Ein täglicher Feldbericht über Dinge, die wahrscheinlich in Ordnung sind
No. 12·Freitag 9 Oktober 2026·Erscheint 06:00 UK·Fine-Anzeige 3/5: Nicht in Ordnung, aber noch nicht laut
Aufmacher · Schwachstellen
FortiBleed: Der Patch ist keine Behebung, denn der Angreifer verfügt jetzt über ein Konto
Berichten zufolge sind über 86.644 im Internet exponierte Fortinet-Geräte in 194 Ländern kompromittiert worden; die Angreifer legen neue Konten an und löschen die legitimen, um die rechtmäßigen Eigentümer auszusperren.
Konfidenz0.80
Die Zahl lautet 86.644 – keine runde Zahl, und deshalb lohnt es sich, sie zweimal zu lesen. Das ist die Anzahl der im Internet exponierten FortiGate-Firewalls und SSL-VPN-Gateways, deren Kompromittierung im Rahmen der FortiBleed-Anmeldedaten-Kampagne in 194 Ländern verifiziert wurde. Die Angreifer verhalten sich dabei keineswegs zurückhaltend: Sie legen neue Konten an, löschen bestehende Konten und Passwörter, sodass legitime Administratoren keinen Zugang mehr erhalten.
Wir haben ein Jahrzehnt damit verbracht, uns anzugewöhnen, den CVE als das eigentliche Ereignis und den Patch als dessen Ende zu betrachten – ein kategorialer Irrtum. Nach dem Einpflanzen eines Kontos Patches einzuspielen entspricht dem Austausch der Schlösser, nachdem der Einbrecher sich einen Schlüssel angefertigt und den ursprünglichen mitgenommen hat. Die Schwachstelle ist ein Augenblick; das Konto ist ein Dauermietverhältnis.
Die Aufgabe des heutigen Tages ist daher keine Überprüfung, sondern eine Bestandsaufnahme: Ziehen Sie die Liste der lokalen Administratoren von jedem Edge-Gerät in Ihrem Besitz, vergleichen Sie sie mit der Liste, die Ihrer Ansicht nach existieren sollte, und behandeln Sie jede Abweichung als Sicherheitsvorfall statt als Konfigurationsdrift-Ticket. Ein ehrlicher Vorbehalt, den wir selbst einfordern würden: Die Zahl ist als verifizierte Kompromittierung und nicht als bloße Exposition angegeben – diese Unterscheidung ist das Erste, was Sie gegen Ihren eigenen Bestand abzugleichen haben. Dann lesen Sie die Administratorliste.
Warum es wichtig istIhr Schwachstellen-Dashboard wird grün anzeigen, während ein vom Angreifer angelegter Administrator in dem Gerät sitzt, das das Dashboard beschreibt.
Ein Patch schließt die Tür, durch die der Angreifer hereingekommen ist. Er meldet das vom Angreifer angelegte Konto nicht ab.
— Sturgeon's Revelations · Probably Fine Daily No. 12
Jeden Morgen06:00 UK
Direkt in Ihr Postfach. Jeden Morgen. Wahrscheinlich.
Eine E-Mail pro Tag. Die gesamte Zeitung. Abbestellung per Mausklick.
§2
Schlagzeilen
Der Rest der letzten 24 Stunden – mit Belegen.
Schwachstellen
CISAs neue KEV-Einträge sind größtenteils Archäologie: BIND 2015, Struts 2016, ProFTPD 2015
Fünf Ergänzungen wurden am 8. Oktober aufgenommen: ISC BIND CVE-2015-5477 mit EPSS 0,91284, Apache Struts CVE-2016-3081 mit 0,93352, ProFTPD CVE-2015-3306 mit 0,96752, ONLYOFFICE Docs Path-Traversal CVE-2021-3199 mit 0,08215 sowie Strapi CVE-2023-22894 mit 0,01658 – der letztgenannte Eintrag trägt CISAs eigenen Hinweis, dass das Produkt möglicherweise am Ende seines Lebenszyklus angelangt ist. KEV ist kein Newsletter über neue Schwachstellen; es ist eine Ausgrabungsstätte, und irgendjemand nutzt gerade einen Exploit, der älter ist als die meisten Laptops im SOC, gegen die FTP- und DNS-Systeme, um die sich seit einer Umstrukturierung niemand mehr gekümmert hat. Die beiden Einträge mit niedrigem EPSS sind ebenso bedeutsam wie die Einträge mit hohem EPSS: EPSS beschreibt die Masse, KEV beschreibt jemanden, der es bereits getan hat.
