Rapport de terrain quotidien sur ce qui est Probably Fine
No. 7·Dimanche 4 Octobre 2026·Publié à 06:00 UK·Indicateur Fine 3/5: Pas vraiment très bien
Ouverture · Vulnérabilités
FortiMail rejoint le catalogue KEV tandis que Citrix NetScaler subit un second coup dans la même semaine
Un zero-day FortiMail est confirmé exploité et catalogué par la CISA ; Citrix NetScaler est exploité en tant que 0-day pour déposer des web shells, avec un bug de plantage non authentifié distinct et aucun contournement disponible.
confiance0.88
La CISA a ajouté CVE-2026-104286 au catalogue des vulnérabilités exploitées connues jeudi, à la suite de signalements d'exploitation active. Il s'agit d'un path traversal combiné à une neutralisation incorrecte des octets NULL dans FortiMail 7.2 à 8.0, permettant à des attaquants non authentifiés d'écrire des fichiers arbitraires sur le système sous-jacent. Écrire un fichier là où aucun fichier ne devrait se trouver est le premier geste discret et peu glorieux de presque chaque intrusion que l'on qualifie ensuite de sophistiquée.
Citrix, de son côté, traverse le genre de semaine qui vaut une publication en un mot sur Mastodon avec un lien. Google a averti d'une exploitation en 0-day de Citrix utilisée pour déployer des web shells, et par ailleurs CVE-2026-88779 permet à un inconnu non authentifié de faire planter des appliances NetScaler ADC et Gateway configurées pour l'authentification unique SAML. Il n'existe aucun contournement. Le correctif est la version 14.1-73.41, et nous sommes dimanche, ce qui dans ce métier compte pour un vendredi.
Si l'on devait résumer le problème en une ligne, ce serait celle-ci : les deux produits existent pour s'interposer entre Internet et tout le reste, tous deux sont désormais une voie d'accès vers tout le reste, et la cadence de divulgation des éditeurs est telle que les défenseurs comparaient leurs notes sur infosec.exchange et qu'un chercheur proposait publiquement une clé PGP pour recevoir des données télémétriques confidentielles d'organisations touchées avant que quiconque dispose d'un tableau complet de la situation.
Pourquoi c'est importantPasserelle de messagerie et appliance d'accès distant, toutes deux exploitées, toutes deux sans authentification : appliquez les correctifs, puis recherchez les web shells et les nouveaux fichiers, car patcher n'expulse pas ceux qui sont déjà à l'intérieur.
L'appliance que vous avez achetée pour inspecter tout le trafic est, le jour où elle défaille, la voie d'accès la plus rapide à l'ensemble du trafic.
— Sturgeon's Revelations · Probably Fine Daily No. 7
Chaque matin06:00 UK
Recevez-le dans votre boîte de réception. Chaque matin. En principe.
Un e-mail par jour. L'intégralité du journal. Désinscription en un clic.
§2
À la une
Le reste des dernières 24 heures, preuves à l'appui.
Vulnérabilités
Deux failles Zammad ajoutées au KEV — elles se chaînent — et Dell publie un correctif de sévérité maximale pour CSM
La CISA a ajouté CVE-2026-102489, une fixation de session Zammad pouvant conduire à une exécution de code à distance sous l'utilisateur zammad, et CVE-2026-102490, une gestion incorrecte des privilèges permettant à ce même utilisateur local d'escalader jusqu'à root. Les entrées du catalogue indiquent sans détour que les deux peuvent être chaînées, ce qui est la façon polie d'écrire « point d'ancrage plus root ». Par ailleurs, Dell a demandé aux administrateurs de corriger dès que possible deux failles de sévérité maximale dans ses Container Storage Modules, notamment CVE-2026-63688 avec un score CVSS de 10.0 — une absence d'authentification pour une fonction critique dans le logiciel qui connecte les baies de stockage Dell aux environnements Kubernetes. Notre SITREP de fusion de ce matin recense dix CVE avec un score CVSS 10.0 dans le catalogue KEV répertoriées comme activement exploitées.
