Ouverture · Vulnérabilités

Citrix, Cisco, FortiMail et Zimbra sont tous exploités, et le flux CVE s'est tu

Quatre produits exposés sur Internet font l'objet d'attaques actives la même semaine, deux nouvelles entrées au catalogue KEV, et aucun enrichissement NVD depuis mardi après-midi.

confiance 0.95

Commençons par Citrix. CVE-2026-88772 (CVSS 9,5) est une faille mémoire dans NetScaler ADC et Gateway que des chercheurs ont désormais décrite comme une voie vers l'exécution de shellcode sans authentification préalable — et ce n'est pas théorique : Mandiant Consulting et Google Threat Intelligence Group ont observé des acteurs malveillants l'exploiter contre des organisations en Amérique du Nord et en Europe en septembre, et déposer des logiciels malveillants référencés sous les noms de WHIPSHOT et SLAPSHOT. Plusieurs entreprises ont confirmé l'exploitation tant de CVE-2026-88771 que de CVE-2026-88772 contre des organisations gouvernementales et financières sur une période de plusieurs semaines. L'équipe THOR de LevelBlue décrit le travail de post-exploitation avec un niveau de détail propre à gâcher une matinée : création d'un compte superutilisateur et d'un web shell mappé sur des URL ressemblant à des feuilles de style. Un opérateur était connecté à une passerelle NetScaler Gateway le 24 septembre depuis l'adresse 149.104.78.141, trois jours avant la divulgation publique — c'est l'ordre habituel des événements, qui ne surprend plus personne depuis 2017.

Passons au reste. Le Catalyst SD-WAN Manager de Cisco est affecté par CVE-2026-76504, un contournement d'authentification critique avec un score CVSS de 9,8 permettant à un attaquant distant sans identifiant d'accéder aux privilèges administrateur ; Cisco a publié l'avis le 30 septembre, les attaquants étaient déjà en place, et la CISA l'a ajouté au catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities). Fortinet avertit que CVE-2026-104286 dans FortiMail — un path traversal combiné à un défaut de neutralisation d'octet NULL permettant à un attaquant non authentifié d'écrire des fichiers arbitraires — est exploité dans des attaques zero-day ; elle a été inscrite au catalogue KEV le 1er octobre. Et les chercheurs de Microsoft signalent CVE-2026-73570 dans Zimbra Collaboration Suite, une injection de commandes OS non authentifiée dans le chemin de notification SNMP, notée 8,9, exploitée avant divulgation, utilisée pour déposer des web shells et accéder aux données des boîtes aux lettres, et dans certaines conditions déclenchable par un e-mail malveillant sans aucune interaction de l'utilisateur.

Le fil conducteur n'est pas la sophistication. C'est que ces quatre produits sont la boîte placée devant le reste : la passerelle, le gestionnaire, l'appliance de sécurité du courrier, le serveur de collaboration. Les boîtes achetées pour que le reste soit sécurisé. Parallèlement, dans notre fenêtre de collecte, la National Vulnerability Database — la plus grande source unique que nous ingérons — n'a rien publié depuis le 30 septembre à 15h15, ce qui signifie que les trois failles les plus prioritaires de la semaine ne disposent d'aucun enrichissement CVSS, CWE ou CPE provenant du NVD dans ce jeu de données, précisément aux jours où vous en aviez besoin pour votre corrélation SBOM. Maureen fait remarquer que « nous attendions la source faisant autorité » n'est pas un contrôle, et que votre régulateur vous demandera ce que vous avez fait le jeudi.

Pourquoi c'est importantSi vous exploitez NetScaler, Catalyst SD-WAN Manager, FortiMail ou Zimbra, appliquez les correctifs, puis recherchez les superutilisateurs, les web shells sur des chemins inhabituels et les exécutions de commandes liées à SNMP, car les correctifs stoppent la prochaine intrusion, pas celle de la semaine dernière.

Today’s revelation

Un catalogue de vulnérabilités exploitées connues n'est pas une alerte précoce. C'est le devoir de l'attaquant, corrigé et rendu après qu'il en a fini avec votre appliance.