Warum es wichtig istDer schwächste Abschnitt Ihres Asset-Inventars trägt die Bezeichnung „Legacy, zur Außerbetriebnahme vorgesehen" – und genau das ist der Stack in der heutigen Liste.
Atlassian Data Center innerhalb von Stunden nach Veröffentlichung des Proof-of-Concept angegriffen, während Cisco ein Dutzend kritische Schwachstellen behebt
Bedrohungsakteure begannen damit, CVE-2026-21589, eine kritische Schwachstelle in Atlassians selbstgehosteten Data-Center-Produkten, innerhalb von Stunden nach Veröffentlichung des PoC anzugreifen – ein kürzeres Intervall, als die meisten Change Advisory Boards zwischen Tagesordnung und Entschuldigungen benötigen. Im gleichen Zeitraum veröffentlichte Cisco Advisories für fünf kritische NX-OS-Schwachstellen, die beliebige Codeausführung mit Root-Rechten auf Nexus-Switches ermöglichen; dies ist Teil eines Dutzends kritischer Patches, die unbefugten Zugriff, Informationslecks, Privilegienerweiterung, Denial of Service und Remote Code Execution abdecken. Außerdem haben SonicWall und Splunk kritische und schwerwiegende Schwachstellen einschließlich Authentication Bypass behoben. Zum Maßstab für die mittlerweile geringe Hürde bei der Ausnutzung: Am zweiten Tag von Pwn2Own Ireland 2026 erzielten Forscher 232.500 US-Dollar für 45 einzigartige Zero-Days, wobei das Samsung Galaxy S26 noch dreimal weiteren Angriffen zum Opfer fiel.
Warum es wichtig istDer Zeitraum zwischen öffentlichem Exploit und erstem Ausnutzungsversuch wird mittlerweile in Stunden gemessen – daher ist Ihr Notfall-Change-Prozess die eigentliche Kontrolle, nicht Ihr Patch-Zyklus.
ARTEX: Ein quelloffenes agentisches Pentest-Tool führte die Jagd eigenständig durch – gegen südkoreanische Banken
CrowdStrike Intelligence berichtet über eine Kampagne von Ende September gegen südkoreanische Finanzorganisationen, bei der ein China-basierter Akteur ARTEX einsetzte – ein kürzlich veröffentlichtes quelloffenes agentisches Pentesting-Tool – mit DeepSeek v4.1-flash als primärem LLM-Backbone sowie GLM-5.3 und Grok 4.6 als ergänzende Modelle. Der veröffentlichte Bericht macht explizit deutlich, dass das Tooling eigenständig Schwachstellen aufspürte und Dienste kompromittierte, wobei Daten exfiltriert wurden. In diesem Zusammenhang stehen weitere Entwicklungen dieser Woche: Malware-Autoren betten gezielt Anweisungen in natürlicher Sprache in ihren Code ein, um automatisierte KI-Analysepipelines zu sabotieren; PoeLLM, seit April 2026 aktiv, jagt exponierte LiteLLM-, Ollama-, Gotenberg- und Gitea-Instanzen; und eine inzwischen gepatchte AWS-Bedrock-AgentCore-Schwachstelle namens AgentCorruption ermöglichte es, durch eine einzige Eingabeaufforderung an einen einzigen Chatbot auf die gesamte Agenten-Infrastruktur einer Organisation zuzugreifen. Rein Security hat derweil 25 Millionen US-Dollar eingesammelt, um KI-Agenten zur Laufzeit abzusichern – die Reaktion des Marktes auf die Lektüre derselben Berichte.
