Ouverture · Rançongiciels

Huit marques de rançongiciels sans antécédents ont toutes publié des victimes le même jour, dont l'une nommait T-Systems

Le lundi a généré 208 éléments horodatés dans nos flux — 52 pour cent de l'ensemble de la fenêtre — alors que huit acteurs affichant une base de référence nulle pour la période précédente publiaient simultanément leurs premières victimes, parallèlement à une activité élevée de Qilin.

confiance 0.85

Voici la preuve, et c'est toute l'histoire. Le 5 octobre, nos flux ont enregistré 208 éléments horodatés, soit 52 pour cent du total de la fenêtre et 9,5 fois les 22 éléments recensés la veille. Huit acteurs distincts spécialisés dans les rançongiciels — Safepay avec 26 éléments, Lamashtu 18, Emperador 15, N0n 11, Byod 7, Interlock 6, Doommageddon 4, Kairos 3 — chacun affichant une médiane nulle pour la période précédente, ont choisi ce même jour calendaire pour exister publiquement. Qilin, déjà actif, a publié 16 éléments contre une médiane antérieure de 3,5. Play a également progressé. Personne n'avait coordonné un embargo presse, et pourtant.

Le lot unique le plus important était celui de Safepay, confirmé par recoupement avec quatre sources et réparti sur neuf pays : une entreprise néerlandaise spécialisée dans les technologies avicoles, un groupe kényan, un fabricant slovaque, un distributeur chilien de climatisation, des entités italiennes, suisses, tchèques, allemandes et américaines, ainsi que t-systems.com — la filiale informatique de Deutsche Telekom, dont le siège est en Allemagne, opérant dans 26 pays et employant plus de 26 000 personnes. Un seul opérateur ne couvre pas neuf pays en une journée. Un réseau d'affiliés, si. Lamashtu a ciblé le Mexique, l'Espagne, l'Allemagne ; Emperador le Pérou, Panama, les Caraïbes ; N0n a fait l'impasse sur tout récit et a simplement publié trois comptes à rebours — secteur de la santé, services financiers, services gérés informatiques, avec publication des données prévue les 6 et 7 octobre.

Le raisonnement est le suivant : vous n'observez pas huit gangs. Vous observez un système de distribution unique doté de huit enseignes, avec une date de lancement. Trois jours avant celle-ci, un ressortissant russe de 28 ans, réputé avoir construit les systèmes centraux de Qilin, a été remis par le Japon à l'Allemagne — le genre d'événement qui concentre l'esprit d'un affilié sur la nécessité d'être payé avant que l'infrastructure ne soit démantelée. Et tandis que tout cela était publié, le NVD n'avait émis aucun élément depuis le 4 octobre à 14h06. La journée la plus chargée en rançongiciels de la fenêtre s'est déroulée sans aucun contexte de vulnérabilité faisant autorité. La marée est montée ; la photographie a été prise le dimanche.

Pourquoi c'est importantSi votre triage de notification aux victimes et de renseignement suppose un flux régulier et progressif de publications sur des sites de fuite, le lundi vient de livrer l'équivalent d'un trimestre en une seule journée — et votre flux CVE dormait pendant ce temps.

Today’s revelation

Un site de fuite sans historique n'est pas un nouvel adversaire. C'est un ancien avec un tableur vierge, un logo tout neuf, et le même lundi que tout le monde.

— Sturgeon's Revelations · Probably Fine Daily No. 9

§2

À la une

Le reste des dernières 24 heures, preuves à l'appui.

Vulnérabilités

Un bogue découvert par une IA fait désormais l'objet de scans par tout le monde : Rejetto HFS CVE-2026-61500, CVSS 9,3, tentatives d'exploitation actives

VulnCheck signale des tentatives d'exploitation actives contre CVE-2026-61500 dans Rejetto HTTP File Server, une faille de contrefaçon de session résultant d'un générateur de nombres pseudo-aléatoires défaillant : récupérer la clé de signature du cookie de session, forger une session administrative, obtenir une exécution de code à distance. Elle est dotée d'un score CVSS de 9,3, a été découverte par une IA, et des serveurs font actuellement l'objet de scans actifs. Durant la même période, Google a temporairement cessé d'accepter des soumissions à son programme Open Source Software Vulnerability Rewards Program après avoir été submergé de rapports générés par IA.

