Aufmacher · Schwachstellen

Am Dienstag gepatcht, am Freitag ausgenutzt – und die Backup-Plattform erhielt überhaupt keinen Patch

Eine maximal kritische Pre-Auth-Schwachstelle in SonicWall SMA1000 wird drei Tage nach Bereitstellung des Fixes aktiv angegriffen, während Angreifer bereits über zwei ungepatchte AhsayCBS-Lücken Webshells und Miner einschleusen.

Konfidenz 0.93

CVE-2026-102255 ist eine Pre-Authentifizierungs-SSRF in der SMA1000 Work Place-Oberfläche – ein unbeabsichtigter alternativer Zugangspfad, der das Gerät dazu veranlasst, im Auftrag eines Angreifers Anfragen abzusetzen. SonicWall veröffentlichte den Patch am Dienstag. Bis Freitag wurde die Schwachstelle bereits in Angriffen ausgenutzt – das sind drei Tage, in etwa die Zeit, die ein Change Advisory Board benötigt, um einen Termin für das Meeting über den Termin zu vereinbaren. Sie steht nicht allein: CVE-2026-102256 ist eine OS-Command-Injection nach der Authentifizierung auf demselben Gerät, und CVE-2026-102257 ist ein Zip Slip in der Appliance Management Console, der in Remote Code Execution mündet. Eine Schwachstelle öffnet die Tür, die anderen richten die Wohnung ein.

Die AhsayCBS-Situation ist gravierender in der entscheidenden Hinsicht. Bedrohungsakteure begannen am 7. Oktober mit der Ausnutzung von CVE-2026-105133 und CVE-2026-105134, um nicht authentifizierte Remote Code Execution zu erzielen, und setzten dabei Webshells sowie als Microsoft Edge getarnte XMRig-Kryptominer ein – und die Lücken sind nach wie vor ungepatcht. Das betroffene Produkt ist eine Backup-Management-Lösung. Das System, das Sie angeschafft haben, damit Ransomware-Angriffe überlebbar sind, schürft derzeit Monero für jemand anderen.

Und morgen, Sonntag, ist CISAs Frist für die fünf Schwachstellen, die nach deren Ausnutzung durch Flax Typhoon in den KEV aufgenommen wurden. Wir haben die Woche so arrangiert: Die Ausnutzung findet mittwochs statt, die Meldung erscheint freitags, und die Frist fällt auf den einzigen Tag, an dem niemand im Büro ist. Die Angriffsfläche ist keine feste Grenze; sie ist eine Tide – und diese Woche hat die Tide den Bereitschaftsplan gelesen.

Warum es wichtig istWer SMA1000 oder AhsayCBS betreibt, sollte Expositionsprüfungen und Threat Hunting dem Patch-Fenster vorziehen, denn dieses Fenster hat sich für jemand anderen bereits geöffnet.

Today’s revelation

Ein Patch ist kein Kontrollmechanismus, bis er installiert ist. Bis dahin ist er eine öffentliche Bekanntmachung mit Ihrem Namen auf der Verteilerliste.

— Sturgeon's Revelations · Probably Fine Daily No. 13

§2

Schlagzeilen

Der Rest der letzten 24 Stunden – mit Belegen.

Bedrohungsakteure

Fünf neue KEV-Einträge, eine Frist am Sonntag und sieben einem chinesischen Auftragnehmer entzogene Domains

Die CISA nahm am Donnerstag fünf Schwachstellen in den Known Exploited Vulnerabilities-Katalog auf, nachdem sie vom China-nahen Akteur Flax Typhoon ausgenutzt worden waren, und setzte Bundesbehörden eine Frist bis zum 11. Oktober. Im gleichen Zeitraum beschlagnahmte das FBI sieben Webdomains, die mit Integrity Technology Group verbunden sind, einer chinesischen Sicherheitsfirma, der vorgeworfen wird, Peking-gestützte Akteure mit Hacking-Werkzeugen zu versorgen; als eingesetzte Instrumente zum Scannen und Kompromittieren kritischer Infrastrukturen in den USA und im Ausland wurden das MicroScan- und FishHub-Tooling genannt. Sieben Regierungen veröffentlichten eine gemeinsame Warnung vor dem VRC-verknüpften Diebstahl sensibler Daten weltweit. Drei Quellen berichten darüber und stimmen überein – was in dieser Branche als stilles Wunder gilt.

