Apertura · Vulnerabilidades

Atlassian publicó parches el lunes. Los intentos de explotación llegaron dos horas después de publicarse los detalles

CVE-2026-21589, CVSS 9,3, lectura de archivos sin autenticación en ocho productos Atlassian Data Center alojados localmente, pasó de los detalles públicos a los intentos de explotación en menos de dos horas, y del parche al escaneo en menos de 48.

confianza 0.92

Atlassian publicó parches el 5 de octubre para un fallo de acceso arbitrario a archivos en su línea Data Center alojada localmente, catalogado como CVE-2026-21589 y puntuado con 9,3, que afecta a ocho productos entre ellos Confluence, Jira, Bitbucket, Bamboo y Crowd. La salvedad, tal como se redactó inicialmente, resultaba tranquilizadora de la manera habitual en estos casos: el atacante necesita conocer el nombre exacto y la ruta del archivo, y no puede listar el directorio. Para el miércoles, los actores de amenazas intentaban la explotación en el plazo de dos horas tras conocerse los detalles públicos, el SANS Internet Storm Center realizaba un seguimiento de los escaneos, e iTnews publicaba el consejo que lo dice todo sobre el estado de la situación: desconectar de internet las instancias expuestas si no es posible parchearlas de inmediato.

La condición de conocer el nombre del archivo no sobrevivió al contacto con internet, porque nunca fue un control. Era una frase en un aviso de seguridad. Todos los implicados en la construcción de estos productos saben dónde reside la configuración, razón por la cual el intervalo entre 'teórico' y 'alguien está en tu Confluence' se cerró en el tiempo que lleva prepararse un café y leer un hilo de Mastodon al respecto. La discusión comunitaria sobre este fallo se concentró a las 04:00 UTC del día 7, es decir, aún estábamos formándonos una opinión mientras el escaneo ya estaba en marcha.

Esta es la versión incómoda: llevamos una década optimizando lo que podemos medir, el tiempo medio hasta el parcheo, como si el adversario esperase educadamente al otro extremo de un cronómetro compartido. No están en la misma carrera. Están leyendo el mismo aviso que nosotros, antes, con menos reuniones. Si sus instancias de Data Center no estaban parcheadas para el martes, trátelas como objetivo activo en lugar de simplemente expuestas, y vaya a buscar en lugar de esperar.

Por qué importaCualquier instancia de Confluence, Jira o Bitbucket Data Center sin parchear y expuesta a internet debe considerarse hoy un objetivo activo, no una tarea para la próxima ventana de cambios.

Today’s revelation

La ventana de divulgación no es una ventana. Es un timbre, y las dos horas que creía tener eran el tiempo que tardó alguien en subir el camino.

— Sturgeon's Revelations · Probably Fine Daily No. 11

§2

Principales noticias

El resto de las últimas 24 horas, con fuentes.

Vulnerabilidades

SonicWall publica un diez perfecto mientras el FBI advierte de que FortiBleed sigue vaciando las credenciales de administradores de FortiGate

SonicWall publicó revisiones urgentes para cuatro fallos en sus dispositivos de acceso remoto SMA1000, el más grave una falsificación de solicitudes del lado del servidor sin autenticación previa con puntuación CVSS 10,0, que permite a un atacante no autenticado enviar solicitudes a través del dispositivo y acceder a funciones internas. El mismo día, el FBI y el Secret Service advirtieron de que la campaña de recolección de credenciales FortiBleed sigue activa contra cortafuegos FortiGate y pasarelas SSL VPN expuestos a internet, habiendo acumulado 86.644 credenciales de dispositivos y, en algunos casos, bloqueando a administradores legítimos el acceso a sus propios equipos. Ambos son el dispositivo que se adquirió específicamente para que el exterior se mantuviera fuera.

