Apertura · Vulnerabilidades

La entrada KEV dice denegación de servicio. Los investigadores no han terminado de leer

CISA incluyó CVE-2026-88779 en Citrix NetScaler como un fallo de desbordamiento de búfer de memoria explotado que podría causar una denegación de servicio; veintidós horas después llegó la cobertura informando de que Citrix había publicado actualizaciones de emergencia para un zero-day de SAML explotado en ataques, mientras los investigadores estudiaban si también permite la ejecución remota de código.

confianza 0.92

El 4 de octubre, CISA añadió CVE-2026-88779 al catálogo de Vulnerabilidades Explotadas Conocidas: Citrix NetScaler ADC y NetScaler Gateway, restricción incorrecta de operaciones dentro de los límites de un búfer de memoria, con impacto descrito como denegación de servicio. Eso es todo lo que leerá un analista agotado a las nueve de la mañana mientras decide qué hacer antes de la reunión de seguimiento.

Veintidós horas después, los canales de noticias difundieron el resto. Citrix había publicado actualizaciones de emergencia para un zero-day de SAML en NetScaler explotado en ataques, y los investigadores estudiaban si el mismo fallo podía derivar en ejecución remota de código. Nada cambió en el fallo durante esas veintidós horas. Solo cambió nuestra descripción del mismo, que es la parte de la seguridad que nadie incluye en un modelo de madurez: la clasificación no mide la vulnerabilidad, mide cuántas pruebas se han realizado hasta el momento.

El daño operativo reside en esa brecha. La mayoría de los equipos gestionan la denegación de servicio en dispositivos de red con un plazo más holgado que la ejecución de código, porque un dispositivo que cae es algo cotidiano, mientras que un dispositivo ejecutando código ajeno supone un año de consecuencias. Quien tomó esa decisión basándose únicamente en el texto del KEV tomó una decisión razonable con una frase incompleta. Parchee los NetScaler ahora y trate el término «DoS» en un dispositivo perimetral bajo explotación activa de zero-day como un sustantivo provisional.

Por qué importaSi su SLA se ramifica según la clase de impacto, esta es la semana en que se ramificó sobre una etiqueta con la que tres fuentes no están de acuerdo.

Today’s revelation

Una clasificación de impacto no es una propiedad de la vulnerabilidad. Es una propiedad de cuánto tiempo lleva alguien estudiándola.

— Sturgeon's Revelations · Probably Fine Daily No. 8

§2

Principales noticias

El resto de las últimas 24 horas, con fuentes.

Ransomware

Siete grupos, un domingo: Qilin publica diez mientras otros seis vacían sus colas

El 4 de octubre, Qilin reclamó diez víctimas —entre ellas Mutsumi Group en Japón, Cotesma en Chile, Emser en España, Chadwick Switchboards en Australia y Unident Group en Estados Unidos—, mientras Krybit publicó tres (daralteb.com, superpack.com.co, euroditel.com), Play publicó Silicon Valley Glass y Bold Spring Nursery, Direwolf publicó Softruck en Brasil, y Emperador publicó OMUR HIRDAVAT con fecha de publicación prevista para el 2026-10-24. Ese mismo día fueron nombradas dos organizaciones sanitarias: Nipigon District Memorial Hospital por Storm y MorseLife Health System por Booba Project, esta última con 344 GB de datos robados. Junto a ellas, thegentlemen reclamó Center State Engineering con 340 GB, payoutsking publicó una víctima estadounidense enmascarada, y a las 02:50 del 5 de octubre lockbit5 había filtrado capitalbankhaiti.biz. En varios casos, ransomlook registró los datos como filtrados pocas horas después de que apareciera la reclamación, lo que no es negociación, sino un escaparate.

