Ein täglicher Feldbericht über Dinge, die wahrscheinlich in Ordnung sind
No. 13·Samstag 10 Oktober 2026·Erscheint 06:00 UK·Fine-Anzeige 3/5: Nicht ganz in Ordnung
Aufmacher · Schwachstellen
Am Dienstag gepatcht, am Freitag ausgenutzt – und die Backup-Plattform erhielt überhaupt keinen Patch
Eine maximal kritische Pre-Auth-Schwachstelle in SonicWall SMA1000 wird drei Tage nach Bereitstellung des Fixes aktiv angegriffen, während Angreifer bereits über zwei ungepatchte AhsayCBS-Lücken Webshells und Miner einschleusen.
Konfidenz0.93
CVE-2026-102255 ist eine Pre-Authentifizierungs-SSRF in der SMA1000 Work Place-Oberfläche – ein unbeabsichtigter alternativer Zugangspfad, der das Gerät dazu veranlasst, im Auftrag eines Angreifers Anfragen abzusetzen. SonicWall veröffentlichte den Patch am Dienstag. Bis Freitag wurde die Schwachstelle bereits in Angriffen ausgenutzt – das sind drei Tage, in etwa die Zeit, die ein Change Advisory Board benötigt, um einen Termin für das Meeting über den Termin zu vereinbaren. Sie steht nicht allein: CVE-2026-102256 ist eine OS-Command-Injection nach der Authentifizierung auf demselben Gerät, und CVE-2026-102257 ist ein Zip Slip in der Appliance Management Console, der in Remote Code Execution mündet. Eine Schwachstelle öffnet die Tür, die anderen richten die Wohnung ein.
Die AhsayCBS-Situation ist gravierender in der entscheidenden Hinsicht. Bedrohungsakteure begannen am 7. Oktober mit der Ausnutzung von CVE-2026-105133 und CVE-2026-105134, um nicht authentifizierte Remote Code Execution zu erzielen, und setzten dabei Webshells sowie als Microsoft Edge getarnte XMRig-Kryptominer ein – und die Lücken sind nach wie vor ungepatcht. Das betroffene Produkt ist eine Backup-Management-Lösung. Das System, das Sie angeschafft haben, damit Ransomware-Angriffe überlebbar sind, schürft derzeit Monero für jemand anderen.
Und morgen, Sonntag, ist CISAs Frist für die fünf Schwachstellen, die nach deren Ausnutzung durch Flax Typhoon in den KEV aufgenommen wurden. Wir haben die Woche so arrangiert: Die Ausnutzung findet mittwochs statt, die Meldung erscheint freitags, und die Frist fällt auf den einzigen Tag, an dem niemand im Büro ist. Die Angriffsfläche ist keine feste Grenze; sie ist eine Tide – und diese Woche hat die Tide den Bereitschaftsplan gelesen.
Warum es wichtig istWer SMA1000 oder AhsayCBS betreibt, sollte Expositionsprüfungen und Threat Hunting dem Patch-Fenster vorziehen, denn dieses Fenster hat sich für jemand anderen bereits geöffnet.
Ein Patch ist kein Kontrollmechanismus, bis er installiert ist. Bis dahin ist er eine öffentliche Bekanntmachung mit Ihrem Namen auf der Verteilerliste.
— Sturgeon's Revelations · Probably Fine Daily No. 13
Jeden Morgen06:00 UK
Direkt in Ihr Postfach. Jeden Morgen. Wahrscheinlich.
Eine E-Mail pro Tag. Die gesamte Zeitung. Abbestellung per Mausklick.
§2
Schlagzeilen
Der Rest der letzten 24 Stunden – mit Belegen.
Bedrohungsakteure
Fünf neue KEV-Einträge, eine Frist am Sonntag und sieben einem chinesischen Auftragnehmer entzogene Domains
Die CISA nahm am Donnerstag fünf Schwachstellen in den Known Exploited Vulnerabilities-Katalog auf, nachdem sie vom China-nahen Akteur Flax Typhoon ausgenutzt worden waren, und setzte Bundesbehörden eine Frist bis zum 11. Oktober. Im gleichen Zeitraum beschlagnahmte das FBI sieben Webdomains, die mit Integrity Technology Group verbunden sind, einer chinesischen Sicherheitsfirma, der vorgeworfen wird, Peking-gestützte Akteure mit Hacking-Werkzeugen zu versorgen; als eingesetzte Instrumente zum Scannen und Kompromittieren kritischer Infrastrukturen in den USA und im Ausland wurden das MicroScan- und FishHub-Tooling genannt. Sieben Regierungen veröffentlichten eine gemeinsame Warnung vor dem VRC-verknüpften Diebstahl sensibler Daten weltweit. Drei Quellen berichten darüber und stimmen überein – was in dieser Branche als stilles Wunder gilt.