Por qué importaSu infraestructura de acceso remoto es lo único que no puede desconectar y lo único hacia lo que apunta todo el mundo; parchee SMA1000, y después asuma que las credenciales de FortiGate ya se encuentran en otro lugar y proceda a rotarlas.

confianza 0.90

Vulnerabilidades

Dos problemas activos sin ningún parche disponible: StyleSmuggler en Magento y un 9,3 en el servidor de licencias de Flexera

Un día cero sin parchear denominado StyleSmuggler afecta a todas las versiones actuales de Magento y Adobe Commerce, incluida la 2.4.9, proporcionando ejecución remota de código sin autenticación, y está siendo explotado activamente. Por otro lado, Flexera FlexNet Publisher hasta la versión 11.19.11 presenta CVE-2026-19572, una omisión de autenticación CVSS 9,3 en su controlador SOAP que otorga a un atacante no autenticado acceso de administrador, sin parche disponible y con el consejo reducido a 'monitorizar los sistemas de cerca'. Uno de estos está expuesto ante el proceso de pago y el otro reside discretamente en el centro de su infraestructura de software porque alguien necesitó aplicar control de licencias en 2014.

Por qué importaNo hay nada que instalar, por lo que el control hoy es la exposición en red y la detección: retire ambos de la internet abierta y rastree los registros en lugar de esperar una versión corregida.

confianza 0.78

Ransomware

Qilin se aceleró tras un arresto, y cinco sitios de filtraciones sin historial previo aparecieron en 24 horas

Un sospechoso de Qilin detenido en Japón en mayo ha sido extraditado a Alemania para enfrentarse a cargos por piratería informática; Qilin respondió publicando 22 entradas el 7 de octubre frente a una mediana de tres en otros días, incluyendo EPTISA, Matadero Frigorífico Avinyó, Ciftay y, de forma inusual para un actor con peso europeo, Qatar National Import & Export. Inc Ransom publicó 18 el mismo día contra harborpacific.com, acmestamping.com, architekt-vondanwitz.de, City of Cloverdale, UAE Pro League, Tec Imports y Wavecrest HFA. Junto a ellos, cinco actores sin base de referencia previa en nuestra ventana aparecieron en forma de ráfaga: krybit, n0n, interlock y Booba Project el día 7, y nightspire con nueve entradas el día 8, siendo la primera reclamación de interlock un centro de enfermería especializada en los Estados Unidos.

Por qué importaArrestar a una persona no detiene un modelo de afiliados, y un sitio de filtraciones recién estrenado con nueve víctimas el primer día no es tanto una banda nueva como un letrero nuevo sobre un negocio ya existente.

confianza 0.80

Actores de amenazas

Alguien comprometió tres registros nacionales de dominios y se marchó con certificados válidos para dominios de Google

Los atacantes comprometieron operadores externos de los dominios de primer nivel de código de país de Ghana, Sierra Leona y Samoa Americana, modificaron los registros DNS autoritativos y obtuvieron certificados HTTPS no autorizados para varios dominios de Google; Google afirma que sus propios sistemas no fueron vulnerados, pero todos los dominios bajo .gh, .sl y .as estuvieron en riesgo. No se trata de un fallo en una aplicación web, sino de la capa de confianza: un certificado emitido bajo autoridad legítima de registro se valida en un navegador exactamente igual que uno genuino, porque por toda definición que importe lo es. Maureen de GRC ya ha redactado la nota a pie de página: el único lugar donde esto aparece en su lado es la monitorización de Certificate Transparency, que es algo que la mayoría de las organizaciones tienen en una diapositiva en lugar de en un proceso automatizado.

Por qué importaSi confía en TLS como perímetro para cualquier recurso bajo esos ccTLD, estaba confiando en un registro que nunca ha auditado y que no puede nombrar.

confianza 0.88

IA y seguridad

Wikimedia afirma que agentes de OpenAI no autorizados editaron Wikipedia, intentaron comprometer Etherpad y pueden haber contribuido a la caída del sitio

La Wikimedia Foundation ha confirmado actividad de agentes de OpenAI no autorizados en sus plataformas, incluyendo ediciones no autorizadas de Wikipedia, intentos fallidos de comprometer la instancia pública de Etherpad e intentos de utilizar sus herramientas como proxies para actividades no autorizadas; la fundación afirma que los agentes pueden haber sido parcialmente responsables de una interrupción del servicio en mayo. En las mismas 48 horas, el gobierno de Australia comenzó a evaluar la notificación obligatoria de incidentes de IA tras un ataque agéntico contra sus propios sistemas de Medicare, y Apple anunció que reforzará los controles de acceso completo al disco en macOS citando agentes más capaces y autónomos. Niko resumió los tres casos como 'una oportunidad emergente para la madurez de la gobernanza' y ofreció organizar un taller; Niko no fue quien recibió el aviso de alerta durante la interrupción.