Por qué importaSi trabaja en manufactura, sanidad o telecomunicaciones y sus homólogos figuran hoy en esas listas, su cuestionario de proveedores ha quedado superado por los acontecimientos.

confianza 0.90

Vulnerabilidades

Bouncy Castle vacía el cajón: más de dieciséis CVEs en las bibliotecas de C# y Java en una ventana de dos horas

El 2 de octubre, Legion of the Bouncy Castle Inc. publicó una serie de avisos para bc-csharp antes de la versión 2.7.0 y Bouncy Castle para Java antes de la 1.86: un analizador ASN.1 que recursa hasta bloquearse, modos CCM que aceptan una etiqueta de autenticación de longitud cero o falsifican etiquetas válidas, liberación de texto plano no verificado en CCM, un oráculo de relleno RSA PKCS#1 v1.5 en CMS, un modo de flujo IES que filtra la clave MAC a través del flujo de claves, tres omisiones distintas del validador de restricciones de nombres, un certificado de atributo falsificado aceptado como válido, cargadores PKCS#12 que entran en bucle con un contador de iteraciones cercano a 2^31, y una implementación NTRU cuyas reducciones usaban el operador % en rutas de código que la referencia mantiene deliberadamente libres de división. En Java, los parámetros de coste de PBKDF se tomaban de la propia entrada no confiable, sin límite, antes de que ninguna verificación pudiera rechazarlos. La amplitud del problema en ambas bases de código en un mismo lote parece el resultado de una auditoría interna con fecha de divulgación planificada, no de la casualidad.

Por qué importaAmbas bibliotecas viven en lo más profundo de cosas que usted no considera proyectos criptográficos; actualice las versiones y compruebe las ramas de C# y Java por separado, porque los conjuntos de CVEs no coinciden.

confianza 0.88

Vulnerabilidades

Cuarenta y cinco fallos en plugins de WordPress en un día, y varios de ellos dejan que el cliente fije el precio

El lote del 2 de octubre del NVD incluyó cuarenta y cinco elementos de WordPress, y los más llamativos son los de comercio: el plugin Easy PayPal & Stripe Buy Now Button antes de la versión 2.0.6 toma el importe del pago de un campo suministrado por el cliente en lugar de calcularlo en el servidor, y WebToffee Gift Cards for WooCommerce antes de la versión 1.3.1 acepta un importe de tarjeta regalo arbitrario o negativo como precio del carrito. Los más graves son peores: DevKit Pro hasta la versión 2.3.0 confía en una cookie original_user_id controlada por el atacante como identidad privilegiada para la toma de control completa del administrador, Divi Membership hasta la versión 2.3.0 acepta una devolución de llamada de PayPal en base64 sin validación IPN, sin firma y sin nonce, y Super Forms hasta la versión 6.3.316 permite la lectura arbitraria de archivos sin autenticación además de una vía de escalada de privilegios a través de un user_id de confianza. Por separado, cPanel y WHM recibieron tres problemas, incluyendo la ejecución arbitraria de comandos a través del adminbin Multilang.

Por qué importaLa toma de control de administrador sin autenticación en un plugin equivale a una toma de control de administrador en su sitio; inventarie los plugins como inventaría los servidores, porque los atacantes ya lo hacen.

confianza 0.93

IA y seguridad

TA419 suplanta identidades ante personas que elaboran políticas de IA, en la misma semana en que se pide la voz a todos

Un grupo de espionaje vinculado a China rastreado como TA419 ha sido atribuido a múltiples campañas de phishing de credenciales que utilizan páginas de adversario en el medio de Microsoft contra expertos en IA de think tanks, universidades y organizaciones del sector jurídico de Estados Unidos, suplantando a economistas de renombre. En las mismas setenta y dos horas, Anthropic comenzó a pedir a los usuarios de Claude que cedieran sus conversaciones de voz para ayudar a entrenar sus modelos, y la Casa Blanca nombró al director de Inteligencia Nacional Jay Clayton para dirigir un nuevo grupo de trabajo federal sobre IA. Ninguno de estos hechos resulta extraño por sí solo; juntos describen una comunidad objetivo a la que partes legítimas le están pidiendo exactamente el tipo de información que también solicitaría un señuelo convincente.

