Apertura · Vulnerabilidades

FortiMail se incorpora al catálogo KEV mientras Citrix NetScaler sufre un segundo golpe en una semana

Se confirma la explotación activa de un día cero en FortiMail, catalogado por CISA; Citrix NetScaler está siendo explotado como 0-day para instalar web shells, con un fallo de caída no autenticado independiente y sin solución alternativa.

confianza 0.88

CISA añadió CVE-2026-104286 al catálogo de Vulnerabilidades Explotadas Conocidas el jueves, tras informes de explotación activa. Se trata de un recorrido de ruta combinado con una neutralización incorrecta de bytes NULL en FortiMail 7.2 hasta 8.0, que permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente. Escribir un archivo donde no debería existir ninguno es el primer movimiento silencioso y poco glamuroso de casi todas las intrusiones que alguien describió posteriormente como sofisticadas.

Citrix, por su parte, atraviesa el tipo de semana que merece una publicación de una sola palabra en Mastodon y un enlace. Google ha advertido de la explotación como 0-day de Citrix para desplegar web shells y, por separado, CVE-2026-88779 permite a un desconocido no autenticado provocar la caída de dispositivos NetScaler ADC y Gateway configurados para inicio de sesión único SAML. No existe solución alternativa. La corrección es la versión 14.1-73.41, y es domingo, lo que en este sector equivale al viernes.

Si se quiere resumir el problema en una sola línea, es esta: ambos productos existen para interponerse entre internet y todo lo demás, ambos son ahora una vía de acceso a todo lo demás, y el ritmo de divulgación de los proveedores es tal que los defensores estaban intercambiando opiniones en infosec.exchange y un investigador ofrecía públicamente una clave PGP para recibir telemetría confidencial de organizaciones afectadas antes de que nadie tuviera una imagen completa.

Por qué importaPasarela de correo y dispositivo de acceso remoto, ambos explotados, ambos sin autenticación: parchee y después rastree web shells y archivos nuevos, porque aplicar el parche no expulsa a quienes ya están dentro.

Today’s revelation

El dispositivo que adquirió para inspeccionar todo el tráfico es, el día en que falla, la ruta más rápida disponible hacia todo ese tráfico.

— Sturgeon's Revelations · Probably Fine Daily No. 7

§2

Principales noticias

El resto de las últimas 24 horas, con fuentes.

Vulnerabilidades

Dos fallos de Zammad añadidos al KEV, encadenables entre sí; Dell publica una corrección de severidad máxima para CSM

CISA añadió CVE-2026-102489, una fijación de sesión en Zammad que puede derivar en ejecución remota de código como el usuario zammad, y CVE-2026-102490, una gestión incorrecta de privilegios que permite a ese mismo usuario local escalar a root. Las entradas del catálogo indican claramente que ambos pueden encadenarse, que es la forma educada de escribir «punto de apoyo más root». Por separado, Dell ha pedido a los administradores que parcheen a la mayor brevedad dos fallos de severidad máxima en Container Storage Modules, entre ellos CVE-2026-63688 con CVSS 10.0, una autenticación ausente para una función crítica en el software que conecta los arrays de almacenamiento empresarial de Dell con entornos Kubernetes. Nuestro informe SITREP de fusión de esta mañana contabiliza diez CVE con CVSS 10.0 en el catálogo KEV con explotación activa confirmada.

Por qué importaLas entradas KEV encadenadas no son dos incidencias, son un único camino; y cualquier elemento que conecte almacenamiento con Kubernetes sin autenticación es un evento de alcance para todo el clúster a la espera de un escáner.

confianza 0.90

Ransomware

Warlock sigue devorando SharePoint y canalizando el tráfico a través de VS Code

Symantec y Carbon Black informan de que el grupo Warlock, presuntamente vinculado a China, continúa armando vulnerabilidades de Microsoft SharePoint, probablemente antiguas y nuevas, contra organizaciones en países de habla portuguesa y española. Las víctimas identificadas son una empresa de suministro de agua, un operador de telecomunicaciones, un organismo gubernamental regional y una universidad, con acceso inicial a través de la cadena de explotación ToolShell. La cadena discurre así: web shell, ejecución arbitraria de código dentro del grupo de aplicaciones de SharePoint, tunelización más profunda mediante VS Code, desactivación de las herramientas de seguridad y, finalmente, ransomware. OTX publicó los indicadores y el ciclo informativo los recogió aproximadamente dos horas después, que es la propagación más rápida registrada en los datos de esta semana.