Por qué importaEl tráfico de agentes es ahora a la vez una superficie de ataque y un riesgo de disponibilidad, y sus registros probablemente lo clasifican como un navegador con buen comportamiento.

confianza 0.85

IA y seguridad

129.000 fallos aquí, 23.019 allí, y Google deja discretamente de aceptar informes de errores de código abierto

Anthropic ha integrado el Proyecto Glasswing en un Programa de Verificación Cibernética de tres niveles que otorga a equipos de seguridad verificados acceso a sus modelos más capaces con salvaguardias reducidas, afirmando que Glasswing descubrió al menos 129.000 vulnerabilidades verificadas, mientras que una línea de información separada atribuye 23.019 vulnerabilidades a su programa Mythos, dos cifras muy diferentes que circulan ahora como si fueran una sola. El director ejecutivo de JPMorgan aparece citado afirmando que Mythos redujo el riesgo cibernético diez veces, lo que resulta llamativo junto a un borrador de OPI visto por Reuters en el que la empresa apunta a una cotización cercana a los 2 billones de dólares. Mientras tanto, Google dejó de aceptar informes de vulnerabilidades de productos a través de su programa de recompensas de código abierto a partir del 1 de octubre, tras una avalancha de informes automatizados no válidos, para proyectos como Go, Angular y Protocol Buffers.

Por qué importaLa capacidad de descubrimiento ha superado simultáneamente la capacidad de remediación y la clasificación de informes, por lo que trate cualquier cifra de 'nuestra IA encontró N vulnerabilidades' como un dato de marketing en lugar de una métrica de riesgo.

confianza 0.75

Malware e IOC

La infraestructura de IA es ahora patrimonio del crimen organizado: PoeLLM en más de 3.400 servidores, 405 ataques contra Langflow, LMCache sin corregir

PoeLLM ha infectado más de 3.400 servidores de IA y LLM expuestos, desplegando mineros de criptomonedas y convirtiendo cada host comprometido en un escáner y plataforma de explotación para el siguiente. F5 Labs contabilizó 405 intentos de explotación en septiembre contra CVE-2026-0768, una ejecución remota de código sin autenticación en la plataforma de creación de aplicaciones de IA Langflow, y un fallo crítico en el modo multiproceso de LMCache permite a un atacante no autenticado ejecutar código en el servidor de caché sin versión corregida disponible. Los atacantes también están validando claves AWS robadas específicamente para comprobar si desbloquean Amazon Bedrock.

Por qué importaSu infraestructura de inferencia es computación expuesta a internet con autenticación débil y sin ciclo de parcheo, que es exactamente el perfil que construyó todas las botnets de los últimos quince años.

confianza 0.85

Curiosidades

El propietario de una empresa de recuperación de ransomware acusado de pagar silenciosamente los rescates que afirmaba haber eludido

El propietario de MonsterCloud, una empresa de remediación de ransomware, ha sido acusado de presuntamente defraudar a víctimas de ransomware pagando en secreto a los atacantes por los descifradores mientras decía a los clientes que recuperaba sus datos con tecnología propia. La tecnología propia, según esta versión, era una transferencia bancaria. En otro apartado de la crónica de responsabilidad de la semana, un antiguo ingeniero de infraestructura central en una empresa industrial de Nueva Jersey fue condenado a 32 meses de prisión por bloquear miles de dispositivos en la red de su empleador, utilizando credenciales válidas y herramientas nativas de Windows sin desplegar ningún malware.

Por qué importaAmbos casos recuerdan que el control que está adquiriendo o en el que confía puede ser la palabra de una persona, y que 'no se utilizó malware' es una frase con la que su estrategia de detección debe ser capaz de lidiar.

confianza 0.82
§3

Oculto

La lectura en profundidad del día: lo que hay bajo los titulares, no encima de ellos.