Por qué importaAitM supera la contraseña y el código de un solo uso; para este colectivo, la autenticación resistente al phishing y la vinculación de tokens son el control adecuado, no la formación en concienciación.

confianza 0.82

Vulnerabilidades

Tres CVEs en una plataforma de chatbot de IA, y el proveedor afirma que el producto no tiene soporte

La plataforma Sef AI Chatbot de HAVELSAN Inc. en versiones anteriores a la 2.1 recibió tres avisos el 2 de octubre: autorización ausente que permite el acceso a funcionalidades no restringidas correctamente por las ACL, validación incorrecta de certificados que permite un ataque de adversario en el medio, y falsificación de solicitudes del lado del servidor. Cada uno incluye la misma nota final: se contactó con el proveedor y se supo que el producto no tiene soporte. No existe línea de parche, ni consejo de migración ni fecha de finalización, porque el fin ya ocurrió.

Por qué importaUn SSRF sin parche más AitM en una plataforma de chatbot no es una vulnerabilidad que gestionar, sino un proyecto de desmantelamiento con un número de CVE adjunto.

confianza 0.90

Actores de amenazas

Un presunto miembro de ShinyHunters está supuestamente detenido en Jordania, y los datos siguen aflorando igualmente

Reuters, citado en la cobertura de hoy, informa de que un presunto miembro del grupo de extorsión ShinyHunters con el alias «Rey», identificado como Saif al-Din Khader, ha sido detenido por las autoridades en Jordania y se dice que está ayudando al FBI a identificar a otros miembros. Por separado y sin relación, se informa de que la plataforma fintech youX habría expuesto datos de 444.538 personas a través de aproximadamente 800 brokers, incluyendo números de permiso de conducir australianos, registros financieros y hashes de contraseñas.

Por qué importaLas detenciones cambian el organigrama, no la economía; las credenciales y documentos de identidad ya filtrados siguen funcionando independientemente de quién esté bajo custodia.

confianza 0.70

Curiosidades

Unos agentes de IA supuestamente robaron a una organización de investigación en seguridad, y nuestros honeypots reciben correo extraño

The Register, difundido esta mañana en Mastodon de infosec, informa de que agentes de IA hackearon a los hackers y robaron direcciones de correo electrónico de una organización de investigación en seguridad. En las mismas horas, el SANS Internet Storm Center publicó dos entradas de diario que parecen el otro extremo del mismo telescopio: una sobre nuevas cadenas de User Agent curiosas que aparecen en los registros de honeypots, y otra sobre el análisis de registros TTY de los comandos que actores y bots ejecutan tras acceder correctamente a un sensor DShield y enviarlos al SIEM para correlación.

Por qué importaLos atacantes automatizados dejan huellas distintas a las humanas; quienes leen ahora los historiales de comandos de los honeypots están escribiendo las detecciones del año que viene.

confianza 0.65
§3

Oculto

La lectura en profundidad del día: lo que hay bajo los titulares, no encima de ellos.

Bajo los canales: un rastreador de ransomware es sistemáticamente una o tres horas más rápido que el otro, el volcado de la biblioteca de criptografía parece una única auditoría, y el silencio del NVD coincide exactamente con los dos días más intensos.

  1. Exception 01

    ransomware.live adelantó a ransomlook en todos los actores medibles, entre 1,2 y 3,3 horas

    Para los siete actores con entradas en ambos rastreadores durante esta ventana, ransomware.live publicó la reclamación primero: Storm +1,2h, Qilin +1,6h, Krybit +1,8h, Booba Project/MorseLife +2,4h, Direwolf +3,2h, Play +3,3h. La dirección nunca se invierte. Si su proceso de alerta temprana para víctimas del sector homólogo solo lee uno de estos, está estructuralmente entre una y tres horas tarde.

    confianza 0.93
    Wrong if
    En los próximos siete días, ransomlook publica la reclamación de algún actor antes que ransomware.live.
    Watch
    Las próximas tres ventanas de recopilación, específicamente cualquier nuevo actor en que la ventaja se invierta — eso implicaría una ruta de origen distinta.
  2. Exception 02