Warum es wichtig istFünf KEV-Einträge mit einer Frist für morgen sind die eine Liste, gegenüber der sich der Patch-Rückstand keine philosophische Haltung erlauben darf.
Citrix fordert sofortiges Patchen; Ciscos Firewall-Manager wird bereits kompromittiert
Citrix hat Administratoren aufgefordert, NetScaler ADC und NetScaler Gateway unverzüglich gegen CVE-2026-107406 zu patchen, einen Speicherüberlauf, der unter bestimmten Bedingungen – insbesondere in SAML-Deployments – zu Remote Code Execution oder Denial of Service führen kann. Separat verfolgt Cisco Talos die aktive Ausnutzung zweier Schwachstellen im Secure Firewall Management Center, darunter CVE-2026-20079, eine kritische Authentifizierungsumgehung. Andernorts meldet VulDB erhöhte Aktivitäten gegen JetBrains Exposed, CVE-2026-108474, zusammen mit den TeamCity-Fixes derselben Advisory-Runde. Das Muster dieser Woche ist unverblümt: die Appliances an der Netzwerkgrenze und die Konsolen, die sie verwalten.
Warum es wichtig istRemote-Access-Gateways und die Management-Ebene sind jetzt dasselbe Projekt; patchen Sie sie in dieser Reihenfolge und gehen Sie davon aus, dass das Gateway Sie zuerst belogen hat.
TheGentlemen veröffentlichen auf ihrer Leak-Site eine Charge mit ZoomInfo-Umsatzzahlen, darunter Ansprüche gegen Deloitte und einen argentinischen Gastransporteur
Im Laufe des Donnerstagabends veröffentlichte die Gruppe eine lange Reihe unbestätigter Opferansprüche auf ihrer Leak-Site, darunter Deloitte – die Listung fügt das ZoomInfo-Unternehmensprofil und eine Umsatzangabe von 74,5 Milliarden Dollar ein – sowie Transportadora de Gas del Norte, in der gleichen Listung als Argentiniens größter Erdgastransporteur mit 11.317 km Pipeline beschrieben, dazu Schulen, Kliniken, Fertigungsbetriebe und kleine Familienunternehmen in den USA, Kanada, Frankreich, Taiwan, Israel und Dänemark. Atlas signalisiert eine Eskalation von TheGentlemen in den Bereichen Gesundheitswesen, Fertigung, Bildung, Technologie und professionelle Dienstleistungen, mit einem geschwindigkeitsgewichteten Konfidenzwert von bis zu 0,82. Keine der betroffenen Organisationen hat die Ansprüche in diesem Zeitfenster bestätigt; ein Leak-Site-Eintrag ist eine Ankündigung, kein Incident-Report. Behandeln Sie die Namen als Behauptungen und das Sektormuster als den informativen Teil.
Warum es wichtig istWer Lieferant einer der genannten Organisationen ist, sollte das Gespräch über Drittparteien jetzt beginnen – und nicht nach der Pressemitteilung eines anderen.