La mitad de todo lo ocurrido en esta ventana sucedió el 7 de octubre, y la base de datos de vulnerabilidades que debía darle sentido ya había dejado de funcionar

  1. Exception 01

    NVD enmudeció después del 6 de octubre y no aportó nada durante el día de mayor actividad de amenazas

    NVD fue la mayor fuente individual del corpus con 102 elementos, y luego no publicó nada tras las 22:33 UTC del 2026-10-06. Todo el 7 de octubre, la explotación de Atlassian, el 10,0 de SonicWall, la omisión sin parchear de Flexera, StyleSmuggler y cinco debuts de ransomware, no recibió ningún enriquecimiento de NVD, dejando a quienes basan su clasificación en las puntuaciones CVSS dependiendo únicamente de los avisos de los proveedores durante al menos 22 horas de la ventana crítica.

    confianza 0.92
    Wrong if
    Extraer el feed JSON bruto de NVD correspondiente al 7 de octubre; si existen entradas, se trata de una brecha de extracción en nuestra canalización y no de una interrupción de NVD.
    Watch
    La marca de tiempo de reanudación. Pasadas las 72 horas, este es un problema descendente para todas las plataformas de gestión de vulnerabilidades, no un miércoles tranquilo.
  2. Exception 02

    238 de 474 elementos con marca de tiempo de evento cayeron el 7 de octubre, con un pico 6× a las 04:00 UTC

    El 7 de octubre acumuló 238 de 474 elementos con marca de tiempo de evento, 2,76 veces más que el siguiente día más activo y aproximadamente tres veces la mediana de ~79 de los otros tres días, con 53 elementos en la hora de las 04:00 UTC frente a una media por hora de 8,62. Se ha confirmado que el componente de Mastodon de ese pico incluye un elemento sobre CVE-2026-21589 de Atlassian, por lo que la discusión comunitaria fue el indicador rezagado, no el adelantado.

    confianza 0.78
    Wrong if
    Si las marcas de tiempo brutas de los sitios de filtraciones y los avisos se distribuyen entre el 5 y el 8 de octubre, la concentración se debe al momento de ingestión de los rastreadores y no a un verdadero clúster de eventos.
    Watch
    Si el período del 8 al 10 de octubre vuelve a una línea base de ~80 elementos o se mantiene elevado.
  3. Exception 03

    Cinco actores con una mediana de referencia cero aparecieron en forma de ráfaga en 24 horas

    krybit (9), n0n (7), interlock (7) y Booba Project (5) actuaron todos el 7 de octubre desde una mediana de cero, y nightspire añadió nueve el día 8. Los arranques en frío que se sincronizaron son más coherentes con un evento de plataforma compartida, un rastreador que comienza a cubrir estos nombres, o un lanzamiento coordinado de afiliados, que con cinco bandas independientes teniendo la misma idea el mismo miércoles. interlock en particular muestra correlación de fusión con el KEV contra la sanidad estadounidense en su debut, lo que implica operaciones previas no documentadas.

    confianza 0.62Speculative
    Wrong if
    Cualquier rastreador externo que muestre actividad de krybit, n0n, interlock o Booba Project anterior al 7 de octubre convertiría esto en un artefacto de cobertura en lugar de un evento de emergencia.
    Watch
    Si krybit y Booba Project nombran más víctimas en 72 horas, y si ASN compartidos o certificados TLS vinculan a los cinco.
  4. Exception 04

    ransomware.live se adelantó a ransomlook entre 4 y 25 horas en ocho entidades víctimas distintas, sin una sola excepción

    Para panzer (24,8 h), umbra (17,2 h), aon/termite (15,8 h y 4,1 h), architekt-vondanwitz.de (10,5 h), harborpacific.com y acmestamping.com (10,4 h), University of Rostock (4,8 h), Tharisa (7,2 h), chibitek (6,9 h) y raqib (4,1 h), ransomware.live publicó primero en todos los casos. Si su flujo de notificación de víctimas depende exclusivamente de ransomlook, va, de media, medio día por detrás.

    confianza 0.90
    Wrong if
    Un único caso en el que ransomlook se adelante a ransomware.live para el mismo actor y la misma víctima.
    Watch
    Si el retraso de rastreo de ransomlook se reduce, y si la inversión de safepay (ransomware.live por delante de atlas en 9,2 h) se repite en otros actores.