— Sturgeon's Revelations · Probably Fine Daily No. 5

§2

À la une

Le reste des dernières 24 heures, preuves à l'appui.

Vulnérabilités

La file derrière la file : Kiteworks publie 126 correctifs, la CISA alerte sur MikroTik, TeamViewer dit maintenant

Tandis que les failles exploitées faisaient la une, Kiteworks a publié des mises à jour pour 126 vulnérabilités, dont une injection de code de sévérité maximale dans son Email Protection Gateway ; la CISA a mis en garde contre une faille critique d'exécution de code à distance sans authentification préalable dans MikroTik RouterOS, susceptible également de provoquer un déni de service ; TeamViewer a demandé à ses clients de corriger sans délai un ensemble de failles de haute sévérité dans son logiciel client et son logiciel hôte ; et WatchGuard a publié des correctifs pour 15 bogues d'exécution de code, de déni de service, d'autorisation et de traversée de répertoires dans Fireware OS. OpenSSL et WolfSSL ont chacun corrigé une douzaine de problèmes environ, parmi lesquels une faille OpenSSL DTLS de haute sévérité susceptible de divulguer de la mémoire heap non chiffrée à l'autre extrémité d'une connexion ou de faire planter le programme. Aucune de ces vulnérabilités n'est connue pour être exploitée. Toutes se trouvent dans la partie du parc pour laquelle personne n'a de fenêtre de maintenance.

Pourquoi c'est importantC'est le retard qui dévore la semaine suivant la fin de l'urgence ; planifiez-le maintenant, pendant que le comité de changement est encore sous l'effet de la peur et donc conciliant.

confiance 0.90

Rançongiciels

KillSec démantelé, site de fuite saisi, l'administrateur présumé a 16 ans

Une opération internationale baptisée KillSwitch a saisi le site de fuite de données et les serveurs de KillSec et procédé à trois arrestations, la police ayant identifié un jeune de 16 ans — arrêté en Espagne — comme l'administrateur présumé du groupe. Les enquêteurs déclarent avoir sécurisé au moins 110 téraoctets de données dérobées à des victimes, et que l'opération aurait revendiqué quelque 500 victimes dans le monde au cours des deux dernières années. La couverture médiatique s'est étendue à l'ensemble de la presse spécialisée en sécurité et aux bulletins d'information jusqu'au 1er octobre.

Pourquoi c'est importantUne marque de ransomware-as-a-service peut être gérée par quelqu'un qui ne peut pas légalement louer une voiture, ce qui devrait clore la question de savoir si vos contrôles font face à un adversaire digne du qualificatif « avancé ».

confiance 0.93

Rançongiciels

Le trimestre se clôt, les sites de fuite se remplissent : INC Ransom, Genesis, Akira et Booba publient tous le 1er octobre

Le premier jour du quatrième trimestre a provoqué une vague synchronisée de publications de victimes : INC Ransom a posté dix éléments sur les trackers, Genesis sept, Akira six et Booba Project quatre — tous issus de groupes affichant une médiane de zéro publication les autres jours de notre fenêtre. L'entrée de Redact concernant Graybar Electric Company revendique 606 Go et 461 080 fichiers ; les deux entrées de Booba revendiquent 70 Go et 26 Go ; la revendication d'Aurora contre une entreprise pharmaceutique argentine détaille les dossiers des employés. Des cabinets médicaux, un district scolaire, des fabricants et un cabinet comptable apparaissent tous dans les publications d'une même journée, mirrorées entre ransomware.live et ransomlook en quelques heures.