Eine sehr gute Woche für Handschellen änderte das Veröffentlichungsvolumen um näherungsweise nichts
Deutschland verhaftete einen russischen Staatsangehörigen, der im Verdacht steht, ein führendes Mitglied von Qilin zu sein, nach Auslieferung aus Japan, und die Nationale Polizeibehörde Japans bestätigte dies; am selben Tag wies Qilins Leak-Site Ansprüche gegen MCM Telecom, Hagiva Yh, Melchioni Spa, Tepcomp und Vadeto Group auf, und Atlas verzeichnete eine Eskalation des Akteurs in den Bereichen Technologie und Fertigung. Das FBI verhaftete ein weiteres mutmaßliches ShinyHunters-Mitglied wegen des Einbruchs in sein Jobportal, und laut KrebsOnSecurity auch den Mitgründer einer kanadischen Cybersicherheitsfirma im Zusammenhang mit derselben Ermittlung. Oleg Korniev, 42, ein ukrainisch-russischer Doppelstaatsbürger, bekannte sich schuldig, ein Netzwerk aus 15.000 Money Mules betrieben zu haben, und Empire Market-Mitgründer Raheim Hamilton wurde zu 40 Jahren verurteilt und stimmte der Einziehung von mehr als 100 Millionen Dollar in Bitcoin zu. Verhaftungen entfernen Personen; das Affiliate-Modell wurde so konzipiert, dass Personen der austauschbare Teil sind.
Warum es wichtig istLassen Sie keine Verhaftungsschlagzeile auch nur eine einzige Kontrollentscheidung ändern; die Infrastruktur, die der Affiliate genutzt hat, ist noch vorhanden – ebenso wie der Kollege des Affiliates.
Der Inferenz-Cluster ist ein lauschender Socket, der pickle.loads aufruft, bevor irgendjemand prüft, wer Sie sind
CVE-2026-105192 beschreibt, wie LMCaches Mehrprozessmodus einen nicht authentifizierten ZeroMQ ROUTER öffnet, damit Worker KV-Cache-Blöcke teilen können; msgpack-Erweiterungscode 1 erreicht pickle.loads, während der Server noch die Anfrage-Argumente dekodiert, bevor der Handler ausgeführt wird. Daneben in diesem Zeitfenster: AgentCorruption, eine inzwischen gepatchte AWS Bedrock AgentCore-Schwachstelle, bei der ein Chatbot genutzt werden konnte, um den gesamten Agenten-Fleet einer Organisation zu übernehmen; CVE-2026-103435, eine Time-of-Check-to-Time-of-Use-Lücke in Claude Code, bei der ein zum Berechtigungszeitpunkt validierter Pfad zum Schreibzeitpunkt neu aufgelöst wird, sodass ein Symlink-Tausch den Schreibvorgang umleitet; sowie Obots CVE-2026-105138 und CVE-2026-105139, die vom Administrator gesetzte MCP-Secrets preisgeben und Zugriff auf Prompts und Ressourcen ermöglichen, die das Profil nie gewährt hat. Eine separate Kampagne nutzte KI zur Orchestrierung der globalen Ausnutzung von PaperCut NG/MF. Niemand behandelt diese Fälle als eine einzige Geschichte, da jeder in der Advisory eines anderen Anbieters verankert ist.
Warum es wichtig istIhr KI-Plattform-Team hat in diesem Jahr neue, nicht authentifizierte Netzwerkdienste in die Produktion eingebracht; inventarisieren Sie diese wie Appliances, nicht wie Experimente.
Zwei Maintainer-Konten, über 340 Repositories und ein Workflow, der Ihre Secrets beim Push stiehlt
Forscher legten eine laufende Credential-Diebstahl-Kampagne offen, bei der zwei hochkarätige Open-Source-Maintainer-Konten kompromittiert wurden – darunter das von Takashi Kitao, Autor einer Game-Engine mit 18.400 Stars – und ein bösartiger Workflow in über 340 Repositories eingeschleust wurde; die Analyse wurde mit „Zehntausende von Repositories betroffen" überschrieben. Im gleichen Zeitfenster lieferten sieben gefälschte npm-Pakete, die sich als NebulaAI SDK ausgaben, einen Windows-Remote-Access-Trojaner ohne DLL-Abhängigkeit aus, in einer seit Ende September verfolgten Operation namens NEBULA, und das Tensorlake npm SDK wurde als kompromittiert gemeldet. Die Lieferkette bleibt die eine Kontrolle, die man nicht kaufen, sondern nur verifizieren kann.
Warum es wichtig istPinnen Sie Actions per Commit-SHA, beschränken Sie CI-Secrets pro Job, und behandeln Sie jede neue Workflow-Datei in einer Abhängigkeit als Änderung an Ihrer Produktionsumgebung – denn das ist sie.