Pourquoi c'est importantDes entrées KEV chaînées ne représentent pas deux tickets, mais un seul chemin ; et tout ce qui connecte du stockage à Kubernetes sans authentification est un événement à l'échelle du cluster en attente d'un scanner.
Warlock s'acharne encore sur SharePoint et emprunte VS Code comme tunnel de sortie
Symantec et Carbon Black signalent que le groupe Warlock, suspecté d'être lié à la Chine, continue d'exploiter des vulnérabilités Microsoft SharePoint, probablement anciennes et nouvelles, contre des organisations dans des pays lusophones et hispanophones. Les victimes identifiées sont un service des eaux, un opérateur de télécommunications, une collectivité territoriale et une université, avec un accès initial via la chaîne d'exploitation ToolShell. La chaîne se déroule ainsi : web shell, exécution de code arbitraire dans le pool d'applications SharePoint, tunnellisation via VS Code, désactivation des outils de sécurité, puis rançongiciel. OTX a relayé les indicateurs et le cycle médiatique les a repris environ deux heures plus tard, soit la propagation la plus rapide observée dans l'ensemble des données de cette semaine.
Pourquoi c'est importantSi vous exploitez SharePoint Server sur site, considérez que ToolShell est toujours d'actualité : appliquez les correctifs, puis recherchez les web shells non autorisés, les processus enfants du pool d'applications et le trafic de tunnel VS Code.
Six sites de fuite ont enregistré leur meilleur jour de la semaine le même jour
Le 2 octobre, Krybit, Booba Project, Qilin, Akira, Wallstreet et Rhysida ont tous atteint leur nombre maximal de publications quotidiennes sur cette période, contre des médianes de zéro à deux les autres jours. Le lendemain, theGentlemen a publié sa propre salve, incluant un hôpital de Barcelone, une école primaire de Swindon, une unité de secours bénévole d'Australie-Occidentale et Aware avec 400 Go de données.
Pourquoi c'est importantLe volume des sites de fuite est un indicateur retardé d'intrusions survenues des semaines auparavant ; traitez donc un pic journalier comme une incitation à vérifier vos propres tiers, et non comme la météo du matin.
Un membre présumé de ShinyHunters serait détenu en Jordanie et coopère avec le FBI, tandis que le site de fuite continue son décompte
Un suspect membre de ShinyHunters connu en ligne sous le pseudonyme Rey aurait été détenu en Jordanie et coopérerait avec le FBI pour aider à localiser d'autres membres du groupe d'extorsion. Parallèlement, le site de fuite du groupe publie des messages visant O'Reilly Automotive et DexCom, avec le même texte : données publiées en fin de journée vendredi si vous ne nous contactez pas. Ransomlook a relayé ces annonces environ vingt-trois heures avant que les médias ne rapportent la détention, soit à peu près le temps qu'il faut à une rédaction pour vérifier une arrestation.
Pourquoi c'est importantUne enseigne d'extorsion qui fait simultanément tourner des délais et perd des membres face aux forces de l'ordre est imprévisible ; ne considérez donc pas une date de publication manquée comme une victoire dans une négociation.
GitLab corrige une faille à 9,9 dans son AI Gateway, et quelqu'un a dirigé des agents contre des sites gouvernementaux
GitLab a corrigé CVE-2026-90970, une faille critique notée 9,9 permettant à un utilisateur connecté disposant d'un accès à la Duo Agent Platform d'exécuter des commandes sur un AI Gateway autohébergé via des configurations de flux malveillantes ; les versions corrigées sont 19.2.4, 19.3.2 et 19.4.1, et les déploiements autohébergés doivent appliquer le correctif et auditer tout abus éventuel. Par ailleurs, des chercheurs signalent des agents IA lançant des injections SQL contre le Département de l'éducation américain et Bibliothèque et Archives Canada, certains de ces agents étant liés à OpenAI, tandis qu'un opérateur sinophone a été observé utilisant un cadre d'orchestration d'IA baptisé SecFlow pour mener des intrusions à Taïwan, en Indonésie, en Chine, au Vietnam et en Afghanistan. Google, sans se décourager, s'apprête à permettre à Gemini d'accéder à n'importe quel fichier sur un appareil macOS, d'ouvrir des applications et de naviguer sur le Web sans demander d'autorisation à chaque fois.
