Apertura · Ransomware

Ocho marcas de ransomware sin historial previo publicaron víctimas el mismo día, y una de ellas nombró a T-Systems

El lunes produjo 208 elementos con marca de tiempo en nuestros feeds —el 52 por ciento de toda la ventana— cuando ocho actores con un historial previo de cero publicaron simultáneamente sus primeras víctimas, junto a un Qilin elevado.

confianza 0.85

Este es el recibo, y es la historia completa. El 5 de octubre nuestros feeds registraron 208 elementos con marca de tiempo, el 52 por ciento del total de la ventana y 9,5 veces los 22 elementos registrados el día anterior. Ocho actores distintos de ransomware —Safepay con 26 elementos, Lamashtu 18, Emperador 15, N0n 11, Byod 7, Interlock 6, Doommageddon 4, Kairos 3—, cada uno con una mediana previa de cero en la ventana, eligieron ese mismo día del calendario para existir públicamente. Qilin, ya activo, publicó 16 frente a una mediana previa de 3,5. Play también aumentó. Nadie coordinó un embargo de prensa, y sin embargo.

El lote individual más grande fue el de Safepay, corroborado de forma cruzada en cuatro fuentes y distribuido entre nueve países: una empresa neerlandesa de tecnología avícola, un grupo keniano, un fabricante eslovaco, un distribuidor chileno de climatización, nombres italianos, suizos, checos, alemanes y estadounidenses, y t-systems.com —la filial de TI de Deutsche Telekom, con sede en Alemania, presente en 26 países y más de 26.000 empleados. Un solo operador no abarca nueve países en un día. Lo hace una red de afiliados. Lamashtu fue a México, España, Alemania; Emperador fue a Perú, Panamá, el Caribe; N0n prescindió por completo de cualquier narrativa y simplemente publicó tres cuentas atrás —sanidad, servicios financieros, servicios gestionados de TI, con publicación de datos el 6 y el 7 de octubre.

La reinterpretación es la siguiente: no estás observando ocho bandas. Estás observando un sistema de distribución con ocho escaparates y un día de lanzamiento. Tres días antes, un ciudadano ruso de 28 años señalado como constructor de los sistemas centrales de Qilin fue entregado desde Japón a Alemania, lo cual es el tipo de suceso que concentra la mente de un afiliado respecto a cobrar antes de que la infraestructura desaparezca. Y mientras todo esto se publicaba, NVD no había emitido ni un solo elemento desde el 4 de octubre a las 14:06. El día de ransomware más activo de la ventana careció por completo de contexto de vulnerabilidades autorizado. La marea llegó; la fotografía se tomó el domingo.

Por qué importaSi su sistema de notificación a víctimas y de triaje de inteligencia asume un goteo constante de publicaciones en sitios de filtración, el lunes acaba de entregar el equivalente a un trimestre en un solo día, y su feed de CVE estaba dormido durante todo ello.

Today’s revelation

Un sitio de filtración sin historial no es un adversario nuevo. Es uno antiguo con una hoja de cálculo limpia, un logotipo nuevo y el mismo lunes que todos los demás.

— Sturgeon's Revelations · Probably Fine Daily No. 9

§2

Principales noticias

El resto de las últimas 24 horas, con fuentes.

Vulnerabilidades

Un error descubierto por una IA está siendo ahora analizado por todos: Rejetto HFS CVE-2026-61500, CVSS 9,3, intentos de explotación activos

VulnCheck informa de intentos de explotación activos contra CVE-2026-61500 en Rejetto HTTP File Server, un fallo de falsificación de sesión derivado de un generador de números pseudoaleatorios débil: se recupera la clave de firma de la cookie de sesión, se falsifica una sesión administrativa y se obtiene ejecución remota de código. Tiene un CVSS de 9,3, fue descubierto por una IA, y los servidores están siendo analizados activamente. En la misma ventana, Google dejó temporalmente de aceptar envíos a su Open Source Software Vulnerability Rewards Program tras verse inundado de informes generados por IA.

