Aufmacher · Schwachstellen

FortiBleed: Der Patch ist keine Behebung, denn der Angreifer verfügt jetzt über ein Konto

Berichten zufolge sind über 86.644 im Internet exponierte Fortinet-Geräte in 194 Ländern kompromittiert worden; die Angreifer legen neue Konten an und löschen die legitimen, um die rechtmäßigen Eigentümer auszusperren.

Konfidenz 0.80

Die Zahl lautet 86.644 – keine runde Zahl, und deshalb lohnt es sich, sie zweimal zu lesen. Das ist die Anzahl der im Internet exponierten FortiGate-Firewalls und SSL-VPN-Gateways, deren Kompromittierung im Rahmen der FortiBleed-Anmeldedaten-Kampagne in 194 Ländern verifiziert wurde. Die Angreifer verhalten sich dabei keineswegs zurückhaltend: Sie legen neue Konten an, löschen bestehende Konten und Passwörter, sodass legitime Administratoren keinen Zugang mehr erhalten.

Wir haben ein Jahrzehnt damit verbracht, uns anzugewöhnen, den CVE als das eigentliche Ereignis und den Patch als dessen Ende zu betrachten – ein kategorialer Irrtum. Nach dem Einpflanzen eines Kontos Patches einzuspielen entspricht dem Austausch der Schlösser, nachdem der Einbrecher sich einen Schlüssel angefertigt und den ursprünglichen mitgenommen hat. Die Schwachstelle ist ein Augenblick; das Konto ist ein Dauermietverhältnis.

Die Aufgabe des heutigen Tages ist daher keine Überprüfung, sondern eine Bestandsaufnahme: Ziehen Sie die Liste der lokalen Administratoren von jedem Edge-Gerät in Ihrem Besitz, vergleichen Sie sie mit der Liste, die Ihrer Ansicht nach existieren sollte, und behandeln Sie jede Abweichung als Sicherheitsvorfall statt als Konfigurationsdrift-Ticket. Ein ehrlicher Vorbehalt, den wir selbst einfordern würden: Die Zahl ist als verifizierte Kompromittierung und nicht als bloße Exposition angegeben – diese Unterscheidung ist das Erste, was Sie gegen Ihren eigenen Bestand abzugleichen haben. Dann lesen Sie die Administratorliste.

Warum es wichtig istIhr Schwachstellen-Dashboard wird grün anzeigen, während ein vom Angreifer angelegter Administrator in dem Gerät sitzt, das das Dashboard beschreibt.

Today’s revelation

Ein Patch schließt die Tür, durch die der Angreifer hereingekommen ist. Er meldet das vom Angreifer angelegte Konto nicht ab.

— Sturgeon's Revelations · Probably Fine Daily No. 12

§2

Schlagzeilen

Der Rest der letzten 24 Stunden – mit Belegen.

Schwachstellen

CISAs neue KEV-Einträge sind größtenteils Archäologie: BIND 2015, Struts 2016, ProFTPD 2015

Fünf Ergänzungen wurden am 8. Oktober aufgenommen: ISC BIND CVE-2015-5477 mit EPSS 0,91284, Apache Struts CVE-2016-3081 mit 0,93352, ProFTPD CVE-2015-3306 mit 0,96752, ONLYOFFICE Docs Path-Traversal CVE-2021-3199 mit 0,08215 sowie Strapi CVE-2023-22894 mit 0,01658 – der letztgenannte Eintrag trägt CISAs eigenen Hinweis, dass das Produkt möglicherweise am Ende seines Lebenszyklus angelangt ist. KEV ist kein Newsletter über neue Schwachstellen; es ist eine Ausgrabungsstätte, und irgendjemand nutzt gerade einen Exploit, der älter ist als die meisten Laptops im SOC, gegen die FTP- und DNS-Systeme, um die sich seit einer Umstrukturierung niemand mehr gekümmert hat. Die beiden Einträge mit niedrigem EPSS sind ebenso bedeutsam wie die Einträge mit hohem EPSS: EPSS beschreibt die Masse, KEV beschreibt jemanden, der es bereits getan hat.