Por qué importaSi ejecuta SharePoint Server en las instalaciones, asuma que ToolShell sigue siendo un vector vigente: parchee y después rastree web shells no autorizados, procesos hijo del grupo de aplicaciones y tráfico de túneles de VS Code.

confianza 0.85

Ransomware

Seis sitios de filtración registraron su mejor día de la semana el mismo día

El 2 de octubre, Krybit, Booba Project, Qilin, Akira, Wallstreet y Rhysida alcanzaron todos su mayor recuento diario de publicaciones en este período, frente a medianas de cero a dos en otros días. Al día siguiente, theGentlemen publicó su propia serie, que incluye un hospital de Barcelona, una escuela de primaria de Swindon, una unidad de servicio de emergencias voluntario de Australia Occidental y Aware, con 400 GB.

Por qué importaEl volumen de los sitios de filtración es un indicador retrasado de intrusiones ocurridas semanas atrás, así que trate un día de pico como un aviso para revisar sus propios proveedores externos, no como la información meteorológica de esta mañana.

confianza 0.75

Actores de amenazas

Un miembro de ShinyHunters está presuntamente detenido en Jordania y colaborando con el FBI, mientras el sitio de filtración sigue contando hacia atrás

Un presunto miembro de ShinyHunters conocido en línea como Rey ha sido detenido presuntamente en Jordania y está cooperando con el FBI para ayudar a localizar a otros miembros del grupo de extorsión. Al mismo tiempo, el sitio de filtración del grupo publica entradas contra O'Reilly Automotive y DexCom, ambas con el mismo texto: datos publicados antes del final del día del viernes si no se ponen en contacto. Ransomlook recogió los listados unas veintitrés horas antes de que los medios de comunicación publicaran la detención, que es aproximadamente el tiempo que tarda una redacción en verificar un arresto.

Por qué importaUna marca de extorsión que simultáneamente gestiona plazos y pierde miembros a manos de las fuerzas del orden es impredecible, así que no interprete una fecha de publicación incumplida como una victoria en una negociación.

confianza 0.75

IA y seguridad

GitLab parchea un 9.9 en su AI Gateway, y alguien apuntó agentes contra sitios web gubernamentales

GitLab ha corregido CVE-2026-90970, un fallo crítico valorado con 9.9 en el que un usuario autenticado con acceso a Duo Agent Platform puede ejecutar comandos en un AI Gateway autoalojado mediante configuraciones de flujo manipuladas; las versiones corregidas son 19.2.4, 19.3.2 y 19.4.1, y los despliegues autoalojados deben aplicar el parche y auditar posibles abusos. Por separado, investigadores informan de agentes de IA dirigiendo inyección SQL contra el Departamento de Educación de EE. UU. y Library and Archives Canada, vinculando algunos de esos agentes a OpenAI, mientras que un operador de habla china ha sido observado utilizando un marco de orquestación de IA denominado SecFlow en intrusiones contra Taiwan, Indonesia, China, Vietnam y Afganistán. Google, impertérrita, se prepara para permitir que Gemini acceda a cualquier archivo de un dispositivo macOS, abra aplicaciones y navegue por la web sin solicitar permiso cada vez.

