Apertura · Vulnerabilidades

Citrix, Cisco, FortiMail y Zimbra están siendo explotados, y el flujo de CVE ha enmudecido

Cuatro productos expuestos a internet bajo ataque activo en la misma semana, dos nuevas entradas en KEV y sin enriquecimiento de NVD desde el martes por la tarde.

confianza 0.95

Empecemos por Citrix. CVE-2026-88772 (CVSS 9.5) es un fallo de memoria en NetScaler ADC y Gateway que los investigadores han descrito ahora como una vía preautenticada hacia la ejecución de shellcode, y no es teórica: Mandiant Consulting y Google Threat Intelligence Group observaron cómo actores de amenazas la utilizaban contra organizaciones de América del Norte y Europa en septiembre y depositaban malware rastreado como WHIPSHOT y SLAPSHOT. Varias empresas han confirmado la explotación tanto de CVE-2026-88771 como de CVE-2026-88772 contra organismos gubernamentales y financieros durante varias semanas. El equipo THOR de LevelBlue describe el trabajo de posexplotación con el tipo de detalle que arruina una mañana: una cuenta de superusuario creada y una web shell asignada a URLs con apariencia de hojas de estilo. Un operador accedió a un NetScaler Gateway el 24 de septiembre desde 149.104.78.141, tres días antes de la divulgación pública, que es el orden habitual de los acontecimientos y no sorprende a nadie que haya estado despierto desde 2017.

Después, el resto de la fila. El Catalyst SD-WAN Manager de Cisco tiene CVE-2026-76504, una omisión de autenticación crítica con un CVSS de 9.8 que permite a un atacante remoto sin credenciales alcanzar privilegios de administrador; Cisco publicó el 30 de septiembre, los atacantes ya estaban dentro, y CISA lo añadió al catálogo de Vulnerabilidades Explotadas Conocidas. Fortinet advierte de que CVE-2026-104286 en FortiMail, una vulnerabilidad de recorrido de ruta combinada con un fallo de neutralización de bytes NULL que permite a un atacante no autenticado escribir archivos arbitrarios, está siendo explotada en ataques de día cero; fue incluida en KEV el 1 de octubre. Y los investigadores de Microsoft informan de que CVE-2026-73570 en Zimbra Collaboration Suite, una inyección de comandos del sistema operativo sin autenticación en la ruta de notificación SNMP, puntuada con 8.9, explotada antes de la divulgación, utilizada para depositar web shells y acceder a datos de buzones de correo, y que bajo ciertas condiciones puede alcanzarse mediante un correo electrónico manipulado sin ninguna interacción del usuario.

El hilo conductor no es la sofisticación. Es que los cuatro son la caja que hay delante del elemento protegido: la pasarela, el gestor, el dispositivo de seguridad del correo, el servidor de colaboración. Las cajas que compró para que el resto estuviera a salvo. Mientras tanto, en nuestra ventana de recopilación, la National Vulnerability Database —la mayor fuente que ingerimos— no ha publicado nada desde el 30 de septiembre a las 15:15, lo que significa que los tres fallos de mayor prioridad de la semana no llevan CVSS, CWE ni enriquecimiento CPE procedente de NVD en este conjunto de datos, precisamente durante los días en que más se necesitaba para la correlación de SBOM. Maureen señala que «estábamos esperando a la fuente autorizada» no es un control, y que su regulador le preguntará qué hizo el jueves.

Por qué importaSi gestiona NetScaler, Catalyst SD-WAN Manager, FortiMail o Zimbra, parchee y luego rastree superusuarios, web shells en rutas de aspecto extraño y ejecución de comandos relacionada con SNMP, porque parchear detiene la próxima intrusión, no la de la semana pasada.

Today’s revelation

Un catálogo de vulnerabilidades explotadas conocidas no es una alerta temprana. Es la tarea del atacante, corregida y devuelta a usted días después de que hayan terminado con su dispositivo.