Warum es wichtig istWenn Ihre Erkennungslogik das Tempo und die Werkzeugwiederverwendung eines menschlichen Operators voraussetzt, verfügt das Gegenüber am anderen Ende über beides nicht mehr.
Zehn Gruppen veröffentlichten Opfer an demselben Mittwoch, und wir glauben nicht, dass sie dies abgesprochen haben
Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra und INCransom verzeichneten alle am 8. Oktober Spitzenwerte gegenüber einer Ausgangslage von nahezu null; allein Umbras Beute umfasste laut eigenen Angaben 3,7 TB von IIT Roorkee und 734,4 GB von der Manipal Academy of Higher Education, bevor Nightspire am 9. Oktober neun eigene Opfer veröffentlichte, darunter Vietnam SuperPort, ein Pharmaunternehmen, ein Architekturbüro und ein Cateringunternehmen. Eigenständige Affiliate-Ökosysteme koordinieren kein Veröffentlichungsdatum; Aggregatoren leeren Warteschlangen, und die strukturellen Belege (siehe Hidden) verweisen eher auf die Tracker als auf ein gemeinsames Treffen. Gesondert davon reklamierte der Akteur BYOD sowohl die Krypto-Börse Gate – mit der Ankündigung von 12 Millionen Nutzern mit 2FA-Indikatoren und Kontoständen – als auch T-Mobile für sich, und folgte dabei nicht mit Daten, sondern mit einem Spott gegenüber Skeptikern und einem „Sneak Peek": das Verhaltensmuster eines Anspruchs, der noch auf der Suche nach seinen Belegen ist.
Warum es wichtig istWenn Ihre Ransomware-Berichterstattung Leak-Site-Einträge als Angriffe zählt, zeigt Ihre Trendlinie den Crawler-Zeitplan jemand anderes.
Flax Typhoons Tooling beschlagnahmt und ein Kopfgeld von 10 Millionen US-Dollar für einen HAFNIUM-Verdächtigen – binnen 36 Stunden
Das FBI beschlagnahmte sieben Domains, die von als Flax Typhoon bekannten chinesischen staatlich gesponserten Akteuren zur Ausführung zweier Hacking-Tools – MicroScan und FishHub – genutzt wurden. Die Abschaltung wurde am 8. Oktober gemeinsam mit Behörden aus sechs weiteren Ländern bekanntgegeben; dabei wurde die in Peking ansässige Integrity Technology Group als das Unternehmen hinter der Scan- und Einbruchsinfrastruktur benannt und beschuldigt, ein Portal betrieben zu haben, das Dritten Zugang zu aus staatlichen Stellen, Strafverfolgungsbehörden, Gesundheitseinrichtungen und religiösen Organisationen in Südostasien gestohlenen E-Mails gewährte. Im gleichen Zeitraum bot das US-Außenministerium bis zu 10 Millionen US-Dollar für Informationen zu Zhang Yu an, der wegen der HAFNIUM-Angriffe auf Microsoft Exchange im Jahr 2021 angeklagt wurde; sein Mitangeklagter Xu Zewei wurde im April 2026 aus Italien ausgeliefert. Der verbindende Faden ist nicht die Malware, sondern die Beschaffung: Spionage, geliefert durch einen Auftragnehmer, mit Produktnamen und kundenorientiertem Portal.
Warum es wichtig istAls kommerzieller Dienst betriebene Scan-Infrastruktur bedeutet, dass die Aufklärung gegen Sie finanziert, mit Personal ausgestattet und dokumentiert ist – und Beschlagnahmungen entfernen Domains, nicht aber das Geschäftsmodell.