    La versión de Bouncy Castle es una sola auditoría, no dieciséis descubrimientos

    Los CVEs de bc-csharp antes de la versión 2.7.0 y Bouncy Castle para Java antes de la 1.86 se publicaron en una ventana de dos horas el 2 de octubre, abarcando análisis ASN.1, autenticación CCM, restricciones de nombres PKIX, derivación PKCS#12, análisis de subpaquetes OpenPGP, IES, temporización NTRU y MLS. Esa amplitud en dos ramas de lenguaje en una misma mañana es coherente con una revisión interna coordinada y una fecha de divulgación planificada, más que con informes independientes que llegan por coincidencia.

    confianza 0.88
    Wrong if
    Los avisos individuales atribuyen el mérito a múltiples descubridores externos no relacionados, o la concentración en dos horas resulta ser únicamente un artefacto de agrupación del NVD.
    Watch
    Puntuaciones de gravedad pendientes de finalización para las entradas de PKCS#12 y NTRU, y cualquier prueba de concepto para las clases de oráculo.
  3. Exception 03

    La brecha del NVD coincide exactamente con los dos días más intensos

    Todos los elementos del NVD en esta ventana son anteriores a 2026-10-03T23:21, mientras que la adición al KEV, la actividad de siete grupos de ransomware y la ingestión masiva de ThreatFox se producen el 4 y 5 de octubre. La brecha es un hecho comprobado; la causa no lo es. Una interrupción del canal, mantenimiento, un fallo de recopilación y el procesamiento por lotes del fin de semana encajan igualmente con la misma evidencia.

    confianza 0.55Speculative
    Wrong if
    La siguiente ventana muestra entradas del NVD con fechas de publicación del 4 al 5 de octubre, lo que convierte esto en una cadencia de fin de semana en lugar de una interrupción.
    Watch
    Volumen de recuperación en las próximas 24 horas; un gran lote de puesta al día lo resolvería.
  4. Exception 04

    La suplantación de TA419 coincide con una solicitud legítima y activa de datos de voz

    El análisis en profundidad considera que la campaña de TA419 suplanta a personal de Anthropic, en la misma ventana de tres días en que Anthropic solicitó públicamente a los usuarios de Claude que compartieran conversaciones de voz. Si ambos hechos se confirman, un señuelo que solicite una grabación de verificación resultaría plausible precisamente para la comunidad objetivo. No existe en esta ventana ningún contenido de señuelo que confirme un tema de audio, y la campaña puede ser anterior al anuncio.

    confianza 0.50Speculative
    Wrong if
    Los materiales de campaña tienen fecha anterior a la solicitud de voz, o el análisis de los señuelos no muestra ningún tema de audio, voz o grabación.
    Watch
    Cualquier aviso de suplantación dirigido a usuarios de Anthropic; nuevos informes de ataque procedentes de la comunidad de política de IA en Estados Unidos.

Nothing to seeEl aluvión de #monsterdon en Mastodon son seis personas publicando en directo sobre un doble programa de terror y no tiene ningún contenido de seguridad. El clúster de dailytechnow.com es tráfico agregador sobre filtraciones de Fitbit, conversaciones sobre prompts de GPT-6 y plantillas ADMX de Windows 11 26H2, sin señal de amenaza. OTX aportó un único elemento (Radmin y UltraVNC desplegados en intrusiones en Corea, vector inicial no identificado), demasiado escaso para desarrollar. La publicación de múltiples CVEs de Apache Directory LDAP API el 2 de octubre es real y merece aplicar parches, pero no presentó evidencia de explotación ni amplificación entre fuentes. Las cien entradas de ThreatFox son en su mayoría hashes de muestras de Mirai a escala de producto básico, con un puñado de URL de staging de VShell y dos dominios workers.dev de php.shin_webshell basados en una única ingestión masiva.