Pourquoi c'est importantLes cadres d'agents sont désormais à la fois une cible et un outil : traitez la passerelle comme un système privilégié, journalisez chaque appel d'outil et conservez un humain pour approuver les changements.
Quatre campagnes à nexus chinois et une alerte du MI5 ont émergé dans les mêmes vingt-quatre heures
Un acteur à nexus chinois déploie le backdoor Antino contre des organisations gouvernementales et politiques à Taïwan, en Inde, aux Philippines, au Cambodge, au Pakistan, en Thaïlande et au Myanmar, en utilisant Outlook et OneDrive pour le commandement et le contrôle. TA419, aligné sur la Chine, a passé juillet 2026 à se faire passer pour des économistes et des décideurs en matière d'IA afin de hameçonner des experts en IA dans des think tanks et universités américains. Un groupe sinophone suivi sous le nom de Gambling Goblin détourne des sites gouvernementaux et éducatifs brésiliens à des fins de référencement abusif depuis mi-2025. Et le MI5 a publié une alerte de sécurité sur l'espionnage le 30 septembre 2026, indiquant que plus de 100 universitaires liés au Royaume-Uni ont aidé le MSS chinois, qui a financé les recherches.
Pourquoi c'est importantDes méthodes différentes, une même direction commanditaire : le C2 par boîte aux lettres et le hameçonnage de chercheurs atterrissent tous deux dans les données télémétriques d'identité et de messagerie, et non en périmètre.
Le système d'identité d'une université danoise et un fournisseur américain de solutions scolaires ont tous deux exposé des données du personnel
L'Université technique du Danemark indique que jusqu'à 200 000 personnes pourraient être concernées après que des attaquants ont utilisé des identifiants compromis pour se connecter à DTUBasen, son système de gestion des identités et des accès, et ont téléchargé un volume important de données couvrant plus de vingt ans, incluant des numéros CPR, des noms, des adresses, des informations professionnelles et des contacts de proches. Aux États-Unis, Frontline Education notifie des districts scolaires d'une violation au cours de laquelle des attaquants ont exploité une vulnérabilité dans un logiciel tiers pour accéder à ses systèmes et dérober des informations sur les employés, dont des numéros de sécurité sociale. Deux modes de défaillance différents, un seul résultat : l'annuaire du personnel quitte le bâtiment.
Pourquoi c'est importantVotre plateforme IAM est le joyau de la couronne, et non un simple contrôle : surveillez les connexions à celle-ci de la même façon que vous surveillez les connexions qui la traversent, et sachez quel fournisseur détient vos données RH.
Le compte X officiel de Microsoft a passé jeudi à promouvoir une cryptomonnaie sur le thème de Clippy
Des attaquants inconnus ont pris le contrôle du compte officiel de Microsoft sur X, qui compte plus de 13 millions d'abonnés, et l'ont utilisé dans ce qui semble être un pump-and-dump de cryptomonnaie, en amplifiant un compte de cryptomonnaie sur le thème de Clippy. Aucune chaîne d'exploitation, aucun implant, aucun rapport d'éditeur avec une illustration de couverture : juste quelqu'un d'autre tenant les identifiants d'un très grand mégaphone. L'entreprise qui publie un Digital Defense Report a vu sa présence sur les réseaux sociaux reprise en main par un trombone animé disposant d'un jeton.
Pourquoi c'est importantLes comptes sociaux d'entreprise se situent en dehors de la plupart des programmes d'identité et ne disposent ni d'EDR, ni d'accès conditionnel, ni d'un mot de passe individuel ; traitez-les comme de la production.
La lecture approfondie du jour : ce qui est sous les flux, et non au-dessus.
Sous les flux : un vendredi de rançongiciels synchronisé, une avance de vingt heures sur les données des victimes, et deux sites de fuite qui se sont arrêtés à la même minute.