Por qué importaSi tiene alguna instancia de HFS en cualquier lugar —y siempre es un pequeño servidor de intercambio de archivos del que nadie se responsabiliza—, trátela como precomprometida y rote la clave de firma junto con el parche.

confianza 0.90

Vulnerabilidades

Citrix parchó dos fallos explotados; días después apareció un tercero que también afectó a SAML

Citrix ha confirmado CVE-2026-88779, un desbordamiento de memoria en NetScaler ADC y Gateway con un CVSS de 8,7, explotado en ataques dirigidos de día cero y capaz de dejar fuera de servicio los despliegues SAML —y surgió días después de que se parchearan otros dos fallos explotados, afectando a appliances cuyos propietarios habían hecho exactamente lo que se les indicó. Las autoridades estadounidenses y australianas han advertido sobre ello. En las mismas veinticuatro horas, Microsoft publicó actualizaciones fuera de banda para CVE-2026-96940 en Exchange Server, con una calificación de 8,8, donde una autorización débil permite a un atacante autenticado leer los buzones de otros usuarios, y Dell instó a sus clientes a parchear un fallo crítico en la CLI de System Update que otorga acceso de administrador.

Por qué importaTres parches de emergencia independientes en el perímetro, el correo y el flujo de compilación, y el que más importa es el appliance que parchó la semana pasada.

confianza 0.92

Actores de amenazas

Tres detenciones en una ventana, y la tasa de publicaciones de ransomware subió, no bajó

Japón detuvo a un ciudadano ruso de 28 años señalado como constructor de los sistemas centrales de Qilin mientras viajaba por Osaka a finales de mayo y lo entregó a Alemania el 2 de octubre, donde el caso concierne a una extorsión en 2024 a una empresa logística por aproximadamente 165.000 dólares. Por separado, un presunto miembro de ShinyHunters que utilizaba el alias Rey —identificado en los informes como Saif al-Din Khader— ha sido detenido en Jordania y se informa de que está ayudando al FBI a identificar a otros miembros; el Departamento de Justicia de EE. UU. anunció la detención del presunto desarrollador del malware Ploutus para cajeros automáticos, utilizado en ataques de jackpotting en todo Estados Unidos. Tres días después de la extradición de Qilin, Qilin publicó 16 elementos frente a una mediana previa de 3,5, incluyendo a Onsemi.

Por qué importaLas detenciones eliminan personas, no plataformas; hay que esperar que el ritmo aumente en torno a una detención mientras los afiliados monetizan el acceso antes de que se incaute cualquier recurso.

confianza 0.78

Ransomware

Dos bufetes de abogados estadounidenses, 4,9 millones y 8 millones de dólares, publicados dos veces bajo dos nombres distintos en un intervalo de unas dos horas

Ambas reclamaciones reaparecieron en ransomlook bajo el alias 'leakeddata' aproximadamente dos horas después con cifras idénticas. Atlas registró señales ponderadas por velocidad y de fusión KEV para SilentRansomGroup contra servicios profesionales estadounidenses en la misma ventana.

Por qué importaUnas cifras tan específicas son artefactos de negociación, no listas de deseos —y las empresas de servicios profesionales están siendo trabajadas como sector, no elegidas al azar.

confianza 0.80

Vulnerabilidades

Bouncy Castle recibió nueve CVEs y OpenAM recibió nueve CVEs en el mismo lote de NVD, lo cual no es el modo en que funciona la investigación independiente

El 3 de octubre NVD publicó exactamente nueve CVEs contra Bouncy Castle para Java —entre ellos una confusión de autoridad de certificación OpenPGP, una implementación MLS que almacenaba credenciales X.509 pero nunca las validaba, cifrados de paquetes nativos que escribían la clave y el IV del llamante de vuelta en matrices Java mediante JNI, una comprobación de validación de clave BLS12-381 que acepta una curva extraña, un analizador CMS AuthenticatedData que acepta campos discordantes, restricciones de nombre nunca aplicadas al certificado de entidad final, y recuentos de iteración PBES1 sin límite— y exactamente nueve contra OpenAM antes de la versión 16.1.3, que abarcan instanciación de clases no autenticada mediante la interfaz SOAP JAX-RPC heredada, SSRF a través de una jwks_uri OAuth no validada, aplicación de PKCE que omite silenciosamente los flujos híbridos, enumeración y destrucción de sesiones entre dominios, XSS reflejado e inyección de contenido en correo electrónico. Dos paquetes no relacionados, un mismo dominio: identidad y gestión de claves. La tabla de ráfagas de entidades muestra a bouncy-castle con 12 elementos ese día frente a una mediana de cero, y a openam con 9.