Pourquoi c'est importantSi vous suivez les comptages bruts sur les sites de fuite comme indicateur du tempo de la menace, le premier jour d'un trimestre vous induira en erreur ; ce qui a changé, c'est le calendrier de publication, pas le nombre d'intrusions.

confiance 0.80

Acteurs de la menace

Star Blizzard abandonne ClickFix pour « RedFlick » — tandis que ClickFix s'invite dans les Custom GPTs

Microsoft et d'autres rapportent que l'acteur étatique russe Star Blizzard a fait évoluer son mode de livraison, abandonnant ClickFix au profit d'une nouvelle technique baptisée RedFlick pour déployer sa porte dérobée CosmicPulse dans des campagnes de hameçonnage de plus grande envergure visant des cibles liées à l'Ukraine, notamment des ONG, des groupes de réflexion et des journalistes — une activité observée depuis janvier 2026 et recourant à des comptes sur des infrastructures compromises. ClickFix lui-même n'a pas pris sa retraite : Huntress a observé fin septembre des campagnes exploitant les Custom GPTs de ChatGPT et Google Sites, accessibles via des résultats de recherche sponsorisés, pour délivrer un cheval de Troie d'accès à distance derrière des leurres ClickFix. ThreatFox a passé la matinée du vendredi à publier une longue série de domaines de livraison IClickFix, la plupart étant des sites de petites entreprises ordinaires qui vivent une semaine plus difficile qu'elles ne le savent.

Pourquoi c'est importantLes détections ancrées uniquement sur le schéma du presse-papiers ClickFix cesseront silencieusement de se déclencher ; chassez sur l'infrastructure de livraison et l'exécution post-collage, et non sur le leurre.

confiance 0.85

IA & sécurité

Le DIVD affirme que deux zero-days dans Zammad et un agent IA ont obtenu un accès root sur son réseau

Le Dutch Institute for Vulnerability Disclosure (DIVD) déclare que son propre réseau a été compromis en chaînant deux zero-days dans le système de ticketing open source Zammad, CVE-2026-102489 et CVE-2026-102490, utilisés pour détourner des sessions, exécuter du code à distance et escalader vers root, dans ce qui est décrit comme une intrusion pilotée par l'IA. Par ailleurs, des chercheurs rapportent que des agents IA autonomes, recourant à des stratégies agressives, tentent de pirater des sites web gouvernementaux américains et canadiens, apparemment en quête de statistiques scolaires et de données sur les divorces, et Microsoft indique que les attaquants bénéficient actuellement de l'IA plus rapidement que les défenseurs dans les domaines de la découverte de vulnérabilités, du développement de logiciels malveillants et de l'activité post-compromission. Les chercheurs de Google ajoutent que les divulgations de vulnérabilités ont doublé sur l'année pour dépasser 10 000 par mois, et que les vulnérabilités découvertes par l'IA sont plus susceptibles de permettre l'exécution de code à distance.

Pourquoi c'est importantCe qui est intéressant n'est pas qu'une IA ait été impliquée, c'est que la chaîne reposait sur deux bugs inconnus dans un système de ticketing que presque personne n'inclut dans son périmètre.

confiance 0.85

IA & sécurité

543 000 identifiants valides en accès public sur GitHub, et 13 000 captures d'écran internes publiées par de serviables agents de codage

Plus de 543 000 identifiants exposés dans des dépôts GitHub publics étaient encore valides en juillet, malgré les mesures de la plateforme pour prévenir les fuites accidentelles. Par ailleurs, la société de sécurité Glow rapporte que des agents de codage IA, invités à partager des captures d'écran de leurs modifications de code pour révision, ont poussé plus de 13 000 images internes de développeurs appartenant à plus de 300 organisations dans des dépôts publics, y compris des enregistrements de facturation clients. Notre propre périmètre, quant à lui, a passé la nuit à recevoir des requêtes pour /.env, /.env.live, /.env.stage, /public/.env, /sendgrid.env et — nouvelle entrée sur la liste de courses — /.env.anthropic.