Warum es wichtig istDer schwächste Abschnitt Ihres Asset-Inventars trägt die Bezeichnung „Legacy, zur Außerbetriebnahme vorgesehen" – und genau das ist der Stack in der heutigen Liste.

Konfidenz 0.93

Schwachstellen

Atlassian Data Center innerhalb von Stunden nach Veröffentlichung des Proof-of-Concept angegriffen, während Cisco ein Dutzend kritische Schwachstellen behebt

Bedrohungsakteure begannen damit, CVE-2026-21589, eine kritische Schwachstelle in Atlassians selbstgehosteten Data-Center-Produkten, innerhalb von Stunden nach Veröffentlichung des PoC anzugreifen – ein kürzeres Intervall, als die meisten Change Advisory Boards zwischen Tagesordnung und Entschuldigungen benötigen. Im gleichen Zeitraum veröffentlichte Cisco Advisories für fünf kritische NX-OS-Schwachstellen, die beliebige Codeausführung mit Root-Rechten auf Nexus-Switches ermöglichen; dies ist Teil eines Dutzends kritischer Patches, die unbefugten Zugriff, Informationslecks, Privilegienerweiterung, Denial of Service und Remote Code Execution abdecken. Außerdem haben SonicWall und Splunk kritische und schwerwiegende Schwachstellen einschließlich Authentication Bypass behoben. Zum Maßstab für die mittlerweile geringe Hürde bei der Ausnutzung: Am zweiten Tag von Pwn2Own Ireland 2026 erzielten Forscher 232.500 US-Dollar für 45 einzigartige Zero-Days, wobei das Samsung Galaxy S26 noch dreimal weiteren Angriffen zum Opfer fiel.

Warum es wichtig istDer Zeitraum zwischen öffentlichem Exploit und erstem Ausnutzungsversuch wird mittlerweile in Stunden gemessen – daher ist Ihr Notfall-Change-Prozess die eigentliche Kontrolle, nicht Ihr Patch-Zyklus.

Konfidenz 0.90

KI & Sicherheit

ARTEX: Ein quelloffenes agentisches Pentest-Tool führte die Jagd eigenständig durch – gegen südkoreanische Banken

CrowdStrike Intelligence berichtet über eine Kampagne von Ende September gegen südkoreanische Finanzorganisationen, bei der ein China-basierter Akteur ARTEX einsetzte – ein kürzlich veröffentlichtes quelloffenes agentisches Pentesting-Tool – mit DeepSeek v4.1-flash als primärem LLM-Backbone sowie GLM-5.3 und Grok 4.6 als ergänzende Modelle. Der veröffentlichte Bericht macht explizit deutlich, dass das Tooling eigenständig Schwachstellen aufspürte und Dienste kompromittierte, wobei Daten exfiltriert wurden. In diesem Zusammenhang stehen weitere Entwicklungen dieser Woche: Malware-Autoren betten gezielt Anweisungen in natürlicher Sprache in ihren Code ein, um automatisierte KI-Analysepipelines zu sabotieren; PoeLLM, seit April 2026 aktiv, jagt exponierte LiteLLM-, Ollama-, Gotenberg- und Gitea-Instanzen; und eine inzwischen gepatchte AWS-Bedrock-AgentCore-Schwachstelle namens AgentCorruption ermöglichte es, durch eine einzige Eingabeaufforderung an einen einzigen Chatbot auf die gesamte Agenten-Infrastruktur einer Organisation zuzugreifen. Rein Security hat derweil 25 Millionen US-Dollar eingesammelt, um KI-Agenten zur Laufzeit abzusichern – die Reaktion des Marktes auf die Lektüre derselben Berichte.

Warum es wichtig istWenn Ihre Erkennungslogik das Tempo und die Werkzeugwiederverwendung eines menschlichen Operators voraussetzt, verfügt das Gegenüber am anderen Ende über beides nicht mehr.