Por qué importaLos marcos de agentes son ahora tanto un objetivo como una herramienta: trate la pasarela como un sistema privilegiado, registre cada llamada a herramientas y mantenga a una persona aprobando los cambios.

confianza 0.82

Actores de amenazas

Cuatro campañas con nexo chino y una alerta del MI5 afloraron en las mismas veinticuatro horas

Un actor con nexo chino está desplegando la puerta trasera Antino contra organismos gubernamentales y de política en Taiwan, India, Filipinas, Camboya, Pakistán, Tailandia y Myanmar, utilizando Outlook y OneDrive para el mando y control. TA419, alineado con China, pasó julio de 2026 suplantando a destacados economistas y expertos en políticas de IA para atacar mediante phishing a especialistas en IA de grupos de reflexión y universidades estadounidenses. Un grupo de habla china rastreado como Gambling Goblin lleva convirtiendo sitios gubernamentales y educativos brasileños en un arma de SEO desde mediados de 2025. Y el MI5 emitió una Alerta de Espionaje del Servicio de Seguridad el 30 de septiembre de 2026 indicando que más de 100 académicos vinculados al Reino Unido ayudaron al MSS chino, que financió la investigación.

Por qué importaMétodos distintos, misma dirección patrocinadora: el C2 basado en buzones de correo y el phishing de credenciales contra investigadores aterrizan ambos dentro de la telemetría de identidad y correo electrónico, no en el perímetro.

confianza 0.80

Política

El sistema de identidad de una universidad danesa y un proveedor escolar estadounidense filtraron datos del personal

La Universidad Técnica de Dinamarca señala que hasta 200.000 personas podrían verse afectadas después de que atacantes utilizaran credenciales comprometidas para iniciar sesión en DTUBasen, su sistema de gestión de identidades y accesos, y descargaran un gran volumen de datos que abarca más de veinte años, incluyendo números CPR, nombres, direcciones, datos laborales y contactos de familiares. En Estados Unidos, Frontline Education está notificando a los distritos escolares de una brecha en la que los atacantes explotaron una vulnerabilidad en software de terceros para acceder a sus sistemas y robar información de empleados, incluidos números de la Seguridad Social. Dos modalidades de fallo distintas, un mismo resultado: el directorio del personal sale del edificio.

Por qué importaSu plataforma IAM es la joya de la corona, no el control: supervise los accesos a ella del mismo modo que supervisa los accesos a través de ella, y sepa qué proveedor custodia sus registros de recursos humanos.

confianza 0.85

Curiosidades

La propia cuenta de Microsoft en X pasó el jueves promocionando una moneda temática de Clippy

Atacantes desconocidos se apropiaron de la cuenta oficial de Microsoft en X, que cuenta con más de 13 millones de seguidores, y la utilizaron en lo que parecía ser un pump-and-dump de criptomonedas, amplificando una cuenta de criptomoneda temática de Clippy. Sin cadena de explotación, sin implante, sin informe del proveedor con una ilustración en portada: simplemente alguien más con las credenciales de un megáfono muy potente. La empresa que publica un Informe de Defensa Digital tuvo su presencia en redes sociales tomada por un clip de dibujos animados con un token.

Por qué importaLas cuentas corporativas en redes sociales quedan fuera de la mayoría de los programas de identidad y carecen de EDR, acceso condicional y contraseña compartida; trátelas como sistemas en producción.

confianza 0.90
§3

Oculto

La lectura en profundidad del día: lo que hay bajo los titulares, no encima de ellos.

Bajo los feeds: un viernes de ransomware sincronizado, una ventaja de veinte horas sobre los datos de las víctimas y dos sitios de filtración que se detuvieron en el mismo minuto.