Warum es wichtig istFünf KEV-Einträge mit einer Frist für morgen sind die eine Liste, gegenüber der sich der Patch-Rückstand keine philosophische Haltung erlauben darf.

Konfidenz 0.90

Schwachstellen

Citrix fordert sofortiges Patchen; Ciscos Firewall-Manager wird bereits kompromittiert

Citrix hat Administratoren aufgefordert, NetScaler ADC und NetScaler Gateway unverzüglich gegen CVE-2026-107406 zu patchen, einen Speicherüberlauf, der unter bestimmten Bedingungen – insbesondere in SAML-Deployments – zu Remote Code Execution oder Denial of Service führen kann. Separat verfolgt Cisco Talos die aktive Ausnutzung zweier Schwachstellen im Secure Firewall Management Center, darunter CVE-2026-20079, eine kritische Authentifizierungsumgehung. Andernorts meldet VulDB erhöhte Aktivitäten gegen JetBrains Exposed, CVE-2026-108474, zusammen mit den TeamCity-Fixes derselben Advisory-Runde. Das Muster dieser Woche ist unverblümt: die Appliances an der Netzwerkgrenze und die Konsolen, die sie verwalten.

Warum es wichtig istRemote-Access-Gateways und die Management-Ebene sind jetzt dasselbe Projekt; patchen Sie sie in dieser Reihenfolge und gehen Sie davon aus, dass das Gateway Sie zuerst belogen hat.

Konfidenz 0.88

Ransomware

TheGentlemen veröffentlichen auf ihrer Leak-Site eine Charge mit ZoomInfo-Umsatzzahlen, darunter Ansprüche gegen Deloitte und einen argentinischen Gastransporteur

Im Laufe des Donnerstagabends veröffentlichte die Gruppe eine lange Reihe unbestätigter Opferansprüche auf ihrer Leak-Site, darunter Deloitte – die Listung fügt das ZoomInfo-Unternehmensprofil und eine Umsatzangabe von 74,5 Milliarden Dollar ein – sowie Transportadora de Gas del Norte, in der gleichen Listung als Argentiniens größter Erdgastransporteur mit 11.317 km Pipeline beschrieben, dazu Schulen, Kliniken, Fertigungsbetriebe und kleine Familienunternehmen in den USA, Kanada, Frankreich, Taiwan, Israel und Dänemark. Atlas signalisiert eine Eskalation von TheGentlemen in den Bereichen Gesundheitswesen, Fertigung, Bildung, Technologie und professionelle Dienstleistungen, mit einem geschwindigkeitsgewichteten Konfidenzwert von bis zu 0,82. Keine der betroffenen Organisationen hat die Ansprüche in diesem Zeitfenster bestätigt; ein Leak-Site-Eintrag ist eine Ankündigung, kein Incident-Report. Behandeln Sie die Namen als Behauptungen und das Sektormuster als den informativen Teil.

Warum es wichtig istWer Lieferant einer der genannten Organisationen ist, sollte das Gespräch über Drittparteien jetzt beginnen – und nicht nach der Pressemitteilung eines anderen.

Konfidenz 0.76

Ransomware

Eine sehr gute Woche für Handschellen änderte das Veröffentlichungsvolumen um näherungsweise nichts

Deutschland verhaftete einen russischen Staatsangehörigen, der im Verdacht steht, ein führendes Mitglied von Qilin zu sein, nach Auslieferung aus Japan, und die Nationale Polizeibehörde Japans bestätigte dies; am selben Tag wies Qilins Leak-Site Ansprüche gegen MCM Telecom, Hagiva Yh, Melchioni Spa, Tepcomp und Vadeto Group auf, und Atlas verzeichnete eine Eskalation des Akteurs in den Bereichen Technologie und Fertigung. Das FBI verhaftete ein weiteres mutmaßliches ShinyHunters-Mitglied wegen des Einbruchs in sein Jobportal, und laut KrebsOnSecurity auch den Mitgründer einer kanadischen Cybersicherheitsfirma im Zusammenhang mit derselben Ermittlung. Oleg Korniev, 42, ein ukrainisch-russischer Doppelstaatsbürger, bekannte sich schuldig, ein Netzwerk aus 15.000 Money Mules betrieben zu haben, und Empire Market-Mitgründer Raheim Hamilton wurde zu 40 Jahren verurteilt und stimmte der Einziehung von mehr als 100 Millionen Dollar in Bitcoin zu. Verhaftungen entfernen Personen; das Affiliate-Modell wurde so konzipiert, dass Personen der austauschbare Teil sind.