Vier Lieferketten an einem Tag: npm, GitHub, der Browser-Store und das Gerät selbst
Das tensorlake-npm-SDK mit rund 12.000 wöchentlichen Downloads lieferte in Version 0.5.144 verschleierten Credential-Harvesting-Schadcode als Teil der ChainDrop/Shai-Hulud-Wurm-Kampagne aus; die FakeGit-Operation kehrte mit 17.610 bösartigen GitHub-Repositories zurück, die SmartLoader und anschließend den StealC-Infostealer verbreiteten; sechzehn bösartige Firefox-Erweiterungen tarnten sich als Rabby- und OKX-Wallet-Tools, um Recovery-Phrasen und private Schlüssel abzugreifen; und preisgünstige Android-Geräte wurden mit der in die Firmware integrierten Malware „Midnight Mimosa" vorgefunden, die das Gerät als Residential Proxy einregistriert, bevor auch nur jemand die Verpackung geöffnet hat. Jede dieser Bedrohungen gelangte über einen Kanal, den Ihre Richtlinien als vertrauenswürdig einstufen – das ist der Kern des Problems.
Warum es wichtig istIhre Positivliste vertrauenswürdiger Quellen ist in der Praxis eine Liste der Build-Pipelines anderer und deren schlechtester Woche.
Japan: Ein Rechenzentrumscluster eines Cloud-Anbieters fällt aus, und JPCERT benennt die Web-Shells
IDC Frontier gab bekannt, dass sein IDCF-Cloud-Dienst, der von Regierungskunden genutzt wird, durch Ransomware angegriffen wurde, was zu einem Ausfall in einem Rechenzentrumscluster in Ostjapan führte. Der Alert von JPCERT/CC vom 8. Oktober beschrieb einen Anstieg von Datenlecks personenbezogener Daten bei japanischen Organisationen, verursacht durch den Missbrauch mobiler App-APIs und Angriffe auf bekannte Softwareschwachstellen einschließlich Metabase. Das Update vom 9. Oktober ergänzt Fall D: WAR-Dateien, die auf Java-Anwendungsservern platziert wurden, die über öffentliche Webserver erreichbar sind; die darin enthaltene JSP-Datei fungiert als Web-Shell, die Befehle aus einem Query-Parameter ausführt, ergänzt durch neue IP-Adressen für frühere Fälle sowie eine Web-Shell-Quelle unter 124.133.237[.]18. Dabei handelt es sich um eine Suche, die Sie noch heute Morgen durchführen können, ohne etwas kaufen zu müssen.
Warum es wichtig istUnerwartete WAR- oder JSP-Dateien auf einem öffentlich erreichbaren App-Server sind eine Suchabfrage, kein Projekt – und das ist das einzige Detail der heutigen Nachrichten, das mit einer Adresse versehen ist.
Das Wiederherstellungsunternehmen, das angeblich das Lösegeld gezahlt hat, und der Marktplatzbetreiber, der vierzig Jahre erhielt
Das DOJ hat Zohar Pinhasi, einen 50-jährigen US-amerikanischen und israelischen Staatsbürger und Inhaber eines Ransomware-Wiederherstellungsunternehmens, wegen Drahtbetrugs angeklagt. Ihm wird vorgeworfen, Angreifern bezahlt zu haben, um Entschlüsselungstools zu erlangen, während er Opfern mitteilte, er nutze proprietäre Wiederherstellungstools; Berichten zufolge betrug die Abrechnung über 19 Millionen US-Dollar bei einem Aufschlag von rund 11 Millionen US-Dollar. Auf der anderen Seite wurde Raheim Hamilton, 30, Mitbegründer des Darknet-Marktplatzes Empire Market, zu 40 Jahren Haft verurteilt, weil er zwischen 2018 und 2020 illegale Transaktionen im Wert von 430 Millionen US-Dollar ermöglicht hatte; zudem wurden über 100 Millionen US-Dollar in Bitcoin sowie mehrere Immobilien in Virginia eingezogen. Das eine Unternehmen verkauft Entschlüsselung, die es angeblich eingekauft hat; das andere hat alles verkauft und Belege aufbewahrt.
Warum es wichtig istWenn Ihr Incident-Plan einen Wiederherstellungsanbieter namentlich nennt, sollte er auch festlegen, welche Nachweise für eine „proprietäre" Fähigkeit Sie vor der Rechnungsstellung erwarten.
Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.
Hinter den Feeds: Drei Schwachstellenquellen stoppten in derselben Minute, und zehn Ransomware-Gruppen „koordinierten" sich auf eine Weise, die stark nach einem Crawler aussieht.
Exception 01
Alle drei Schwachstellen-Intelligence-Quellen stoppten um 11:52 UTC
NVD, CISA KEV und die daraus abgeleitete KEV-Signalschicht lieferten ihren jeweils letzten Eintrag um 2026-10-08T11:52 und danach nichts mehr. Drei unabhängige Herausgeber hören nicht in derselben Minute auf; dies ist ein Erfassungsschnitt, was bedeutet, dass jede CVE- oder KEV-Ergänzung nach diesem Zeitpunkt im heutigen Corpus unsichtbar ist – einschließlich aller Einträge zu FortiBleed oder den Cisco-NX-OS-Advisories.
Konfidenz0.94
Wrong if
Prüfen Sie NVD und die öffentlichen CISA-Feeds direkt auf Veröffentlichungen zwischen 11:52 UTC am 8. Oktober und dem 10. Oktober; sollte es dort tatsächlich keine geben, ist die Stille organisch.
Watch
Ob der nächste Erfassungslauf die Lücke innerhalb von 24 Stunden nachfüllt.
Der Mittwoch mit zehn Akteuren ist wahrscheinlich eine Tracker-Warteschlangenentleerung, kein Kartell
Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra und INCransom erreichten alle am 8. Oktober Spitzenwerte gegenüber einem Median von null an anderen Tagen; dennoch fand der Timing-Cluster-Algorithmus keine signifikante quellenübergreifende Koordination. Die massenhafte Veröffentlichung durch die Aggregatoren ist die einfachere Erklärung; eine echte synchronisierte Erpressung über unverbundene Affiliate-Pools hinweg würde gemeinsame Infrastruktur oder überlappende Opfer erfordern, um glaubwürdig zu sein.
Konfidenz0.62Speculative
Wrong if
Wenn die Opfer-Zeitstempel auf den eigenen Leak-Sites der Akteure über den Tag verteilt sind, anstatt sich um eine Scraping-Zeit zu häufen, oder wenn zwei Gruppen dasselbe Opfer veröffentlichen, erhärtet sich die Koordinations-Lesart.
Watch
Veröffentlichungsraten dieser Akteure in den nächsten fünf bis sieben Tagen; eine Rückkehr zu verteilten Ausgangswerten bestätigt die Artefakt-Hypothese.
BYODs T-Mobile-Anspruch findet im gesamten Corpus keine Bestätigung
Der doppelte Anspruch gegen Gate und T-Mobile existiert ausschließlich in den eigenen Posts des Akteurs, die von einem Tracker zum nächsten mit einer Verzögerung von 13,4 Stunden weitergegeben wurden, gefolgt von Spott gegenüber Zweiflern und einem „Sneak Peek" statt Daten – und anschließender Stille. Als unverifizierten Erpressungsdruck behandeln, bis ein Datensatz oder eine Benachrichtigung vorliegt.
Konfidenz0.68Speculative
Wrong if
Eine offizielle T-Mobile-Benachrichtigung oder eine verifizierbare Probe, die dem aktuellen Kundenschema entspricht, bestätigt einen Verstoß; ein Datendump innerhalb von sieben Tagen beendet die Theaterlesart.
Watch
Offizielle T-Mobile-Kommunikation in den nächsten 72 Stunden und jedes erneute Auftreten von BYOD mit Beweisen.
Exception 04
Automatisierte Signale liefen 7 bis 18 Stunden vor kuratierten Einträgen
Beim Qilin-Ausbruch löste die automatisierte Signalschicht rund 18 Stunden vor dem Erscheinen des kuratierten Atlas-Eintrags aus; vergleichbare Vorläufe betrugen 9,7 Stunden für LockBit5 und 6,7 Stunden für INCransom. Kuratierung kostet Sie den größten Teil eines Arbeitstages – und bei hochkarätigen Akteuren kostet sie Sie den entscheidenden Vorsprung.