  1. Exception 01

    Seis actores, un día de máximo

    Krybit (8 elementos frente a una mediana de 1 en otros días), Booba Project (8 frente a 0), Qilin (6 frente a 2), Akira (6 frente a 1), Wallstreet (6) y Rhysida (6) alcanzaron todos su mayor recuento diario el 2026-10-02, con Microsoft SharePoint también en auge el mismo día por la explotación confirmada de Warlock, sin que ningún Patch Tuesday ni aviso común en los datos lo explique.

    confianza 0.65Speculative
    Wrong if
    Si la evidencia del lado de las víctimas muestra fechas de intrusión distribuidas a lo largo de semanas, o si un agregador de sitios de filtración publicó una importación masiva retroactiva en esa fecha, se trata de un artefacto de notificación y no de ritmo operativo.
    Watch
    Si los mismos actores siguen publicando en 2026-10-05 y 2026-10-06, y si aparece un anuncio de intermediario de acceso inicial fechado entre el 1 y el 2 de octubre.
  2. Exception 02

    Ransomlook listó las víctimas de theGentlemen unas veinte horas antes de que ransomware.live las atribuyera

    Para zoominfo.com, rotamac.ca, Hospital de la Santa Creu i Sant Pau, Westrop Primary School y Mandurah SES, ransomlook publicó las entradas de víctimas aproximadamente veinte horas antes que las publicaciones atribuidas al actor en ransomware.live, aunque para la propia entidad del actor ransomware.live lleva una ventaja de 11,6 horas.

    confianza 0.70
    Wrong if
    Si las entradas tempranas de ransomlook atribuyeron esas víctimas a un grupo diferente, la brecha corresponde a una reatribución y no a una mayor profundidad de rastreo.
    Watch
    Si la misma inversión se mantiene para otros grupos; de ser así, ransomlook es la superficie más rápida para la notificación temprana de víctimas y ransomware.live la mejor para la atribución.
  3. Exception 03

    Krybit y Booba Project dejaron de publicar a las 13:44 del 2 de octubre mientras sus pares continuaban

    Ambos actores dejaron de producir elementos después exactamente de las 2026-10-02T13:44, mientras Akira, Qilin, Wallstreet, Rhysida y theGentlemen produjeron elementos posteriormente, varios de ellos con pico el 2026-10-03, por lo que un simple corte de recolección no lo explica.

    confianza 0.55Speculative
    Wrong if
    Supervisión directa del sitio de filtración que muestre publicaciones de cualquiera de los dos grupos después de esa marca de tiempo, o evidencia de que el recopilador dejó de consultar específicamente esas dos fuentes.
    Watch
    Disponibilidad del sitio de filtración para ambos grupos, y cualquier anuncio de las fuerzas del orden que los nombre.
  4. Exception 04

    Un fallo a nivel de biblioteca que nadie repitió

    CVE-2026-103111 en PCRE2 anterior a 10.49 permite una escritura fuera de límites con datos arbitrarios cuando un atacante controla la expresión regular bajo ciertos usos de la API JIT, y aparece exactamente una vez en el período, procedente de NVD, sin ninguna recogida en otras fuentes.

    confianza 0.50Speculative
    Wrong if
    Si ningún software de uso generalizado acepta regex controlada por un atacante a través de la API JIT de PCRE2, la exposición real es efectivamente nula.
    Watch
    La llegada de PCRE2 10.49 a los repositorios de distribución, y cualquier prueba de concepto que lo alcance a través de una entrada de aplicación web.

Nothing to seeLas 200 entradas de ThreatFox son envíos masivos —hashes de AsyncRAT por centenares, Mirai, Potassium C2 en un puerto— útiles para el mapeo de infraestructura y nada más. La reclamación de RCE en middleware bancario SWIFT es de fuente única sin corroboración en ninguno de los 629 elementos; trátese como no verificada. El elemento sobre la OPV de Paragon Solutions es la publicación de una sola persona. La cifra de 17 TB del Campeonato del Mundo de Fútbol 2034 de Wallstreet es una afirmación del propio atacante y no puede verificarse desde aquí. No ha surgido ninguna nueva familia de malware: AsyncRAT, Mirai, Potassium y el abuso de ScreenConnect son todos productos conocidos.

Deep read: 629 artículos leídos · $1.25 of compute

§4

Previsión

Pronósticos fechados y verificables. Evaluamos nuestro propio trabajo en público.

Today’s calls

  1. DueSun 11 Oct7d

    Una vulnerabilidad de Citrix NetScaler será añadida al catálogo CISA KEV el 11 de octubre de 2026 o antes.