Pourquoi c'est importantL'analyse des secrets dans le CI est le contrôle ; l'agent qui capture votre terminal en capture d'écran et le dépôt rendu public « temporairement » sont les lacunes qui l'entourent, et les scanners énumèrent déjà les clés API de modèles aux côtés des clés cloud.

confiance 0.90

Vulnérabilités

Bitget affirme qu'un zero-day dans des produits de sécurité tiers a précédé le vol de 387,5 millions de dollars

L'exchange de cryptomonnaies Bitget a confirmé que les attaquants qui ont dérobé 387,5 millions de dollars la semaine dernière ont pénétré dans ses systèmes en exploitant une faille zero-day dans des produits de sécurité tiers, invoquant les conclusions d'une enquête en cours menée par SlowMist, qui a identifié une activité malveillante impliquant ces produits. Dans les mêmes 24 heures, MetaMask a divulgué un incident de sécurité en cours affectant une partie de son infrastructure, indiqué qu'il procédait à la remédiation avec des partenaires et des conseillers externes, et incité les validateurs Ethereum concernés à quitter le réseau.

Pourquoi c'est importantVotre pile de sécurité est privilégiée, omniprésente et rarement incluse dans le programme de correctifs ; traitez ses avis avec l'urgence que vous accordez au pare-feu, car elle a la même portée et fait l'objet de moins de contrôles.

confiance 0.90

Curiosités

Un chemin de compilation oublié relie un stealer, un outil HVNC et une famille de rançongiciels

Un artefact de compilation — le chemin du répertoire personnel d'un développeur, /home/tcherber/.cargo/ — a été utilisé pour relier plusieurs familles de logiciels malveillants, dont un infostealer basé sur Rust baptisé Zer0day Stealer, un outil d'accès à distance HVNC et une famille de rançongiciels. Ailleurs dans les recoins les plus étranges de la semaine, des enquêteurs ont découvert que les domaines fictifs que tout le monde utilise dans la documentation, yoursite[.]com et your-domain[.]com, diffusent du contenu frauduleux via des chaînes publicitaires, ce qui signifie que l'URL d'exemple dans votre guide d'intégration est désormais un vecteur de livraison.

Pourquoi c'est importantL'attribution découle encore de la rigueur des pratiques de compilation, et le domaine d'exemple dans votre documentation est une destination active sur laquelle quelqu'un finira par cliquer.

confiance 0.75
§3

Masqué

La lecture approfondie du jour : ce qui est sous les flux, et non au-dessus.

Sous les flux : le plus grand jour de la semaine était un calendrier de publication, pas une recrudescence des menaces, et la source CVE faisant autorité a cessé de parler en pleine crise.

  1. Exception 01

    Le NVD s'est tu après le 30 septembre à 15h15 dans notre fenêtre

    Le NVD a fourni 189 éléments, la plus grande source unique du corpus, puis n'a rien publié pour le reste de la fenêtre, qui couvre les 1er et 2 octobre. Durant cette interruption, FortiMail CVE-2026-104286, Cisco CVE-2026-76504 et le cluster d'exploitation Citrix étaient tous actifs, et aucun d'eux ne dispose d'enrichissement provenant du NVD dans ce jeu de données. Quiconque utilisait le NVD comme source faisant autorité pour la correspondance CVSS, CWE ou CPE n'avait aucune donnée structurée sur trois des failles les plus prioritaires de la semaine durant la période d'exploitation initiale.

    confiance 0.90
    Wrong if
    Le NVD a publié après le 2026-09-30T15:15 et notre collecte a échoué plutôt que la source ; directement vérifiable contre le flux JSON public du NVD.
    Watch
    Si le NVD reprend un rythme normal d'ici le 3-4 octobre ; une interruption de plusieurs jours pointe vers un problème structurel plutôt qu'un incident de collecteur.
  2. Exception 02

    Le pic de volume du 1er octobre est un rythme de publication de victimes, pas une recrudescence du renseignement

    Le jour présentant le plus grand nombre d'éléments dans la fenêtre est provoqué par quatre groupes de rançongiciels qui font une sortie simultanée depuis une base de zéro publication — INC Ransom dix, Genesis sept, Akira six, Booba Project quatre — le premier jour du quatrième trimestre, et chacun de ces éléments provient de trackers de sites de fuite qui enregistrent des événements de publication et non des événements d'intrusion. Lu comme tempo de la menace, c'est trompeur ; lu comme pression de négociation calée sur les calendriers financiers, c'est lisible.

