A Daily Field Report on Things That Are Probably Fine
No. 7·Domingo 4 Octubre 2026·Publicado a las 06:00 UK·Indicador Fine 3/5: No especialmente bien
Apertura · Vulnerabilidades
FortiMail se incorpora al catálogo KEV mientras Citrix NetScaler sufre un segundo golpe en una semana
Se confirma la explotación activa de un día cero en FortiMail, catalogado por CISA; Citrix NetScaler está siendo explotado como 0-day para instalar web shells, con un fallo de caída no autenticado independiente y sin solución alternativa.
confianza0.88
CISA añadió CVE-2026-104286 al catálogo de Vulnerabilidades Explotadas Conocidas el jueves, tras informes de explotación activa. Se trata de un recorrido de ruta combinado con una neutralización incorrecta de bytes NULL en FortiMail 7.2 hasta 8.0, que permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente. Escribir un archivo donde no debería existir ninguno es el primer movimiento silencioso y poco glamuroso de casi todas las intrusiones que alguien describió posteriormente como sofisticadas.
Citrix, por su parte, atraviesa el tipo de semana que merece una publicación de una sola palabra en Mastodon y un enlace. Google ha advertido de la explotación como 0-day de Citrix para desplegar web shells y, por separado, CVE-2026-88779 permite a un desconocido no autenticado provocar la caída de dispositivos NetScaler ADC y Gateway configurados para inicio de sesión único SAML. No existe solución alternativa. La corrección es la versión 14.1-73.41, y es domingo, lo que en este sector equivale al viernes.
Si se quiere resumir el problema en una sola línea, es esta: ambos productos existen para interponerse entre internet y todo lo demás, ambos son ahora una vía de acceso a todo lo demás, y el ritmo de divulgación de los proveedores es tal que los defensores estaban intercambiando opiniones en infosec.exchange y un investigador ofrecía públicamente una clave PGP para recibir telemetría confidencial de organizaciones afectadas antes de que nadie tuviera una imagen completa.
Por qué importaPasarela de correo y dispositivo de acceso remoto, ambos explotados, ambos sin autenticación: parchee y después rastree web shells y archivos nuevos, porque aplicar el parche no expulsa a quienes ya están dentro.
El dispositivo que adquirió para inspeccionar todo el tráfico es, el día en que falla, la ruta más rápida disponible hacia todo ese tráfico.
— Sturgeon's Revelations · Probably Fine Daily No. 7
Cada mañana06:00 UK
Recíbelo en tu bandeja de entrada. Cada mañana. Probablemente.
Un correo al día. El periódico completo. Cancela la suscripción con un clic.
§2
Principales noticias
El resto de las últimas 24 horas, con fuentes.
Vulnerabilidades
Dos fallos de Zammad añadidos al KEV, encadenables entre sí; Dell publica una corrección de severidad máxima para CSM
CISA añadió CVE-2026-102489, una fijación de sesión en Zammad que puede derivar en ejecución remota de código como el usuario zammad, y CVE-2026-102490, una gestión incorrecta de privilegios que permite a ese mismo usuario local escalar a root. Las entradas del catálogo indican claramente que ambos pueden encadenarse, que es la forma educada de escribir «punto de apoyo más root». Por separado, Dell ha pedido a los administradores que parcheen a la mayor brevedad dos fallos de severidad máxima en Container Storage Modules, entre ellos CVE-2026-63688 con CVSS 10.0, una autenticación ausente para una función crítica en el software que conecta los arrays de almacenamiento empresarial de Dell con entornos Kubernetes. Nuestro informe SITREP de fusión de esta mañana contabiliza diez CVE con CVSS 10.0 en el catálogo KEV con explotación activa confirmada.
Por qué importaLas entradas KEV encadenadas no son dos incidencias, son un único camino; y cualquier elemento que conecte almacenamiento con Kubernetes sin autenticación es un evento de alcance para todo el clúster a la espera de un escáner.