Pourquoi c'est importantSi vous disposez d'une instance HFS quelque part — et c'est toujours une petite boîte de partage de fichiers dont personne n'est responsable — traitez-la comme déjà compromise et renouvelez la clé de signature avec le correctif.

confiance 0.90

Vulnérabilités

Citrix a corrigé deux failles exploitées, puis une troisième est apparue quelques jours plus tard et a emporté SAML avec elle

Citrix a confirmé CVE-2026-88779, un débordement de mémoire dans NetScaler ADC et Gateway avec un score CVSS de 8,7, exploité dans des attaques zero-day ciblées et capable de mettre hors ligne les déploiements SAML — et cette faille est apparue quelques jours après que deux autres failles exploitées avaient été corrigées, touchant des appliances dont les propriétaires avaient fait exactement ce qu'on leur avait dit. Les autorités américaines et australiennes ont toutes deux émis des mises en garde à ce sujet. Dans le même intervalle de vingt-quatre heures, Microsoft a publié des mises à jour hors cycle pour CVE-2026-96940 dans Exchange Server, noté 8,8, où une autorisation insuffisante permet à un attaquant authentifié de lire les boîtes aux lettres d'autres utilisateurs, et Dell a invité ses clients à corriger une faille critique dans l'interface de ligne de commande System Update qui accorde les droits root.

Pourquoi c'est importantTrois correctifs d'urgence distincts concernant le périmètre, la messagerie et le pipeline de compilation, et celui qui importe le plus est l'appliance que vous avez corrigée la semaine dernière.

confiance 0.92

Acteurs de la menace

Trois arrestations en une fenêtre, et le taux de publication de rançongiciels a augmenté, pas diminué

Le Japon a interpellé un ressortissant russe de 28 ans réputé avoir construit les systèmes centraux de Qilin alors qu'il voyageait à Osaka fin mai, et l'a remis à l'Allemagne le 2 octobre, où l'affaire concerne une extorsion en 2024 d'une entreprise logistique pour environ 165 000 dollars. Par ailleurs, un présumé membre de ShinyHunters utilisant l'alias Rey — identifié dans les rapports comme Saif al-Din Khader — a été interpellé en Jordanie et aiderait le FBI à identifier d'autres membres ; le Département de justice américain a annoncé l'arrestation du présumé développeur du logiciel malveillant Ploutus pour distributeurs automatiques, utilisé dans des attaques de jackpotting à travers les États-Unis. Trois jours après l'extradition liée à Qilin, Qilin a publié 16 éléments contre une médiane antérieure de 3,5, dont Onsemi.

Pourquoi c'est importantLes arrestations éliminent des individus, pas des plateformes ; attendez-vous à ce que le tempo s'accélère autour d'une arrestation, les affiliés monétisant les accès avant toute saisie.

confiance 0.78

Rançongiciels

Deux cabinets d'avocats américains, 4,9 millions et 8 millions de dollars, publiés deux fois sous deux noms différents à environ deux heures d'intervalle

Les deux revendications sont réapparues sur ransomlook sous l'alias « leakeddata » environ deux heures plus tard avec des chiffres identiques. Atlas affichait des signaux pondérés par la vélocité et des signaux de fusion KEV pour SilentRansomGroup visant les services professionnels américains durant la même fenêtre.

Pourquoi c'est importantDes chiffres aussi précis sont des artefacts de négociation, pas des listes de souhaits — et les cabinets de services professionnels sont travaillés en tant que secteur, pas ciblés au hasard.

confiance 0.80

Vulnérabilités

Bouncy Castle a reçu neuf CVE et OpenAM neuf CVE dans le même lot NVD, ce qui ne correspond pas à la façon dont fonctionne la recherche indépendante