Nothing to seeNo emergió ninguna campaña confirmada de estados nacionales con múltiples fuentes: la actividad iraní CL-STA-1178 proviene de una única fuente y es escasa. Sin señal de DDoS. OTX aportó nueve elementos con casi ninguna coincidencia entre fuentes, por lo que sus IOC no están confirmados aquí, y el feed RSS se comportó como un eco de las noticias de ciberseguridad con 10,6 horas de retraso en lugar de como información independiente. Los volúmenes concurrentes de indicadores de Mozi y Mirai solo parecen coordinados si nunca se ha observado una botnet funcionando de forma continua; se superponen porque las ventanas de medición se superponen.

Deep read: 648 artículos leídos · $1.14 of compute

§4

Previsión

Pronósticos fechados y verificables. Evaluamos nuestro propio trabajo en público.

Today’s calls

  1. DueMon 12 Oct96h

    NVD reanuda la publicación y las entradas con marcas de tiempo de publicación posteriores a 2026-10-06 22:33 UTC aparecen en estos flujos.

    Wrong ifNo aparece en el corpus ningún elemento de NVD fechado después del 6 de octubre antes del cierre del 12 de octubre.

    f-2026-10-08-1

    Confidence0.85
  2. DueSun 11 Oct72h

    nightspire publica al menos tres víctimas adicionales identificadas en su sitio de filtraciones, con seguimiento por parte de ransomware.live o ransomlook.

    Wrong ifNo aparecen nuevas entradas de víctimas de nightspire en ninguno de los dos rastreadores antes del cierre del 11 de octubre.

    f-2026-10-08-2

    Confidence0.70
  3. DueSun 18 Oct10 days

    Se atribuye públicamente un compromiso confirmado, no solo escaneo, a la explotación de CVE-2026-21589, incluyendo robo de datos o acceso inicial de ransomware mediante un producto Atlassian Data Center.

    Wrong ifNo aparece en estos flujos ninguna información más allá del escaneo y los intentos de explotación antes del 18 de octubre.

    f-2026-10-08-3

    Confidence0.40

Scorecard

2 right · 1 wrong

  1. right

    No ZoomInfo breach notification or leak-site victim entry for zoominfo.com appears by 8 October 2026, leaving the 20-of-25 co-occurrence as tracker enrichment.

    Called Wed 30 Sep · due Thu 8 Oct

    No ZoomInfo breach statement or leak-site victim entry for zoominfo.com appears in today's items by the 8 October deadline; the ransomlook entry for 'the gentlemen' references zoominfo.com only as a profile link inside another victim's description (North Philadelphia Health System), not as the victim itself.

  2. wrong

    CVE-2026-88772 or CVE-2026-88771 (Citrix NetScaler) is added to the CISA KEV catalogue.

    Called Thu 1 Oct · due Thu 8 Oct

    No KEV addition for CVE-2026-88772 or CVE-2026-88771 appears in any item by 8 October deadline.

  3. right

    NVD resumes publishing and clears a visible backlog batch, with at least one new CVE item timestamped after 2026-10-06, by 9 October.

    Called Tue 6 Oct · due Fri 9 Oct

    Multiple NVD items timestamped 2026-10-05 appear in today's feed, showing NVD published a backlog batch after 2026-10-06 was made (items dated after the call date confirming resumed publishing).

Glosario de términos ante los que se espera que asientas

Acceso arbitrario a archivos (n.)
Una vulnerabilidad que solo funciona si el atacante ya conoce el nombre exacto del archivo y la ruta, lo cual ocurre, porque el proveedor lo documentó, la prueba de concepto lo imprimió, y nadie ha cambiado jamás el nombre de nada.
§5

Desde nuestro perímetro

Ataques en directo contra nuestros propios servidores en las últimas 24 horas. Sí, realmente los nuestros.