Warlock sigue devorando SharePoint y canalizando el tráfico a través de VS Code
Symantec y Carbon Black informan de que el grupo Warlock, presuntamente vinculado a China, continúa armando vulnerabilidades de Microsoft SharePoint, probablemente antiguas y nuevas, contra organizaciones en países de habla portuguesa y española. Las víctimas identificadas son una empresa de suministro de agua, un operador de telecomunicaciones, un organismo gubernamental regional y una universidad, con acceso inicial a través de la cadena de explotación ToolShell. La cadena discurre así: web shell, ejecución arbitraria de código dentro del grupo de aplicaciones de SharePoint, tunelización más profunda mediante VS Code, desactivación de las herramientas de seguridad y, finalmente, ransomware. OTX publicó los indicadores y el ciclo informativo los recogió aproximadamente dos horas después, que es la propagación más rápida registrada en los datos de esta semana.
Por qué importaSi ejecuta SharePoint Server en las instalaciones, asuma que ToolShell sigue siendo un vector vigente: parchee y después rastree web shells no autorizados, procesos hijo del grupo de aplicaciones y tráfico de túneles de VS Code.
Seis sitios de filtración registraron su mejor día de la semana el mismo día
El 2 de octubre, Krybit, Booba Project, Qilin, Akira, Wallstreet y Rhysida alcanzaron todos su mayor recuento diario de publicaciones en este período, frente a medianas de cero a dos en otros días. Al día siguiente, theGentlemen publicó su propia serie, que incluye un hospital de Barcelona, una escuela de primaria de Swindon, una unidad de servicio de emergencias voluntario de Australia Occidental y Aware, con 400 GB.
Por qué importaEl volumen de los sitios de filtración es un indicador retrasado de intrusiones ocurridas semanas atrás, así que trate un día de pico como un aviso para revisar sus propios proveedores externos, no como la información meteorológica de esta mañana.
Un miembro de ShinyHunters está presuntamente detenido en Jordania y colaborando con el FBI, mientras el sitio de filtración sigue contando hacia atrás
Un presunto miembro de ShinyHunters conocido en línea como Rey ha sido detenido presuntamente en Jordania y está cooperando con el FBI para ayudar a localizar a otros miembros del grupo de extorsión. Al mismo tiempo, el sitio de filtración del grupo publica entradas contra O'Reilly Automotive y DexCom, ambas con el mismo texto: datos publicados antes del final del día del viernes si no se ponen en contacto. Ransomlook recogió los listados unas veintitrés horas antes de que los medios de comunicación publicaran la detención, que es aproximadamente el tiempo que tarda una redacción en verificar un arresto.
Por qué importaUna marca de extorsión que simultáneamente gestiona plazos y pierde miembros a manos de las fuerzas del orden es impredecible, así que no interprete una fecha de publicación incumplida como una victoria en una negociación.
GitLab parchea un 9.9 en su AI Gateway, y alguien apuntó agentes contra sitios web gubernamentales
GitLab ha corregido CVE-2026-90970, un fallo crítico valorado con 9.9 en el que un usuario autenticado con acceso a Duo Agent Platform puede ejecutar comandos en un AI Gateway autoalojado mediante configuraciones de flujo manipuladas; las versiones corregidas son 19.2.4, 19.3.2 y 19.4.1, y los despliegues autoalojados deben aplicar el parche y auditar posibles abusos. Por separado, investigadores informan de agentes de IA dirigiendo inyección SQL contra el Departamento de Educación de EE. UU. y Library and Archives Canada, vinculando algunos de esos agentes a OpenAI, mientras que un operador de habla china ha sido observado utilizando un marco de orquestación de IA denominado SecFlow en intrusiones contra Taiwan, Indonesia, China, Vietnam y Afganistán. Google, impertérrita, se prepara para permitir que Gemini acceda a cualquier archivo de un dispositivo macOS, abra aplicaciones y navegue por la web sin solicitar permiso cada vez.