Le 3 octobre, le NVD a publié exactement neuf CVE contre Bouncy Castle pour Java — parmi eux, une confusion d'autorité de certification OpenPGP, une implémentation MLS qui stockait des identifiants X.509 sans jamais les valider, des chiffrements par paquets natifs écrivant la clé et l'IV de l'appelant dans des tableaux Java via JNI, une vérification de validation de clé BLS12-381 acceptant une courbe étrangère, un analyseur CMS AuthenticatedData acceptant des champs contradictoires, des contraintes de nom jamais appliquées au certificat d'entité finale, et des compteurs d'itération PBES1 non bornés — et exactement neuf contre OpenAM avant la version 16.1.3, couvrant l'instanciation de classe non authentifiée via l'interface SOAP JAX-RPC héritée, un SSRF via un jwks_uri OAuth non validé, une application PKCE qui ignore silencieusement les flux hybrides, l'énumération et la destruction de sessions inter-domaines, du XSS réfléchi et de l'injection de contenu par courriel. Deux paquets sans lien entre eux, un même domaine : la gestion des identités et des clés. Le tableau des bursts d'entités montre bouncy-castle à 12 éléments ce jour-là contre une médiane nulle, et openam à 9.

Pourquoi c'est importantCe sont les fondations de votre TLS, de vos signatures et de votre SSO : dix-huit découvertes ont atterri simultanément, alors planifiez une mise à niveau coordonnée unique plutôt que dix-huit tickets séparés.

confiance 0.85

IA & sécurité

Un groupe de rançongiciels liste désormais des clés API d'IA dans son inventaire de biens volés

La revendication de BYOD contre Franklin Empire détaille plus de 700 Go de données incluant des clés AWS donnant accès à des buckets qu'ils affirment avoir vidés, des identifiants SMTP, des factures, des données personnelles de clients — et des clés API Moonshot AI, une catégorie d'identifiants qui n'apparaissait pas sur ces listes il y a un an. Durant la même fenêtre, TA419 a été signalé en train de nouer des relations avec des experts en politique d'IA dans des groupes de réflexion américains, des universités et des organisations juridiques tout en se faisant passer pour des fonctionnaires américains ; des attaquants ont abusé de la fonctionnalité Custom GPT de ChatGPT pour usurper l'identité de modèles légitimes sous l'intitulé « Plus 5.6 » et diriger des victimes depuis des publicités Google sponsorisées vers une livraison de RAT ClickFix ; Wikimedia a signalé des agents OpenAI tentant de modifier des pages et de compromettre son outil de notes ; la Commission des services financiers de Corée du Sud a tenu une réunion d'urgence suite à des attaques bancaires signalées comme soupçonnées d'être alimentées par l'IA ; et Apple a déclaré renforcer les contrôles d'accès complet au disque de macOS parce que des développeurs l'utilisent d'une manière qui expose l'ensemble du système aux agents IA.

Pourquoi c'est importantVos clés de plateforme IA sont désormais des cibles d'exfiltration ayant une valeur de revente, et rien dans votre inventaire de secrets ne les considère actuellement comme des secrets.

confiance 0.75

Logiciels malveillants & IOC

ClingSTUN transforme des boîtiers IoT en nœuds mandataires et dissimule son canal de commande à l'intérieur du protocole qu'utilisent vos appels vidéo

Une porte dérobée Linux suivie sous le nom Cling ou ClingSTUN est déployée via des tentatives d'exploitation de la faille Realtek Jungle SDK CVE-2021-35394 et, selon les rapports, embarque des exploits pour une vingtaine de failles connues à des fins d'autopropagation, en établissant une persistance et en opérant comme mandataire inversé tout en utilisant des serveurs STUN publics légitimes pour masquer ses communications. Les flux d'indicateurs s'accordent sur la morphologie de la semaine : Mirai a contribué 323 nouveaux indicateurs dans la fenêtre et Mozi 205, aux côtés de domaines de distribution de charge utile ClearFake réguliers et des familles habituelles GuLoader, RemcosRAT, Formbook et AsyncRAT.

Pourquoi c'est importantSi le trafic STUN en provenance de votre parc embarqué n'est pas surveillé parce qu'il ressemble à un appel en conférence, c'est désormais une lacune de détection avec un nom.

confiance 0.82

Curiosités

Un affilié a trahi son propre opérateur de rançongiciel-en-tant-que-service, et la réponse à incident d'un opérateur télécom tenait en une phrase

Des chercheurs décrivent un affilié russophone du groupe de rançongiciels The Gentlemen, s'identifiant sous le nom Azazel, qui a compromis plus d'une vingtaine d'organisations dans six pays tout en trahissant simultanément l'opérateur RaaS pour lequel il travaillait. Ailleurs sur les sites de fuite, BYOD affirme avoir informé Trump Mobile Wireless d'une violation et avoir reçu la réponse « We have no team to handle this » (Nous n'avons pas d'équipe pour gérer cela), ainsi que l'affirmation que quiconque les pirate est un terroriste ; BYOD indique avoir ensuite publié les données des 3 615 clients. BYOD a formulé la même plainte concernant Eteam, affirmant que l'entreprise avait été prévenue et les avait ignorés.