Drei Ländercode-Domains wurden entführt, und die Zertifizierungsstellen glaubten jedem Wort
Angreifer kompromittierten die Drittanbieter-Registries hinter den ccTLDs .gh, .sl und .as und änderten autoritative DNS-Einträge, was ausreichte, um die automatisierte Domain-Validierung zu bestehen und gültige HTTPS-Zertifikate zu erhalten – darunter laut Berichten auch Zertifikate, die mehrere Google-Domains abdecken. Keine Malware, kein Zero-Day, keine Maske: nur die Kontrolle über die Antwort auf die Frage „Wem gehört dieser Name". Das Vertrauensmodell setzte voraus, dass DNS die Grundwahrheit ist – und DNS erwies sich als eine Datenbank, die jemand anderes administriert.
Warum es wichtig istAktivieren Sie CAA-Records und Certificate-Transparency-Monitoring für Ihre Domains; Fehlausstellungen sind nur erkennbar, wenn jemand die Logs liest.
Eine CVE-Beschreibung, die einen ganzen Kontinent bedroht, und ein Schlüssel, den man aus dem Nichts ableiten kann
CVE-2026-107194 beschreibt, dass Sungrow iSolarCloud eine Authentifizierungsumgehung und Account-Übernahme via „login_type":"5" in einer Anmeldeanfrage ermöglicht, und der Eintrag selbst warnt, dies könnte potenziell zu „lokalen Blackouts auf dem gesamten Kontinent" in Europa führen; der Angreifer benötigt die E-Mail-Adresse des Kontos, die ein Nutzer von seiner übergeordneten Organisation ablesen kann. Searchlight Cyber legte am 8. Oktober offen, dass ein Fehler in GoBalance es jedermann ermöglicht, den geheimen Schlüssel, der die .onion-Adresse einer Dark-Web-Site kontrolliert, aus öffentlich verfügbaren Informationen zu berechnen und die Adresse anschließend zu übernehmen. Unterdessen zahlte Pwn2Own Ireland 2026 für 98 Zero-Days 1.262.000 Dollar aus, davon 560.000 Dollar für das Brechen eines vollständig gepatchten Google Pixel 10. Eines davon kostete ein Forschungsteam eine Woche Arbeit; eines davon ist ein auf die Zeichenkette fünf gesetztes JSON-Feld.
Warum es wichtig istDie günstigste vollständige Kompromittierung dieser Woche war ein Login-Parameter – wie üblich.
Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.
Die Feeds stimmten laut über den Freitag überein und schwiegen über alles, was ihn verursacht hatte
Exception 01
NVD stellte die Veröffentlichung genau dann ein, als die Woche hektisch wurde
NVD ist mit 132 Beiträgen die größte Einzelquelle in diesem Zeitfenster, und ihr letzter Eintrag trägt einen Ereigniszeitpunkt von 2026-10-09T01:56, danach trägt sie nichts mehr zu den zwei aktivsten Tagen bei. Jede CVE, die am 9.–10. Oktober diskutiert wurde – Citrix CVE-2026-107406, die SonicWall-Kette, JetBrains CVE-2026-108474 – läuft daher mit anbieterseitig zugewiesener Schwere ohne autoritative Bewertung dahinter. Wenn Ihre Patch-Priorisierung von einem aus NVD gezogenen CVSS-Score abhängig ist, war sie zwei Tage lang auf einen leeren Feed angewiesen – und kein einzelner Beitrag hat Sie darüber informiert.
Konfidenz0.90
Wrong if
NVD-Beiträge mit verifizierten Ereigniszeitstempeln nach 2026-10-09T01:56, die im Datensatz erscheinen, oder Bestätigung, dass diese Quelle ingest-zeitgestempelt ist und die Lücke ein Sammlungsartefakt ist.
Watch
Ob CVEs, die am 9.–10. Oktober offengelegt wurden, in den nächsten 48 Stunden NVD-Einträge erhalten und ob sich diese Bewertungen wesentlich von den eigenen Angaben des Anbieters unterscheiden.
