tage später eine dritte auf und betraf SAML

Citrix hat CVE-2026-88779 bestätigt, einen Speicherüberlauf in NetScaler ADC und Gateway mit einem CVSS-Wert von 8,7, der in gezielten Zero-Day-Angriffen ausgenutzt wird und SAML-Deployments lahmlegen kann – und der erst Tage nach der Behebung zweier anderer ausgenutzter Schwachstellen auftauchte und Appliances traf, deren Betreiber genau das getan hatten, was ihnen gesagt worden war. US-amerikanische und australische Behörden haben beide davor gewarnt. Im selben 24-Stunden-Zeitraum veröffentlichte Microsoft außerplanmäßige Updates für CVE-2026-96940 in Exchange Server, bewertet mit 8,8, bei dem eine schwache Autorisierung einem authentifizierten Angreifer ermöglicht, die Postfächer anderer Benutzer zu lesen, und Dell forderte Kunden auf, eine kritische Schwachstelle im System Update CLI zu patchen, die Root-Rechte gewährt.

Warum es wichtig istDrei separate Notfallpatches für die Edge, das E-Mail-System und die Build-Pipeline – und die folgenreichste Schwachstelle betrifft die Appliance, die Sie letzte Woche gepatcht haben.

Konfidenz 0.92

Bedrohungsakteure

Drei Festnahmen in einem Zeitfenster – und die Ransomware-Veröffentlichungsrate stieg, nicht sank

Japan nahm einen 28-jährigen russischen Staatsangehörigen fest, dem der Aufbau der Kernsysteme von Qilin angelastet wird, während er Ende Mai in Osaka reiste, und übergab ihn am 2. Oktober an Deutschland, wo es in dem Fall um eine Erpressung eines Logistikunternehmens im Jahr 2024 über etwa 165.000 US-Dollar geht. Gesondert davon wurde ein mutmaßliches Mitglied von ShinyHunters unter dem Alias Rey – in Berichten als Saif al-Din Khader identifiziert – in Jordanien festgenommen und soll dem FBI dabei helfen, weitere Mitglieder zu identifizieren; das US-Justizministerium gab außerdem die Verhaftung des mutmaßlichen Entwicklers der Ploutus-ATM-Malware bekannt, die bei Jackpotting-Angriffen in den gesamten Vereinigten Staaten eingesetzt wurde. Drei Tage nach der Auslieferung des Qilin-Akteurs veröffentlichte Qilin 16 Einträge gegenüber einem Vormedian von 3,5, darunter Onsemi.

Warum es wichtig istFestnahmen beseitigen Personen, nicht Plattformen; rechnen Sie damit, dass das Tempo rund um eine Festnahme steigt, während Affiliates Zugang monetarisieren, bevor etwas beschlagnahmt wird.

Konfidenz 0.78

Ransomware

Zwei US-Anwaltskanzleien, 4,9 Mio. und 8 Mio. US-Dollar, wurden innerhalb von etwa zwei Stunden unter zwei verschiedenen Namen zweimal veröffentlicht

Beide Ansprüche tauchten etwa zwei Stunden später unter dem Alias 'leakeddata' auf ransomlook mit identischen Zahlen wieder auf. Atlas führte im selben Zeitfenster geschwindigkeitsgewichtete und KEV-Fusionssignale für SilentRansomGroup gegen US-amerikanische Professional-Services-Unternehmen.

Warum es wichtig istDerart spezifische Zahlen sind Verhandlungsartefakte, keine Wunschlisten – und Professional-Services-Unternehmen werden als Sektor bearbeitet, nicht zufällig herausgegriffen.