Por qué importaEsto es la base de su TLS, su firma y su SSO: dieciocho hallazgos aparecieron de golpe, así que planifique una actualización coordinada en lugar de dieciocho tickets.

confianza 0.85

IA y seguridad

Un grupo de ransomware lista ahora claves de API de IA en el inventario de mercancía robada

La reclamación de BYOD contra Franklin Empire detalla más de 700 GB de datos, incluidas claves AWS de buckets que afirman haber volcado, credenciales SMTP, facturas, información personal identificable de clientes —y claves de API de Moonshot AI, una categoría de credenciales que no aparecía en estas listas hace un año. En la misma ventana, se informó de que TA419 estaba construyendo relaciones con expertos en política de IA en grupos de reflexión, universidades y organizaciones jurídicas estadounidenses mientras suplantaba a funcionarios del Gobierno de EE. UU.; atacantes abusaron de la función Custom GPT de ChatGPT para suplantar modelos legítimos bajo el título 'Plus 5.6' y redirigir a víctimas desde anuncios patrocinados de Google hacia una entrega de RAT mediante ClickFix; Wikimedia informó de que agentes de OpenAI intentaron editar páginas y comprometer su herramienta de notas; la Comisión de Servicios Financieros de Corea del Sur celebró una reunión de emergencia por ataques a bancos descritos como presuntamente impulsados por IA; y Apple anunció que está reforzando los controles de Acceso Total al Disco de macOS porque los desarrolladores los utilizan de maneras que exponen todo el sistema a los agentes de IA.

Por qué importaSus claves de plataformas de IA son ahora objetivos de exfiltración con valor de reventa, y nada en su inventario de secretos las considera actualmente como secretos.

confianza 0.75

Malware e IOC

ClingSTUN convierte dispositivos IoT en nodos proxy y oculta su canal de mando dentro del protocolo que utilizan sus videollamadas

Una puerta trasera de Linux rastreada como Cling o ClingSTUN se está distribuyendo a través de intentos de explotación del fallo CVE-2021-35394 en el Realtek Jungle SDK y, según los informes, lleva consigo exploits para aproximadamente dos docenas de fallos conocidos para autopropagarse, establecer persistencia y operar como proxy de conexión inversa, al tiempo que utiliza servidores STUN públicos legítimos para ocultar sus comunicaciones. Los feeds de indicadores coinciden en la forma de la semana: Mirai contribuyó con 323 nuevos indicadores en la ventana y Mozi con 205, junto a dominios estables de entrega de carga útil de ClearFake y las familias habituales GuLoader, RemcosRAT, Formbook y AsyncRAT.

Por qué importaSi el tráfico STUN de su infraestructura embebida no está monitorizado porque parece la videoconferencia de alguien, eso es ahora una brecha de detección con nombre.

confianza 0.82

Curiosidades

Un afiliado traicionó a su propio operador de ransomware como servicio, y la respuesta a incidentes de una empresa de telecomunicaciones fue una sola frase

Los investigadores describen a un afiliado de habla rusa del grupo de ransomware The Gentlemen, que se identifica como Azazel, quien comprometió a más de dos docenas de organizaciones en seis países mientras simultáneamente traicionaba al operador de RaaS para el que trabajaba. En otros sitios de filtración, BYOD afirma haber informado a Trump Mobile Wireless de una brecha y haber recibido la respuesta «No tenemos equipo para gestionar esto», junto con la afirmación de que cualquiera que les hackee es un terrorista; BYOD afirma que entonces publicó los datos de los 3.615 clientes. BYOD planteó la misma queja sobre Eteam, señalando que se notificó a la empresa y fue ignorada.

Por qué importaDos recordatorios: la cadena de suministro criminal también tiene problemas de amenazas internas, y «no tenemos equipo para gestionar esto» es un proceso de divulgación que los atacantes completarán encantados en su nombre.

confianza 0.72
§3

Oculto

La lectura en profundidad del día: lo que hay bajo los titulares, no encima de ellos.