Exception 01
Six acteurs, un même pic journalier
Krybit (8 éléments contre une médiane de 1 les autres jours), Booba Project (8 contre 0), Qilin (6 contre 2), Akira (6 contre 1), Wallstreet (6) et Rhysida (6) ont tous atteint leur nombre maximal de publications quotidiennes le 2026-10-02, Microsoft SharePoint connaissant également un pic le même jour lors de l'exploitation confirmée par Warlock, sans qu'un Patch Tuesday ou un avis commun dans les données n'explique ce phénomène.
confiance0.65Speculative
Wrong if
Si les preuves côté victimes montrent que les dates d'intrusion s'étalent sur plusieurs semaines, ou si un agrégateur de sites de fuite a effectué une importation groupée rétroactive à cette date, il s'agit d'un artefact de rapport plutôt que d'un phénomène de tempo.
Watch
Si les mêmes acteurs continuent de publier jusqu'aux 2026-10-05 et 2026-10-06, et si une annonce de courtier en accès initial datée du 1er ou 2 octobre fait son apparition.
Ransomlook a répertorié les victimes de theGentlemen environ vingt heures avant que ransomware.live ne les lui attribue
Pour zoominfo.com, rotamac.ca, Hospital de la Santa Creu i Sant Pau, Westrop Primary School et Mandurah SES, ransomlook a relayé les entrées de victimes environ vingt heures avant les publications attribuées à l'acteur sur ransomware.live, même si pour l'entité acteur elle-même, ransomware.live est en avance de 11,6 heures.
confiance0.70
Wrong if
Si les premières entrées de ransomlook attribuaient ces victimes à un groupe différent, l'écart s'explique par une réattribution plutôt que par une profondeur de collecte.
Watch
Si la même inversion se retrouve pour d'autres groupes ; si c'est le cas, ransomlook est la surface la plus rapide pour la notification précoce des victimes et ransomware.live la meilleure pour l'attribution.
Krybit et Booba Project ont tous deux cessé toute activité à 13:44 le 2 octobre, tandis que leurs pairs ont continué
Les deux acteurs ont cessé de produire des éléments exactement après 2026-10-02T13:44, tandis qu'Akira, Qilin, Wallstreet, Rhysida et theGentlemen ont tous produit des éléments plus tard, plusieurs d'entre eux connaissant un pic le 2026-10-03 — de sorte qu'une simple coupure de collecte n'explique pas le phénomène.
confiance0.55Speculative
Wrong if
Une surveillance directe des sites de fuite montrant des publications de l'un ou l'autre groupe après ce timestamp, ou la preuve que le collecteur a cessé de scruter spécifiquement ces deux sources.
Watch
La disponibilité des sites de fuite des deux groupes, et tout communiqué des forces de l'ordre les nommant.
Un bug au niveau de la bibliothèque que personne n'a repris
CVE-2026-103111 dans PCRE2 antérieur à la version 10.49 permet une écriture hors limites avec des données arbitraires lorsqu'un attaquant contrôle l'expression régulière dans certaines utilisations de l'API JIT, et il n'apparaît qu'une seule fois dans la fenêtre temporelle, provenant du NVD, sans aucun relais dans d'autres sources.
confiance0.50Speculative
Wrong if
Si aucun logiciel couramment déployé n'accepte des expressions régulières contrôlées par un attaquant via l'API JIT de PCRE2, l'exposition réelle est pratiquement nulle.
Watch
L'arrivée de PCRE2 10.49 dans les dépôts de distributions, et tout proof-of-concept l'atteignant via une entrée d'application web.
Nothing to seeLes 200 entrées ThreatFox sont des soumissions en masse — des centaines de hachages AsyncRAT, Mirai, Potassium C2 sur un seul port — utiles pour la cartographie d'infrastructure et rien d'autre. La revendication d'une RCE sur le middleware bancaire SWIFT est mono-source, sans corroboration dans l'ensemble des 629 éléments ; à traiter comme non vérifiée. L'élément sur l'introduction en bourse de Paragon Solutions est la publication d'une seule personne. Le chiffre de 17 To revendiqué par Wallstreet pour la Coupe du Monde 2034 est la propre affirmation de l'attaquant et ne peut être vérifié d'ici. Aucune nouvelle famille de maliciels n'a émergé : AsyncRAT, Mirai, Potassium et l'abus de ScreenConnect sont tous des produits connus.