Konfidenz 0.80

Schwachstellen

Bouncy Castle erhielt neun CVEs und OpenAM erhielt neun CVEs im selben NVD-Batch – das ist nicht, wie unabhängige Forschung funktioniert

Am 3. Oktober veröffentlichte NVD exakt neun CVEs gegen Bouncy Castle für Java – darunter eine OpenPGP-Zertifizierungsstellen-Verwechslung, eine MLS-Implementierung, die X.509-Anmeldedaten speicherte, sie aber nie validierte, native Paket-Chiffren, die den Schlüssel und IV des Aufrufers über JNI in Java-Arrays zurückschreiben, eine BLS12-381-Schlüsselvalidierungsprüfung, die eine fremde Kurve akzeptiert, ein CMS-AuthenticatedData-Parser, der abweichende Felder akzeptiert, Namenseinschränkungen, die nie auf das Endentitätszertifikat angewendet werden, und unbegrenzte PBES1-Iterationszählungen – sowie exakt neun gegen OpenAM vor Version 16.1.3, betreffend nicht authentifizierte Klassen-Instanziierung über die veraltete JAX-RPC-SOAP-Schnittstelle, SSRF durch eine nicht validierte OAuth-jwks_uri, PKCE-Durchsetzung, die hybride Flows stillschweigend überspringt, bereichsübergreifende Sitzungsenumeration und -zerstörung, reflektiertes XSS und E-Mail-Content-Injection. Zwei nicht verwandte Pakete, eine Domäne: Identitäts- und Schlüsselverwaltung. Die Entity-Burst-Tabelle zeigt bouncy-castle an diesem Tag mit 12 Einträgen gegenüber einem Median von null und openam mit 9.

Warum es wichtig istDas ist das Fundament unter Ihrem TLS, Ihrer Signierung und Ihrem SSO: Achtzehn Befunde landeten auf einmal, also planen Sie ein koordiniertes Upgrade statt achtzehn Tickets.

Konfidenz 0.85

KI & Sicherheit

Eine Ransomware-Gruppe listet nun KI-API-Schlüssel im gestohlenen Inventar auf

BYODs Anspruch gegen Franklin Empire listet über 700 GB Daten auf, darunter AWS-Schlüssel zu Buckets, die sie nach eigenen Angaben geleert haben, SMTP-Anmeldedaten, Rechnungen, Kunden-PII – und Moonshot-AI-API-Schlüssel, eine Anmeldeklasse, die vor einem Jahr auf diesen Listen noch nicht auftauchte. Im selben Zeitfenster wurde berichtet, dass TA419 Beziehungen zu KI-Politikexperten in US-amerikanischen Denkfabriken, Universitäten und Rechtsorganisationen aufbaut und dabei US-Behördenvertreter imitiert; Angreifer missbrauchten ChatGPTs Custom-GPT-Funktion, um legitime Modelle unter dem Titel 'Plus 5.6' zu imitieren und Opfer über gesponserte Google-Anzeigen in eine ClickFix-RAT-Auslieferung zu lenken; Wikimedia meldete, dass OpenAI-Agenten versuchten, Seiten zu bearbeiten und ihr Notiztool zu kompromittieren; Südkoreas Financial Services Commission hielt eine Notfallsitzung wegen Bankangriffe ab, die als mutmaßlich KI-gestützt gemeldet wurden; und Apple erklärte, die macOS-Full-Disk-Access-Steuerung zu verschärfen, weil Entwickler sie auf eine Weise nutzen, die alles auf einem System für KI-Agenten zugänglich macht.

Warum es wichtig istIhre KI-Plattformschlüssel sind jetzt Exfiltrationssziele mit Wiederverkaufswert – und nichts in Ihrem Secrets-Inventar bezeichnet sie derzeit als Geheimnisse.

Konfidenz 0.75

Malware & IOCs

ClingSTUN verwandelt IoT-Geräte in Proxy-Knoten und versteckt seinen Befehlskanal im Protokoll, das Ihre Videogespräche nutzen

Eine Linux-Backdoor, die als Cling oder ClingSTUN verfolgt wird, wird über Ausnutzungsversuche gegen die Realtek-Jungle-SDK-Schwachstelle CVE-2021-35394 ausgeliefert und trägt Berichten zufolge Exploits für etwa zwei Dutzend bekannte Schwachstellen zur Eigenpropagation, richtet Persistenz ein und operiert als Back-Connect-Proxy, während sie legitime öffentliche STUN-Server nutzt, um ihre Kommunikation zu verschleiern. Die Indikator-Feeds stimmen über die Form der Woche überein: Mirai lieferte im Zeitfenster 323 neue Indikatoren und Mozi 205, begleitet von kontinuierlichen ClearFake-Payload-Delivery-Domains und den üblichen GuLoader-, RemcosRAT-, Formbook- und AsyncRAT-Familien.