Die Entitätsschicht hat zwei nicht zusammenhängende Verhaftungen zu einer einzigen Qilin-Geschichte zusammengeführt
Die aggregierte Ansicht ordnet den Namen Oleg Korniev dem Qilin-Verhaftungsereignis zu. Die zugrunde liegenden Beiträge stützen das nicht: Die Qilin-Berichterstattung beschreibt einen namentlich nicht genannten russischen Staatsangehörigen, der aus Japan nach Deutschland ausgeliefert wurde, während Korniev ein 42-jähriger ukrainisch-russischer Doppelstaatsbürger ist, der sich schuldig bekannte, von 2007 bis 2014 unter dem Namen „Your Mule Cashout" ein Netzwerk aus 15.000 Money Mules betrieben zu haben. Zwei separate Fälle, gleicher Tag, ein Entitätsknoten. So sieht automatisierte Attribution aus, wenn sie selbstsicher und falsch liegt.
Konfidenz0.92
Wrong if
Jeder Beitrag im Zeitfenster, der Korniev in Verbindung mit Qilin nennt oder den ausgelieferten Verdächtigen überhaupt namentlich benennt.
Watch
Ob nachgelagerte Tracker die zusammengeführte Version in die Akteurprofile der nächsten Woche übernehmen.
Der volumenstärkste „Bedrohungsakteur" im Zeitfenster ist ein Zeichenkettenabgleich
actor:payload verzeichnet 150 Beiträge über NVD, ransomware.live und ThreatFox, mit einem scheinbaren Vorlauf von 34,3 Stunden von NVD zu Leak-Site-Beiträgen. NVD veröffentlicht CVE-Datensätze, keine Akteurprofile; die Entität vermischt das Wort „payload" in CVE-Texten, eine Leak-Site-Gruppe namens Payload und IOC-Tags vom Typ Payload. actor:eclipse vollzieht denselben Trick und verbindet eine Eclipse ThreadX NetX Duo-CVE mit einem Eclipse-Leak-Site-Eintrag mit einem 36,1-Stunden-Phantomverzug. Unbeaufsichtigt würden beide eine automatisierte Triage-Warteschlange anführen.
Konfidenz0.90
Wrong if
Manuelle Überprüfung, die zeigt, dass alle 150 Beiträge auf eine benannte Payload-Gruppe verweisen, oder NVD-Datensätze, die CVEs explizit ihr zuordnen.
Watch
Ob „Payload" weitere Opfer ohne NVD-Kookkurrenz veröffentlicht, was eine Trennung des echten Akteurs vom Artefakt ermöglichen würde.
Sieben Ransomware-Akteure wählten alle den Donnerstag
Nach einem nahezu stillen 8. Oktober erreichten sieben verschiedene Akteure ihr jeweiliges Tagesmaximum am 9. Oktober bei sonst durchgehend nullmedianer Aktivität: Qilin, Akira, Black X, Everest, ArcusMedia, Panzer und Nightspire. Entweder haben mehrere Leak-Site-Operationen pausiert und dann koordiniert en masse gepostet, oder der 8. Oktober ist eine Erfassungslücke und der Donnerstag ist Nachholscraping mit Donnerstag-Zeitstempeln. Die zweite Erklärung ist nüchterner und wahrscheinlicher; die erste, wenn sie sich wöchentlich wiederholt, wäre ein vorhersehbarer Anstiegstag, der eine angepasste Personalbesetzung rechtfertigen würde.
Konfidenz0.55Speculative
Wrong if
Erstellungszeitstempel von Opferbeiträgen vom 7.–8. Oktober, die schlicht am 9. gescrapt wurden.
Watch
Ob das gleiche Muster aus ruhigem Tag und anschließendem Anstieg sich in den nächsten zwei Erfassungsfenstern wiederholt.
Nothing to seeBrain Ciphers Behauptung von 80 GB aus Hunt Companies, gerahmt um Militärunterkünfte, ist eine Einzelquelle ohne Korroboration. Die Midnight Mimosa-Kampagne zu vorinstalliierter Android-Firmware in über 150 Ländern basiert auf einem Bericht ohne sekundäre Belege für den geografischen Umfang. Die Zwei-chinesische-Akteure-Chrome-Zero-Day-Kette ist eine Einzelquelle. Der ShinyHunters-Kommentar, der eine Einzelperson und eine Zahl von 70 Millionen Dollar nennt, stammt aus Social-Media-Beiträgen, nicht aus formeller Berichterstattung, und sollte nicht als Tatsache wiedergegeben werden. Mozi-Indikatoren sehen nach Restinfrastruktur einer längst eingestellten Operation aus, nicht nach einer neuen Kampagne.