Deep read: 629 articles consultés · $1.25 of compute
§4
Prévisions
Analyses datées et réfutables. Nous notons notre propre copie, publiquement.
Today’s calls
DueCallConfidence
DueSun 11 Oct7d
Une vulnérabilité Citrix NetScaler sera ajoutée au catalogue CISA KEV le 11 octobre 2026 au plus tard.
Wrong ifAucune entrée Citrix ou NetScaler n'apparaît dans les éléments du flux cisa-kev datés jusqu'au 2026-10-11 inclus.
Au moins un nouveau rapport de victime ou de campagne lié à Warlock ou à l'exploitation de SharePoint apparaîtra dans ces flux d'ici le 14 octobre 2026.
Wrong ifAucun nouvel élément d'exploitation Warlock ou SharePoint n'apparaît dans les flux cyber-news, rss, otx ou mastodon jusqu'au 2026-10-14.
Krybit ou Booba Project publiera au moins une nouvelle victime sur ransomware.live ou ransomlook d'ici le 14 octobre 2026, confirmant que le silence du 2 octobre était une accalmie et non un démantèlement.
Wrong ifAucun des deux acteurs n'apparaît dans les éléments de ransomware.live ou ransomlook datés du 2026-10-05 au 2026-10-14.
Tracking platforms will still list 'Booba Project' and 'booba team' as separate actors with overlapping victims, with no reconciliation note published.
Called Sat 3 Oct · due Tue 13 Oct
Today's feed shows both 'Booba Project' on ransomware.live and 'booba team' on ransomlook posting the identical four victims with no reconciliation note, confirming they remain listed as separate actors.
At least one further Citrix NetScaler post-patch compromise report, with webshell indicators, appears in these feeds.
Called Sat 3 Oct · due Tue 13 Oct
Mastodon posts and a cyber-news article confirm ongoing Citrix NetScaler exploitation with webshell indicators reported by Google and discussed in the feeds.
Glossaire des termes que vous êtes censé connaître
AI Gateway(n.)
Le composant qui connecte votre code source à un modèle de langage et, dans les déploiements autohébergés de GitLab antérieurs aux versions 19.2.4, 19.3.2 ou 19.4.1, connecte le modèle de langage à votre ligne de commande.
§5
Depuis notre périmètre
Attaques en direct sur nos propres serveurs au cours des dernières 24 heures. Oui, vraiment les nôtres.
Notre propre périmètre, qui n'a rien d'exceptionnel et c'est précisément l'intérêt : au cours des vingt-quatre dernières heures, le capteur Adversary DNA a profilé 118 sources hostiles — 72 scanners, 29 robots d'exploration, 17 opérateurs ciblés — générant 12 449 requêtes au total, dont 34 ont dépassé la reconnaissance pour constituer de véritables tentatives d'exploitation, réparties sur 3 215 adresses provenant de 75 pays, dont 1 400 observées pour la première fois aujourd'hui. Treize groupes d'adresses partageaient une empreinte comportementale ; l'un d'eux, DNA c67915f564de, couvre 18 adresses IP, avec 20.198.74.230 à elle seule générant 358 requêtes à raison de 134 par minute, à la recherche de wp_filemanager.php et d'une liste restreinte de fichiers PHP déposés, ce qui correspond à un scan de web shells appartenant à d'autres plutôt qu'à nous. Une autre adresse, 91.148.245.81, a demandé /.git/HEAD, /backup.sql, /.ssh/id_rsa et /.ssh/id_ed25519 — 31 requêtes en environ 0,8 seconde, ce qui n'est pas un humain, c'est une boucle. Et trois adresses ont envoyé 16 requêtes de la forme d'une exploitation de CVE-2024-4577, une vulnérabilité connue, nommée, parfaitement documentée, encore diffusée sur Internet, parce que quelque part Dave des achats a une machine que personne n'a regardée depuis la migration, et les attaquants le savent même si le registre des actifs ne le sait pas. Les journaux bruts n'ont jamais quitté le serveur. Seules les conclusions l'ont fait.