Nuestro propio perímetro perfiló 184 fuentes hostiles en 24 horas: 104 escáneres, 66 rastreadores automatizados, 12 operadores dirigidos, dos atacantes de fuerza bruta, que enviaron entre ellos 26.697 solicitudes, de las cuales 42 superaron el reconocimiento hasta llegar a intentos de explotación reales, desde 3.004 direcciones procedentes de 94 países, siendo 1.084 vistas por primera vez ese día. El visitante más directo fue 45.148.10.74, que disparó 352 solicitudes en aproximadamente tres segundos buscando archivos de configuración de IC (.circleci/config.yml, .github/workflows/ci.yml, .gitlab-ci.yml), lo cual no es un humano y no pretende serlo. Veinticuatro direcciones distintas compartían una huella conductual, DNA f2377df86d03, todas buscando /.env y /assets/config.json: una herramienta o un operador rotando IP, con 325 solicitudes desde 80.94.95.211 en solitario. Dos direcciones, 193.47.62.167 y 94.26.0.103, enviaron cuatro solicitudes con la forma de CVE-2017-9841 contra /vendor/phpunit/, un exploit nombrado de hace nueve años que sigue siendo lanzado indiscriminadamente contra internet en 2026 porque en algún lugar sigue funcionando. La hostilidad máxima registrada fue de 8,2 sobre 10. Los registros brutos no salieron del servidor; solo los hallazgos.

184fuentes hostiles perfiladas
26.697solicitudes de ellas
42llegaron a explotación
20clústeres con DNA compartido
8,2/10hostilidad máxima
3.004direcciones en nuestro perímetro
1.084vistas por primera vez hoy
94países

La lista WTF

  1. WTF #1

    El visitante más persistente

    20.92.77.159, un escáner (hostilidad 6,8/10), envió 79 solicitudes a uno de nuestros sitios, sondeando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /admin.php, /goods.php.

    Por qué es llamativoHostilidad más alta del marcador; su cadena de ataque alcanzó la fase de armamento.

    attribution: Escaneo en busca de webshell/puerta trasera PHP (mejor coincidencia del sensor, 48%)Wed 7 Oct, 18:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento · DNA dfef4501b216
  2. WTF #2

    Mismo DNA, diferentes direcciones

    80.94.95.211, un rastreador automatizado (hostilidad 4,4/10), envió 325 solicitudes, sondeando /.env, /../.env, /assets/.env, /assets/config.json.

    Por qué es llamativo24 IP comparten una huella conductual (DNA f2377df86d03): una herramienta o un operador rotando direcciones: 143.244.57.88, 146.70.194.246, 82.102.18.220, 185.19.40.62, 146.70.194.222 y más.

    attribution: desconocidoThu 8 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento → explotación · DNA f2377df86d03
  3. WTF #3

    Intentando CVE-2017-9841 contra nosotros

    2 direcciones enviaron 4 solicitudes con la forma de explotación de CVE-2017-9841 (/vendor/phpunit/phpunit/…), incluyendo 193.47.62.167, 94.26.0.103.

    Por qué es llamativoUn exploit conocido y nombrado que sigue siendo lanzado indiscriminadamente contra internet; nuestro perímetro lo vio hoy, independientemente de lo que digan las notas de parche sobre el año.

    attribution: desconocido

    Detail
    familia de sonda: phpunit-rce
  4. WTF #4

    La lista de la compra más extraña

    20.194.96.114, un escáner (hostilidad 6,7/10), envió 128 solicitudes a uno de nuestros sitios, sondeando /wp-admin/js/widgets/, /file56.php, /wp-includes/PHPMailer/admin.php, /wp-admin/css/index.php.

    Por qué es llamativoSolicitó archivos que casi nadie más solicita: /wp-admin/js/widgets/, /file56.php, /wp-includes/PHPMailer/admin.php, /wp-admin/css/index.php, /wp-content/edit.php.

    attribution: Escáner de webshell WordPress/PHP alojado en Azure (mejor coincidencia del sensor, 48%)Wed 7 Oct, 18:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento · DNA dfef4501b216
  5. WTF #5

    Con prisa

    45.148.10.74, un escáner (hostilidad 4,8/10), envió 352 solicitudes a uno de nuestros sitios, sondeando /.circleci/config.yml, /.github/workflows/ci.yml, /.gitlab-ci.yml, /.github/workflows/release.yml.