    Wrong ifNinguna entrada de Citrix o NetScaler aparece en los elementos del feed cisa-kev con fecha hasta el 2026-10-11 inclusive.

    f-2026-10-04-1

    Confidence0.55
  2. DueWed 14 Oct10d

    Al menos un nuevo informe de víctima o campaña de Warlock o explotación de SharePoint aparecerá en estos feeds antes del 14 de octubre de 2026.

    Wrong ifNingún nuevo elemento de explotación de Warlock o SharePoint aparece en los feeds cyber-news, rss, otx o mastodon hasta el 2026-10-14.

    f-2026-10-04-2

    Confidence0.70
  3. DueWed 14 Oct10d

    Krybit o Booba Project publicarán al menos una nueva víctima en ransomware.live o ransomlook antes del 14 de octubre de 2026, demostrando que el silencio del 2 de octubre fue una pausa y no el resultado de una intervención.

    Wrong ifNinguno de los dos actores aparece en elementos de ransomware.live o ransomlook con fecha del 2026-10-05 al 2026-10-14.

    f-2026-10-04-3

    Confidence0.60

Scorecard

2 right

  1. right

    Tracking platforms will still list 'Booba Project' and 'booba team' as separate actors with overlapping victims, with no reconciliation note published.

    Called Sat 3 Oct · due Tue 13 Oct

    Today's feed shows both 'Booba Project' on ransomware.live and 'booba team' on ransomlook posting the identical four victims with no reconciliation note, confirming they remain listed as separate actors.

  2. right

    At least one further Citrix NetScaler post-patch compromise report, with webshell indicators, appears in these feeds.

    Called Sat 3 Oct · due Tue 13 Oct

    Mastodon posts and a cyber-news article confirm ongoing Citrix NetScaler exploitation with webshell indicators reported by Google and discussed in the feeds.

Glosario de términos ante los que se espera que asientas

AI Gateway (n.)
El componente que conecta su código fuente a un modelo de lenguaje y, en GitLab autoalojado anterior a 19.2.4, 19.3.2 o 19.4.1, conecta el modelo de lenguaje a su línea de comandos.
§5

Desde nuestro perímetro

Ataques en directo contra nuestros propios servidores en las últimas 24 horas. Sí, realmente los nuestros.

Nuestro propio borde, que no tiene nada de especial y eso es precisamente lo relevante: en las últimas veinticuatro horas el sensor Adversary DNA perfiló 118 fuentes hostiles —72 escáneres, 29 rastreadores bot, 17 operadores dirigidos— que enviaron 12.449 peticiones en total, de las cuales 34 pasaron del reconocimiento a intentos de explotación reales, procedentes de 3.215 direcciones de 75 países, 1.400 de ellas vistas por primera vez hoy. Trece grupos de direcciones compartían una huella de comportamiento; uno de ellos, DNA c67915f564de, abarca 18 IP, con 20.198.74.230 lanzando en solitario 358 peticiones a 134 por minuto en busca de wp_filemanager.php y una lista corta de archivos PHP implantados, que es un rastreo en busca de web shells ajenas, no de las nuestras. Otro, 91.148.245.81, solicitó /.git/HEAD, /backup.sql, /.ssh/id_rsa y /.ssh/id_ed25519 —31 peticiones en unos 0,8 segundos, que no es una persona, es un bucle. Y tres direcciones enviaron 16 peticiones con la forma de una explotación de CVE-2024-4577, un bug conocido, con nombre, completamente documentado y parcheado, que sigue siendo lanzado contra internet, porque en algún lugar Dave del departamento de compras tiene un equipo que nadie ha revisado desde la migración, y los atacantes lo saben aunque el registro de activos no lo recoja. Los registros en bruto nunca abandonaron el servidor. Solo lo hicieron los hallazgos.