Warum es wichtig istLassen Sie keine Verhaftungsschlagzeile auch nur eine einzige Kontrollentscheidung ändern; die Infrastruktur, die der Affiliate genutzt hat, ist noch vorhanden – ebenso wie der Kollege des Affiliates.

Konfidenz 0.90

KI & Sicherheit

Der Inferenz-Cluster ist ein lauschender Socket, der pickle.loads aufruft, bevor irgendjemand prüft, wer Sie sind

CVE-2026-105192 beschreibt, wie LMCaches Mehrprozessmodus einen nicht authentifizierten ZeroMQ ROUTER öffnet, damit Worker KV-Cache-Blöcke teilen können; msgpack-Erweiterungscode 1 erreicht pickle.loads, während der Server noch die Anfrage-Argumente dekodiert, bevor der Handler ausgeführt wird. Daneben in diesem Zeitfenster: AgentCorruption, eine inzwischen gepatchte AWS Bedrock AgentCore-Schwachstelle, bei der ein Chatbot genutzt werden konnte, um den gesamten Agenten-Fleet einer Organisation zu übernehmen; CVE-2026-103435, eine Time-of-Check-to-Time-of-Use-Lücke in Claude Code, bei der ein zum Berechtigungszeitpunkt validierter Pfad zum Schreibzeitpunkt neu aufgelöst wird, sodass ein Symlink-Tausch den Schreibvorgang umleitet; sowie Obots CVE-2026-105138 und CVE-2026-105139, die vom Administrator gesetzte MCP-Secrets preisgeben und Zugriff auf Prompts und Ressourcen ermöglichen, die das Profil nie gewährt hat. Eine separate Kampagne nutzte KI zur Orchestrierung der globalen Ausnutzung von PaperCut NG/MF. Niemand behandelt diese Fälle als eine einzige Geschichte, da jeder in der Advisory eines anderen Anbieters verankert ist.

Warum es wichtig istIhr KI-Plattform-Team hat in diesem Jahr neue, nicht authentifizierte Netzwerkdienste in die Produktion eingebracht; inventarisieren Sie diese wie Appliances, nicht wie Experimente.

Konfidenz 0.85

Malware & IOCs

Zwei Maintainer-Konten, über 340 Repositories und ein Workflow, der Ihre Secrets beim Push stiehlt

Forscher legten eine laufende Credential-Diebstahl-Kampagne offen, bei der zwei hochkarätige Open-Source-Maintainer-Konten kompromittiert wurden – darunter das von Takashi Kitao, Autor einer Game-Engine mit 18.400 Stars – und ein bösartiger Workflow in über 340 Repositories eingeschleust wurde; die Analyse wurde mit „Zehntausende von Repositories betroffen" überschrieben. Im gleichen Zeitfenster lieferten sieben gefälschte npm-Pakete, die sich als NebulaAI SDK ausgaben, einen Windows-Remote-Access-Trojaner ohne DLL-Abhängigkeit aus, in einer seit Ende September verfolgten Operation namens NEBULA, und das Tensorlake npm SDK wurde als kompromittiert gemeldet. Die Lieferkette bleibt die eine Kontrolle, die man nicht kaufen, sondern nur verifizieren kann.

Warum es wichtig istPinnen Sie Actions per Commit-SHA, beschränken Sie CI-Secrets pro Job, und behandeln Sie jede neue Workflow-Datei in einer Abhängigkeit als Änderung an Ihrer Produktionsumgebung – denn das ist sie.

Konfidenz 0.80

Bedrohungsakteure

Drei Ländercode-Domains wurden entführt, und die Zertifizierungsstellen glaubten jedem Wort

Angreifer kompromittierten die Drittanbieter-Registries hinter den ccTLDs .gh, .sl und .as und änderten autoritative DNS-Einträge, was ausreichte, um die automatisierte Domain-Validierung zu bestehen und gültige HTTPS-Zertifikate zu erhalten – darunter laut Berichten auch Zertifikate, die mehrere Google-Domains abdecken. Keine Malware, kein Zero-Day, keine Maske: nur die Kontrolle über die Antwort auf die Frage „Wem gehört dieser Name". Das Vertrauensmodell setzte voraus, dass DNS die Grundwahrheit ist – und DNS erwies sich als eine Datenbank, die jemand anderes administriert.