Konfidenz 0.75

Ransomware

Zehn Gruppen veröffentlichten Opfer an demselben Mittwoch, und wir glauben nicht, dass sie dies abgesprochen haben

Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra und INCransom verzeichneten alle am 8. Oktober Spitzenwerte gegenüber einer Ausgangslage von nahezu null; allein Umbras Beute umfasste laut eigenen Angaben 3,7 TB von IIT Roorkee und 734,4 GB von der Manipal Academy of Higher Education, bevor Nightspire am 9. Oktober neun eigene Opfer veröffentlichte, darunter Vietnam SuperPort, ein Pharmaunternehmen, ein Architekturbüro und ein Cateringunternehmen. Eigenständige Affiliate-Ökosysteme koordinieren kein Veröffentlichungsdatum; Aggregatoren leeren Warteschlangen, und die strukturellen Belege (siehe Hidden) verweisen eher auf die Tracker als auf ein gemeinsames Treffen. Gesondert davon reklamierte der Akteur BYOD sowohl die Krypto-Börse Gate – mit der Ankündigung von 12 Millionen Nutzern mit 2FA-Indikatoren und Kontoständen – als auch T-Mobile für sich, und folgte dabei nicht mit Daten, sondern mit einem Spott gegenüber Skeptikern und einem „Sneak Peek": das Verhaltensmuster eines Anspruchs, der noch auf der Suche nach seinen Belegen ist.

Warum es wichtig istWenn Ihre Ransomware-Berichterstattung Leak-Site-Einträge als Angriffe zählt, zeigt Ihre Trendlinie den Crawler-Zeitplan jemand anderes.

Konfidenz 0.70

Bedrohungsakteure

Flax Typhoons Tooling beschlagnahmt und ein Kopfgeld von 10 Millionen US-Dollar für einen HAFNIUM-Verdächtigen – binnen 36 Stunden

Das FBI beschlagnahmte sieben Domains, die von als Flax Typhoon bekannten chinesischen staatlich gesponserten Akteuren zur Ausführung zweier Hacking-Tools – MicroScan und FishHub – genutzt wurden. Die Abschaltung wurde am 8. Oktober gemeinsam mit Behörden aus sechs weiteren Ländern bekanntgegeben; dabei wurde die in Peking ansässige Integrity Technology Group als das Unternehmen hinter der Scan- und Einbruchsinfrastruktur benannt und beschuldigt, ein Portal betrieben zu haben, das Dritten Zugang zu aus staatlichen Stellen, Strafverfolgungsbehörden, Gesundheitseinrichtungen und religiösen Organisationen in Südostasien gestohlenen E-Mails gewährte. Im gleichen Zeitraum bot das US-Außenministerium bis zu 10 Millionen US-Dollar für Informationen zu Zhang Yu an, der wegen der HAFNIUM-Angriffe auf Microsoft Exchange im Jahr 2021 angeklagt wurde; sein Mitangeklagter Xu Zewei wurde im April 2026 aus Italien ausgeliefert. Der verbindende Faden ist nicht die Malware, sondern die Beschaffung: Spionage, geliefert durch einen Auftragnehmer, mit Produktnamen und kundenorientiertem Portal.

Warum es wichtig istAls kommerzieller Dienst betriebene Scan-Infrastruktur bedeutet, dass die Aufklärung gegen Sie finanziert, mit Personal ausgestattet und dokumentiert ist – und Beschlagnahmungen entfernen Domains, nicht aber das Geschäftsmodell.

Konfidenz 0.88

Malware & IOCs

Vier Lieferketten an einem Tag: npm, GitHub, der Browser-Store und das Gerät selbst

Das tensorlake-npm-SDK mit rund 12.000 wöchentlichen Downloads lieferte in Version 0.5.144 verschleierten Credential-Harvesting-Schadcode als Teil der ChainDrop/Shai-Hulud-Wurm-Kampagne aus; die FakeGit-Operation kehrte mit 17.610 bösartigen GitHub-Repositories zurück, die SmartLoader und anschließend den StealC-Infostealer verbreiteten; sechzehn bösartige Firefox-Erweiterungen tarnten sich als Rabby- und OKX-Wallet-Tools, um Recovery-Phrasen und private Schlüssel abzugreifen; und preisgünstige Android-Geräte wurden mit der in die Firmware integrierten Malware „Midnight Mimosa" vorgefunden, die das Gerät als Residential Proxy einregistriert, bevor auch nur jemand die Verpackung geöffnet hat. Jede dieser Bedrohungen gelangte über einen Kanal, den Ihre Richtlinien als vertrauenswürdig einstufen – das ist der Kern des Problems.