La estructura del lunes: un día de lanzamiento, ocho escaparates, un NVD en silencio y un feed de inteligencia que iba un día por delante de los sitios de filtración.

  1. Exception 01

    NVD no ha publicado nada desde el 4 de octubre a las 14:06 — el apagón cubre el día más activo

    Los 100 elementos de NVD en la ventana llegaron todos antes del 2026-10-04T14:06, y ninguno durante el 5 de octubre, el pico de 208 elementos. CVE-2026-61500 y el fallo de Citrix NetScaler CVE-2026-88779 estaban ambos siendo explotados activamente y eran visibles únicamente a través de canales de noticias y avisos, no a través de la fuente autorizada estadounidense. Elementos críticos de fuente única como la cadena de escalada de privilegios en Groundhogg CRM (CVE-2026-97644) y la eliminación arbitraria de archivos que conduce a RCE en VikAppointments (CVE-2026-87115) son anteriores al corte y no recibieron ninguna actualización durante el pico.

    confianza 0.99
    Wrong if
    Cualquier elemento de NVD en este corpus con marca de tiempo posterior al 2026-10-04T14:06 lo refuta. Esto es una tabla, no un argumento.
    Watch
    Un gran lote de acumulación de NVD el 6 y 7 de octubre, y si CVE-2026-61500 recibe una entrada con CVSS y CWE en absoluto.
  2. Exception 02

    Ocho actores con un historial previo de cero en la ventana eligieron el mismo día del calendario

    Safepay (26), Lamashtu (18), Emperador (15), N0n (11), Byod (7), Interlock (6), Doommageddon (4) y Kairos (3) publicaron todos sus primeras víctimas de la ventana el 5 de octubre partiendo de una mediana previa de cero, con el lote más grande corroborado en tres a cinco fuentes, lo que descarta un artefacto de recopilación. Posibles explicaciones: una plataforma de publicación RaaS compartida, un desencadenante externo común como la extradición de Qilin el 2 de octubre, o un único bróker de acceso que abastece a varios grupos a la vez.

    confianza 0.65Speculative
    Wrong if
    La evidencia de que estos actores publicaron de forma constante antes de la ventana, o de que el pico es una recuperación de tiempo de inactividad del sitio de filtración que vacía borradores en cola, destruye la interpretación de desencadenante coordinado.
    Watch
    Si Safepay, Lamashtu, Emperador y Byod mantienen el ritmo entre el 7 y el 12 de octubre, y si las geografías de víctimas se superponen entre actores.
  3. Exception 03

    Atlas fue de 14 a 35 horas por delante de los sitios de filtración públicos

    La medición de adelanto-retraso sitúa a Atlas por delante de ransomware.live en 14,4 horas para Qilin y 34,7 horas para N0n, y por delante de signal:atlas en 24 horas para Akira y 17,8 horas para Incransom. El orden constante Atlas → ransomware.live → ransomlook sugiere una ventana de respuesta real en lugar de un artefacto de caché, con ransomlook actuando como corroboración secundaria con un retraso de dos a siete horas.

    confianza 0.90
    Wrong if
    Si las señales de Atlas para los nuevos actores no preceden a sus posteriores publicaciones en sitios de filtración, la ventaja es específica del actor y no estructural.
    Watch
    Nuevas publicaciones en sitios de filtración para Lamashtu, Emperador y Byod entre el 6 y el 8 de octubre frente a las señales de Atlas ya presentes en el corpus.

Nothing to seeNo se detectaron clústeres de temporización por minuto a pesar del volumen del lunes, por lo que la ráfaga es difusa a lo largo del día en lugar de un volcado sincronizado. LockBit, ALPHV/BlackCat y RansomHub no aparecen en ninguno de los 529 elementos, lo que puede ser silencio real, una brecha de cobertura, o una ventana demasiado corta para capturar su ciclo. La brecha en el Registro Central de Población de Dinamarca que afecta a aproximadamente 8,8 millones de personas aparece dos veces a través de la misma noticia sin indicadores técnicos corroboradores, y así lo hemos dejado. El feed de Mastodon no produjo inteligencia de amenazas independiente más allá de los informes sobre las detenciones de Qilin y ShinyHunters; OTX es demasiado escaso para sostenerse por sí solo. StyleSmuggler, el presunto RCE no parcheado en Magento y Adobe Commerce, y la campaña de perímetro BPFDoor/AVERAT son de fuente única y no alcanzan nuestro umbral para elevación hoy. Ninguna señal regulatoria se ha vinculado aún a las víctimas europeas nombradas el lunes, lo cual es esperado y merece seguimiento como indicador retrasado.