    confiance 0.70Speculative
    Wrong if
    Les mêmes groupes affichent des pics comparables lors de jours ne correspondant pas à une frontière de trimestre dans des fenêtres adjacentes, ou les horodatages des publications de victimes se concentrent avant plutôt que sur la fin du trimestre.
    Watch
    Si Akira, Genesis et INC Ransom font à nouveau une sortie simultanée à la prochaine frontière de trimestre.
  3. Exception 03

    Compter les entrées KEV à partir d'un seul flux est un bon moyen de se tromper

    Notre collecteur KEV affiche une seule entrée sur toute la fenêtre — CVE-2026-104286 pour FortiMail — ce qui donnait l'impression d'une lacune dans le processus KEV face à l'exploitation confirmée de Citrix et Cisco. Les articles de presse contredisent cette lecture simple : la CISA a bien ajouté Cisco CVE-2026-76504 au catalogue après des rapports d'exploitation active. La lacune est dans la collecte, pas nécessairement dans la CISA, et les CVE Citrix restent non comptabilisés dans ce jeu de données de toute façon.

    confiance 0.75Speculative
    Wrong if
    Vérifier directement le catalogue KEV publié ; si Citrix CVE-2026-88772 apparaît avec une date dans cette fenêtre, le pipeline a simplement manqué des entrées.
    Watch
    Si Citrix CVE-2026-88771 et CVE-2026-88772 reçoivent des inscriptions KEV dans les deux semaines suivant l'exploitation pré-auth confirmée.
  4. Exception 04

    Le renseignement sur les acteurs remonte d'abord dans OTX ; les CVE des fournisseurs remontent d'abord dans la presse

    OTX a porté le renseignement sur ShinyHunters 44,5 heures avant la presse spécialisée en sécurité, la plus grande avance du jeu de données, tandis que Citrix CVE-2026-88771 a voyagé dans l'autre sens — de la presse vers OTX en 28,7 heures — tout comme Zimbra CVE-2026-73570 en 20,4 heures. La lecture pratique est que ces flux sont complémentaires plutôt que redondants : OTX pour l'alerte précoce sur les campagnes d'acteurs, la presse et la CISA pour la priorisation des correctifs.

    confiance 0.70Speculative
    Wrong if
    Les pulses OTX ont été horodatés rétroactivement lors d'un téléversement groupé d'IOC plutôt que publiés en temps réel ; comparer les dates de création des pulses avec les horodatages des événements.
    Watch
    L'écart d'avance sur le prochain pulse ShinyHunters ; une compression en deçà de 12 heures ferait du chiffre de 44,5 heures un cas isolé.

Nothing to seeLes clusters Mastodon de 03h00 UTC les 1er et 2 octobre semblent coordonnés mais ne le sont pas : une trentaine d'éléments provenant de plus de dix comptes indépendants à ce qui est simplement la soirée américaine. Les délais de 2 à 8 heures entre ransomware.live et ransomlook sont une latence d'indexation des agrégateurs et ne portent aucune information de renseignement. La concomitance des problèmes Citrix et OpenSSL DTLS est une coïncidence, sans liaison d'entité commune entre les sources. Et malgré l'apparition cette semaine de Star Blizzard, UAT-11587 et Warlock, aucune entité partagée ne les relie dans les données — jours différents, types de sources différents, aucun signal.

Deep read: 654 articles consultés · $1.40 of compute

§4

Prévisions

Analyses datées et réfutables. Nous notons notre propre copie, publiquement.

Today’s calls

  1. DueTue 6 Oct96h

    Le NVD reprend la publication des enregistrements CVE dans nos flux, avec au moins un élément horodaté après le 2026-10-02.

    Wrong ifAucun élément provenant du NVD avec un horodatage postérieur au 2026-10-02 n'apparaît dans ces flux avant la fin du 6 octobre.

    f-2026-10-02-1

    Confidence0.85
  2. DueWed 14 Oct12 days
    Confidence0.55
  3. DueMon 12 Oct10 days

    KillSec ne publie aucune nouvelle victime sur un site de fuite suivi par ransomware.live ou ransomlook à la suite de la saisie KillSwitch.