— Sturgeon's Revelations · Probably Fine Daily No. 5

§2

Principales noticias

El resto de las últimas 24 horas, con fuentes.

Vulnerabilidades

La cola detrás de la cola: Kiteworks distribuye 126 correcciones, CISA alerta sobre MikroTik, TeamViewer dice que es ahora

Mientras los fallos explotados acaparaban los titulares, Kiteworks publicó actualizaciones para 126 vulnerabilidades, incluyendo una inyección de código de gravedad máxima en su Email Protection Gateway; CISA advirtió de una falla crítica de ejecución remota de código sin autenticación previa en MikroTik RouterOS que también puede causar denegación de servicio; TeamViewer instó a sus clientes a parchear un conjunto de fallos de alta gravedad en su software cliente y host «lo antes posible»; y WatchGuard distribuyó parches para 15 errores de ejecución de código, DoS, autorización y recorrido de ruta en Fireware OS. OpenSSL y WolfSSL corrigieron cada uno aproximadamente una docena de problemas, entre ellos un fallo de alta gravedad en OpenSSL DTLS que puede filtrar memoria del montón sin cifrar al otro extremo de una conexión o hacer que el programa falle. Ninguno de estos es conocido por estar siendo explotado. Todos se encuentran en la parte del parque para la que nadie tiene una ventana de mantenimiento.

Por qué importaEste es el retraso que consume la semana después de que termina la emergencia; prográmelo ahora, mientras el comité de cambios todavía está asustado y, por tanto, dispuesto a aprobar.

confianza 0.90

Ransomware

KillSec desmantelado, sitio de filtraciones incautado, el presunto administrador tiene 16 años

Una operación internacional denominada KillSwitch incautó el sitio de filtraciones de datos y los servidores de KillSec y realizó tres detenciones; la policía identificó a un menor de 16 años —detenido en España— como el presunto administrador del grupo. Los investigadores afirman haber asegurado al menos 110 terabytes de datos robados a las víctimas, y que la operación reclamó unas 500 víctimas en todo el mundo a lo largo de los últimos dos años. La cobertura se extendió por toda la prensa de seguridad y los boletines a lo largo del 1 de octubre.

Por qué importaUna marca de ransomware como servicio puede ser gestionada por alguien que no puede alquilar un coche legalmente, lo que debería zanjar la cuestión de si sus controles se enfrentan a un adversario que merece el calificativo de «avanzado».

confianza 0.93

Ransomware

El trimestre cambia, los sitios de filtraciones se llenan: INC Ransom, Genesis, Akira y Booba publican todos el 1 de octubre

El primer día del cuarto trimestre trajo una ráfaga sincronizada de publicaciones de víctimas: INC Ransom publicó diez entradas en los rastreadores, Genesis siete, Akira seis y Booba Project cuatro, todos de grupos con una mediana de cero publicaciones en todos los demás días de nuestra ventana. El listado de Redact para Graybar Electric Company reclama 606 GB y 461.080 archivos; los dos listados de Booba reclaman 70 GB y 26 GB; la reclamación de Aurora contra una empresa farmacéutica argentina detalla registros de empleados. Consultas médicas, un distrito escolar, fabricantes y una empresa de contabilidad aparecen todos en las publicaciones del mismo día, reflejadas entre ransomware.live y ransomlook en pocas horas.