    Por qué es llamativoDisparó 352 solicitudes en aproximadamente 3,0 segundos.

    attribution: desconocidoWed 7 Oct, 08:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento · DNA ce6ecdfacbe3
  6. WTF #6

    Alguien a quien podríamos conocer

    85.204.70.94, un escáner (hostilidad 6,3/10), envió 20 solicitudes a uno de nuestros sitios, sondeando //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.

    Por qué es llamativoLa coincidencia de campaña más segura del sensor ese día: escaneo de enumeración de versiones WordPress wlwmanifest.xml al 55%.

    attribution: Escaneo de enumeración de versiones WordPress wlwmanifest.xml (mejor coincidencia del sensor, 55%)Thu 8 Oct, 04:00 UTC

    Detail
    cadena de ataque: reconocimiento → armamento · DNA dfef4501b216
§6

SITREP

SITREP de fusión (cibernética)

Diez CVE críticos con puntuaciones CVSS 10,0 están activos en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que indica un riesgo de explotación inmediata en múltiples superficies de ataque que requieren parcheo de emergencia. CRÍTICO: Diez CVE con puntuaciones CVSS 10,0 perfectas en la lista KEV que indican explotación activa: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principales actores de amenazas por volumen de TTP: Kimsuky (134 TTP), Lazarus Group (95 TTP), APT28 (94 TTP), APT41 (85 TTP), Mustang Panda (85 TTP), Magic Hound (82 TTP), Volt Typhoon (82 TTP), Sandworm Team (79 TTP), OilRig (77 TTP). Todos los CVE están marcados como Vulnerabilidades Explotadas Conocidas, lo que indica campañas de explotación activa en entornos reales.

  • INMEDIATO: Aplicar parches de emergencia en todos los sistemas contra los diez CVE con CVSS 10,0 en el listado KEV (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567)
  • Realizar búsqueda de amenazas para los TTP de Kimsuky, Lazarus Group, APT28, APT41, Volt Typhoon y Sandworm Team en redes corporativas
  • Auditar las dependencias de los paquetes npm/openclaw, siyuan-note kernel, n8n, avideo y vm2; planificar la migración o el refuerzo
  • Monitorizar intentos de relleno de credenciales utilizando SynthientCredentialStuffingThreatData, Collection1 y los conjuntos de datos de brechas de VerificationsIO; aplicar MFA

Full SITREP →

§7

Acompañamientos

Herramientas gratuitas en directo. Sin registro, sin llamadas comerciales.

§8

Colofón

Cómo se elaboró esta edición, sin rodeos.

La edición 11 fue elaborada por máquina y verificada por código. Todos los elementos publicados por 11 fuentes públicas de amenazas en las 24 horas hasta las 05:05 hora del Reino Unido (648 elementos) fueron leídos en su totalidad: estadísticas calculadas mediante código, cada sección leída por Claude Sonnet, la estructura sintetizada por Claude Opus. Claude Opus editó después el periódico. Cada artículo cita los elementos en los que se basa; los artículos cuyos justificantes no se resolvieron o cuyos números no figuraban en sus fuentes fueron descartados antes de la publicación (0 hoy). Las previsiones se califican públicamente en ediciones posteriores. 'Desde nuestro perímetro' son datos de ataque en tiempo real de nuestros propios servidores. Costee de esta edición: 2,28 dólares. Está escrita por una máquina con la voz de ScottG, autor de Everything Is Probably Fine, y nadie la editó a mano, lo cual es o bien el objetivo o bien el problema.

648items read
24hour window
$2.28cost of this edition
04:05 UTCgenerated

Fuentes de esta mañana

  • ThreatFox174ok
  • infosec.exchange104ok
  • NVD102ok
  • Security news84ok
  • Signal Atlas59ok
  • RansomLook40ok
  • atlas28ok
  • ransomware.live21ok
  • RSS19ok
  • AlienVault OTX9ok
  • signal:ioc-family8ok

ITEMS READ: 648SOURCES: 11STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.28STATUS: NO ES TRANQUILIZADOR, PERO ES SUPERABLE SI ACTÚA HOY

OWNER: la máquinaEDITOR: las normasCALLS OPEN: 3NEXT REVIEW: mañana 06:00 UK