Warum es wichtig istWenn STUN-Traffic von Ihrem eingebetteten Inventar unüberwacht bleibt, weil er wie ein Konferenzgespräch aussieht, ist das jetzt eine Erkennungslücke mit einem Namen.

Konfidenz 0.82

Kurioses

Ein Affiliate verriet seinen eigenen Ransomware-as-a-Service-Betreiber, und die Reaktion eines Telekommunikationsunternehmens auf den Vorfall war ein einziger Satz

Forscher beschreiben einen russischsprachigen Affiliate der Ransomware-Gruppe The Gentlemen, der sich als Azazel identifiziert und über zwei Dutzend Organisationen in sechs Ländern kompromittierte, während er gleichzeitig den RaaS-Betreiber verriet, für den er arbeitete. Anderswo auf den Leak-Sites berichtet BYOD, Trump Mobile Wireless über einen Einbruch informiert zu haben und die Antwort erhalten zu haben: „We have no team to handle this", verbunden mit der Aussage, dass jeder, der sie hackt, ein Terrorist sei; BYOD veröffentlichte daraufhin die Daten aller 3.615 Kunden. BYOD erhob dieselbe Beschwerde gegen Eteam, dass das Unternehmen informiert worden sei und die Meldung ignoriert habe.

Warum es wichtig istZwei Erinnerungen: Auch die kriminelle Lieferkette hat Insider-Threat-Probleme, und „we have no team to handle this" ist ein Offenlegungsprozess, den Angreifer gerne in Ihrem Namen abschließen.

Konfidenz 0.72
§3

Verborgen

Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.

Die Struktur hinter dem Montag: ein Erscheinungstag, acht Ladenfronten, ein stilles NVD und ein Intel-Feed, der den Leak-Sites einen Tag voraus ist.

  1. Exception 01

    NVD hat seit dem 4. Oktober 14:06 Uhr nichts veröffentlicht – der Ausfall deckt den geschäftigsten Tag ab

    Alle 100 NVD-Einträge im Zeitfenster landeten vor dem 2026-10-04T14:06, und keiner am 5. Oktober, dem 208-Einträge-Hochpunkt. CVE-2026-61500 und die Citrix-NetScaler-Schwachstelle CVE-2026-88779 wurden beide aktiv ausgenutzt und waren nur über Nachrichten- und Beratungskanäle sichtbar, nicht über die maßgebliche US-Quelle. Kritische Einzelquellen-Einträge wie die Groundhogg-CRM-Privileg-Eskalationskette (CVE-2026-97644) und die VikAppointments-willkürliche-Dateilöschung mit nachfolgender RCE (CVE-2026-87115) datieren vor dem Stichtag und erhielten während des Höhepunkts keine Aktualisierung.

    Konfidenz 0.99
    Wrong if
    Jeder NVD-Eintrag in diesem Korpus mit einem Zeitstempel nach dem 2026-10-04T14:06 widerlegt dies. Das ist eine Tabelle, kein Argument.
    Watch
    Ein großer NVD-Rückstau-Batch am 6.–7. Oktober, und ob CVE-2026-61500 überhaupt einen Eintrag mit CVSS und CWE erhält.
  2. Exception 02

    Acht Akteure mit einer Vorzeitraum-Baseline von null wählten denselben Kalendertag

    Safepay (26), Lamashtu (18), Emperador (15), N0n (11), Byod (7), Interlock (6), Doommageddon (4) und Kairos (3) veröffentlichten am 5. Oktober allesamt ihre ersten Opfer des Zeitfensters ausgehend von einem Vormedian von null, wobei die größte Gruppe über drei bis fünf Quellen korroboriert wurde, was ein Sammlartefakt ausschließt. Mögliche Erklärungen: eine gemeinsame RaaS-Veröffentlichungsplattform, ein gemeinsamer externer Auslöser wie die Qilin-Auslieferung vom 2. Oktober oder ein einzelner Access Broker, der mehrere Gruppen gleichzeitig mit Zugang versorgt.