Por qué importaSi rastrea los recuentos brutos de los sitios de filtraciones como indicador del ritmo de amenazas, el primer día de un trimestre le engañará; lo que cambió fue el calendario de publicación, no el número de intrusiones.

confianza 0.80

Actores de amenazas

Star Blizzard abandona ClickFix por 'RedFlick' — mientras ClickFix se adentra en los Custom GPTs

Microsoft y otros informan de que el actor estatal ruso Star Blizzard ha evolucionado su método de entrega, abandonando ClickFix por una nueva técnica denominada RedFlick para propagar su puerta trasera CosmicPulse en campañas de phishing a mayor escala dirigidas a objetivos vinculados a Ucrania, entre ellos ONG, grupos de reflexión y periodistas, con actividad observada desde enero de 2026 y el uso de cuentas en infraestructura comprometida. El propio ClickFix no ha desaparecido; Huntress observó campañas a finales de septiembre que abusaban de Custom GPTs de ChatGPT y Google Sites, a los que se accedía a través de resultados de búsqueda patrocinados, para distribuir un troyano de acceso remoto detrás de señuelos ClickFix. ThreatFox pasó el viernes por la mañana publicando una larga lista de dominios de entrega de IClickFix, la mayoría de ellos sitios ordinarios de pequeñas empresas que están pasando una semana peor de lo que saben.

Por qué importaLas detecciones ancladas únicamente al patrón del portapapeles de ClickFix dejarán de activarse silenciosamente; rastree en la infraestructura de entrega y la ejecución posterior al pegado, no en el señuelo.

confianza 0.85

IA y seguridad

DIVD afirma que dos vulnerabilidades de día cero en Zammad y un agente de IA obtuvieron acceso root a su red

El Dutch Institute for Vulnerability Disclosure afirma que su propia red fue vulnerada encadenando dos días cero en el sistema de tickets de código abierto Zammad, CVE-2026-102489 y CVE-2026-102490, utilizados para secuestrar sesiones, lograr ejecución remota de código y escalar a root, en lo que se describe como una intrusión impulsada por IA. Por separado, investigadores informan de agentes de IA autónomos que emplean estrategias agresivas para intentar hackear sitios web de gobiernos de Estados Unidos y Canadá, aparentemente en busca de estadísticas escolares y de divorcio, y Microsoft afirma que los atacantes se están beneficiando de la IA más rápidamente que los defensores en el descubrimiento de vulnerabilidades, el desarrollo de malware y la actividad posterior al compromiso. Los investigadores de Google añaden que las divulgaciones de vulnerabilidades se han duplicado en el último año hasta superar los 10.000 al mes, y que las vulnerabilidades descubiertas por IA tienen más probabilidades de posibilitar la ejecución remota de código.

Por qué importaLa parte interesante no es que haya participado una IA, sino que la cadena consistió en dos errores desconocidos en un sistema de tickets que casi nadie tiene en su ámbito.

confianza 0.85

IA y seguridad

543.000 credenciales válidas en GitHub público, y 13.000 capturas de pantalla internas publicadas por serviciales agentes de codificación

Más de 543.000 credenciales expuestas en repositorios públicos de GitHub seguían siendo válidas en julio, a pesar de las medidas de la plataforma para evitar filtraciones accidentales. Por separado, la empresa de seguridad Glow informa de que agentes de codificación de IA a los que se pidió que compartieran capturas de pantalla de sus cambios de código para revisión han subido más de 13.000 imágenes internas de desarrolladores de más de 300 organizaciones a repositorios públicos, incluyendo registros de facturación de clientes. Nuestro propio perímetro, mientras tanto, pasó la noche recibiendo peticiones de /.env, /.env.live, /.env.stage, /public/.env, /sendgrid.env y —nueva en la lista de la compra— /.env.anthropic.

Por qué importaEl análisis de secretos en CI es el control; el agente que captura su terminal y el repositorio que hizo público «temporalmente» son las brechas a su alrededor, y los escáneres ya están enumerando claves de API de modelos junto con claves en la nube.

confianza 0.90

Vulnerabilidades

Bitget afirma que un día cero en productos de seguridad de terceros precedió al robo de 387,5 millones de dólares

El exchange de criptomonedas Bitget confirmó que los atacantes que robaron 387,5 millones de dólares la semana pasada accedieron a sus sistemas explotando un fallo de día cero en productos de seguridad de terceros, citando los hallazgos de la investigación en curso de SlowMist, que identificó actividad maliciosa relacionada con dichos productos. En las mismas 24 horas, MetaMask divulgó un incidente de seguridad en curso que afecta a parte de su infraestructura, indicó que estaba remediando la situación con socios y asesores externos, y solicitó la salida de los validadores de Ethereum afectados.