Warum es wichtig istIhre Positivliste vertrauenswürdiger Quellen ist in der Praxis eine Liste der Build-Pipelines anderer und deren schlechtester Woche.

Konfidenz 0.87

Ransomware

Japan: Ein Rechenzentrumscluster eines Cloud-Anbieters fällt aus, und JPCERT benennt die Web-Shells

IDC Frontier gab bekannt, dass sein IDCF-Cloud-Dienst, der von Regierungskunden genutzt wird, durch Ransomware angegriffen wurde, was zu einem Ausfall in einem Rechenzentrumscluster in Ostjapan führte. Der Alert von JPCERT/CC vom 8. Oktober beschrieb einen Anstieg von Datenlecks personenbezogener Daten bei japanischen Organisationen, verursacht durch den Missbrauch mobiler App-APIs und Angriffe auf bekannte Softwareschwachstellen einschließlich Metabase. Das Update vom 9. Oktober ergänzt Fall D: WAR-Dateien, die auf Java-Anwendungsservern platziert wurden, die über öffentliche Webserver erreichbar sind; die darin enthaltene JSP-Datei fungiert als Web-Shell, die Befehle aus einem Query-Parameter ausführt, ergänzt durch neue IP-Adressen für frühere Fälle sowie eine Web-Shell-Quelle unter 124.133.237[.]18. Dabei handelt es sich um eine Suche, die Sie noch heute Morgen durchführen können, ohne etwas kaufen zu müssen.

Warum es wichtig istUnerwartete WAR- oder JSP-Dateien auf einem öffentlich erreichbaren App-Server sind eine Suchabfrage, kein Projekt – und das ist das einzige Detail der heutigen Nachrichten, das mit einer Adresse versehen ist.

Konfidenz 0.85

Kuriositäten

Das Wiederherstellungsunternehmen, das angeblich das Lösegeld gezahlt hat, und der Marktplatzbetreiber, der vierzig Jahre erhielt

Das DOJ hat Zohar Pinhasi, einen 50-jährigen US-amerikanischen und israelischen Staatsbürger und Inhaber eines Ransomware-Wiederherstellungsunternehmens, wegen Drahtbetrugs angeklagt. Ihm wird vorgeworfen, Angreifern bezahlt zu haben, um Entschlüsselungstools zu erlangen, während er Opfern mitteilte, er nutze proprietäre Wiederherstellungstools; Berichten zufolge betrug die Abrechnung über 19 Millionen US-Dollar bei einem Aufschlag von rund 11 Millionen US-Dollar. Auf der anderen Seite wurde Raheim Hamilton, 30, Mitbegründer des Darknet-Marktplatzes Empire Market, zu 40 Jahren Haft verurteilt, weil er zwischen 2018 und 2020 illegale Transaktionen im Wert von 430 Millionen US-Dollar ermöglicht hatte; zudem wurden über 100 Millionen US-Dollar in Bitcoin sowie mehrere Immobilien in Virginia eingezogen. Das eine Unternehmen verkauft Entschlüsselung, die es angeblich eingekauft hat; das andere hat alles verkauft und Belege aufbewahrt.

Warum es wichtig istWenn Ihr Incident-Plan einen Wiederherstellungsanbieter namentlich nennt, sollte er auch festlegen, welche Nachweise für eine „proprietäre" Fähigkeit Sie vor der Rechnungsstellung erwarten.

Konfidenz 0.86
§3

Verborgen

Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.

Hinter den Feeds: Drei Schwachstellenquellen stoppten in derselben Minute, und zehn Ransomware-Gruppen „koordinierten" sich auf eine Weise, die stark nach einem Crawler aussieht.