Warum es wichtig istAktivieren Sie CAA-Records und Certificate-Transparency-Monitoring für Ihre Domains; Fehlausstellungen sind nur erkennbar, wenn jemand die Logs liest.

Konfidenz 0.80

Kuriositäten

Eine CVE-Beschreibung, die einen ganzen Kontinent bedroht, und ein Schlüssel, den man aus dem Nichts ableiten kann

CVE-2026-107194 beschreibt, dass Sungrow iSolarCloud eine Authentifizierungsumgehung und Account-Übernahme via „login_type":"5" in einer Anmeldeanfrage ermöglicht, und der Eintrag selbst warnt, dies könnte potenziell zu „lokalen Blackouts auf dem gesamten Kontinent" in Europa führen; der Angreifer benötigt die E-Mail-Adresse des Kontos, die ein Nutzer von seiner übergeordneten Organisation ablesen kann. Searchlight Cyber legte am 8. Oktober offen, dass ein Fehler in GoBalance es jedermann ermöglicht, den geheimen Schlüssel, der die .onion-Adresse einer Dark-Web-Site kontrolliert, aus öffentlich verfügbaren Informationen zu berechnen und die Adresse anschließend zu übernehmen. Unterdessen zahlte Pwn2Own Ireland 2026 für 98 Zero-Days 1.262.000 Dollar aus, davon 560.000 Dollar für das Brechen eines vollständig gepatchten Google Pixel 10. Eines davon kostete ein Forschungsteam eine Woche Arbeit; eines davon ist ein auf die Zeichenkette fünf gesetztes JSON-Feld.

Warum es wichtig istDie günstigste vollständige Kompromittierung dieser Woche war ein Login-Parameter – wie üblich.

Konfidenz 0.85
§3

Verborgen

Die tägliche Tiefenlektüre: was unter den Feeds liegt, nicht obenauf.

Die Feeds stimmten laut über den Freitag überein und schwiegen über alles, was ihn verursacht hatte

  1. Exception 01

    NVD stellte die Veröffentlichung genau dann ein, als die Woche hektisch wurde

    NVD ist mit 132 Beiträgen die größte Einzelquelle in diesem Zeitfenster, und ihr letzter Eintrag trägt einen Ereigniszeitpunkt von 2026-10-09T01:56, danach trägt sie nichts mehr zu den zwei aktivsten Tagen bei. Jede CVE, die am 9.–10. Oktober diskutiert wurde – Citrix CVE-2026-107406, die SonicWall-Kette, JetBrains CVE-2026-108474 – läuft daher mit anbieterseitig zugewiesener Schwere ohne autoritative Bewertung dahinter. Wenn Ihre Patch-Priorisierung von einem aus NVD gezogenen CVSS-Score abhängig ist, war sie zwei Tage lang auf einen leeren Feed angewiesen – und kein einzelner Beitrag hat Sie darüber informiert.

    Konfidenz 0.90
    Wrong if
    NVD-Beiträge mit verifizierten Ereigniszeitstempeln nach 2026-10-09T01:56, die im Datensatz erscheinen, oder Bestätigung, dass diese Quelle ingest-zeitgestempelt ist und die Lücke ein Sammlungsartefakt ist.
    Watch
    Ob CVEs, die am 9.–10. Oktober offengelegt wurden, in den nächsten 48 Stunden NVD-Einträge erhalten und ob sich diese Bewertungen wesentlich von den eigenen Angaben des Anbieters unterscheiden.
  2. Exception 02

    Die Entitätsschicht hat zwei nicht zusammenhängende Verhaftungen zu einer einzigen Qilin-Geschichte zusammengeführt

    Die aggregierte Ansicht ordnet den Namen Oleg Korniev dem Qilin-Verhaftungsereignis zu. Die zugrunde liegenden Beiträge stützen das nicht: Die Qilin-Berichterstattung beschreibt einen namentlich nicht genannten russischen Staatsangehörigen, der aus Japan nach Deutschland ausgeliefert wurde, während Korniev ein 42-jähriger ukrainisch-russischer Doppelstaatsbürger ist, der sich schuldig bekannte, von 2007 bis 2014 unter dem Namen „Your Mule Cashout" ein Netzwerk aus 15.000 Money Mules betrieben zu haben. Zwei separate Fälle, gleicher Tag, ein Entitätsknoten. So sieht automatisierte Attribution aus, wenn sie selbstsicher und falsch liegt.