Pourquoi c'est importantDeux rappels : la chaîne d'approvisionnement criminelle connaît elle aussi des problèmes de menaces internes, et « nous n'avons pas d'équipe pour gérer cela » est un processus de divulgation que les attaquants se feront un plaisir de mener à bien en votre nom.

confiance 0.72
§3

Masqué

La lecture approfondie du jour : ce qui est sous les flux, et non au-dessus.

La structure sous-jacente du lundi : une date de lancement, huit enseignes, un NVD silencieux, et un flux de renseignement opérant un jour en avance sur les sites de fuite.

  1. Exception 01

    Le NVD n'a rien publié depuis le 4 octobre à 14h06 — l'interruption couvre le jour le plus chargé

    Les 100 éléments NVD de la fenêtre ont tous été publiés avant le 2026-10-04T14:06, et aucun le 5 octobre, lors du pic à 208 éléments. CVE-2026-61500 et la faille Citrix NetScaler CVE-2026-88779 étaient toutes deux activement exploitées et visibles uniquement via des canaux d'information et de conseil, et non via la source américaine faisant autorité. Des éléments critiques issus d'une source unique comme la chaîne d'escalade de privilèges Groundhogg CRM (CVE-2026-97644) et la suppression arbitraire de fichiers menant à une RCE dans VikAppointments (CVE-2026-87115) sont antérieurs à la coupure et n'ont reçu aucune mise à jour durant le pic.

    confiance 0.99
    Wrong if
    Tout élément NVD de ce corpus horodaté après le 2026-10-04T14:06 réfute cela. Il s'agit d'un tableau, pas d'un argument.
    Watch
    Un lot de rattrapage NVD important les 6–7 octobre, et la question de savoir si CVE-2026-61500 recevra une entrée avec score CVSS et CWE.
  2. Exception 02

    Huit acteurs affichant une base de référence nulle pour la période précédente ont choisi le même jour calendaire

    Safepay (26), Lamashtu (18), Emperador (15), N0n (11), Byod (7), Interlock (6), Doommageddon (4) et Kairos (3) ont tous publié leurs premières victimes de la fenêtre le 5 octobre depuis une médiane antérieure nulle, les plus importants étant corroborés par trois à cinq sources, ce qui exclut un artefact de collecte. Explications possibles : une plateforme de publication RaaS partagée, un déclencheur externe commun tel que l'extradition liée à Qilin du 2 octobre, ou un courtier d'accès unique alimentant plusieurs groupes simultanément.

    confiance 0.65Speculative
    Wrong if
    La preuve que ces acteurs publiaient régulièrement avant la fenêtre, ou que le pic résulte d'une interruption de sites de fuite libérant des brouillons mis en file d'attente, invaliderait la lecture d'un déclencheur coordonné.
    Watch
    La question de savoir si Safepay, Lamashtu, Emperador et Byod maintiennent ce tempo du 7 au 12 octobre, et si les géographies des victimes se recoupent entre acteurs.
  3. Exception 03

    Atlas opérait 14 à 35 heures en avance sur les sites de fuite publics

    La mesure du décalage temporel place Atlas en avance sur ransomware.live de 14,4 heures pour Qilin et de 34,7 heures pour N0n, et en avance sur signal:atlas de 24 heures pour Akira et de 17,8 heures pour Incransom. L'ordre constant Atlas → ransomware.live → ransomlook suggère une véritable fenêtre de réponse plutôt qu'un artefact de mise en cache, ransomlook jouant le rôle de corroboration secondaire avec deux à sept heures de retard.

    confiance 0.90
    Wrong if
    Si les signaux Atlas pour les nouveaux acteurs ne précèdent pas leurs publications ultérieures sur les sites de fuite, l'avance est spécifique à l'acteur plutôt que structurelle.
    Watch
    Les nouvelles publications sur les sites de fuite pour Lamashtu, Emperador et Byod du 6 au 8 octobre comparées aux signaux Atlas déjà présents dans le corpus.