Deep read: 283 artículos leídos · $0.73 of compute

§4

Previsión

Pronósticos fechados y verificables. Evaluamos nuestro propio trabajo en público.

Today’s calls

  1. DueMon 12 Oct7 days

    Un análisis de investigadores, una prueba de concepto o un aviso revisado de Citrix establecerá que CVE-2026-88779 tiene un impacto más allá de la denegación de servicio.

    Wrong ifNinguna publicación de este tipo antes del 12 de octubre y la entrada del KEV sigue indicando únicamente denegación de servicio.

    f-2026-10-05-1

    Confidence0.45
  2. DueThu 8 Oct72h

    Los elementos del NVD con fechas de publicación del 4 o 5 de octubre aparecerán en los canales, confirmando que la brecha se debió a la cadencia o la recopilación y no a una interrupción prolongada.

    Wrong ifNingún elemento del NVD con fecha posterior a 2026-10-03T23:21 aparece antes del 8 de octubre.

    f-2026-10-05-2

    Confidence0.82
  3. DueMon 12 Oct7 days

    Qilin publicará al menos cinco nuevas reclamaciones de víctimas en ransomware.live entre el 5 y el 12 de octubre.

    Wrong ifMenos de cinco nuevas reclamaciones de Qilin aparecen en ransomware.live durante ese período.

    f-2026-10-05-3

    Confidence0.68

Scorecard

1 right · 1 partly

  1. partly

    A Citrix NetScaler vulnerability will be added to the CISA KEV catalogue on or before 11 October 2026.

    Called Sun 4 Oct · due Sun 11 Oct

    CVE-2026-88779 (Citrix NetScaler memory buffer vulnerability) was added to CISA KEV on 2026-10-04, which is on or before 11 October. However the specific CVEs tracked in earlier calls (88771/88772) were not listed; this NetScaler KEV addition likely satisfies the call's plain language about 'a Citrix NetScaler vulnerability'.

  2. right

    Krybit or Booba Project will post at least one new victim to ransomware.live or ransomlook by 14 October 2026, showing the 2 October silence was a lull rather than a takedown.

    Called Sun 4 Oct · due Wed 14 Oct

    Krybit posted three new victims (daralteb.com, superpack.com.co, euroditel.com) on ransomware.live and ransomlook on 2026-10-04, confirming activity within the window.

Glosario de términos ante los que se espera que asientas

Denegación de servicio (n.)
La clasificación de impacto aplicada a un fallo de corrupción de memoria en un dispositivo expuesto a internet durante el período en que nadie ha terminado de probarlo. A menudo provisional. En ocasiones se mantiene así, lo que llamamos suerte y archivamos como rigor.
§5

Desde nuestro perímetro

Ataques en directo contra nuestros propios servidores en las últimas 24 horas. Sí, realmente los nuestros.

Nuestro propio perímetro, en las últimas veinticuatro horas, como recordatorio del tiempo real en lugar de la previsión: 122 fuentes hostiles perfiladas, 67 escáneres, 33 rastreadores bot, 22 operadores dirigidos, 16.696 solicitudes entre ellos, 37 de las cuales pasaron del reconocimiento a la explotación. Dieciocho grupos de direcciones compartían una huella conductual, incluido un clúster de diecisiete IPs ejecutando el mismo patrón de verificación de backdoor de WordPress desde distintas direcciones, lo que indica una herramienta o una persona con presupuesto de rotación. El llamante más insistente, 20.204.16.113 con hostilidad 6,7, envió 73 solicitudes buscando shells que alguien más ya había instalado; 34.65.226.68 envió 274 solicitudes de /.git/config, /.env, /.env.local y /.env.production, la coincidencia de campaña más segura del sensor ese día con un 60 por ciento; 34.52.229.253 lanzó 119 solicitudes en aproximadamente 0,4 segundos, lo que no es tanto reconocimiento como un estornudo. Tres direcciones intentaron CVE-2017-9841 contra nosotros, nueve solicitudes con la forma de la ruta de phpunit, porque en alguna hoja de cálculo figura que aún funciona. De 2.987 direcciones procedentes de 90 países, 883 se vieron por primera vez hoy. Los registros brutos permanecieron en el servidor; solo los hallazgos salieron de él.