Konfidenz0.90
Wrong if
Wenn die Signal-Zeitstempel aufnahme- statt ereigniszeitgestempelt sind, verschwindet der Vorsprung; gegen die Signal-Element-Metadaten verifizieren.
Watch
Ob der Vorsprung sich in den nächsten Zeitfenstern bei anderen Akteuren bestätigt; falls ja, Triage anhand von Signalen und Bestätigung durch Kuratierung.
Nothing to seeDie Entität „actor:payload" ist der größte quellenübergreifende Name im Corpus mit 36 Einträgen aus fünf Feeds – hierbei handelt es sich mit hoher Wahrscheinlichkeit um eine fehlerhafte Zusammenführung zwischen einem Ransomware-Akteur namens Payload und dem Wort „payload" in IOC-Feeds; dieser Eintrag darf nicht in eine Attributions-Präsentation einfließen. Mehrere auffällige Einträge stammen aus nur einer Quelle und sollten heute nicht hervorgehoben werden: die dänische CPR-Expositionszahl, die Bedenken zum Spirit-Airlines-Datenverkauf, DarkSwords iOS-Exploitation-as-a-Service-Verzeichnis, PoeLLM, die Verhaftung im Zusammenhang mit Tren-de-Aragua-ATM-Jackpotting und AgentCorruption. Das Qualcomm-CVE-Cluster ist ein koordiniertes Hersteller-Bulletin ohne beigefügte Ausnutzungsbelege, und die sechsstelligen CVE-2026-105xxx-Einträge sehen nach VulDB-Quellen aus und sollten nicht neben den übrigen Einträgen eingestuft werden.
Deep read: 433 Artikel gelesen · $0.99 of compute
§4
Prognose
Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.
Today’s calls
DueCallConfidence
DueMon 19 Oct10 days
CVE-2026-21589, die bereits aktiv ausgenutzte Atlassian-Data-Center-Schwachstelle, wird in den CISA-KEV-Katalog aufgenommen.
Wrong ifÜberprüfen Sie den KEV-Katalog am 19. Oktober; fehlt der CVE-Eintrag, widerlegt dies die Prognose.
In diesen Feeds erscheint weder eine offizielle T-Mobile-Verletzungsmeldung noch eine verifizierte Datenprobe, die den Anspruch von BYOD belegt.
Wrong ifEine Erklärung von T-Mobile, eine behördliche Einreichung oder eine veröffentlichte Probe, die aktuellen Kundendaten entspricht, würde die Prognose widerlegen.
f-2026-10-09-2
Confidence0.70
DueMon 19 Oct10 days
Nightspire veröffentlicht mindestens fünf weitere Opfer auf seiner Leak-Site und bestätigt damit die Massenveröffentlichung als Betriebsmuster und nicht als Einzelfall.
Wrong ifWeniger als fünf neue Nightspire-Opfer auf ransomware.live und ransomlook bis zum 19. Oktober widerlegt die Prognose.
No edge sensor count reported in today's items; cannot verify the trailing 30-day figure.
right
NVD resumes publishing and entries with publication timestamps after 2026-10-06 22:33 UTC appear in these feeds.
Called Thu 8 Oct · due Mon 12 Oct
NVD items in today's feed carry timestamps of 2026-10-06, which are after the 2026-10-06T22:33 UTC cutoff, confirming NVD resumed publishing within the window.
nightspire posts at least three further named victims on its leak site, tracked by ransomware.live or ransomlook.
Called Thu 8 Oct · due Sun 11 Oct
nightspire posted at least three new named victims: Nantou Shiuhkuang Senior High School (ransomware.live 2026-10-08), KC Pharmaceuticals, Valvorobica Industirale, Vietnam SuperPort, Sangre de Cristo Arts, Heidi's Events, WAGA Enterprises, Medcom Tech, INAPI (ransomlook 2026-10-09), Mäntelhaus Kaiser GmbH (ransomlook 2026-10-09) — well exceeding three by end of 11 October.