Deep read: 745 Artikel gelesen · $1.49 of compute
§4
Prognose
Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.
Today’s calls
DueCallConfidence
DueTue 20 Oct10 days
Qilin veröffentlicht mindestens fünf neue Opferansprüche auf seiner Leak-Site, verfolgt von ransomware.live oder ransomlook, trotz der deutschen Verhaftung.
Wrong ifBis zum 20. Oktober erscheinen weniger als fünf neue Qilin-Opferansprüche bei diesen Trackern.
NVD nimmt die Veröffentlichung wieder auf und mindestens eine CVE, die in diesen Feeds erstmals am 9.–10. Oktober gesichtet wurde (Citrix CVE-2026-107406 oder JetBrains CVE-2026-108474), erhält einen NVD-Eintrag.
Wrong ifBis zum 17. Oktober hat keine der CVEs einen NVD-Datensatz, und der NVD-Feed bleibt stumm.
Due date 9 October has passed; no item in today's feed reports the trailing 30-day edge sensor count exceeding 79 distinct addresses probing AI-credential paths.
Glossar der Begriffe, bei denen man nicken soll
Maximale Schwere(n.)
Die Art und Weise des Anbieters, Ihnen mitzuteilen, dass Authentifizierung die ganze Zeit optional war. Dienstags veröffentlicht, damit die Ausnutzung freitags stattfinden und das Meeting darüber montags abgehalten werden kann.
§5
Von unserem Rand
Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.
Unser eigener Edge hatte einen normalen – das heißt düsteren – Tag: 171 feindliche Quellen profiliert – 105 Scanner, 56 Bot-Crawler, 7 gezielte Operatoren und 3 Brute-Forcer – die 74.424 Anfragen gegen uns richteten, von denen 42 über die Aufklärungsphase hinaus zu tatsächlichen Ausnutzungsversuchen führten, über 3.058 Adressen aus 91 Ländern, von denen 1.398 heute erstmals gesehen wurden. Einundzwanzig Gruppen teilten einen Verhaltens-Fingerabdruck; eine davon, DNA c67915f564de, umfasst 18 Adressen, die dasselbe aus verschiedenen Räumen tun. Die Einkaufslisten erzählen die Geschichte: 35.241.132.20 sendete 1.084 Anfragen auf der Suche nach /.env, /.env.aws, /.docker/config.json und bezeichnenderweise /.env.anthropic; 34.77.137.207 feuerte 119 Anfragen in etwa 0,4 Sekunden ab, auf der Suche nach ähnlichen Dingen; und zwei Adressen probierten eine CVE-2024-4577-förmige Anfrage an /index.php aus, einen benannten Exploit aus einem früheren Jahr, mit dem das Internet offensichtlich noch nicht fertig ist. Rohe Logs verließen den Server nicht. Nur die Erkenntnisse.
171profilierte feindliche Quellen
74.424Anfragen von ihnen
42erreichten Ausnutzung
21DNA-Cluster mit gemeinsamen Merkmalen
7,0/10höchste Feindseligkeit
3.058Adressen an unserem Edge
1.398heute erstmals gesehen
91Länder
Die WTF-Liste
WTF #1
Suche nach Ihren KI-Schlüsseln
35.241.132.20, ein Scanner (Feindseligkeit 6,1/10), sendete 1.084 Anfragen an 3 unserer Sites und suchte nach /.env, /.env.anthropic, /.env.aws, /.docker/config.json.
Warum es seltsam istDirekt auf KI-Credentials abgezielt: /.env.anthropic. Model-API-Schlüssel stehen nun auf der Einkaufsliste der Scanner – neben Cloud-Schlüsseln.
attribution: unbekanntFri 9 Oct, 14:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung · DNA 886d34013e51
WTF #2
Der hartnäckigste Besucher
40.83.78.135, ein Scanner (Feindseligkeit 6,7/10), sendete 82 Anfragen mit 64 pro Minute an eine unserer Sites und suchte nach /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/3PJcpMFsD8B.php, /antos//aa.php.