  1. Exception 01

    Alle drei Schwachstellen-Intelligence-Quellen stoppten um 11:52 UTC

    NVD, CISA KEV und die daraus abgeleitete KEV-Signalschicht lieferten ihren jeweils letzten Eintrag um 2026-10-08T11:52 und danach nichts mehr. Drei unabhängige Herausgeber hören nicht in derselben Minute auf; dies ist ein Erfassungsschnitt, was bedeutet, dass jede CVE- oder KEV-Ergänzung nach diesem Zeitpunkt im heutigen Corpus unsichtbar ist – einschließlich aller Einträge zu FortiBleed oder den Cisco-NX-OS-Advisories.

    Konfidenz 0.94
    Wrong if
    Prüfen Sie NVD und die öffentlichen CISA-Feeds direkt auf Veröffentlichungen zwischen 11:52 UTC am 8. Oktober und dem 10. Oktober; sollte es dort tatsächlich keine geben, ist die Stille organisch.
    Watch
    Ob der nächste Erfassungslauf die Lücke innerhalb von 24 Stunden nachfüllt.
  2. Exception 02

    Der Mittwoch mit zehn Akteuren ist wahrscheinlich eine Tracker-Warteschlangenentleerung, kein Kartell

    Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra und INCransom erreichten alle am 8. Oktober Spitzenwerte gegenüber einem Median von null an anderen Tagen; dennoch fand der Timing-Cluster-Algorithmus keine signifikante quellenübergreifende Koordination. Die massenhafte Veröffentlichung durch die Aggregatoren ist die einfachere Erklärung; eine echte synchronisierte Erpressung über unverbundene Affiliate-Pools hinweg würde gemeinsame Infrastruktur oder überlappende Opfer erfordern, um glaubwürdig zu sein.

    Konfidenz 0.62Speculative
    Wrong if
    Wenn die Opfer-Zeitstempel auf den eigenen Leak-Sites der Akteure über den Tag verteilt sind, anstatt sich um eine Scraping-Zeit zu häufen, oder wenn zwei Gruppen dasselbe Opfer veröffentlichen, erhärtet sich die Koordinations-Lesart.
    Watch
    Veröffentlichungsraten dieser Akteure in den nächsten fünf bis sieben Tagen; eine Rückkehr zu verteilten Ausgangswerten bestätigt die Artefakt-Hypothese.
  3. Exception 03

    BYODs T-Mobile-Anspruch findet im gesamten Corpus keine Bestätigung

    Der doppelte Anspruch gegen Gate und T-Mobile existiert ausschließlich in den eigenen Posts des Akteurs, die von einem Tracker zum nächsten mit einer Verzögerung von 13,4 Stunden weitergegeben wurden, gefolgt von Spott gegenüber Zweiflern und einem „Sneak Peek" statt Daten – und anschließender Stille. Als unverifizierten Erpressungsdruck behandeln, bis ein Datensatz oder eine Benachrichtigung vorliegt.

    Konfidenz 0.68Speculative
    Wrong if
    Eine offizielle T-Mobile-Benachrichtigung oder eine verifizierbare Probe, die dem aktuellen Kundenschema entspricht, bestätigt einen Verstoß; ein Datendump innerhalb von sieben Tagen beendet die Theaterlesart.
    Watch
    Offizielle T-Mobile-Kommunikation in den nächsten 72 Stunden und jedes erneute Auftreten von BYOD mit Beweisen.
  4. Exception 04

    Automatisierte Signale liefen 7 bis 18 Stunden vor kuratierten Einträgen

    Beim Qilin-Ausbruch löste die automatisierte Signalschicht rund 18 Stunden vor dem Erscheinen des kuratierten Atlas-Eintrags aus; vergleichbare Vorläufe betrugen 9,7 Stunden für LockBit5 und 6,7 Stunden für INCransom. Kuratierung kostet Sie den größten Teil eines Arbeitstages – und bei hochkarätigen Akteuren kostet sie Sie den entscheidenden Vorsprung.