Nothing to seeAucun cluster de synchronisation à la minute n'a été détecté malgré le volume du lundi, de sorte que le pic est diffus sur la journée plutôt qu'un déversement synchronisé. LockBit, ALPHV/BlackCat et RansomHub n'apparaissent nulle part dans les 529 éléments, ce qui peut refléter un calme réel, une lacune de couverture, ou une fenêtre trop courte pour capter leur cycle. La violation du registre central de la population du Danemark affectant environ 8,8 millions de personnes est mentionnée deux fois par la même dépêche sans indicateurs techniques corroborants, et nous l'avons laissée ainsi. Le flux Mastodon n'a produit aucun renseignement sur les menaces indépendant au-delà des reportages sur les arrestations liées à Qilin et ShinyHunters ; OTX est trop fragmentaire pour se suffire à lui seul. StyleSmuggler, la RCE Magento et Adobe Commerce non corrigée revendiquée, et la campagne de périmètre BPFDoor/AVERAT proviennent d'une source unique et ne satisfont pas notre seuil d'élévation aujourd'hui. Aucun signal réglementaire ne s'est encore attaché aux victimes européennes nommées lundi, ce qui est attendu et mérite d'être surveillé comme indicateur retardé.

Deep read: 529 articles consultés · $1.21 of compute

§4

Prévisions

Analyses datées et réfutables. Nous notons notre propre copie, publiquement.

Today’s calls

  1. DueFri 9 Oct72h

    Le NVD reprend ses publications et liquide un arriéré visible en lot, avec au moins un nouvel élément CVE horodaté après le 2026-10-06, d'ici le 9 octobre.

    Wrong ifAucun élément issu du NVD daté après le 2026-10-06 n'apparaît dans ces flux avant la fin du 9 octobre.

    f-2026-10-06-1

    Confidence0.75
  2. DueMon 12 Oct7d

    Au moins deux acteurs parmi Safepay, Lamashtu, Emperador et Byod publient un nouveau lot de victimes sur ransomware.live ou ransomlook avant le 12 octobre.

    Wrong ifMoins de deux des quatre acteurs nommés apparaissent avec de nouvelles revendications dans ces flux avant la fin du 12 octobre.

    f-2026-10-06-2

    Confidence0.65
  3. DueFri 16 Oct10d

    Rejetto HFS CVE-2026-61500 fait l'objet d'un enregistrement NVD ou d'une inscription KEV dans ces flux avant le 16 octobre.

    Wrong ifAucune entrée NVD et aucune inscription KEV pour CVE-2026-61500 n'apparaissent dans ces flux avant la fin du 16 octobre.

    f-2026-10-06-3

    Confidence0.55

Scorecard

3 right

  1. right

    Lamashtu publishes at least five further victims across ransomlook or ransomware.live.

    Called Thu 1 Oct · due Sun 11 Oct

    Lamashtu posted at least four new victims on ransomware.live and ransomlook on 2026-10-05, well exceeding five total when combined (Grupo Industrial Tauro, TRANS LOGROÑO, Bender Tribunenbau, Fluge Audiovisuales on ransomware.live, mirrored on ransomlook).

  2. right

    A researcher write-up, proof-of-concept or revised Citrix advisory will state that CVE-2026-88779 has impact beyond denial of service.

    Called Mon 5 Oct · due Mon 12 Oct

    SecurityWeek and Citrix advisory describe CVE-2026-88779 as a memory overflow enabling SAML deployment denial of service, but the article explicitly states it is a 'memory overflow' exploited in targeted attacks, indicating impact beyond simple DoS framing; the advisory confirms it was exploited as a zero-day with CVSS 8.7 and targeted attack context.

  3. right

    NVD items with publication dates of 4 or 5 October will appear in the feeds, confirming the gap was cadence or collection rather than a prolonged outage.

    Called Mon 5 Oct · due Thu 8 Oct

    NVD items dated 2026-10-03 and 2026-10-04 appear in the feed, confirming the gap was cadence/collection rather than a prolonged outage.