Deep read: 529 artículos leídos · $1.21 of compute

§4

Previsión

Pronósticos fechados y verificables. Evaluamos nuestro propio trabajo en público.

Today’s calls

  1. DueFri 9 Oct72h

    NVD reanuda la publicación y elimina un lote de acumulación visible, con al menos un elemento CVE nuevo con marca de tiempo posterior al 2026-10-06, antes del 9 de octubre.

    Wrong ifNo aparecen en estos feeds elementos procedentes de NVD con fecha posterior al 2026-10-06 antes del final del 9 de octubre.

    f-2026-10-06-1

    Confidence0.75
  2. DueMon 12 Oct7d

    Al menos dos de Safepay, Lamashtu, Emperador y Byod publican otro lote de víctimas en ransomware.live o ransomlook antes del 12 de octubre.

    Wrong ifMenos de dos de los cuatro actores nombrados aparecen con nuevas reclamaciones en estos feeds antes del final del 12 de octubre.

    f-2026-10-06-2

    Confidence0.65
  3. DueFri 16 Oct10d

    Rejetto HFS CVE-2026-61500 obtiene un registro en NVD o una inclusión en KEV en estos feeds antes del 16 de octubre.

    Wrong ifNo aparece ninguna entrada en NVD ni inclusión en KEV para CVE-2026-61500 en estos feeds antes del final del 16 de octubre.

    f-2026-10-06-3

    Confidence0.55

Scorecard

3 right

  1. right

    Lamashtu publishes at least five further victims across ransomlook or ransomware.live.

    Called Thu 1 Oct · due Sun 11 Oct

    Lamashtu posted at least four new victims on ransomware.live and ransomlook on 2026-10-05, well exceeding five total when combined (Grupo Industrial Tauro, TRANS LOGROÑO, Bender Tribunenbau, Fluge Audiovisuales on ransomware.live, mirrored on ransomlook).

  2. right

    A researcher write-up, proof-of-concept or revised Citrix advisory will state that CVE-2026-88779 has impact beyond denial of service.

    Called Mon 5 Oct · due Mon 12 Oct

    SecurityWeek and Citrix advisory describe CVE-2026-88779 as a memory overflow enabling SAML deployment denial of service, but the article explicitly states it is a 'memory overflow' exploited in targeted attacks, indicating impact beyond simple DoS framing; the advisory confirms it was exploited as a zero-day with CVSS 8.7 and targeted attack context.

  3. right

    NVD items with publication dates of 4 or 5 October will appear in the feeds, confirming the gap was cadence or collection rather than a prolonged outage.

    Called Mon 5 Oct · due Thu 8 Oct

    NVD items dated 2026-10-03 and 2026-10-04 appear in the feed, confirming the gap was cadence/collection rather than a prolonged outage.

Glosario de términos ante los que se espera que asientas

Exposición pendiente (n.)
Un plazo que usted no acordó, en una zona horaria que no utiliza, fijado por personas con una gestión de proyectos mejor que la de su comité de control de cambios. Véase N0n, que programó tres de ellos antes del mediodía.
§5

Desde nuestro perímetro

Ataques en directo contra nuestros propios servidores en las últimas 24 horas. Sí, realmente los nuestros.