Por qué importaLos marcos de agentes son ahora tanto un objetivo como una herramienta: trate la pasarela como un sistema privilegiado, registre cada llamada a herramientas y mantenga a una persona aprobando los cambios.
Cuatro campañas con nexo chino y una alerta del MI5 afloraron en las mismas veinticuatro horas
Un actor con nexo chino está desplegando la puerta trasera Antino contra organismos gubernamentales y de política en Taiwan, India, Filipinas, Camboya, Pakistán, Tailandia y Myanmar, utilizando Outlook y OneDrive para el mando y control. TA419, alineado con China, pasó julio de 2026 suplantando a destacados economistas y expertos en políticas de IA para atacar mediante phishing a especialistas en IA de grupos de reflexión y universidades estadounidenses. Un grupo de habla china rastreado como Gambling Goblin lleva convirtiendo sitios gubernamentales y educativos brasileños en un arma de SEO desde mediados de 2025. Y el MI5 emitió una Alerta de Espionaje del Servicio de Seguridad el 30 de septiembre de 2026 indicando que más de 100 académicos vinculados al Reino Unido ayudaron al MSS chino, que financió la investigación.
Por qué importaMétodos distintos, misma dirección patrocinadora: el C2 basado en buzones de correo y el phishing de credenciales contra investigadores aterrizan ambos dentro de la telemetría de identidad y correo electrónico, no en el perímetro.
El sistema de identidad de una universidad danesa y un proveedor escolar estadounidense filtraron datos del personal
La Universidad Técnica de Dinamarca señala que hasta 200.000 personas podrían verse afectadas después de que atacantes utilizaran credenciales comprometidas para iniciar sesión en DTUBasen, su sistema de gestión de identidades y accesos, y descargaran un gran volumen de datos que abarca más de veinte años, incluyendo números CPR, nombres, direcciones, datos laborales y contactos de familiares. En Estados Unidos, Frontline Education está notificando a los distritos escolares de una brecha en la que los atacantes explotaron una vulnerabilidad en software de terceros para acceder a sus sistemas y robar información de empleados, incluidos números de la Seguridad Social. Dos modalidades de fallo distintas, un mismo resultado: el directorio del personal sale del edificio.
Por qué importaSu plataforma IAM es la joya de la corona, no el control: supervise los accesos a ella del mismo modo que supervisa los accesos a través de ella, y sepa qué proveedor custodia sus registros de recursos humanos.
La propia cuenta de Microsoft en X pasó el jueves promocionando una moneda temática de Clippy
Atacantes desconocidos se apropiaron de la cuenta oficial de Microsoft en X, que cuenta con más de 13 millones de seguidores, y la utilizaron en lo que parecía ser un pump-and-dump de criptomonedas, amplificando una cuenta de criptomoneda temática de Clippy. Sin cadena de explotación, sin implante, sin informe del proveedor con una ilustración en portada: simplemente alguien más con las credenciales de un megáfono muy potente. La empresa que publica un Informe de Defensa Digital tuvo su presencia en redes sociales tomada por un clip de dibujos animados con un token.
Por qué importaLas cuentas corporativas en redes sociales quedan fuera de la mayoría de los programas de identidad y carecen de EDR, acceso condicional y contraseña compartida; trátelas como sistemas en producción.
La lectura en profundidad del día: lo que hay bajo los titulares, no encima de ellos.
Bajo los feeds: un viernes de ransomware sincronizado, una ventaja de veinte horas sobre los datos de las víctimas y dos sitios de filtración que se detuvieron en el mismo minuto.