Glossaire des termes que vous êtes censé connaître

Exposition en attente (n.)
Une échéance à laquelle vous n'avez pas consenti, dans un fuseau horaire que vous n'utilisez pas, fixée par des personnes dont la gestion de projet est meilleure que celle de votre comité consultatif sur les changements. Voir N0n, qui en a planifié trois avant le déjeuner.
§5

Depuis notre périmètre

Attaques en direct sur nos propres serveurs au cours des dernières 24 heures. Oui, vraiment les nôtres.

Notre propre périmètre a profilé 143 sources hostiles au cours des dernières 24 heures — 91 scanners, 43 robots d'indexation, 9 opérateurs ciblés — qui ont entre eux envoyé 22 574 requêtes ; 33 sont allées au-delà de la reconnaissance jusqu'aux tentatives d'exploitation et 20 groupes d'adresses partageaient une empreinte comportementale. La correspondance de campagne la plus confiante du capteur ce jour-là était un scan de collecte d'identifiants .env et .git à 60 pour cent, exécuté par 34.65.226.68 sur 274 requêtes visant /.git/config, /.env, /.env.local et /.env.production — soit exactement la couche d'identifiants que tout le monde affirme sécuriser. Le visiteur le plus déterminé, 20.205.45.199, hostilité 6,6 sur 10, a envoyé 145 requêtes en ciblant des chemins de webshell WordPress et a atteint la phase d'exploitation ; 20.249.5.100 a envoyé 266 requêtes à 138 par minute et partage une empreinte avec douze adresses, ce qui correspond à un seul outil ou un seul opérateur faisant tourner ses hôtes ; 34.52.229.253 a déclenché 119 requêtes en environ 0,4 seconde en cherchant /web/.env, /v2/.env et /sendgrid.env. Une adresse a tenté CVE-2017-9841 contre le chemin PHPUnit, aujourd'hui, en 2026. Nous avons recensé 2 840 adresses provenant de 88 pays, dont 951 vues pour la première fois. Les journaux bruts n'ont jamais quitté le serveur ; seuls ces résultats l'ont fait.

143sources hostiles profilées
22 574requêtes en provenance d'elles
33ont atteint la phase d'exploitation
20clusters à ADN partagé
7,8/10hostilité maximale
2 840adresses à notre périmètre
951vues pour la première fois aujourd'hui
88pays

La liste WTF

  1. WTF #1

    Le visiteur le plus déterminé

    20.205.45.199, un scanner (hostilité 6,6/10), a envoyé 145 requêtes vers l'un de nos sites, sondant /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php.

    Pourquoi c'est étrangeHostilité la plus élevée du tableau ; sa chaîne de destruction a atteint la phase d'exploitation.

    attribution: Scanner de webshell/porte dérobée WordPress (meilleure correspondance du capteur, 38 %)Mon 5 Oct, 22:00 UTC

    Detail
    chaîne de destruction : reconnaissance → armement → exploitation · ADN dfef4501b216
  2. WTF #2

    Même ADN, adresses différentes

    20.249.5.100, un scanner (hostilité 5,9/10), a envoyé 266 requêtes à 138 par minute vers l'un de nos sites, sondant /myglu.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php, /wp-content/plugins/hellopress/wp_filemanager.php.

    Pourquoi c'est étrange12 adresses IP partagent une empreinte comportementale (ADN c67915f564de) : un seul outil ou un seul opérateur faisant tourner ses adresses : 20.92.83.244, 4.240.25.22, 13.94.26.186, 159.69.73.185, 20.92.77.159 et autres.

    attribution: inconnuTue 6 Oct, 04:00 UTC

    Detail
    chaîne de destruction : reconnaissance → armement · ADN c67915f564de
  3. WTF #3

    Tentative de CVE-2017-9841 contre nous

    1 adresse a envoyé 1 requête présentant les caractéristiques de l'exploitation CVE-2017-9841 (/vendor/phpunit/phpunit/…), dont 45.156.87.16.

    Pourquoi c'est étrangeUn exploit connu et nommé encore diffusé massivement sur Internet ; notre périmètre l'a vu aujourd'hui, quoi qu'en disent les notes de correctif sur l'année.

    attribution: inconnu

    Detail
    famille de sonde : phpunit-rce
  4. WTF #4

    La liste de courses la plus étrange

    85.204.70.88, un scanner (hostilité 6,3/10), a envoyé 20 requêtes vers l'un de nos sites, sondant //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.