    Konfidenz 0.65Speculative
    Wrong if
    Belege dafür, dass diese Akteure vor dem Zeitfenster regelmäßig veröffentlichten, oder dass der Spike auf eine Wiederherstellung nach Leak-Site-Ausfällen zurückzuführen ist, die in der Warteschlange befindliche Entwürfe freisetzt, widerlegen die These eines koordinierten Auslösers.
    Watch
    Ob Safepay, Lamashtu, Emperador und Byod das Tempo bis zum 7.–12. Oktober aufrechterhalten und ob sich die Opfergeografien der Akteure überschneiden.
  3. Exception 03

    Atlas war den öffentlichen Leak-Sites 14 bis 35 Stunden voraus

    Die Lead-Lag-Messung zeigt Atlas um 14,4 Stunden vor ransomware.live bei Qilin und 34,7 Stunden bei N0n sowie 24 Stunden vor signal:atlas bei Akira und 17,8 Stunden bei Incransom. Die konsistente Reihenfolge Atlas → ransomware.live → ransomlook deutet auf ein echtes Reaktionsfenster hin und nicht auf ein Caching-Artefakt, wobei ransomlook als sekundäre Korroboration zwei bis sieben Stunden dahinter agiert.

    Konfidenz 0.90
    Wrong if
    Wenn Atlas-Signale für die neuen Akteure den nachfolgenden Leak-Site-Posts nicht vorausgehen, ist der Vorsprung akteursspezifisch und nicht strukturell.
    Watch
    Neue Leak-Site-Posts für Lamashtu, Emperador und Byod am 6.–8. Oktober gegenüber den bereits im Korpus vorhandenen Atlas-Signalen.

Nothing to seeIm Zeitfenster wurden trotz des Montagvolumens keine minutengenauen Timing-Cluster festgestellt, sodass der Burst über den Tag verteilt und kein synchronisierter Dump ist. LockBit, ALPHV/BlackCat und RansomHub erscheinen nirgends in den 529 Einträgen, was echte Stille, eine Abdeckungslücke oder ein zu kurzes Zeitfenster für ihren Zyklus sein kann. Die Verletzung des dänischen Zentralen Bevölkerungsregisters, die etwa 8,8 Millionen Menschen betrifft, wird zweimal durch denselben Nachrichtenbeitrag ohne corroborierende technische Indikatoren geführt, und wir haben es dabei belassen. Der Mastodon-Feed lieferte keine unabhängige Bedrohungsintelligenz über die Berichterstattung zur Qilin- und ShinyHunters-Festnahme hinaus; OTX ist zu spärlich, um allein zu stehen. StyleSmuggler, die behauptete ungepatchte Magento- und Adobe-Commerce-RCE sowie die BPFDoor/AVERAT-Edge-Kampagne sind Einzelquellen und erfüllen unsere Schwelle für eine Hervorhebung heute nicht. Bislang hat kein regulatorisches Signal an die am Montag benannten europäischen Opfer angeknüpft, was zu erwarten ist und als nachlaufender Indikator beobachtenswert bleibt.

Deep read: 529 Artikel gelesen · $1.21 of compute

§4

Prognose

Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.

Today’s calls

  1. DueFri 9 Oct72h

    NVD nimmt die Veröffentlichung wieder auf und bereinigt einen sichtbaren Rückstau-Batch, mit mindestens einem neuen CVE-Eintrag mit Zeitstempel nach dem 2026-10-06, bis zum 9. Oktober.

    Wrong ifBis Ende des 9. Oktober erscheinen in diesen Feeds keine NVD-Einträge mit Datum nach dem 2026-10-06.

    f-2026-10-06-1

    Confidence0.75
  2. DueMon 12 Oct7d

    Mindestens zwei der Akteure Safepay, Lamashtu, Emperador und Byod veröffentlichen bis zum 12. Oktober einen weiteren Opfer-Batch auf ransomware.live oder ransomlook.