Exception 01
Seis actores, un día de máximo
Krybit (8 elementos frente a una mediana de 1 en otros días), Booba Project (8 frente a 0), Qilin (6 frente a 2), Akira (6 frente a 1), Wallstreet (6) y Rhysida (6) alcanzaron todos su mayor recuento diario el 2026-10-02, con Microsoft SharePoint también en auge el mismo día por la explotación confirmada de Warlock, sin que ningún Patch Tuesday ni aviso común en los datos lo explique.
confianza0.65Speculative
Wrong if
Si la evidencia del lado de las víctimas muestra fechas de intrusión distribuidas a lo largo de semanas, o si un agregador de sitios de filtración publicó una importación masiva retroactiva en esa fecha, se trata de un artefacto de notificación y no de ritmo operativo.
Watch
Si los mismos actores siguen publicando en 2026-10-05 y 2026-10-06, y si aparece un anuncio de intermediario de acceso inicial fechado entre el 1 y el 2 de octubre.
Ransomlook listó las víctimas de theGentlemen unas veinte horas antes de que ransomware.live las atribuyera
Para zoominfo.com, rotamac.ca, Hospital de la Santa Creu i Sant Pau, Westrop Primary School y Mandurah SES, ransomlook publicó las entradas de víctimas aproximadamente veinte horas antes que las publicaciones atribuidas al actor en ransomware.live, aunque para la propia entidad del actor ransomware.live lleva una ventaja de 11,6 horas.
confianza0.70
Wrong if
Si las entradas tempranas de ransomlook atribuyeron esas víctimas a un grupo diferente, la brecha corresponde a una reatribución y no a una mayor profundidad de rastreo.
Watch
Si la misma inversión se mantiene para otros grupos; de ser así, ransomlook es la superficie más rápida para la notificación temprana de víctimas y ransomware.live la mejor para la atribución.
Krybit y Booba Project dejaron de publicar a las 13:44 del 2 de octubre mientras sus pares continuaban
Ambos actores dejaron de producir elementos después exactamente de las 2026-10-02T13:44, mientras Akira, Qilin, Wallstreet, Rhysida y theGentlemen produjeron elementos posteriormente, varios de ellos con pico el 2026-10-03, por lo que un simple corte de recolección no lo explica.
confianza0.55Speculative
Wrong if
Supervisión directa del sitio de filtración que muestre publicaciones de cualquiera de los dos grupos después de esa marca de tiempo, o evidencia de que el recopilador dejó de consultar específicamente esas dos fuentes.
Watch
Disponibilidad del sitio de filtración para ambos grupos, y cualquier anuncio de las fuerzas del orden que los nombre.
CVE-2026-103111 en PCRE2 anterior a 10.49 permite una escritura fuera de límites con datos arbitrarios cuando un atacante controla la expresión regular bajo ciertos usos de la API JIT, y aparece exactamente una vez en el período, procedente de NVD, sin ninguna recogida en otras fuentes.
confianza0.50Speculative
Wrong if
Si ningún software de uso generalizado acepta regex controlada por un atacante a través de la API JIT de PCRE2, la exposición real es efectivamente nula.
Watch
La llegada de PCRE2 10.49 a los repositorios de distribución, y cualquier prueba de concepto que lo alcance a través de una entrada de aplicación web.
Nothing to seeLas 200 entradas de ThreatFox son envíos masivos —hashes de AsyncRAT por centenares, Mirai, Potassium C2 en un puerto— útiles para el mapeo de infraestructura y nada más. La reclamación de RCE en middleware bancario SWIFT es de fuente única sin corroboración en ninguno de los 629 elementos; trátese como no verificada. El elemento sobre la OPV de Paragon Solutions es la publicación de una sola persona. La cifra de 17 TB del Campeonato del Mundo de Fútbol 2034 de Wallstreet es una afirmación del propio atacante y no puede verificarse desde aquí. No ha surgido ninguna nueva familia de malware: AsyncRAT, Mirai, Potassium y el abuso de ScreenConnect son todos productos conocidos.
Deep read: 629 artículos leídos · $1.25 of compute
§4
Previsión
Pronósticos fechados y verificables. Evaluamos nuestro propio trabajo en público.