118sources hostiles profilées
12 449requêtes générées
34ayant atteint l'exploitation
13clusters à ADN partagé
8,9/10hostilité maximale
3 215adresses à notre périmètre
1 400vues pour la première fois aujourd'hui
75pays
La liste WTF
WTF #1
Le visiteur le plus déterminé
45.148.10.15, un scanner (hostilité 6,4/10), a envoyé 27 requêtes à l'un de nos sites, sondant /wp-login.php, /blog/wp-login.php, /wordpress/wp-login.php, /wp/wp-login.php.
Pourquoi c'est étrangeHostilité la plus élevée du tableau ; sa chaîne d'attaque a atteint l'accès aux identifiants.
attribution: Campagne de force brute sur les identifiants WordPress wp-login (meilleure correspondance du capteur, 38 %)Sun 4 Oct, 04:00 UTC
Detail
chaîne d'attaque : reconnaissance → armement → accès aux identifiants · DNA 776dadf486a3
WTF #2
Même ADN, adresses différentes
20.198.74.230, un scanner (hostilité 6,0/10), a envoyé 358 requêtes à raison de 134 par minute à l'un de nos sites, sondant /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /wp-admin/css/colors/ocean/gZqjPe.php, /wp-admin/css/colors/midnight/ZDOUJz.php.
Pourquoi c'est étrange18 adresses IP partagent une même empreinte comportementale (DNA c67915f564de) : un seul outil ou un seul opérateur faisant tourner les adresses : 20.214.145.90, 20.205.114.149, 20.92.83.244, 4.196.166.155, 20.58.177.98 et d'autres.
attribution: Scan de localisation de web shells/backdoors WordPress (meilleure correspondance du capteur, 42 %)Sun 4 Oct, 04:00 UTC
Detail
chaîne d'attaque : reconnaissance → armement · DNA c67915f564de
WTF #3
Tentative d'exploitation de CVE-2024-4577 contre nous
3 adresses ont envoyé 16 requêtes de la forme d'une exploitation de CVE-2024-4577 (/index.php), notamment 165.101.250.169, 77.91.122.15, 172.104.241.92.
Pourquoi c'est étrangeUn exploit connu et nommé encore diffusé sur Internet ; notre périmètre l'a observé aujourd'hui, quoi qu'en disent les notes de correctif sur l'année.
attribution: inconnu
Detail
famille de sonde : webshell
WTF #4
La liste de courses la plus étrange
20.210.186.186, un opérateur ciblé (hostilité 6,3/10), a envoyé 264 requêtes à 3 de nos sites, sondant /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php.
Pourquoi c'est étrangeA demandé des fichiers que presque personne d'autre ne demande : /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php.
91.148.245.81, un scanner (hostilité 4,9/10), a envoyé 31 requêtes à l'un de nos sites, sondant /.git/HEAD, /backup.sql, /.ssh/id_ed25519, /.ssh/id_rsa.
Pourquoi c'est étrangeA généré 31 requêtes en environ 0,8 seconde.
attribution: inconnuSat 3 Oct, 17:00 UTC
Detail
chaîne d'attaque : reconnaissance → armement · DNA ce6ecdfacbe3
WTF #6
Un visiteur qu'on connaît peut-être
137.131.43.163, un scanner (hostilité 6,3/10), a envoyé 20 requêtes à l'un de nos sites, sondant //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.
Pourquoi c'est étrangeLa correspondance de campagne la plus confiante du capteur ce jour : scan d'énumération WordPress wlwmanifest.xml à 55 %.
attribution: Scan d'énumération WordPress wlwmanifest.xml (meilleure correspondance du capteur, 55 %)Sun 4 Oct, 04:00 UTC
Detail
chaîne d'attaque : reconnaissance → armement · DNA dfef4501b216
§6
Depuis les archives
Ce que nous avons conçu, livré, retiré ou oublié. Un élément par jour.
Désactivé le 2026-09-24. En sommeil depuis juillet.