Glossar der Begriffe, bei denen man nicken soll
Agentisch(n.)
in der Lage, den langweiligen Mittelteil eines Einbruchs auszuführen, ohne ein zweites Mal gefragt zu werden. In der Broschüre plant es Ihre Roadmap; in dem Vorfall dieser Woche plante es die Angriffskette, spürte die Schwachstellen auf und exfiltrierte die Daten – ohne jemals einen Workshop vorzuschlagen.
§5
Von unserem Rand
Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.
Unsere eigene Edge-Infrastruktur erfasste in 24 Stunden 157 feindliche Quellen – 97 Scanner, 47 Bot-Crawler, 8 gezielte Angreifer und 4 Brute-Force-Angreifer – die zusammen 25.257 Anfragen sendeten, von denen 38 über die Aufklärungsphase hinaus zu tatsächlichen Ausnutzungsversuchen wurden; dies über 3.431 Adressen aus 92 Ländern, von denen 1.525 heute erstmals gesichtet wurden. Das Detail, das diese Ausgabe datiert: 35.241.132.20 sandte 1.084 Anfragen auf der Suche nach /.env, /.env.aws, /.docker/config.json und bezeichnenderweise /.env.anthropic – denn Model-API-Schlüssel stehen mittlerweile auf derselben Einkaufsliste wie Cloud-Zugangsdaten. Andernorts feuerte 34.77.137.207 in etwa 0,4 Sekunden 119 Credential-Harvesting-Anfragen ab; sechs Adressen richteten CVE-2017-9841 gegen den phpunit-Pfad, als wären die letzten neun Jahre ein Gerücht gewesen; und 18 Adressen teilten einen einzigen Verhaltensfingerabdruck (DNA c67915f564de) – ein Angreifer mit Rotationsbudget, keine achtzehn Einzelpersonen. Rohlogs blieben auf dem Server; nur die Erkenntnisse wurden weitergeleitet.
157erfasste feindliche Quellen
25.257Anfragen von diesen Quellen
38bis zur Ausnutzung vorgedrungen
19Cluster mit gleichem DNA-Fingerabdruck
7,8/10höchste Feindseligkeit
3.431Adressen an unserem Edge
1.525heute erstmals gesichtet
92Länder
Die WTF-Liste
WTF #1
Auf der Suche nach Ihren KI-Schlüsseln
35.241.132.20, ein Scanner (Feindseligkeit 6,1/10), sendete 1.084 Anfragen an 3 unserer Sites und suchte nach /.env, /.env.anthropic, /.env.aws, /.docker/config.json.
Warum es seltsam istZielte direkt auf KI-Zugangsdaten ab: /.env.anthropic. Model-API-Schlüssel stehen auf der Einkaufsliste der Scanner nun neben Cloud-Schlüsseln.
attribution: Androxgh0st (beste Übereinstimmung des Sensors, 45 %)Fri 9 Oct, 04:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung · DNA 886d34013e51
WTF #2
Der hartnäckigste Besucher
40.83.78.135, ein Scanner (Feindseligkeit 6,7/10), sendete 82 Anfragen mit 64 pro Minute an eine unserer Sites und suchte nach /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/3PJcpMFsD8B.php, /antos//aa.php.
Warum es seltsam istHöchste Feindseligkeit im Überblick; seine Kill Chain reichte bis zur Bewaffnungsphase.
attribution: PHP-Webshell-Backdoor-Scanner (beste Übereinstimmung des Sensors, 42 %)Fri 9 Oct, 04:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
WTF #3
Versucht CVE-2017-9841 bei uns
6 Adressen sendeten 14 Anfragen, die einer CVE-2017-9841-Ausnutzung ähneln (/vendor/phpunit/phpunit/…), darunter 107.170.31.206, 192.241.162.234, 185.8.107.35.