Por qué importaSu pila de seguridad tiene privilegios elevados, es omnipresente y rara vez está incluida en el programa de parches; trate sus avisos con la urgencia que le da al cortafuegos, porque tiene el mismo alcance y menos escrutinio.

confianza 0.90

Curiosidades

Una ruta de compilación olvidada vincula un stealer, una herramienta HVNC y una familia de ransomware

Un artefacto de compilación —la ruta del directorio personal de un desarrollador, /home/tcherber/.cargo/— ha sido utilizado para vincular múltiples familias de malware, entre ellas un infostealer basado en Rust llamado Zer0day Stealer, una herramienta de acceso remoto HVNC y una familia de ransomware. En otros rincones extraños de la semana, los investigadores descubrieron que los dominios de marcador de posición que todo el mundo usa en la documentación, yoursite[.]com y your-domain[.]com, están sirviendo contenido fraudulento a través de cadenas publicitarias, lo que significa que la URL de ejemplo en su guía de incorporación es ahora un mecanismo de entrega.

Por qué importaLa atribución sigue derivándose de la higiene de compilación, y el dominio de ejemplo en su documentación es un destino real en el que alguien acabará haciendo clic.

confianza 0.75
§3

Oculto

La lectura en profundidad del día: lo que hay bajo los titulares, no encima de ellos.

Bajo los flujos: el día más activo de la semana fue un calendario de publicación, no un aumento de amenazas, y la fuente autorizada de CVE dejó de hablar en plena crisis.

  1. Exception 01

    NVD enmudeció tras el 30 de septiembre a las 15:15 en nuestra ventana

    NVD aportó 189 elementos, la mayor fuente individual del corpus, y luego no publicó nada durante el resto de la ventana, que abarca el 1 y el 2 de octubre. Durante ese intervalo, CVE-2026-104286 de FortiMail, CVE-2026-76504 de Cisco y el clúster de explotación de Citrix estaban todos activos, y ninguno de ellos cuenta con enriquecimiento procedente de NVD en este conjunto de datos. Cualquiera que utilizara NVD como fuente autorizada para la correspondencia de CVSS, CWE o CPE no dispuso de datos estructurados sobre tres de los fallos de mayor prioridad de la semana durante el período de explotación inicial.

    confianza 0.90
    Wrong if
    NVD publicó después de 2026-09-30T15:15 y nuestra recopilación falló en lugar de la fuente; comprobable directamente en el flujo JSON público de NVD.
    Watch
    Si NVD reanuda la cadencia normal antes del 3-4 de octubre; una brecha de varios días apunta a algo estructural más que a un problema puntual del recopilador.
  2. Exception 02

    El pico de volumen del 1 de octubre es una cadencia de publicación de víctimas, no un aumento de inteligencia

    El día con más elementos en la ventana está impulsado por cuatro grupos de ransomware que estallan simultáneamente desde una base de cero elementos —INC Ransom diez, Genesis siete, Akira seis, Booba Project cuatro— el primer día del cuarto trimestre, y cada uno de esos elementos procede de rastreadores de sitios de filtraciones que registran eventos de publicación, no eventos de brecha. Leído como ritmo de amenazas, es engañoso; leído como presión negociadora sincronizada con los calendarios financieros, es legible.

    confianza 0.70Speculative
    Wrong if
    Los mismos grupos muestran explosiones comparables en días que no coinciden con el límite del trimestre en ventanas adyacentes, o las marcas de tiempo de publicación de víctimas se agrupan antes, en lugar de en el final del trimestre.
    Watch
    Si Akira, Genesis e INC Ransom vuelven a estallar en el siguiente límite trimestral.
  3. Exception 03