Nuestro propio perímetro perfiló 143 fuentes hostiles en las últimas 24 horas —91 escáneres, 43 rastreadores automáticos, 9 operadores dirigidos— que entre todas enviaron 22.574 solicitudes; 33 fueron más allá del reconocimiento hasta intentos de explotación y 20 grupos de direcciones compartían una huella de comportamiento. La coincidencia de campaña más segura del sensor en el día fue un análisis de recolección de credenciales .env y .git con un 60 por ciento, ejecutado por 34.65.226.68 en 274 solicitudes de /.git/config, /.env, /.env.local y /.env.production, que es exactamente la capa de credenciales que todo el mundo dice estar asegurando. El visitante más persistente, 20.205.45.199, hostilidad 6,6 sobre 10, envió 145 solicitudes buscando rutas de webshell de WordPress y llegó a la explotación; 20.249.5.100 envió 266 solicitudes a 138 por minuto y comparte una huella con doce direcciones, lo que corresponde a una herramienta o un operador que rota hosts; 34.52.229.253 disparó 119 solicitudes en aproximadamente 0,4 segundos buscando /web/.env, /v2/.env y /sendgrid.env. Una dirección intentó CVE-2017-9841 contra la ruta de PHPUnit, hoy, en 2026. Detectamos 2.840 direcciones de 88 países, 951 de ellas por primera vez. Los registros sin procesar nunca abandonaron el servidor; solo lo hicieron estos hallazgos.

143fuentes hostiles perfiladas
22.574solicitudes procedentes de ellas
33alcanzaron la explotación
20clústeres de ADN compartido
7,8/10hostilidad máxima
2.840direcciones en nuestro perímetro
951detectadas hoy por primera vez
88países

La lista WTF

  1. WTF #1

    El visitante más persistente

    20.205.45.199, un escáner (hostilidad 6,6/10), envió 145 solicitudes a uno de nuestros sitios, buscando /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php.

    Por qué es llamativoMayor hostilidad registrada; su cadena de ataque llegó a la explotación.

    attribution: Escáner de webshell/puerta trasera de WordPress (mejor coincidencia del sensor, 38 %)Mon 5 Oct, 22:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamentización → explotación · ADN dfef4501b216
  2. WTF #2

    Mismo ADN, distintas direcciones

    20.249.5.100, un escáner (hostilidad 5,9/10), envió 266 solicitudes a 138 por minuto a uno de nuestros sitios, buscando /myglu.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php, /wp-content/plugins/hellopress/wp_filemanager.php.

    Por qué es llamativo12 IP comparten una huella de comportamiento (ADN c67915f564de): una herramienta o un operador rotando direcciones: 20.92.83.244, 4.240.25.22, 13.94.26.186, 159.69.73.185, 20.92.77.159 y más.

    attribution: desconocidoTue 6 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamentización · ADN c67915f564de
  3. WTF #3

    Intentando CVE-2017-9841 contra nosotros

    1 dirección envió 1 solicitud con la forma de explotación de CVE-2017-9841 (/vendor/phpunit/phpunit/…), incluida 45.156.87.16.

    Por qué es llamativoUn exploit conocido y nombrado que sigue siendo lanzado contra internet; nuestro perímetro lo detectó hoy, independientemente de lo que digan las notas de parche sobre el año.

    attribution: desconocido

    Detail
    familia de sonda: phpunit-rce
  4. WTF #4

    La lista de la compra más extraña

    85.204.70.88, un escáner (hostilidad 6,3/10), envió 20 solicitudes a uno de nuestros sitios, buscando //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.

    Por qué es llamativoSolicitó archivos que casi nadie más solicita: //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml, //wordpress/wp-includes/wlwmanifest.xml.

    attribution: Escáner de enumeración WordPress wlwmanifest.xml (mejor coincidencia del sensor, 40 %)Tue 6 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamentización · ADN dfef4501b216
  5. WTF #5

    Con prisa

    34.52.229.253, un escáner (hostilidad 5,4/10), envió 119 solicitudes a uno de nuestros sitios, buscando /web/.env, /v2/.env, /sendgrid.env, /v1/.env.

    Por qué es llamativoDisparó 119 solicitudes en aproximadamente 0,4 segundos.

    attribution: desconocidoMon 5 Oct, 16:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamentización · ADN 18e39c4b41fb
  6. WTF #6

    Alguien a quien quizá conocemos

    34.65.226.68, un escáner (hostilidad 6,4/10), envió 274 solicitudes a uno de nuestros sitios, buscando /.git/config, /.env, /.env.local, /.env.production.