Warum es seltsam istHöchste Feindseligkeit auf dem Board; seine Kill Chain erreichte die Bewaffnungsphase.
attribution: PHP-Webshell-Backdoor-Scanner (bestes Ergebnis des Sensors, 42 %)Fri 9 Oct, 14:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
WTF #3
Versuch von CVE-2024-4577 gegen uns
2 Adressen sendeten 4 Anfragen in der Form einer CVE-2024-4577-Ausnutzung (/index.php), darunter 104.208.73.227, 93.152.221.156.
Warum es seltsam istEin bekannter, benannter Exploit, der noch immer im Internet gestreut wird; unser Edge hat ihn heute gesehen, ungeachtet dessen, was die Patch-Notes über das Jahr sagen.
attribution: unbekannt
Detail
Probe-Familie: Webshell
WTF #4
Gleiche DNA, verschiedene Adressen
20.210.128.125, ein Scanner (Feindseligkeit 5,9/10), sendete 308 Anfragen mit 83 pro Minute an eine unserer Sites und suchte nach /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /xc32tl6p1ockohrquxkroCfm.php, /wp-filemannger4h.php.
Warum es seltsam ist18 IPs teilen einen Verhaltens-Fingerabdruck (DNA c67915f564de): ein Werkzeug oder ein Operator, der Adressen rotiert: 20.249.5.100, 20.92.77.159, 20.219.160.77, 158.23.176.177, 20.196.81.226 und weitere.
attribution: unbekanntSat 10 Oct, 08:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung → Ausnutzung · DNA c67915f564de
WTF #5
Die seltsamste Einkaufsliste
20.219.185.206, ein Scanner (Feindseligkeit 6,7/10), sendete 134 Anfragen an eine unserer Sites und suchte nach /wp-includes/ID3/about.php, /wp-content/themes/index.php, /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php.
Warum es seltsam istFragte nach Dateien, nach denen fast niemand sonst fragt: /wp-includes/ID3/about.php, /wp-content/themes/index.php, /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /index/function.php.
attribution: unbekanntSat 10 Oct, 08:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
WTF #6
In Eile
34.77.137.207, ein Scanner (Feindseligkeit 5,5/10), sendete 119 Anfragen an eine unserer Sites und suchte nach /.aws/.env, /.docker/laravel/app/.env, /.docker/.env, /.env.
Warum es seltsam istFeuerte 119 Anfragen in etwa 0,4 Sekunden ab.
attribution: unbekanntFri 9 Oct, 14:00 UTC
Detail
Kill Chain: Aufklärung → Bewaffnung · DNA 18e39c4b41fb
§6
Mitfahrten
Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.
Direkt in Ihr Postfach. Jeden Morgen. Wahrscheinlich.
Eine E-Mail pro Tag. Die gesamte Zeitung. Abbestellung per Mausklick.
§7
Kolophon
Wie diese Ausgabe entstanden ist – unverblümt.
Ausgabe 13 wurde maschinell erstellt und durch Code geprüft. Jeder Beitrag, der in den 24 Stunden bis 09:22 Uhr UK (745 Beiträge) von 11 öffentlichen Threat-Feeds veröffentlicht wurde, wurde vollständig gelesen: Statistiken wurden per Code berechnet, jede Teilmenge von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Zeitung. Jede Geschichte zitiert die Quellen, auf denen sie beruht; Geschichten, deren Belege nicht auflösbar waren oder deren Zahlen nicht in ihren Quellen vorhanden waren, wurden vor der Veröffentlichung gestrichen (heute 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. „From our edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 2,81 $. Sie ist maschinell in der Stimme von ScottG, Autor von Everything Is Probably Fine, verfasst, und wurde von niemandem manuell redigiert – was entweder der Punkt ist oder das Problem.
745items read
24hour window
$2.81cost of this edition
08:22 UTCgenerated
Quellen von heute Morgen
ThreatFox201ok
NVD132ok
Signal Atlas92ok
infosec.exchange81ok
ransomware.live73ok
atlas55ok
Security news46ok
RansomLook33ok
AlienVault OTX12ok
RSS10ok
signal:ioc-family10ok
ITEMS READ: 745|SOURCES: 11|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $2.81|STATUS: NICHT GANZ IN ORDNUNG
OWNER: die Maschine|EDITOR: die Regeln|CALLS OPEN: 3|NEXT REVIEW: morgen 06:00 UK