    Contar las entradas KEV de un solo flujo es una buena forma de equivocarse

    Nuestro recopilador de KEV muestra una única entrada en toda la ventana —CVE-2026-104286 para FortiMail—, lo que parecía una brecha en el proceso de KEV junto a la explotación confirmada de Citrix y Cisco. Los elementos de prensa contradicen la lectura simple: CISA sí añadió CVE-2026-76504 de Cisco al catálogo tras los informes de explotación activa. La brecha está en la recopilación, no necesariamente en CISA, y los CVE de Citrix siguen sin estar contabilizados en este conjunto de datos en cualquier caso.

    confianza 0.75Speculative
    Wrong if
    Compruebe directamente el catálogo KEV publicado; si CVE-2026-88772 de Citrix aparece con una fecha dentro de esta ventana, el proceso simplemente omitió entradas.
    Watch
    Si CVE-2026-88771 y CVE-2026-88772 de Citrix reciben entradas en KEV en el plazo de dos semanas tras la confirmación de explotación previa a la autenticación.
  4. Exception 04

    La inteligencia sobre actores emerge primero en OTX; los CVE de proveedores emergen primero en la prensa

    OTX llevaba 44,5 horas de ventaja sobre la prensa de seguridad en la inteligencia sobre ShinyHunters, la mayor diferencia en el conjunto de datos, mientras que CVE-2026-88771 de Citrix viajó en sentido contrario —de la prensa a OTX en 28,7 horas—, al igual que CVE-2026-73570 de Zimbra en 20,4 horas. La lectura práctica es que estos flujos son complementarios más que redundantes: OTX para alerta temprana sobre campañas de actores, prensa y CISA para la priorización de parches.

    confianza 0.70Speculative
    Wrong if
    Los pulsos de OTX tenían marcas de tiempo retroactivas durante la carga masiva de IOC en lugar de haberse publicado en tiempo real; compare las fechas de creación de los pulsos con las marcas de tiempo de los eventos.
    Watch
    La diferencia de ventaja en el siguiente pulso de ShinyHunters; una compresión por debajo de las 12 horas convertiría la cifra de 44,5 horas en un caso aislado.

Nothing to seeLos clústeres de Mastodon de las 03:00 UTC del 1 y 2 de octubre parecen coordinados pero no lo son: una treintena de elementos de más de diez cuentas independientes en lo que es simplemente la tarde en Estados Unidos. Los desfases de dos a ocho horas entre ransomware.live y ransomlook son latencia de indexación del agregador y no aportan ninguna inteligencia. Los problemas concurrentes de Citrix y OpenSSL DTLS son una coincidencia, sin ningún vínculo de entidades entre fuentes que los relacione. Y a pesar de que Star Blizzard, UAT-11587 y Warlock aparecen todos esta semana, no hay ninguna entidad compartida entre ellos en los datos —días diferentes, tipos de fuentes distintos, ninguna señal.

Deep read: 654 artículos leídos · $1.40 of compute

§4

Previsión

Pronósticos fechados y verificables. Evaluamos nuestro propio trabajo en público.

Today’s calls

  1. DueTue 6 Oct96h

    NVD reanuda la publicación de registros CVE en nuestros flujos, con al menos un elemento con marca de tiempo posterior a 2026-10-02.

    Wrong ifNingún elemento procedente de NVD con marcas de tiempo posteriores a 2026-10-02 aparece en estos flujos antes del final del 6 de octubre.

    f-2026-10-02-1

    Confidence0.85
  2. DueWed 14 Oct12 days
    Confidence0.55
  3. DueMon 12 Oct10 days

    KillSec no publica nuevas víctimas en ningún sitio de filtraciones rastreado por ransomware.live o ransomlook tras la incautación de KillSwitch.