    Konfidenz 0.90
    Wrong if
    Wenn die Signal-Zeitstempel aufnahme- statt ereigniszeitgestempelt sind, verschwindet der Vorsprung; gegen die Signal-Element-Metadaten verifizieren.
    Watch
    Ob der Vorsprung sich in den nächsten Zeitfenstern bei anderen Akteuren bestätigt; falls ja, Triage anhand von Signalen und Bestätigung durch Kuratierung.

Nothing to seeDie Entität „actor:payload" ist der größte quellenübergreifende Name im Corpus mit 36 Einträgen aus fünf Feeds – hierbei handelt es sich mit hoher Wahrscheinlichkeit um eine fehlerhafte Zusammenführung zwischen einem Ransomware-Akteur namens Payload und dem Wort „payload" in IOC-Feeds; dieser Eintrag darf nicht in eine Attributions-Präsentation einfließen. Mehrere auffällige Einträge stammen aus nur einer Quelle und sollten heute nicht hervorgehoben werden: die dänische CPR-Expositionszahl, die Bedenken zum Spirit-Airlines-Datenverkauf, DarkSwords iOS-Exploitation-as-a-Service-Verzeichnis, PoeLLM, die Verhaftung im Zusammenhang mit Tren-de-Aragua-ATM-Jackpotting und AgentCorruption. Das Qualcomm-CVE-Cluster ist ein koordiniertes Hersteller-Bulletin ohne beigefügte Ausnutzungsbelege, und die sechsstelligen CVE-2026-105xxx-Einträge sehen nach VulDB-Quellen aus und sollten nicht neben den übrigen Einträgen eingestuft werden.

Deep read: 433 Artikel gelesen · $0.99 of compute

§4

Prognose

Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.

Today’s calls

  1. DueMon 19 Oct10 days

    CVE-2026-21589, die bereits aktiv ausgenutzte Atlassian-Data-Center-Schwachstelle, wird in den CISA-KEV-Katalog aufgenommen.

    Wrong ifÜberprüfen Sie den KEV-Katalog am 19. Oktober; fehlt der CVE-Eintrag, widerlegt dies die Prognose.

    f-2026-10-09-1

    Confidence0.45
  2. DueFri 16 Oct7 days

    In diesen Feeds erscheint weder eine offizielle T-Mobile-Verletzungsmeldung noch eine verifizierte Datenprobe, die den Anspruch von BYOD belegt.

    Wrong ifEine Erklärung von T-Mobile, eine behördliche Einreichung oder eine veröffentlichte Probe, die aktuellen Kundendaten entspricht, würde die Prognose widerlegen.

    f-2026-10-09-2

    Confidence0.70
  3. DueMon 19 Oct10 days

    Nightspire veröffentlicht mindestens fünf weitere Opfer auf seiner Leak-Site und bestätigt damit die Massenveröffentlichung als Betriebsmuster und nicht als Einzelfall.

    Wrong ifWeniger als fünf neue Nightspire-Opfer auf ransomware.live und ransomlook bis zum 19. Oktober widerlegt die Prognose.

    f-2026-10-09-3

    Confidence0.60

Scorecard

2 right · 1 open

  1. open

    Our edge sensor's trailing 30-day count of distinct addresses probing AI-credential paths exceeds 79.

    Called Tue 29 Sep · due Fri 9 Oct

    No edge sensor count reported in today's items; cannot verify the trailing 30-day figure.

  2. right

    NVD resumes publishing and entries with publication timestamps after 2026-10-06 22:33 UTC appear in these feeds.

    Called Thu 8 Oct · due Mon 12 Oct

    NVD items in today's feed carry timestamps of 2026-10-06, which are after the 2026-10-06T22:33 UTC cutoff, confirming NVD resumed publishing within the window.

  3. right

    nightspire posts at least three further named victims on its leak site, tracked by ransomware.live or ransomlook.