    Konfidenz 0.92
    Wrong if
    Jeder Beitrag im Zeitfenster, der Korniev in Verbindung mit Qilin nennt oder den ausgelieferten Verdächtigen überhaupt namentlich benennt.
    Watch
    Ob nachgelagerte Tracker die zusammengeführte Version in die Akteurprofile der nächsten Woche übernehmen.
  3. Exception 03

    Der volumenstärkste „Bedrohungsakteur" im Zeitfenster ist ein Zeichenkettenabgleich

    actor:payload verzeichnet 150 Beiträge über NVD, ransomware.live und ThreatFox, mit einem scheinbaren Vorlauf von 34,3 Stunden von NVD zu Leak-Site-Beiträgen. NVD veröffentlicht CVE-Datensätze, keine Akteurprofile; die Entität vermischt das Wort „payload" in CVE-Texten, eine Leak-Site-Gruppe namens Payload und IOC-Tags vom Typ Payload. actor:eclipse vollzieht denselben Trick und verbindet eine Eclipse ThreadX NetX Duo-CVE mit einem Eclipse-Leak-Site-Eintrag mit einem 36,1-Stunden-Phantomverzug. Unbeaufsichtigt würden beide eine automatisierte Triage-Warteschlange anführen.

    Konfidenz 0.90
    Wrong if
    Manuelle Überprüfung, die zeigt, dass alle 150 Beiträge auf eine benannte Payload-Gruppe verweisen, oder NVD-Datensätze, die CVEs explizit ihr zuordnen.
    Watch
    Ob „Payload" weitere Opfer ohne NVD-Kookkurrenz veröffentlicht, was eine Trennung des echten Akteurs vom Artefakt ermöglichen würde.
  4. Exception 04

    Sieben Ransomware-Akteure wählten alle den Donnerstag

    Nach einem nahezu stillen 8. Oktober erreichten sieben verschiedene Akteure ihr jeweiliges Tagesmaximum am 9. Oktober bei sonst durchgehend nullmedianer Aktivität: Qilin, Akira, Black X, Everest, ArcusMedia, Panzer und Nightspire. Entweder haben mehrere Leak-Site-Operationen pausiert und dann koordiniert en masse gepostet, oder der 8. Oktober ist eine Erfassungslücke und der Donnerstag ist Nachholscraping mit Donnerstag-Zeitstempeln. Die zweite Erklärung ist nüchterner und wahrscheinlicher; die erste, wenn sie sich wöchentlich wiederholt, wäre ein vorhersehbarer Anstiegstag, der eine angepasste Personalbesetzung rechtfertigen würde.

    Konfidenz 0.55Speculative
    Wrong if
    Erstellungszeitstempel von Opferbeiträgen vom 7.–8. Oktober, die schlicht am 9. gescrapt wurden.
    Watch
    Ob das gleiche Muster aus ruhigem Tag und anschließendem Anstieg sich in den nächsten zwei Erfassungsfenstern wiederholt.

Nothing to seeBrain Ciphers Behauptung von 80 GB aus Hunt Companies, gerahmt um Militärunterkünfte, ist eine Einzelquelle ohne Korroboration. Die Midnight Mimosa-Kampagne zu vorinstalliierter Android-Firmware in über 150 Ländern basiert auf einem Bericht ohne sekundäre Belege für den geografischen Umfang. Die Zwei-chinesische-Akteure-Chrome-Zero-Day-Kette ist eine Einzelquelle. Der ShinyHunters-Kommentar, der eine Einzelperson und eine Zahl von 70 Millionen Dollar nennt, stammt aus Social-Media-Beiträgen, nicht aus formeller Berichterstattung, und sollte nicht als Tatsache wiedergegeben werden. Mozi-Indikatoren sehen nach Restinfrastruktur einer längst eingestellten Operation aus, nicht nach einer neuen Kampagne.

Deep read: 745 Artikel gelesen · $1.49 of compute

§4

Prognose

Datierte, widerlegbare Einschätzungen. Wir bewerten unsere Arbeit öffentlich.

Today’s calls

  1. DueTue 20 Oct10 days

    Qilin veröffentlicht mindestens fünf neue Opferansprüche auf seiner Leak-Site, verfolgt von ransomware.live oder ransomlook, trotz der deutschen Verhaftung.