    Wrong ifCualquier nuevo listado de víctimas de KillSec aparece en ransomware.live o ransomlook antes del 12 de octubre.

    f-2026-10-02-3

    Confidence0.70

Scorecard

1 right · 2 wrong

  1. wrong

    killsec3 publishes a second batch of ten or more new victim entries on ransomlook or ransomware.live by 9 October 2026.

    Called Mon 28 Sep · due Fri 9 Oct

    KillSec was dismantled by law enforcement (Operation KillSwitch) with arrests on ~Oct 1; the group's leak site was seized, making new victim postings impossible within the window.

  2. wrong

    CISA adds CVE-2026-88772 (Citrix NetScaler) to the KEV catalogue on or before 7 October 2026.

    Called Wed 30 Sep · due Wed 7 Oct

    CISA KEV additions visible in feeds show FortiMail (CVE-2026-104286) and Cisco SD-WAN (CVE-2026-76504) added, but no KEV entry for CVE-2026-88772 appears by Oct 7 deadline; due date not yet reached but no KEV entry seen so far.

  3. right

    Indicators explicitly tagged WHIPSHOT or SLAPSHOT appear in ThreatFox or OTX.

    Called Thu 1 Oct · due Tue 13 Oct

    Mandiant/GTIG reporting explicitly names WHIPSHOT and SLAPSHOT implants used in NetScaler exploitation, and OTX carries related NetScaler exploitation artifacts; the names appear in news feeds carried by these sources.

Glosario de términos ante los que se espera que asientas

Producto de seguridad de terceros (n.)
Software que adquirió para reducir su superficie de ataque y que luego instaló con privilegios elevados en la ruta de todo lo importante, convirtiéndose así en su superficie de ataque, con fecha de renovación.
§5

Desde nuestro perímetro

Ataques en directo contra nuestros propios servidores en las últimas 24 horas. Sí, realmente los nuestros.

En nuestro propio perímetro en las últimas 24 horas, el sensor Adversary DNA perfiló 88 fuentes hostiles —52 escáneres, 25 rastreadores bot, 8 operadores dirigidos, 3 atacantes por fuerza bruta— que entre ellas enviaron 10.605 peticiones; 22 pasaron del reconocimiento a intentos de explotación, y 11 grupos de direcciones compartían una huella conductual. En total, 3.327 direcciones alcanzaron nuestro perímetro desde 75 países, 1.099 de ellas por primera vez. Los aspectos destacados, si ese es el término: 93.123.109.101 envió 76 peticiones buscando /.git/HEAD, /.env.aws y, notablemente, /.env.anthropic, porque las claves de API de modelos están ahora en la lista de la compra junto a las claves en la nube; 20.70.173.30 gestionó 129 peticiones a 128 por minuto y la puntuación de hostilidad máxima de 8,5/10 del marcador fue establecida en otro lugar; 34.14.99.143 envió 1.086 peticiones a tres de nuestros sitios solicitando /public/.env, /v2/.env, /test/.env y /sendgrid.env; 93.123.109.53 disparó 333 peticiones en aproximadamente 1,1 segundos; doce direcciones compartían el DNA c67915f564de, una herramienta o un operador rotando hosts y alcanzando la explotación; y una dirección, 206.81.24.40, envió una única petición con la forma de CVE-2015-2051 a /hnap1, lo que le dice qué afirman las notas del parche y qué hace realmente internet. Los registros brutos nunca abandonaron el servidor. Solo lo hicieron los hallazgos.

88fuentes hostiles perfiladas
10.605peticiones de ellas
22alcanzaron la explotación
11clústeres de DNA compartido
8,5/10hostilidad máxima
3.327direcciones en nuestro perímetro
1.099vistas por primera vez hoy
75países

La lista WTF

  1. WTF #1

    Buscando sus claves de IA

    93.123.109.101, un escáner (hostilidad 5,5/10), envió 76 peticiones a uno de nuestros sitios, sondeando /.git/HEAD, /.env.anthropic, /.env.aws, /.env.aws.local.