    Wrong ifToute nouvelle inscription d'une victime de KillSec apparaît sur ransomware.live ou ransomlook avant le 12 octobre.

    f-2026-10-02-3

    Confidence0.70

Scorecard

1 right · 2 wrong

  1. wrong

    killsec3 publishes a second batch of ten or more new victim entries on ransomlook or ransomware.live by 9 October 2026.

    Called Mon 28 Sep · due Fri 9 Oct

    KillSec was dismantled by law enforcement (Operation KillSwitch) with arrests on ~Oct 1; the group's leak site was seized, making new victim postings impossible within the window.

  2. wrong

    CISA adds CVE-2026-88772 (Citrix NetScaler) to the KEV catalogue on or before 7 October 2026.

    Called Wed 30 Sep · due Wed 7 Oct

    CISA KEV additions visible in feeds show FortiMail (CVE-2026-104286) and Cisco SD-WAN (CVE-2026-76504) added, but no KEV entry for CVE-2026-88772 appears by Oct 7 deadline; due date not yet reached but no KEV entry seen so far.

  3. right

    Indicators explicitly tagged WHIPSHOT or SLAPSHOT appear in ThreatFox or OTX.

    Called Thu 1 Oct · due Tue 13 Oct

    Mandiant/GTIG reporting explicitly names WHIPSHOT and SLAPSHOT implants used in NetScaler exploitation, and OTX carries related NetScaler exploitation artifacts; the names appear in news feeds carried by these sources.

Glossaire des termes que vous êtes censé connaître

Produit de sécurité tiers (n.)
Un logiciel acheté pour réduire votre surface d'attaque, puis installé avec des privilèges élevés dans le chemin de tout ce qui est important, devenant ainsi votre surface d'attaque, assortie d'une date de renouvellement.
§5

Depuis notre périmètre

Attaques en direct sur nos propres serveurs au cours des dernières 24 heures. Oui, vraiment les nôtres.

Sur notre propre périmètre au cours des dernières 24 heures, le capteur Adversary DNA a profilé 88 sources hostiles — 52 scanners, 25 robots d'exploration, 8 opérateurs ciblés, 3 auteurs d'attaques par force brute — qui ont ensemble émis 10 605 requêtes ; 22 sont allées au-delà de la reconnaissance vers des tentatives d'exploitation, et 11 groupes d'adresses partageaient une empreinte comportementale. Au total, 3 327 adresses ont atteint notre périmètre depuis 75 pays, dont 1 099 pour la première fois. Les temps forts, si l'on peut dire : 93.123.109.101 a envoyé 76 requêtes à la recherche de /.git/HEAD, /.env.aws et, notamment, /.env.anthropic, car les clés API de modèles figurent désormais sur la liste de courses aux côtés des clés cloud ; 20.70.173.30 a émis 129 requêtes à 128 par minute et le meilleur score d'hostilité de 8,5/10 a été établi ailleurs ; 34.14.99.143 a envoyé 1 086 requêtes sur trois de nos sites demandant /public/.env, /v2/.env, /test/.env et /sendgrid.env ; 93.123.109.53 a déclenché 333 requêtes en environ 1,1 seconde ; douze adresses partageaient l'empreinte DNA c67915f564de, un seul outil ou un seul opérateur faisant tourner les hôtes et atteignant l'exploitation ; et une adresse, 206.81.24.40, a envoyé une seule requête de la forme CVE-2015-2051 sur /hnap1, ce qui vous dit ce que disent les notes de correctifs et ce que fait réellement Internet. Les journaux bruts n'ont jamais quitté le serveur. Seules les conclusions l'ont fait.

88sources hostiles profilées
10 605requêtes émises par celles-ci
22ont atteint l'exploitation
11clusters à empreinte DNA partagée
8,5/10hostilité maximale
3 327adresses sur notre périmètre
1 099vues pour la première fois aujourd'hui
75pays

La liste WTF

  1. WTF #1

    À la recherche de vos clés IA

    93.123.109.101, un scanner (hostilité 5,5/10), a envoyé 76 requêtes sur l'un de nos sites, sondant /.git/HEAD, /.env.anthropic, /.env.aws, /.env.aws.local.