    Wrong ifBis zum 20. Oktober erscheinen weniger als fünf neue Qilin-Opferansprüche bei diesen Trackern.

    f-2026-10-10-1

    Confidence0.85
  2. DueSat 17 Oct7 days

    NVD nimmt die Veröffentlichung wieder auf und mindestens eine CVE, die in diesen Feeds erstmals am 9.–10. Oktober gesichtet wurde (Citrix CVE-2026-107406 oder JetBrains CVE-2026-108474), erhält einen NVD-Eintrag.

    Wrong ifBis zum 17. Oktober hat keine der CVEs einen NVD-Datensatz, und der NVD-Feed bleibt stumm.

    f-2026-10-10-2

    Confidence0.60
  3. DueTue 20 Oct10 days
    Confidence0.55

Scorecard

1 wrong

  1. wrong

    Our edge sensor's trailing 30-day count of distinct addresses probing AI-credential paths exceeds 79.

    Called Tue 29 Sep · due Fri 9 Oct

    Due date 9 October has passed; no item in today's feed reports the trailing 30-day edge sensor count exceeding 79 distinct addresses probing AI-credential paths.

Glossar der Begriffe, bei denen man nicken soll

Maximale Schwere (n.)
Die Art und Weise des Anbieters, Ihnen mitzuteilen, dass Authentifizierung die ganze Zeit optional war. Dienstags veröffentlicht, damit die Ausnutzung freitags stattfinden und das Meeting darüber montags abgehalten werden kann.
§5

Von unserem Rand

Live-Angriffe auf unsere eigenen Server in den letzten 24 Stunden. Ja, wirklich unsere.

Unser eigener Edge hatte einen normalen – das heißt düsteren – Tag: 171 feindliche Quellen profiliert – 105 Scanner, 56 Bot-Crawler, 7 gezielte Operatoren und 3 Brute-Forcer – die 74.424 Anfragen gegen uns richteten, von denen 42 über die Aufklärungsphase hinaus zu tatsächlichen Ausnutzungsversuchen führten, über 3.058 Adressen aus 91 Ländern, von denen 1.398 heute erstmals gesehen wurden. Einundzwanzig Gruppen teilten einen Verhaltens-Fingerabdruck; eine davon, DNA c67915f564de, umfasst 18 Adressen, die dasselbe aus verschiedenen Räumen tun. Die Einkaufslisten erzählen die Geschichte: 35.241.132.20 sendete 1.084 Anfragen auf der Suche nach /.env, /.env.aws, /.docker/config.json und bezeichnenderweise /.env.anthropic; 34.77.137.207 feuerte 119 Anfragen in etwa 0,4 Sekunden ab, auf der Suche nach ähnlichen Dingen; und zwei Adressen probierten eine CVE-2024-4577-förmige Anfrage an /index.php aus, einen benannten Exploit aus einem früheren Jahr, mit dem das Internet offensichtlich noch nicht fertig ist. Rohe Logs verließen den Server nicht. Nur die Erkenntnisse.

171profilierte feindliche Quellen
74.424Anfragen von ihnen
42erreichten Ausnutzung
21DNA-Cluster mit gemeinsamen Merkmalen
7,0/10höchste Feindseligkeit
3.058Adressen an unserem Edge
1.398heute erstmals gesehen
91Länder

Die WTF-Liste

  1. WTF #1

    Suche nach Ihren KI-Schlüsseln

    35.241.132.20, ein Scanner (Feindseligkeit 6,1/10), sendete 1.084 Anfragen an 3 unserer Sites und suchte nach /.env, /.env.anthropic, /.env.aws, /.docker/config.json.

    Warum es seltsam istDirekt auf KI-Credentials abgezielt: /.env.anthropic. Model-API-Schlüssel stehen nun auf der Einkaufsliste der Scanner – neben Cloud-Schlüsseln.

    attribution: unbekanntFri 9 Oct, 14:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA 886d34013e51
  2. WTF #2

    Der hartnäckigste Besucher

    40.83.78.135, ein Scanner (Feindseligkeit 6,7/10), sendete 82 Anfragen mit 64 pro Minute an eine unserer Sites und suchte nach /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/3PJcpMFsD8B.php, /antos//aa.php.

    Warum es seltsam istHöchste Feindseligkeit auf dem Board; seine Kill Chain erreichte die Bewaffnungsphase.

    attribution: PHP-Webshell-Backdoor-Scanner (bestes Ergebnis des Sensors, 42 %)Fri 9 Oct, 14:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
  3. WTF #3

    Versuch von CVE-2024-4577 gegen uns

    2 Adressen sendeten 4 Anfragen in der Form einer CVE-2024-4577-Ausnutzung (/index.php), darunter 104.208.73.227, 93.152.221.156.