118fuentes hostiles perfiladas
12.449peticiones procedentes de ellas
34alcanzaron la explotación
13clústeres de DNA compartido
8,9/10hostilidad máxima
3.215direcciones en nuestro borde
1.400vistas por primera vez hoy
75países

La lista WTF

  1. WTF #1

    El visitante más persistente

    45.148.10.15, un escáner (hostilidad 6,4/10), envió 27 peticiones a uno de nuestros sitios sondeando /wp-login.php, /blog/wp-login.php, /wordpress/wp-login.php, /wp/wp-login.php.

    Por qué es llamativoMayor hostilidad en el tablero; su cadena de ataque llegó hasta el acceso a credenciales.

    attribution: Campaña de fuerza bruta sobre credenciales de wp-login en WordPress (mejor coincidencia del sensor, 38 %)Sun 4 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → weaponization → credential-access · DNA 776dadf486a3
  2. WTF #2

    Mismo DNA, distintas direcciones

    20.198.74.230, un escáner (hostilidad 6,0/10), envió 358 peticiones a 134 por minuto a uno de nuestros sitios sondeando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /wp-admin/css/colors/ocean/gZqjPe.php, /wp-admin/css/colors/midnight/ZDOUJz.php.

    Por qué es llamativo18 IP comparten una única huella de comportamiento (DNA c67915f564de): una herramienta o un operador rotando direcciones: 20.214.145.90, 20.205.114.149, 20.92.83.244, 4.196.166.155, 20.58.177.98 y más.

    attribution: Rastreo localizador de webshell/backdoor en WordPress (mejor coincidencia del sensor, 42 %)Sun 4 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → weaponization · DNA c67915f564de
  3. WTF #3

    Probando CVE-2024-4577 contra nosotros

    3 direcciones enviaron 16 peticiones con la forma de una explotación de CVE-2024-4577 (/index.php), entre ellas 165.101.250.169, 77.91.122.15, 172.104.241.92.

    Por qué es llamativoUn exploit conocido y con nombre que sigue siendo lanzado contra internet; nuestro borde lo detectó hoy, independientemente de lo que digan las notas del parche sobre el año.

    attribution: desconocido

    Detail
    familia de sondeo: webshell
  4. WTF #4

    La lista de la compra más extraña

    20.210.186.186, un operador dirigido (hostilidad 6,3/10), envió 264 peticiones a 3 de nuestros sitios sondeando /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php.

    Por qué es llamativoSolicitó archivos que casi nadie más solicita: /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php.

    attribution: desconocidoSat 3 Oct, 17:00 UTC

    Detail
    cadena de ataque: reconocimiento → weaponization → exploitation · DNA 938595d2ae44
  5. WTF #5

    Con prisa

    91.148.245.81, un escáner (hostilidad 4,9/10), envió 31 peticiones a uno de nuestros sitios sondeando /.git/HEAD, /backup.sql, /.ssh/id_ed25519, /.ssh/id_rsa.

    Por qué es llamativoDisparó 31 peticiones en unos 0,8 segundos.

    attribution: desconocidoSat 3 Oct, 17:00 UTC

    Detail
    cadena de ataque: reconocimiento → weaponization · DNA ce6ecdfacbe3
  6. WTF #6

    Alguien que podríamos conocer

    137.131.43.163, un escáner (hostilidad 6,3/10), envió 20 peticiones a uno de nuestros sitios sondeando //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.

    Por qué es llamativoLa coincidencia de campaña más confiable del sensor en el día: rastreo de enumeración de wlwmanifest.xml en WordPress, con un 55 %.

    attribution: Rastreo de enumeración de wlwmanifest.xml en WordPress (mejor coincidencia del sensor, 55 %)Sun 4 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → weaponization · DNA dfef4501b216
§6

Del archivo

Cosas que construimos, publicamos, retiramos u olvidamos. Una al día.

Desactivado el 2026-09-24. Inactivo desde julio.