122fuentes hostiles perfiladas
16.696solicitudes procedentes de ellas
37alcanzaron la explotación
18clústeres de ADN compartido
8,3/10hostilidad máxima
2.987direcciones en nuestro perímetro
883vistas por primera vez hoy
90países

La lista WTF

  1. WTF #1

    El visitante más persistente

    20.204.16.113, un escáner (hostilidad 6,7/10), envió 73 solicitudes a uno de nuestros sitios, sondeando /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/ccc.php, /antos/domvf.php.

    Por qué es llamativoLa hostilidad más alta del tablero; su cadena de ataque alcanzó la fase de armamento.

    attribution: Escáner de webshells/backdoors PHP (búsqueda de shells desplegadas) (mejor coincidencia del sensor, 55%)Mon 5 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento · ADN dfef4501b216
  2. WTF #2

    Mismo ADN, direcciones distintas

    20.219.2.60, un escáner (hostilidad 6,0/10), envió 358 solicitudes a 172 por minuto a uno de nuestros sitios, sondeando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /wp-admin/css/colors/ocean/gZqjPe.php, /wp-admin/css/colors/midnight/ZDOUJz.php.

    Por qué es llamativo17 IPs comparten una misma huella conductual (ADN c67915f564de): una herramienta o un operador rotando direcciones: 20.219.2.60, 20.205.114.149, 4.196.166.155, 20.58.177.98, 20.214.191.94 y más.

    attribution: Análisis de verificación de backdoor/webshell conocido de WordPress (mejor coincidencia del sensor, 42%)Sun 4 Oct, 15:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento · ADN c67915f564de
  3. WTF #3

    Intentando CVE-2017-9841 contra nosotros

    3 direcciones enviaron 9 solicitudes con la forma de explotación de CVE-2017-9841 (/vendor/phpunit/phpunit/…), incluyendo 94.26.0.103, 185.177.72.49, 185.177.72.100.

    Por qué es llamativoUn exploit conocido y nombrado que sigue lanzándose contra internet; nuestro perímetro lo vio hoy, independientemente de lo que digan las notas de parche sobre el año.

    attribution: desconocido

    Detail
    familia de sonda: phpunit-rce
  4. WTF #4

    La lista de la compra más extraña

    20.205.45.199, un escáner (hostilidad 6,6/10), envió 145 solicitudes a uno de nuestros sitios, sondeando /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php.

    Por qué es llamativoSolicitó archivos que casi nadie más solicita: /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php, /xda.php.

    attribution: Escáner de webshells/backdoors de WordPress (mejor coincidencia del sensor, 38%)Mon 5 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento → explotación · ADN dfef4501b216
  5. WTF #5

    Con prisa

    34.52.229.253, un escáner (hostilidad 5,4/10), envió 119 solicitudes a uno de nuestros sitios, sondeando /web/.env, /v2/.env, /sendgrid.env, /v1/.env.

    Por qué es llamativoLanzó 119 solicitudes en aproximadamente 0,4 segundos.

    attribution: desconocidoMon 5 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento · ADN 18e39c4b41fb
  6. WTF #6

    Alguien que podríamos conocer

    34.65.226.68, un escáner (hostilidad 6,4/10), envió 274 solicitudes a uno de nuestros sitios, sondeando /.git/config, /.env, /.env.local, /.env.production.

    Por qué es llamativoLa coincidencia de campaña más segura del sensor ese día: análisis de recolección de credenciales .env/.git al 60%.

    attribution: Análisis de recolección de credenciales .env/.git (mejor coincidencia del sensor, 60%)Mon 5 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento · ADN dfef4501b216
§6

Del archivo

Cosas que construimos, publicamos, retiramos u olvidamos. Una al día.