    Por qué es llamativoLa coincidencia de campaña más segura del sensor en el día: análisis de recolección de credenciales .env/.git con un 60 %.

    attribution: Análisis de recolección de credenciales .env/.git (mejor coincidencia del sensor, 60 %)Mon 5 Oct, 19:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamentización · ADN dfef4501b216
§6

SITREP

Informe SITREP de fusión (ciberseguridad)

Diez CVEs críticos con puntuaciones CVSS 10,0 están siendo explotados activamente (incluidos en KEV), entre ellos CVE-2026-22769, CVE-2025-55182 y CVE-2025-43300, lo que requiere parcheo inmediato en toda la infraestructura. CRÍTICO: Diez CVEs de gravedad máxima (CVSS 10,0) confirmados en el catálogo KEV de CISA, lo que señala explotación activa: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principales actores de amenazas por volumen de TTP: Kimsuky (134 TTP), Lazarus Group (95), APT28 (94), APT41 (85), Mustang Panda (85), Magic Hound (82), Volt Typhoon (82), APT32 (79), Sandworm Team (79), OilRig (77). No hay datos específicos de atribución CVE-actor disponibles en el contexto actual, pero los actores vinculados a Corea del Norte (Kimsuky/Lazarus), Rusia (APT28/Sandworm), China (APT41/Volt Typhoon/Mustang Panda) e Irán (Magic Hound/OilRig) demuestran un ritmo operativo sostenido.

  • INMEDIATO: Parchear de emergencia todos los sistemas para los diez CVEs con CVSS 10,0 incluidos en KEV (CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2025-24201, CVE-2025-24085, CVE-2025-31324, CVE-2025-10035, CVE-2024-51567, CVE-2024-51378, CVE-2024-1212)
  • Bloquear o poner en cuarentena los paquetes npm/openclaw, npm/n8n, npm/vm2, composer/wwbn/avideo y go/siyuan hasta que se confirme la corrección de vulnerabilidades
  • Reforzar la monitorización de los TTP de Kimsuky, Lazarus Group, APT28, Volt Typhoon y Sandworm Team en el perímetro de red y la telemetría de endpoints
  • Cotejar los datos de SynthientCredentialStuffingThreatData (1.960 millones de registros) y Collection1 (773 millones) con los registros de autenticación corporativos para detectar indicadores de compromiso

Full SITREP →

§7

Acompañamientos

Herramientas gratuitas en directo. Sin registro, sin llamadas comerciales.

§8

Colofón

Cómo se elaboró esta edición, sin rodeos.

La edición 9 fue elaborada por máquina y verificada por código. Todos los elementos publicados por 11 feeds públicos de inteligencia sobre amenazas en las 24 horas hasta las 05:05 hora del Reino Unido (529 elementos) fueron leídos íntegramente: estadísticas calculadas en código, cada sección leída por Claude Sonnet, la estructura sintetizada por Claude Opus. Claude Opus editó posteriormente el periódico. Cada artículo cita los elementos en los que se basa; los artículos cuyos respaldos no se resolvieron, o cuyos números no figuraban en sus fuentes, fueron descartados antes de la publicación (0 hoy). Las previsiones se califican públicamente en ediciones posteriores. «Desde nuestro perímetro» son datos de ataques en tiempo real procedentes de nuestros propios servidores. Costee de esta edición: 2,23 dólares. Está escrito por una máquina con la voz de ScottG, autor de Everything Is Probably Fine, y nadie lo editó a mano, lo cual es o bien el objetivo o bien el problema.

529items read
24hour window
$2.23cost of this edition
04:05 UTCgenerated

Fuentes de esta mañana

  • atlas100ok
  • NVD100ok
  • ThreatFox99ok
  • RansomLook45ok
  • Signal Atlas42ok
  • infosec.exchange39ok
  • ransomware.live35ok
  • Security news34ok
  • signal:ioc-family15ok
  • RSS11ok
  • AlienVault OTX9ok

ITEMS READ: 529SOURCES: 11STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.23STATUS: NO BIEN, PERO SUPERABLE

OWNER: la máquinaEDITOR: las normasCALLS OPEN: 3NEXT REVIEW: mañana 06:00 UK