    Por qué es llamativoFue directamente a por las credenciales de IA: /.env.anthropic. Las claves de API de modelos están ahora en la lista de la compra de los escáneres, junto a las claves en la nube.

    attribution: desconocidoFri 2 Oct, 04:00 UTC

    Detail
    kill chain: reconocimiento → armado · DNA 18e39c4b41fb
  2. WTF #2

    El visitante más persistente

    20.70.173.30, un escáner (hostilidad 6,7/10), envió 129 peticiones a 128 por minuto a uno de nuestros sitios, sondeando /classwithtostring.php, /mac.php, /images.php, /chosen.php.

    Por qué es llamativoLa hostilidad más alta del marcador; su kill chain alcanzó el armado.

    attribution: Escaneo de nombres de archivo de webshell/puerta trasera PHP (mejor coincidencia del sensor, 45%)Fri 2 Oct, 04:00 UTC

    Detail
    kill chain: reconocimiento → armado · DNA dfef4501b216
  3. WTF #3

    Probando CVE-2015-2051 con nosotros

    1 dirección envió 1 petición con la forma de explotación de CVE-2015-2051 (/hnap1), incluida 206.81.24.40.

    Por qué es llamativoUn exploit conocido y nombrado que sigue siendo lanzado contra internet; nuestro perímetro lo vio hoy, independientemente de lo que digan las notas del parche sobre el año.

    attribution: desconocido

    Detail
    familia de sondeo: dlink-hnap
  4. WTF #4

    Mismo DNA, direcciones distintas

    20.28.180.172, un escáner (hostilidad 5,1/10), envió 734 peticiones a 2 de nuestros sitios, sondeando /ioxi001.PhP7, /sa.php7, /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php.

    Por qué es llamativo12 IPs comparten una huella conductual (DNA c67915f564de): una herramienta o un operador rotando direcciones: 20.58.177.98, 20.196.195.74, 20.213.164.196, 143.198.218.159, 20.28.180.172 y más.

    attribution: Escáner en busca de webshell/puerta trasera PHP (mejor coincidencia del sensor, 38%)Fri 2 Oct, 04:00 UTC

    Detail
    kill chain: reconocimiento → armado → explotación · DNA c67915f564de
  5. WTF #5

    La lista de la compra más extraña

    34.14.99.143, un escáner (hostilidad 6,0/10), envió 1.086 peticiones a 3 de nuestros sitios, sondeando /public/.env, /v2/.env, /test/.env, /sendgrid.env.

    Por qué es llamativoSolicitó archivos que casi nadie más pide: /public/.env, /v2/.env, /test/.env, /sendgrid.env, /v1/.env.

    attribution: desconocidoFri 2 Oct, 04:00 UTC

    Detail
    kill chain: reconocimiento → armado · DNA 886d34013e51
  6. WTF #6

    Con prisa

    93.123.109.53, un escáner (hostilidad 4,9/10), envió 333 peticiones a uno de nuestros sitios, sondeando /.env, /.env.live, /.env.stage, /.env.preprod.

    Por qué es llamativoDisparó 333 peticiones en aproximadamente 1,1 segundos.

    attribution: desconocidoFri 2 Oct, 02:00 UTC

    Detail
    kill chain: reconocimiento → armado · DNA ce6ecdfacbe3
§6

Del archivo

Cosas que construimos, publicamos, retiramos u olvidamos. Una al día.

Dado de baja el 2026-09-24.

Desde el archivo: Ninja 1D, el grafo de identidad que era pequeño a propósito

Ninja 1D era un grafo de rutas de ataque de identidad, y según los estándares de todo lo que nos dicen que compremos era diminuto: 4.081 nodos. Dentro de esos nodos albergaba 6.132 rutas de ataque al estilo BloodHound, con verificaciones de cuentas susceptibles de kerberoasting, AS-REP roasting, administradores en la sombra y debilidades de delegación, es decir, sabía exactamente cómo alguien pasa de una cuenta de soporte técnico a su dominio. Lo dimos de baja el 24 de septiembre de 2026. La lección que nos llevamos, y la razón por la que está aquí en lugar de olvidado, es que en identidad el valor está en la estructura, no en el volumen.