Today’s calls
DueCallConfidence
DueSun 11 Oct7d
Una vulnerabilidad de Citrix NetScaler será añadida al catálogo CISA KEV el 11 de octubre de 2026 o antes.
Wrong ifNinguna entrada de Citrix o NetScaler aparece en los elementos del feed cisa-kev con fecha hasta el 2026-10-11 inclusive.
Krybit o Booba Project publicarán al menos una nueva víctima en ransomware.live o ransomlook antes del 14 de octubre de 2026, demostrando que el silencio del 2 de octubre fue una pausa y no el resultado de una intervención.
Wrong ifNinguno de los dos actores aparece en elementos de ransomware.live o ransomlook con fecha del 2026-10-05 al 2026-10-14.
Tracking platforms will still list 'Booba Project' and 'booba team' as separate actors with overlapping victims, with no reconciliation note published.
Called Sat 3 Oct · due Tue 13 Oct
Today's feed shows both 'Booba Project' on ransomware.live and 'booba team' on ransomlook posting the identical four victims with no reconciliation note, confirming they remain listed as separate actors.
At least one further Citrix NetScaler post-patch compromise report, with webshell indicators, appears in these feeds.
Called Sat 3 Oct · due Tue 13 Oct
Mastodon posts and a cyber-news article confirm ongoing Citrix NetScaler exploitation with webshell indicators reported by Google and discussed in the feeds.
Glosario de términos ante los que se espera que asientas
AI Gateway(n.)
El componente que conecta su código fuente a un modelo de lenguaje y, en GitLab autoalojado anterior a 19.2.4, 19.3.2 o 19.4.1, conecta el modelo de lenguaje a su línea de comandos.
§5
Desde nuestro perímetro
Ataques en directo contra nuestros propios servidores en las últimas 24 horas. Sí, realmente los nuestros.
Nuestro propio borde, que no tiene nada de especial y eso es precisamente lo relevante: en las últimas veinticuatro horas el sensor Adversary DNA perfiló 118 fuentes hostiles —72 escáneres, 29 rastreadores bot, 17 operadores dirigidos— que enviaron 12.449 peticiones en total, de las cuales 34 pasaron del reconocimiento a intentos de explotación reales, procedentes de 3.215 direcciones de 75 países, 1.400 de ellas vistas por primera vez hoy. Trece grupos de direcciones compartían una huella de comportamiento; uno de ellos, DNA c67915f564de, abarca 18 IP, con 20.198.74.230 lanzando en solitario 358 peticiones a 134 por minuto en busca de wp_filemanager.php y una lista corta de archivos PHP implantados, que es un rastreo en busca de web shells ajenas, no de las nuestras. Otro, 91.148.245.81, solicitó /.git/HEAD, /backup.sql, /.ssh/id_rsa y /.ssh/id_ed25519 —31 peticiones en unos 0,8 segundos, que no es una persona, es un bucle. Y tres direcciones enviaron 16 peticiones con la forma de una explotación de CVE-2024-4577, un bug conocido, con nombre, completamente documentado y parcheado, que sigue siendo lanzado contra internet, porque en algún lugar Dave del departamento de compras tiene un equipo que nadie ha revisado desde la migración, y los atacantes lo saben aunque el registro de activos no lo recoja. Los registros en bruto nunca abandonaron el servidor. Solo lo hicieron los hallazgos.
118fuentes hostiles perfiladas
12.449peticiones procedentes de ellas
34alcanzaron la explotación
13clústeres de DNA compartido
8,9/10hostilidad máxima
3.215direcciones en nuestro borde
1.400vistas por primera vez hoy
75países
La lista WTF
WTF #1
El visitante más persistente
45.148.10.15, un escáner (hostilidad 6,4/10), envió 27 peticiones a uno de nuestros sitios sondeando /wp-login.php, /blog/wp-login.php, /wordpress/wp-login.php, /wp/wp-login.php.