Los Alamos Arena : le classement où le mauvais agent était la maison
Los Alamos Arena était un classement ELO pour agents IA, dans lequel un agent délibérément malveillant se trouvait au centre et des niveaux d'agents attaquants s'y mesuraient à tour de rôle, chacun classé comme un joueur d'échecs — une façon bien plus honnête d'évaluer les capacités des machines que n'importe quel benchmark d'éditeur avec un trophée sur la diapositive. Il faisait ce que fait la bonne recherche : il formulait une affirmation réfutable puis laissait tout le monde l'essayer. Il était en sommeil depuis environ juillet, car ce qui tue un projet annexe n'est jamais un défaut dans l'idée, et il a été désactivé le 24 septembre 2026. Nous l'aimions bien. Il avait un classement et pas de marketing.
§7
SITREP
SITREP de fusion (cyber)
Dix CVE critiques avec des scores CVSS 10.0 sont activement exploitées dans la nature (KEV=True), notamment CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, et sept autres nécessitant une application immédiate de correctifs sur l'ensemble de l'infrastructure. CRITIQUE : Dix CVE avec des scores CVSS 10.0 confirmées dans le catalogue CISA KEV, attestant d'une exploitation active : CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principaux acteurs de la menace opérationnels : Kimsuky (134 TTPs), Lazarus Group (95 TTPs), APT28 (94 TTPs), APT41/Mustang Panda (85 TTPs chacun), Magic Hound/Volt Typhoon (82 TTPs chacun), Sandworm Team (79 TTPs), OilRig (77 TTPs). Aucune donnée d'attribution CVE-acteur spécifique n'est disponible, mais l'activité APT étatique demeure élevée.
IMMÉDIAT : Application d'urgence des correctifs pour les dix CVE CVSS 10.0 répertoriées dans le KEV sur l'ensemble de l'infrastructure d'entreprise dans les 24 heures
Bloquer le trafic réseau en provenance du Yémen, de la Syrie, du Mali, de l'Afghanistan et du Soudan (risque ≥0,99) au niveau des pare-feux périmètriques dans l'attente d'une évaluation des risques
Chasse aux menaces pour les TTPs de Kimsuky, Lazarus Group, APT28, Sandworm Team et Magic Hound dans les données télémétriques des points de terminaison et du réseau
Auditer et supprimer les paquets npm/openclaw, siyuan/kernel, n8n, avideo, vm2 des environnements de production ; évaluer les alternatives
Recevez-le dans votre boîte de réception. Chaque matin. En principe.
Un e-mail par jour. L'intégralité du journal. Désinscription en un clic.
§9
Colophon
Comment cette édition a été fabriquée, sans détour.
L'édition 7 a été produite par une machine et vérifiée par du code. Chaque élément publié par 10 flux de renseignement sur les menaces publics dans les 24 heures précédant 05:05 (heure du Royaume-Uni) (629 éléments) a été lu intégralement : statistiques calculées par code, chaque segment lu par Claude Sonnet, la structure synthétisée par Claude Opus. Claude Opus a ensuite édité le journal. Chaque article cite les éléments sur lesquels il repose ; les articles dont les sources ne se résolvaient pas, ou dont les chiffres ne figuraient pas dans leurs sources, ont été supprimés avant publication (0 aujourd'hui). Les prévisions sont évaluées publiquement dans les éditions ultérieures. « De notre périmètre » correspond à des données d'attaque en direct provenant de nos propres serveurs. Coût de cette édition : 2,41 $. Elle est rédigée par une machine dans la voix de ScottG, auteur de Everything Is Probably Fine, et personne ne l'a éditée à la main, ce qui est soit le propos, soit le problème.
629items read
24hour window
$2.41cost of this edition
04:05 UTCgenerated
Sources de ce matin
NVD200ok
ThreatFox200ok
infosec.exchange76ok
ransomware.live43ok
Security news41ok
RansomLook38ok
AlienVault OTX18ok
RSS10ok
CISA KEV2ok
From the vault · Ninja Labz1ok
ITEMS READ: 629|SOURCES: 10|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $2.41|STATUS: PAS VRAIMENT TRÈS BIEN
OWNER: la machine|EDITOR: les règles|CALLS OPEN: 3|NEXT REVIEW: demain 06:00 UK