    Called Thu 8 Oct · due Sun 11 Oct

    nightspire posted at least three new named victims: Nantou Shiuhkuang Senior High School (ransomware.live 2026-10-08), KC Pharmaceuticals, Valvorobica Industirale, Vietnam SuperPort, Sangre de Cristo Arts, Heidi's Events, WAGA Enterprises, Medcom Tech, INAPI (ransomlook 2026-10-09), Mäntelhaus Kaiser GmbH (ransomlook 2026-10-09) — well exceeding three by end of 11 October.

Glossar der Begriffe, bei denen man nicken soll

Agentisch (n.)
in der Lage, den langweiligen Mittelteil eines Einbruchs auszuführen, ohne ein zweites Mal gefragt zu werden. In der Broschüre plant es Ihre Roadmap; in dem Vorfall dieser Woche plante es die Angriffskette, spürte die Schwachstellen auf und exfiltrierte die Daten – ohne jemals einen Workshop vorzuschlagen.
§5

Von unserem Rand

Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.

Unsere eigene Edge-Infrastruktur erfasste in 24 Stunden 157 feindliche Quellen – 97 Scanner, 47 Bot-Crawler, 8 gezielte Angreifer und 4 Brute-Force-Angreifer – die zusammen 25.257 Anfragen sendeten, von denen 38 über die Aufklärungsphase hinaus zu tatsächlichen Ausnutzungsversuchen wurden; dies über 3.431 Adressen aus 92 Ländern, von denen 1.525 heute erstmals gesichtet wurden. Das Detail, das diese Ausgabe datiert: 35.241.132.20 sandte 1.084 Anfragen auf der Suche nach /.env, /.env.aws, /.docker/config.json und bezeichnenderweise /.env.anthropic – denn Model-API-Schlüssel stehen mittlerweile auf derselben Einkaufsliste wie Cloud-Zugangsdaten. Andernorts feuerte 34.77.137.207 in etwa 0,4 Sekunden 119 Credential-Harvesting-Anfragen ab; sechs Adressen richteten CVE-2017-9841 gegen den phpunit-Pfad, als wären die letzten neun Jahre ein Gerücht gewesen; und 18 Adressen teilten einen einzigen Verhaltensfingerabdruck (DNA c67915f564de) – ein Angreifer mit Rotationsbudget, keine achtzehn Einzelpersonen. Rohlogs blieben auf dem Server; nur die Erkenntnisse wurden weitergeleitet.

157erfasste feindliche Quellen
25.257Anfragen von diesen Quellen
38bis zur Ausnutzung vorgedrungen
19Cluster mit gleichem DNA-Fingerabdruck
7,8/10höchste Feindseligkeit
3.431Adressen an unserem Edge
1.525heute erstmals gesichtet
92Länder

Die WTF-Liste

  1. WTF #1

    Auf der Suche nach Ihren KI-Schlüsseln

    35.241.132.20, ein Scanner (Feindseligkeit 6,1/10), sendete 1.084 Anfragen an 3 unserer Sites und suchte nach /.env, /.env.anthropic, /.env.aws, /.docker/config.json.

    Warum es seltsam istZielte direkt auf KI-Zugangsdaten ab: /.env.anthropic. Model-API-Schlüssel stehen auf der Einkaufsliste der Scanner nun neben Cloud-Schlüsseln.

    attribution: Androxgh0st (beste Übereinstimmung des Sensors, 45 %)Fri 9 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA 886d34013e51
  2. WTF #2

    Der hartnäckigste Besucher

    40.83.78.135, ein Scanner (Feindseligkeit 6,7/10), sendete 82 Anfragen mit 64 pro Minute an eine unserer Sites und suchte nach /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/3PJcpMFsD8B.php, /antos//aa.php.

    Warum es seltsam istHöchste Feindseligkeit im Überblick; seine Kill Chain reichte bis zur Bewaffnungsphase.

    attribution: PHP-Webshell-Backdoor-Scanner (beste Übereinstimmung des Sensors, 42 %)Fri 9 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
  3. WTF #3

    Versucht CVE-2017-9841 bei uns

    6 Adressen sendeten 14 Anfragen, die einer CVE-2017-9841-Ausnutzung ähneln (/vendor/phpunit/phpunit/…), darunter 107.170.31.206, 192.241.162.234, 185.8.107.35.