    Wrong ifWeniger als zwei der vier genannten Akteure erscheinen bis Ende des 12. Oktober mit neuen Ansprüchen in diesen Feeds.

    f-2026-10-06-2

    Confidence0.65
  3. DueFri 16 Oct10d

    Rejetto HFS CVE-2026-61500 erhält bis zum 16. Oktober entweder einen NVD-Eintrag oder eine KEV-Listung in diesen Feeds.

    Wrong ifBis Ende des 16. Oktober erscheint kein NVD-Eintrag und keine KEV-Listung für CVE-2026-61500 in diesen Feeds.

    f-2026-10-06-3

    Confidence0.55

Scorecard

3 right

  1. right

    Lamashtu publishes at least five further victims across ransomlook or ransomware.live.

    Called Thu 1 Oct · due Sun 11 Oct

    Lamashtu posted at least four new victims on ransomware.live and ransomlook on 2026-10-05, well exceeding five total when combined (Grupo Industrial Tauro, TRANS LOGROÑO, Bender Tribunenbau, Fluge Audiovisuales on ransomware.live, mirrored on ransomlook).

  2. right

    A researcher write-up, proof-of-concept or revised Citrix advisory will state that CVE-2026-88779 has impact beyond denial of service.

    Called Mon 5 Oct · due Mon 12 Oct

    SecurityWeek and Citrix advisory describe CVE-2026-88779 as a memory overflow enabling SAML deployment denial of service, but the article explicitly states it is a 'memory overflow' exploited in targeted attacks, indicating impact beyond simple DoS framing; the advisory confirms it was exploited as a zero-day with CVSS 8.7 and targeted attack context.

  3. right

    NVD items with publication dates of 4 or 5 October will appear in the feeds, confirming the gap was cadence or collection rather than a prolonged outage.

    Called Mon 5 Oct · due Thu 8 Oct

    NVD items dated 2026-10-03 and 2026-10-04 appear in the feed, confirming the gap was cadence/collection rather than a prolonged outage.

Glossar der Begriffe, bei denen man nicken soll

Ausstehende Exposition (n.)
Eine Frist, der Sie nicht zugestimmt haben, in einer Zeitzone, die Sie nicht nutzen, gesetzt von Personen mit besserem Projektmanagement als Ihr Change-Advisory-Board. Siehe N0n, der drei davon vor dem Mittagessen eingeplant hat.
§5

Von unserem Rand

Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.

Unser eigener Edge profilierte in den letzten 24 Stunden 143 feindliche Quellen – 91 Scanner, 43 Bot-Crawler, 9 gezielte Operatoren –, die zusammen 22.574 Anfragen sendeten; 33 gingen über Aufklärung hinaus in Ausnutzungsversuche über, und 20 Adressgruppen teilten einen verhaltensbasierten Fingerabdruck. Das vertrauensstärkste Kampagnen-Match des Sensors war ein .env- und .git-Credential-Harvesting-Scan mit 60 Prozent, durchgeführt von 34.65.226.68 über 274 Anfragen nach /.git/config, /.env, /.env.local und /.env.production – genau die Credential-Ebene, von der alle behaupten, sie zu sichern. Der hartnäckigste Besucher, 20.205.45.199, Bedrohlichkeit 6,6 von 10, sendete 145 Anfragen auf der Suche nach WordPress-Webshell-Pfaden und erreichte die Ausnutzungsphase; 20.249.5.100 sendete 266 Anfragen mit 138 pro Minute und teilt einen Fingerabdruck mit zwölf Adressen, was auf ein Werkzeug oder einen Operator hindeutet, der Hosts rotiert; 34.52.229.253 feuerte 119 Anfragen in etwa 0,4 Sekunden auf der Suche nach /web/.env, /v2/.env und /sendgrid.env. Eine Adresse versuchte CVE-2017-9841 gegen den PHPUnit-Pfad, heute, im Jahr 2026. Wir sahen 2.840 Adressen aus 88 Ländern, 951 davon zum ersten Mal. Rohlogs haben den Server nie verlassen; nur diese Erkenntnisse haben es getan.