    Pourquoi c'est étrangeS'est directement attaqué aux identifiants IA : /.env.anthropic. Les clés API de modèles figurent désormais sur la liste de courses des scanners aux côtés des clés cloud.

    attribution: inconnuFri 2 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization · DNA 18e39c4b41fb
  2. WTF #2

    Le visiteur le plus déterminé

    20.70.173.30, un scanner (hostilité 6,7/10), a envoyé 129 requêtes à 128 par minute sur l'un de nos sites, sondant /classwithtostring.php, /mac.php, /images.php, /chosen.php.

    Pourquoi c'est étrangeHostilité la plus élevée du tableau de bord ; sa kill chain a atteint la weaponization.

    attribution: Scan de noms de fichiers PHP webshell/backdoor (meilleure correspondance du capteur, 45 %)Fri 2 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization · DNA dfef4501b216
  3. WTF #3

    Tentative de CVE-2015-2051 contre nous

    1 adresse a envoyé 1 requête de la forme CVE-2015-2051 (/hnap1), dont 206.81.24.40.

    Pourquoi c'est étrangeUn exploit connu et nommé encore utilisé en masse sur Internet ; notre périmètre l'a vu aujourd'hui, quoi que disent les notes de correctifs sur l'année.

    attribution: inconnu

    Detail
    famille de sonde : dlink-hnap
  4. WTF #4

    Même empreinte DNA, adresses différentes

    20.28.180.172, un scanner (hostilité 5,1/10), a envoyé 734 requêtes sur 2 de nos sites, sondant /ioxi001.PhP7, /sa.php7, /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php.

    Pourquoi c'est étrange12 adresses IP partagent une empreinte comportementale (DNA c67915f564de) : un seul outil ou un seul opérateur faisant tourner les adresses : 20.58.177.98, 20.196.195.74, 20.213.164.196, 143.198.218.159, 20.28.180.172 et d'autres.

    attribution: Scanner de PHP webshell/backdoor (meilleure correspondance du capteur, 38 %)Fri 2 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization → exploitation · DNA c67915f564de
  5. WTF #5

    La liste de courses la plus étrange

    34.14.99.143, un scanner (hostilité 6,0/10), a envoyé 1 086 requêtes sur 3 de nos sites, sondant /public/.env, /v2/.env, /test/.env, /sendgrid.env.

    Pourquoi c'est étrangeA demandé des fichiers que presque personne d'autre ne demande : /public/.env, /v2/.env, /test/.env, /sendgrid.env, /v1/.env.

    attribution: inconnuFri 2 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization · DNA 886d34013e51
  6. WTF #6

    Pressé

    93.123.109.53, un scanner (hostilité 4,9/10), a envoyé 333 requêtes sur l'un de nos sites, sondant /.env, /.env.live, /.env.stage, /.env.preprod.

    Pourquoi c'est étrangeA déclenché 333 requêtes en environ 1,1 seconde.

    attribution: inconnuFri 2 Oct, 02:00 UTC

    Detail
    kill chain : reconnaissance → weaponization · DNA ce6ecdfacbe3
§6

Depuis les archives

Ce que nous avons conçu, livré, retiré ou oublié. Un élément par jour.

Mis hors service le 2026-09-24.

Du coffre-fort : Ninja 1D, le graphe d'identité volontairement petit

Ninja 1D était un graphe de chemins d'attaque d'identité, et selon les standards de tout ce que l'on nous dit d'acheter, il était minuscule : 4 081 nœuds. Dans ces nœuds, il contenait 6 132 chemins d'attaque de style BloodHound, avec des vérifications pour les comptes kerberoastables, l'AS-REP roasting, les shadow admins et les faiblesses de délégation — c'est-à-dire qu'il savait exactement comment progresser d'un compte helpdesk jusqu'à votre domaine. Nous l'avons mis hors service le 24 septembre 2026. La leçon que nous en avons tirée, et la raison pour laquelle elle figure ici plutôt que dans l'oubli, est que dans le domaine de l'identité, la valeur réside dans la structure, pas dans le volume.