Por qué es llamativoMayor hostilidad en el tablero; su cadena de ataque llegó hasta el acceso a credenciales.
attribution: Campaña de fuerza bruta sobre credenciales de wp-login en WordPress (mejor coincidencia del sensor, 38 %)Sun 4 Oct, 04:00 UTC
Detail
cadena de ataque: reconocimiento → weaponization → credential-access · DNA 776dadf486a3
WTF #2
Mismo DNA, distintas direcciones
20.198.74.230, un escáner (hostilidad 6,0/10), envió 358 peticiones a 134 por minuto a uno de nuestros sitios sondeando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /wp-admin/css/colors/ocean/gZqjPe.php, /wp-admin/css/colors/midnight/ZDOUJz.php.
Por qué es llamativo18 IP comparten una única huella de comportamiento (DNA c67915f564de): una herramienta o un operador rotando direcciones: 20.214.145.90, 20.205.114.149, 20.92.83.244, 4.196.166.155, 20.58.177.98 y más.
attribution: Rastreo localizador de webshell/backdoor en WordPress (mejor coincidencia del sensor, 42 %)Sun 4 Oct, 04:00 UTC
Detail
cadena de ataque: reconocimiento → weaponization · DNA c67915f564de
WTF #3
Probando CVE-2024-4577 contra nosotros
3 direcciones enviaron 16 peticiones con la forma de una explotación de CVE-2024-4577 (/index.php), entre ellas 165.101.250.169, 77.91.122.15, 172.104.241.92.
Por qué es llamativoUn exploit conocido y con nombre que sigue siendo lanzado contra internet; nuestro borde lo detectó hoy, independientemente de lo que digan las notas del parche sobre el año.
attribution: desconocido
Detail
familia de sondeo: webshell
WTF #4
La lista de la compra más extraña
20.210.186.186, un operador dirigido (hostilidad 6,3/10), envió 264 peticiones a 3 de nuestros sitios sondeando /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php.
Por qué es llamativoSolicitó archivos que casi nadie más solicita: /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php.
attribution: desconocidoSat 3 Oct, 17:00 UTC
Detail
cadena de ataque: reconocimiento → weaponization → exploitation · DNA 938595d2ae44
WTF #5
Con prisa
91.148.245.81, un escáner (hostilidad 4,9/10), envió 31 peticiones a uno de nuestros sitios sondeando /.git/HEAD, /backup.sql, /.ssh/id_ed25519, /.ssh/id_rsa.
Por qué es llamativoDisparó 31 peticiones en unos 0,8 segundos.
attribution: desconocidoSat 3 Oct, 17:00 UTC
Detail
cadena de ataque: reconocimiento → weaponization · DNA ce6ecdfacbe3
WTF #6
Alguien que podríamos conocer
137.131.43.163, un escáner (hostilidad 6,3/10), envió 20 peticiones a uno de nuestros sitios sondeando //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.
Por qué es llamativoLa coincidencia de campaña más confiable del sensor en el día: rastreo de enumeración de wlwmanifest.xml en WordPress, con un 55 %.
attribution: Rastreo de enumeración de wlwmanifest.xml en WordPress (mejor coincidencia del sensor, 55 %)Sun 4 Oct, 04:00 UTC
Detail
cadena de ataque: reconocimiento → weaponization · DNA dfef4501b216
§6
Del archivo
Cosas que construimos, publicamos, retiramos u olvidamos. Una al día.
Desactivado el 2026-09-24. Inactivo desde julio.