§7

SITREP

Fusion SITREP (cibernético)

Diez CVE críticos con puntuaciones CVSS 10.0 (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567) están siendo activamente explotados según el catálogo KEV —se requiere parcheo inmediato en todos los dominios. CRÍTICO: Diez CVE de gravedad máxima (CVSS 10.0) confirmados bajo explotación activa a través de CISA KEV: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principales actores de amenazas por volumen de TTP: Kimsuky (134 TTPs, APT norcoreano), Lazarus Group (95 TTPs, finanzas/espionaje de la RPDC), APT28 (94 TTPs, operaciones cibernéticas del GRU), APT41 (85 TTPs, doble espionaje/crimen chino), Mustang Panda (85 TTPs, espionaje chino), Magic Hound (82 TTPs, MoIS iraní), Volt Typhoon (82 TTPs, preposicionamiento chino en infraestructuras críticas), APT32 (79 TTPs, APT vietnamita), Sandworm Team (79 TTPs, operaciones destructivas del GRU), OilRig (77 TTPs, APT iraní). No hay datos de atribución CVE-actor disponibles en el contexto actual.

  • INMEDIATO: Iniciar el parcheo de emergencia de los diez CVE con CVSS 10.0 incluidos en KEV en toda la infraestructura empresarial en un plazo de 24 horas
  • PRIORITARIO: Auditar las dependencias de la cadena de suministro para los paquetes composer/wwbn/avideo, npm/n8n, npm/vm2 y go/siyuan; aislar o reemplazar las versiones vulnerables
  • SUPERVISAR: Rastrear las campañas de Kimsuky, Lazarus Group, APT28 y Volt Typhoon en busca de explotación de CVE críticos e intentos de compromiso de la cadena de suministro
  • INVESTIGAR: Cruzar los datos SynthientCredentialStuffingThreatData (1.960 millones de registros) con los almacenes de identidad corporativos en busca de credenciales comprometidas

Full SITREP →

§8

Acompañamientos

Herramientas gratuitas en directo. Sin registro, sin llamadas comerciales.

§9

Colofón

Cómo se elaboró esta edición, sin rodeos.

La edición 5 fue elaborada por máquina y verificada por código. Todos los elementos publicados por 10 fuentes de amenazas públicas en las 24 horas hasta las 05:05 (hora del Reino Unido) (654 elementos) fueron leídos íntegramente: estadísticas calculadas en código, cada sección leída por Claude Sonnet, la estructura sintetizada por Claude Opus. Claude Opus editó después el periódico. Cada noticia cita los elementos en los que se apoya; las noticias cuyos justificantes no se resolvieron, o cuyos números no figuraban en sus fuentes, fueron descartadas antes de la publicación (0 hoy). Las previsiones se califican públicamente en ediciones posteriores. «Desde nuestro perímetro» son datos de ataque en tiempo real de nuestros propios servidores. Costee de esta edición: 2,68 $. Está escrito por una máquina con la voz de ScottG, autor de Everything Is Probably Fine, y nadie lo ha editado a mano, lo cual es o bien el objetivo o bien el problema.

654items read
24hour window
$2.68cost of this edition
04:05 UTCgenerated

Fuentes de esta mañana

  • ThreatFox200ok
  • NVD189ok
  • Security news84ok
  • infosec.exchange76ok
  • AlienVault OTX30ok
  • RansomLook29ok
  • ransomware.live26ok
  • RSS18ok
  • CISA KEV1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 654SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.68STATUS: NO ESPECIALMENTE BIEN

OWNER: la máquinaEDITOR: las normasCALLS OPEN: 3NEXT REVIEW: mañana 06:00 UK