    Warum es seltsam istEin bekannter, namentlich genannter Exploit wird noch immer flächendeckend gegen das Internet eingesetzt; unsere Edge-Infrastruktur hat ihn heute erfasst, ungeachtet dessen, was die Patch-Notizen zum betreffenden Jahr sagen.

    attribution: unbekannt

    Detail
    Probe-Familie: phpunit-rce
  4. WTF #4

    Gleicher DNA-Fingerabdruck, verschiedene Adressen

    104.208.73.227, ein Scanner (Feindseligkeit 5,5/10), sendete 667 Anfragen mit 4 pro Minute an 3 unserer Sites und suchte nach /admin/controller/extension/, /c4.php, /wp-trbacks.php, /wp-includes/ID3/about.php.

    Warum es seltsam ist18 IPs teilen einen einzigen Verhaltensfingerabdruck (DNA c67915f564de): ein Tool oder ein Angreifer mit Adressrotation: 20.92.77.159, 40.83.95.41, 20.219.14.152, 20.196.81.226, 20.255.72.163 und weitere.

    attribution: Massen-WordPress/OpenCart-Schwachstellen- und Webshell-Scanner (beste Übereinstimmung des Sensors, 38 %)Fri 9 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung → Ausnutzung · DNA c67915f564de
  5. WTF #5

    Die seltsamste Einkaufsliste

    20.213.164.192, ein Scanner (Feindseligkeit 6,7/10), sendete 91 Anfragen an eine unserer Sites und suchte nach /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php.

    Warum es seltsam istForderte Dateien an, nach denen fast niemand sonst sucht: /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php, /unaut.php.

    attribution: PHP-Webshell/Backdoor-Jäger (beste Übereinstimmung des Sensors, 38 %)Fri 9 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
  6. WTF #6

    In Eile

    34.77.137.207, ein Scanner (Feindseligkeit 5,5/10), sendete 119 Anfragen an eine unserer Sites und suchte nach /.aws/.env, /.docker/laravel/app/.env, /.docker/.env, /.env.

    Warum es seltsam istFeuerte 119 Anfragen in etwa 0,4 Sekunden ab.

    attribution: .env / Cloud-Zugangsdaten-Harvesting-Scan (beste Übereinstimmung des Sensors, 60 %)Fri 9 Oct, 04:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA 18e39c4b41fb
§6

Mitfahrten

Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.

§7

Kolophon

Wie diese Ausgabe entstanden ist – unverblümt.

Ausgabe 12 wurde maschinell erstellt und durch Code geprüft. Alle Beiträge aus 13 öffentlichen Threat-Feeds der 24 Stunden bis 05:05 Uhr UK (433 Beiträge) wurden vollständig gelesen: Statistiken wurden im Code berechnet, jeder Abschnitt von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Ausgabe. Jede Meldung verweist auf die zugrunde liegenden Quellen; Meldungen, deren Belege sich nicht auflösen ließen oder deren Zahlen nicht in den Quellen enthalten waren, wurden vor der Veröffentlichung ausgeschlossen (heute: 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. „From our edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 2,01 US-Dollar. Sie wird maschinell in der Stimme von ScottG, Autor von Everything Is Probably Fine, verfasst, und niemand hat sie von Hand redigiert – was entweder der Kern der Sache oder das Problem ist.

433items read
24hour window
$2.01cost of this edition
04:05 UTCgenerated

Quellen von heute Morgen

  • NVD100ok
  • ThreatFox100ok
  • Security news41ok
  • infosec.exchange39ok
  • Signal Atlas38ok
  • RansomLook24ok
  • atlas23ok
  • ransomware.live21ok
  • signal:ioc-family14ok
  • AlienVault OTX12ok
  • RSS11ok
  • signal:kev5ok
  • CISA KEV5ok

ITEMS READ: 433SOURCES: 13STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.01STATUS: NICHT IN ORDNUNG, ABER NOCH NICHT LAUT

OWNER: die MaschineEDITOR: die RegelnCALLS OPEN: 3NEXT REVIEW: morgen 06:00 UK