Los Alamos Arena: el marcador en el que el agente malicioso era la casa
Los Alamos Arena fue un marcador ELO para agentes de IA, en el que un agente deliberadamente malicioso se situaba en el centro y tandas de agentes atacantes se turnaban para enfrentarse a él, cada uno clasificado como un jugador de ajedrez, que es una forma mucho más honesta de medir la capacidad de las máquinas que cualquier benchmark de proveedor con un trofeo en la diapositiva. Hizo lo que hace la buena investigación: formuló una afirmación falsificable y luego dejó que cualquiera lo intentara. Estuvo inactivo desde aproximadamente julio, porque lo que mata un proyecto paralelo nunca es un fallo en la idea, y fue desactivado el 24 de septiembre de 2026. Nos gustaba. Tenía una clasificación y ningún marketing.
§7
SITREP
SITREP de fusión (ciberseguridad)
Diez CVE críticas con puntuaciones CVSS 10.0 están siendo explotadas activamente en la práctica (KEV=True), entre ellas CVE-2026-22769, CVE-2025-55182, CVE-2025-43300 y otras siete que requieren parcheo inmediato en toda la infraestructura. CRÍTICO: Diez CVE con puntuaciones CVSS 10.0 confirmadas en el catálogo CISA KEV, lo que indica explotación activa: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Actores de amenazas operativos principales: Kimsuky (134 TTPs), Lazarus Group (95 TTPs), APT28 (94 TTPs), APT41/Mustang Panda (85 TTPs cada uno), Magic Hound/Volt Typhoon (82 TTPs cada uno), Sandworm Team (79 TTPs), OilRig (77 TTPs). No hay datos de atribución CVE-actor específicos disponibles, pero la actividad APT de Estado-nación sigue siendo elevada.
INMEDIATO: Parcheo de emergencia de los diez CVE con CVSS 10.0 incluidos en el KEV en toda la infraestructura empresarial en un plazo de 24 horas
Bloquear el tráfico de red procedente de Yemen, Siria, Malí, Afganistán y Sudán (riesgo ≥0,99) en los cortafuegos perimetrales hasta que se complete la evaluación de riesgos
Búsqueda de amenazas para los TTPs de Kimsuky, Lazarus Group, APT28, Sandworm Team y Magic Hound en la telemetría de endpoints y red
Auditar y eliminar los paquetes npm/openclaw, siyuan/kernel, n8n, avideo, vm2 de los entornos de producción; evaluar alternativas
Recíbelo en tu bandeja de entrada. Cada mañana. Probablemente.
Un correo al día. El periódico completo. Cancela la suscripción con un clic.
§9
Colofón
Cómo se elaboró esta edición, sin rodeos.
La edición 7 fue elaborada por máquina y verificada por código. Todos los elementos publicados por 10 feeds públicos de amenazas en las 24 horas hasta las 05:05 hora del Reino Unido (629 elementos) fueron leídos íntegramente: las estadísticas se calcularon mediante código, cada sección fue leída por Claude Sonnet y la estructura fue sintetizada por Claude Opus. Claude Opus editó posteriormente el periódico. Cada noticia cita los elementos en que se basa; las noticias cuyos justificantes no se resolvieron o cuyos números no figuraban en sus fuentes fueron eliminadas antes de la publicación (0 hoy). Las previsiones se califican públicamente en ediciones posteriores. «Desde nuestro borde» son datos de ataques en tiempo real contra nuestros propios servidores. Costee de esta edición: 2,41 $. Está escrito por una máquina con la voz de ScottG, autor de Everything Is Probably Fine, y nadie lo editó a mano, lo cual es el objetivo o el problema, según se mire.
629items read
24hour window
$2.41cost of this edition
04:05 UTCgenerated
Fuentes de esta mañana
NVD200ok
ThreatFox200ok
infosec.exchange76ok
ransomware.live43ok
Security news41ok
RansomLook38ok
AlienVault OTX18ok
RSS10ok
CISA KEV2ok
From the vault · Ninja Labz1ok
ITEMS READ: 629|SOURCES: 10|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $2.41|STATUS: NO ESPECIALMENTE BIEN
OWNER: la máquina|EDITOR: las normas|CALLS OPEN: 3|NEXT REVIEW: mañana 06:00 UK