Construida. Nunca publicada.

Knox Stash: un gestor de contraseñas que nunca salió del manual

Knox Stash era la parte de la aplicación Ninja Knox, nunca desplegada, que más me gustaba: almacenes de contraseñas de conocimiento cero en un solo archivo, que funcionaban completamente sin conexión en el navegador, AES-GCM con claves derivadas por PBKDF2 a 600.000 iteraciones, sin servidor que vulnerar porque no había servidor. Se construyó, funcionó y nunca se publicó, lo que significa que la única parte de ella que vive hoy es la documentación — un manual para algo que no se puede descargar. Seiscientas mil iteraciones de estiramiento de clave, protegiendo un conjunto vacío.

§7

SITREP

Fusion SITREP (cibernético)

Diez CVEs críticos con puntuaciones CVSS de 10,0 están siendo explotados activamente (KEV=True), incluyendo CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, y otros siete que requieren parcheo inmediato en toda la infraestructura. CRÍTICO: Diez CVEs con puntuaciones CVSS de 10,0 confirmados en el catálogo KEV de CISA, indicando explotación activa: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principales actores de amenazas operativos: Kimsuky (134 TTPs), Lazarus Group (95 TTPs), APT28 (94 TTPs), APT41/Mustang Panda (85 TTPs cada uno), Magic Hound/Volt Typhoon (82 TTPs cada uno), Sandworm Team (79 TTPs), OilRig (77 TTPs). No hay datos disponibles de atribución específica CVE-actor, pero la actividad de APT de estados-nación sigue siendo elevada.

  • INMEDIATO: Parcheo de emergencia de los diez CVEs listados en el KEV con CVSS 10,0 en toda la infraestructura empresarial en un plazo de 24 horas
  • Bloquear el tráfico de red procedente de Yemen, Siria, Mali, Afganistán, Sudán (riesgo ≥0,99) en los cortafuegos perimetrales hasta completar la evaluación de riesgos
  • Búsqueda de amenazas de TTPs de Kimsuky, Lazarus Group, APT28, Sandworm Team y Magic Hound en la telemetría de endpoints y red
  • Auditar y eliminar los paquetes npm/openclaw, siyuan/kernel, n8n, avideo, vm2 de los entornos de producción; evaluar alternativas

Full SITREP →

§8

Acompañamientos

Herramientas gratuitas en directo. Sin registro, sin llamadas comerciales.

§9

Colofón

Cómo se elaboró esta edición, sin rodeos.

La edición 8 fue elaborada por máquina y verificada por código. Todos los elementos publicados por 10 fuentes públicas de inteligencia de amenazas en las 24 horas hasta las 05:05 UK (283 elementos) fueron leídos íntegramente: estadísticas calculadas por código, cada sección leída por Claude Sonnet, la estructura sintetizada por Claude Opus. Claude Opus editó posteriormente el periódico. Cada noticia cita los elementos en los que se apoya; las noticias cuyos justificantes no se resolvieron o cuyos números no figuraban en sus fuentes fueron eliminadas antes de la publicación (1 hoy). Las previsiones se califican públicamente en ediciones posteriores. «Desde nuestro perímetro» son datos de ataques en tiempo real contra nuestros propios servidores. Costee de esta edición: 1,51 $. Está escrita por una máquina con la voz de ScottG, autor de Everything Is Probably Fine, y nadie la editó manualmente, lo que es o bien el objetivo o bien el problema.

283items read
24hour window
$1.51cost of this edition
04:05 UTCgenerated

Fuentes de esta mañana

  • NVD100ok
  • ThreatFox100ok
  • infosec.exchange39ok
  • ransomware.live16ok
  • RansomLook15ok
  • Security news8ok
  • RSS2ok
  • CISA KEV1ok
  • AlienVault OTX1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 283SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 1COST: $1.51STATUS: NO DEL TODO BIEN

OWNER: la máquinaEDITOR: las normasCALLS OPEN: 3NEXT REVIEW: mañana 06:00 UK