    Warum es seltsam istEin bekannter, benannter Exploit, der noch immer im Internet gestreut wird; unser Edge hat ihn heute gesehen, ungeachtet dessen, was die Patch-Notes über das Jahr sagen.

    attribution: unbekannt

    Detail
    Probe-Familie: Webshell
  4. WTF #4

    Gleiche DNA, verschiedene Adressen

    20.210.128.125, ein Scanner (Feindseligkeit 5,9/10), sendete 308 Anfragen mit 83 pro Minute an eine unserer Sites und suchte nach /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /xc32tl6p1ockohrquxkroCfm.php, /wp-filemannger4h.php.

    Warum es seltsam ist18 IPs teilen einen Verhaltens-Fingerabdruck (DNA c67915f564de): ein Werkzeug oder ein Operator, der Adressen rotiert: 20.249.5.100, 20.92.77.159, 20.219.160.77, 158.23.176.177, 20.196.81.226 und weitere.

    attribution: unbekanntSat 10 Oct, 08:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung → Ausnutzung · DNA c67915f564de
  5. WTF #5

    Die seltsamste Einkaufsliste

    20.219.185.206, ein Scanner (Feindseligkeit 6,7/10), sendete 134 Anfragen an eine unserer Sites und suchte nach /wp-includes/ID3/about.php, /wp-content/themes/index.php, /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php.

    Warum es seltsam istFragte nach Dateien, nach denen fast niemand sonst fragt: /wp-includes/ID3/about.php, /wp-content/themes/index.php, /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /index/function.php.

    attribution: unbekanntSat 10 Oct, 08:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA dfef4501b216
  6. WTF #6

    In Eile

    34.77.137.207, ein Scanner (Feindseligkeit 5,5/10), sendete 119 Anfragen an eine unserer Sites und suchte nach /.aws/.env, /.docker/laravel/app/.env, /.docker/.env, /.env.

    Warum es seltsam istFeuerte 119 Anfragen in etwa 0,4 Sekunden ab.

    attribution: unbekanntFri 9 Oct, 14:00 UTC

    Detail
    Kill Chain: Aufklärung → Bewaffnung · DNA 18e39c4b41fb
§6

Mitfahrten

Kostenlose Live-Tools. Keine Anmeldung, kein Verkaufsgespräch.

§7

Kolophon

Wie diese Ausgabe entstanden ist – unverblümt.

Ausgabe 13 wurde maschinell erstellt und durch Code geprüft. Jeder Beitrag, der in den 24 Stunden bis 09:22 Uhr UK (745 Beiträge) von 11 öffentlichen Threat-Feeds veröffentlicht wurde, wurde vollständig gelesen: Statistiken wurden per Code berechnet, jede Teilmenge von Claude Sonnet gelesen, die Struktur von Claude Opus synthetisiert. Claude Opus redigierte anschließend die Zeitung. Jede Geschichte zitiert die Quellen, auf denen sie beruht; Geschichten, deren Belege nicht auflösbar waren oder deren Zahlen nicht in ihren Quellen vorhanden waren, wurden vor der Veröffentlichung gestrichen (heute 0). Prognosen werden in späteren Ausgaben öffentlich bewertet. „From our edge" sind Live-Angriffsdaten von unseren eigenen Servern. Kosten dieser Ausgabe: 2,81 $. Sie ist maschinell in der Stimme von ScottG, Autor von Everything Is Probably Fine, verfasst, und wurde von niemandem manuell redigiert – was entweder der Punkt ist oder das Problem.

745items read
24hour window
$2.81cost of this edition
08:22 UTCgenerated

Quellen von heute Morgen

  • ThreatFox201ok
  • NVD132ok
  • Signal Atlas92ok
  • infosec.exchange81ok
  • ransomware.live73ok
  • atlas55ok
  • Security news46ok
  • RansomLook33ok
  • AlienVault OTX12ok
  • RSS10ok
  • signal:ioc-family10ok

ITEMS READ: 745SOURCES: 11STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.81STATUS: NICHT GANZ IN ORDNUNG

OWNER: die MaschineEDITOR: die RegelnCALLS OPEN: 3NEXT REVIEW: morgen 06:00 UK