Los Alamos Arena: el marcador en el que el agente malicioso era la casa

Los Alamos Arena fue un marcador ELO para agentes de IA, en el que un agente deliberadamente malicioso se situaba en el centro y tandas de agentes atacantes se turnaban para enfrentarse a él, cada uno clasificado como un jugador de ajedrez, que es una forma mucho más honesta de medir la capacidad de las máquinas que cualquier benchmark de proveedor con un trofeo en la diapositiva. Hizo lo que hace la buena investigación: formuló una afirmación falsificable y luego dejó que cualquiera lo intentara. Estuvo inactivo desde aproximadamente julio, porque lo que mata un proyecto paralelo nunca es un fallo en la idea, y fue desactivado el 24 de septiembre de 2026. Nos gustaba. Tenía una clasificación y ningún marketing.

§7

SITREP

SITREP de fusión (ciberseguridad)

Diez CVE críticas con puntuaciones CVSS 10.0 están siendo explotadas activamente en la práctica (KEV=True), entre ellas CVE-2026-22769, CVE-2025-55182, CVE-2025-43300 y otras siete que requieren parcheo inmediato en toda la infraestructura. CRÍTICO: Diez CVE con puntuaciones CVSS 10.0 confirmadas en el catálogo CISA KEV, lo que indica explotación activa: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Actores de amenazas operativos principales: Kimsuky (134 TTPs), Lazarus Group (95 TTPs), APT28 (94 TTPs), APT41/Mustang Panda (85 TTPs cada uno), Magic Hound/Volt Typhoon (82 TTPs cada uno), Sandworm Team (79 TTPs), OilRig (77 TTPs). No hay datos de atribución CVE-actor específicos disponibles, pero la actividad APT de Estado-nación sigue siendo elevada.

  • INMEDIATO: Parcheo de emergencia de los diez CVE con CVSS 10.0 incluidos en el KEV en toda la infraestructura empresarial en un plazo de 24 horas
  • Bloquear el tráfico de red procedente de Yemen, Siria, Malí, Afganistán y Sudán (riesgo ≥0,99) en los cortafuegos perimetrales hasta que se complete la evaluación de riesgos
  • Búsqueda de amenazas para los TTPs de Kimsuky, Lazarus Group, APT28, Sandworm Team y Magic Hound en la telemetría de endpoints y red
  • Auditar y eliminar los paquetes npm/openclaw, siyuan/kernel, n8n, avideo, vm2 de los entornos de producción; evaluar alternativas

Full SITREP →

§8

Acompañamientos

Herramientas gratuitas en directo. Sin registro, sin llamadas comerciales.

§9

Colofón

Cómo se elaboró esta edición, sin rodeos.

La edición 7 fue elaborada por máquina y verificada por código. Todos los elementos publicados por 10 feeds públicos de amenazas en las 24 horas hasta las 05:05 hora del Reino Unido (629 elementos) fueron leídos íntegramente: las estadísticas se calcularon mediante código, cada sección fue leída por Claude Sonnet y la estructura fue sintetizada por Claude Opus. Claude Opus editó posteriormente el periódico. Cada noticia cita los elementos en que se basa; las noticias cuyos justificantes no se resolvieron o cuyos números no figuraban en sus fuentes fueron eliminadas antes de la publicación (0 hoy). Las previsiones se califican públicamente en ediciones posteriores. «Desde nuestro borde» son datos de ataques en tiempo real contra nuestros propios servidores. Costee de esta edición: 2,41 $. Está escrito por una máquina con la voz de ScottG, autor de Everything Is Probably Fine, y nadie lo editó a mano, lo cual es el objetivo o el problema, según se mire.

629items read
24hour window
$2.41cost of this edition
04:05 UTCgenerated

Fuentes de esta mañana

  • NVD200ok
  • ThreatFox200ok
  • infosec.exchange76ok
  • ransomware.live43ok
  • Security news41ok
  • RansomLook38ok
  • AlienVault OTX18ok
  • RSS10ok
  • CISA KEV2ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 629SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.41STATUS: NO ESPECIALMENTE BIEN

OWNER: la máquinaEDITOR: las normasCALLS OPEN: 3NEXT REVIEW: mañana 06:00 UK