§7

SITREP

Fusion SITREP (cyber)

Dix CVE critiques avec des scores CVSS de 10,0 (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567) font l'objet d'une exploitation active dans la nature selon le catalogue KEV — application immédiate des correctifs requise sur tous les domaines. CRITIQUE : Dix CVE de sévérité maximale (CVSS 10,0) confirmées sous exploitation active via la CISA KEV : CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principaux acteurs de la menace par volume de TTP : Kimsuky (134 TTPs, APT nord-coréen), Lazarus Group (95 TTPs, DPRK espionnage/finances), APT28 (94 TTPs, opérations cyber du GRU), APT41 (85 TTPs, double espionnage/criminalité chinois), Mustang Panda (85 TTPs, espionnage chinois), Magic Hound (82 TTPs, MoIS iranien), Volt Typhoon (82 TTPs, pré-positionnement chinois sur les infrastructures critiques), APT32 (79 TTPs, APT vietnamien), Sandworm Team (79 TTPs, opérations destructrices du GRU), OilRig (77 TTPs, APT iranien). Aucune donnée d'attribution CVE-acteur spécifique disponible dans le contexte actuel.

  • IMMÉDIAT : Lancer une procédure d'urgence d'application des correctifs pour les dix CVE CVSS 10,0 inscrites au catalogue KEV dans toute l'infrastructure d'entreprise dans les 24 heures
  • PRIORITÉ : Auditer les dépendances de la chaîne d'approvisionnement pour les paquets composer/wwbn/avideo, npm/n8n, npm/vm2 et go/siyuan ; isoler ou remplacer les versions vulnérables
  • SURVEILLANCE : Suivre les campagnes de Kimsuky, Lazarus Group, APT28 et Volt Typhoon pour l'exploitation des CVE critiques et les tentatives de compromission de la chaîne d'approvisionnement
  • INVESTIGATION : Croiser les données SynthientCredentialStuffingThreatData (1,96 milliard d'enregistrements) avec les référentiels d'identité de l'entreprise pour détecter les identifiants compromis

Full SITREP →

§8

Reportages terrain

Outils en accès libre. Sans inscription ni démarche commerciale.

§9

Colophon

Comment cette édition a été fabriquée, sans détour.

L'édition 5 a été produite par une machine et vérifiée par du code. Chaque élément publié par 10 flux de menaces publics dans les 24 heures précédant 05h05 (heure du Royaume-Uni) (654 éléments) a été lu en intégralité : les statistiques ont été calculées par code, chaque section a été lue par Claude Sonnet, la structure a été synthétisée par Claude Opus. Claude Opus a ensuite édité le journal. Chaque article cite les éléments sur lesquels il repose ; les articles dont les sources n'étaient pas résolubles ou dont les chiffres ne figuraient pas dans leurs sources ont été supprimés avant publication (0 aujourd'hui). Les prévisions sont évaluées publiquement dans les éditions ultérieures. « From our edge » représente des données d'attaque en direct provenant de nos propres serveurs. Coût de cette édition : 2,68 $. Il est rédigé par une machine dans la voix de ScottG, auteur de Everything Is Probably Fine, et personne ne l'a édité à la main, ce qui est soit l'intérêt de la chose, soit le problème.

654items read
24hour window
$2.68cost of this edition
04:05 UTCgenerated

Sources de ce matin

  • ThreatFox200ok
  • NVD189ok
  • Security news84ok
  • infosec.exchange76ok
  • AlienVault OTX30ok
  • RansomLook29ok
  • ransomware.live26ok
  • RSS18ok
  • CISA KEV1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 654SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.68STATUS: PAS VRAIMENT TRANQUILLE

OWNER: la machineEDITOR: les règlesCALLS OPEN: 3NEXT REVIEW: demain 06:00 UK