Warum es seltsam istEin bekannter, namentlich genannter Exploit wird noch immer flächendeckend gegen das Internet eingesetzt; unsere Edge-Infrastruktur hat ihn heute erfasst, ungeachtet dessen, was die Patch-Notizen zum betreffenden Jahr sagen.
attribution: unbekannt
Detail
Probe-Familie: phpunit-rce
WTF #4
Gleicher DNA-Fingerabdruck, verschiedene Adressen
104.208.73.227, ein Scanner (Feindseligkeit 5,5/10), sendete 667 Anfragen mit 4 pro Minute an 3 unserer Sites und suchte nach /admin/controller/extension/, /c4.php, /wp-trbacks.php, /wp-includes/ID3/about.php.
Warum es seltsam ist18 IPs teilen einen einzigen Verhaltensfingerabdruck (DNA c67915f564de): ein Tool oder ein Angreifer mit Adressrotation: 20.92.77.159, 40.83.95.41, 20.219.14.152, 20.196.81.226, 20.255.72.163 und weitere.
attribution: Massen-WordPress/OpenCart-Schwachstellen- und Webshell-Scanner (beste Übereinstimmung des Sensors, 38 %)Fri 9 Oct, 04:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung → Ausnutzung · DNA c67915f564de
WTF #5
Die seltsamste Einkaufsliste
20.213.164.192, ein Scanner (Feindseligkeit 6,7/10), sendete 91 Anfragen an eine unserer Sites und suchte nach /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php.
Warum es seltsam istForderte Dateien an, nach denen fast niemand sonst sucht: /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php, /unaut.php.
attribution: PHP-Webshell/Backdoor-Jäger (beste Übereinstimmung des Sensors, 38 %)Fri 9 Oct, 04:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
WTF #6
In Eile
34.77.137.207, ein Scanner (Feindseligkeit 5,5/10), sendete 119 Anfragen an eine unserer Sites und suchte nach /.aws/.env, /.docker/laravel/app/.env, /.docker/.env, /.env.
Warum es seltsam istFeuerte 119 Anfragen in etwa 0,4 Sekunden ab.
attribution: .env / Cloud-Zugangsdaten-Harvesting-Scan (beste Übereinstimmung des Sensors, 60 %)Fri 9 Oct, 04:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung · DNA 18e39c4b41fb
§6
Mitfahrten
Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.
Direkt in Ihr Postfach. Jeden Morgen. Wahrscheinlich.
Eine E-Mail pro Tag. Die gesamte Zeitung. Abbestellung per Mausklick.
§7
Kolophon
Wie diese Ausgabe entstanden ist – unverblümt.
Ausgabe 12 wurde maschinell erstellt und durch Code geprüft. Alle Beiträge aus 13 öffentlichen Threat-Feeds der 24 Stunden bis 05:05 Uhr UK (433 Beiträge) wurden vollständig gelesen: Statistiken wurden im Code berechnet, jeder Abschnitt von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Ausgabe. Jede Meldung verweist auf die zugrunde liegenden Quellen; Meldungen, deren Belege sich nicht auflösen ließen oder deren Zahlen nicht in den Quellen enthalten waren, wurden vor der Veröffentlichung ausgeschlossen (heute: 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. „From our edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 2,01 US-Dollar. Sie wird maschinell in der Stimme von ScottG, Autor von Everything Is Probably Fine, verfasst, und niemand hat sie von Hand redigiert – was entweder der Kern der Sache oder das Problem ist.
433items read
24hour window
$2.01cost of this edition
04:05 UTCgenerated
Quellen von heute Morgen
NVD100ok
ThreatFox100ok
Security news41ok
infosec.exchange39ok
Signal Atlas38ok
RansomLook24ok
atlas23ok
ransomware.live21ok
signal:ioc-family14ok
AlienVault OTX12ok
RSS11ok
signal:kev5ok
CISA KEV5ok
ITEMS READ: 433|SOURCES: 13|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $2.01|STATUS: NICHT IN ORDNUNG, ABER NOCH NICHT LAUT
OWNER: die Maschine|EDITOR: die Regeln|CALLS OPEN: 3|NEXT REVIEW: morgen 06:00 UK