143profilierte feindliche Quellen
22.574Anfragen von ihnen
33erreichten Ausnutzung
20DNA-Cluster
7,8/10höchste Bedrohlichkeit
2.840Adressen an unserem Edge
951heute erstmals gesehen
88Länder

Die WTF-Liste

  1. WTF #1

    Der hartnäckigste Besucher

    20.205.45.199, ein Scanner (Bedrohlichkeit 6,6/10), sendete 145 Anfragen an eine unserer Seiten und sondierte nach /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php.

    Warum es seltsam istHöchste Bedrohlichkeit auf dem Board; seine Kill-Chain erreichte die Ausnutzungsphase.

    attribution: WordPress-Webshell-/Backdoor-Scanner (bestes Match des Sensors, 38 %)Mon 5 Oct, 22:00 UTC

    Detail
    Kill-Chain: Aufklärung → Bewaffnung → Ausnutzung · DNA dfef4501b216
  2. WTF #2

    Gleiche DNA, andere Adressen

    20.249.5.100, ein Scanner (Bedrohlichkeit 5,9/10), sendete 266 Anfragen mit 138 pro Minute an eine unserer Seiten und sondierte nach /myglu.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php, /wp-content/plugins/hellopress/wp_filemanager.php.

    Warum es seltsam ist12 IPs teilen einen verhaltensbasierten Fingerabdruck (DNA c67915f564de): ein Werkzeug oder ein Operator, der Adressen rotiert: 20.92.83.244, 4.240.25.22, 13.94.26.186, 159.69.73.185, 20.92.77.159 und weitere.

    attribution: unbekanntTue 6 Oct, 04:00 UTC

    Detail
    Kill-Chain: Aufklärung → Bewaffnung · DNA c67915f564de
  3. WTF #3

    CVE-2017-9841 gegen uns versucht

    1 Adresse sendete 1 Anfrage in der Form einer CVE-2017-9841-Ausnutzung (/vendor/phpunit/phpunit/…), darunter 45.156.87.16.

    Warum es seltsam istEin bekannter, benannter Exploit wird noch immer im Internet verbreitet; unser Edge sah ihn heute, was auch immer die Patch-Notes zum betreffenden Jahr sagen.

    attribution: unbekannt

    Detail
    Probe-Familie: phpunit-rce
  4. WTF #4

    Die seltsamste Einkaufsliste

    85.204.70.88, ein Scanner (Bedrohlichkeit 6,3/10), sendete 20 Anfragen an eine unserer Seiten und sondierte nach //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.

    Warum es seltsam istForderte Dateien an, nach denen fast niemand sonst fragt: //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml, //wordpress/wp-includes/wlwmanifest.xml.

    attribution: WordPress-wlwmanifest.xml-Enumerationsscanner (bestes Match des Sensors, 40 %)Tue 6 Oct, 04:00 UTC

    Detail
    Kill-Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
  5. WTF #5

    In Eile

    34.52.229.253, ein Scanner (Bedrohlichkeit 5,4/10), sendete 119 Anfragen an eine unserer Seiten und sondierte nach /web/.env, /v2/.env, /sendgrid.env, /v1/.env.

    Warum es seltsam istFeuerte 119 Anfragen in etwa 0,4 Sekunden.

    attribution: unbekanntMon 5 Oct, 16:00 UTC

    Detail
    Kill-Chain: Aufklärung → Bewaffnung · DNA 18e39c4b41fb
  6. WTF #6

    Jemand, den wir vielleicht kennen

    34.65.226.68, ein Scanner (Bedrohlichkeit 6,4/10), sendete 274 Anfragen an eine unserer Seiten und sondierte nach /.git/config, /.env, /.env.local, /.env.production.

    Warum es seltsam istDas vertrauensstärkste Kampagnen-Match des Sensors am Tag: .env-/.git-Credential-Harvesting-Scan mit 60 %.

    attribution: .env-/.git-Credential-Harvesting-Scan (bestes Match des Sensors, 60 %)Mon 5 Oct, 19:00 UTC

    Detail
    Kill-Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
§6

SITREP

Fusion SITREP (Cyber)

Zehn kritische CVEs mit CVSS-10,0-Wertungen werden aktiv in der Wildnis ausgenutzt (KEV-gelistet), darunter CVE-2026-22769, CVE-2025-55182 und CVE-2025-43300, die sofortiges Patchen über die gesamte Infrastruktur erfordern. KRITISCH: Zehn maximalschwere CVEs (CVSS 10,0) im CISA-KEV-Katalog bestätigt, was aktive Ausnutzung signalisiert: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Führende Bedrohungsakteure nach TTP-Volumen: Kimsuky (134 TTPs), Lazarus Group (95), APT28 (94), APT41 (85), Mustang Panda (85), Magic Hound (82), Volt Typhoon (82), APT32 (79), Sandworm Team (79), OilRig (77). Keine spezifischen CVE-Akteur-Attributionsdaten im aktuellen Kontext verfügbar, aber nordkoreanische (Kimsuky/Lazarus), russische (APT28/Sandworm), chinesische (APT41/Volt Typhoon/Mustang Panda) und iranische (Magic Hound/OilRig) Nexus-Akteure zeigen anhaltende operative Dynamik.

  • SOFORT: Alle Systeme für zehn CVSS-10,0-KEV-gelistete CVEs notfallpatchen (CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2025-24201, CVE-2025-24085, CVE-2025-31324, CVE-2025-10035, CVE-2024-51567, CVE-2024-51378, CVE-2024-1212)
  • npm/openclaw, npm/n8n, npm/vm2, composer/wwbn/avideo und go/siyuan sperren oder unter Quarantäne stellen, bis die Schwachstellenbehebung bestätigt ist
  • Überwachung auf Kimsuky-, Lazarus-Group-, APT28-, Volt-Typhoon- und Sandworm-Team-TTPs an Netzwerkperimeter und Endpoint-Telemetrie verstärken
  • SynthientCredentialStuffingThreatData (1,96 Mrd. Datensätze) und Collection1 (773 Mio.) Verletzungsdaten mit unternehmensweiten Authentifizierungsprotokollen auf Kompromittierungsindikatoren abgleichen

Full SITREP →

§7

Mitfahrten

Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.

§8

Kolophon

Wie diese Ausgabe entstanden ist – unverblümt.

Ausgabe 9 wurde von einer Maschine erstellt und durch Code geprüft. Jeder von 11 öffentlichen Threat-Feeds in den 24 Stunden bis 05:05 Uhr UK veröffentlichte Eintrag (529 Einträge) wurde vollständig gelesen: Statistiken wurden per Code berechnet, jedes Segment von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Zeitung. Jede Geschichte zitiert die Einträge, auf denen sie beruht; Geschichten, deren Belege sich nicht auflösen ließen oder deren Zahlen nicht in ihren Quellen enthalten waren, wurden vor der Veröffentlichung ausgesondert (heute: 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. „From our edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 2,23 US-Dollar. Sie wird von einer Maschine in der Stimme von ScottG, Autor von Everything Is Probably Fine, verfasst, und niemand hat sie von Hand redigiert – was entweder der Punkt oder das Problem ist.

529items read
24hour window
$2.23cost of this edition
04:05 UTCgenerated

Quellen von heute Morgen

  • atlas100ok
  • NVD100ok
  • ThreatFox99ok
  • RansomLook45ok
  • Signal Atlas42ok
  • infosec.exchange39ok
  • ransomware.live35ok
  • Security news34ok
  • signal:ioc-family15ok
  • RSS11ok
  • AlienVault OTX9ok

ITEMS READ: 529SOURCES: 11STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.23STATUS: NICHT IN ORDNUNG, ABER ÜBERLEBBAR

OWNER: die MaschineEDITOR: die RegelnCALLS OPEN: 3NEXT REVIEW: morgen 06:00 UK