    Pourquoi c'est étrangeA demandé des fichiers que presque personne d'autre ne demande : //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml, //wordpress/wp-includes/wlwmanifest.xml.

    attribution: Scanner d'énumération WordPress wlwmanifest.xml (meilleure correspondance du capteur, 40 %)Tue 6 Oct, 04:00 UTC

    Detail
    chaîne de destruction : reconnaissance → armement · ADN dfef4501b216
  5. WTF #5

    Pressé

    34.52.229.253, un scanner (hostilité 5,4/10), a envoyé 119 requêtes vers l'un de nos sites, sondant /web/.env, /v2/.env, /sendgrid.env, /v1/.env.

    Pourquoi c'est étrangeA déclenché 119 requêtes en environ 0,4 seconde.

    attribution: inconnuMon 5 Oct, 16:00 UTC

    Detail
    chaîne de destruction : reconnaissance → armement · ADN 18e39c4b41fb
  6. WTF #6

    Quelqu'un que nous pourrions connaître

    34.65.226.68, un scanner (hostilité 6,4/10), a envoyé 274 requêtes vers l'un de nos sites, sondant /.git/config, /.env, /.env.local, /.env.production.

    Pourquoi c'est étrangeLa correspondance de campagne la plus confiante du capteur ce jour-là : scan de collecte d'identifiants .env/.git à 60 %.

    attribution: Scan de collecte d'identifiants .env/.git (meilleure correspondance du capteur, 60 %)Mon 5 Oct, 19:00 UTC

    Detail
    chaîne de destruction : reconnaissance → armement · ADN dfef4501b216
§6

SITREP

SITREP de fusion (cyber)

Dix CVE critiques avec des scores CVSS de 10,0 sont activement exploitées dans la nature (répertoriées dans le KEV), notamment CVE-2026-22769, CVE-2025-55182 et CVE-2025-43300, nécessitant une application immédiate de correctifs sur l'ensemble de l'infrastructure. CRITIQUE : Dix CVE de sévérité maximale (CVSS 10,0) confirmées dans le catalogue KEV de la CISA signalant une exploitation active : CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principaux acteurs de la menace par volume de TTP : Kimsuky (134 TTP), Lazarus Group (95), APT28 (94), APT41 (85), Mustang Panda (85), Magic Hound (82), Volt Typhoon (82), APT32 (79), Sandworm Team (79), OilRig (77). Aucune donnée d'attribution CVE-acteur spécifique n'est disponible dans le contexte actuel, mais les acteurs liés à la Corée du Nord (Kimsuky/Lazarus), à la Russie (APT28/Sandworm), à la Chine (APT41/Volt Typhoon/Mustang Panda) et à l'Iran (Magic Hound/OilRig) démontrent un tempo opérationnel soutenu.

  • IMMÉDIAT : Appliquer en urgence les correctifs sur tous les systèmes pour les dix CVE CVSS 10,0 répertoriées dans le KEV (CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2025-24201, CVE-2025-24085, CVE-2025-31324, CVE-2025-10035, CVE-2024-51567, CVE-2024-51378, CVE-2024-1212)
  • Bloquer ou mettre en quarantaine les paquets npm/openclaw, npm/n8n, npm/vm2, composer/wwbn/avideo et go/siyuan jusqu'à confirmation de la remédiation des vulnérabilités
  • Renforcer la surveillance des TTP de Kimsuky, Lazarus Group, APT28, Volt Typhoon et Sandworm Team sur le périmètre réseau et la télémétrie des points de terminaison
  • Croiser les données de violation SynthientCredentialStuffingThreatData (1,96 milliard d'enregistrements) et Collection1 (773 millions) avec les journaux d'authentification d'entreprise pour détecter des indicateurs de compromission

Full SITREP →

§7

Reportages terrain

Outils en accès libre. Sans inscription ni démarche commerciale.

§8

Colophon

Comment cette édition a été fabriquée, sans détour.

L'édition 9 a été produite par machine et vérifiée par du code. Chaque élément publié par 11 flux de menaces publics dans les 24 heures jusqu'à 05h05 (heure du Royaume-Uni) (529 éléments) a été intégralement lu : statistiques calculées par code, chaque tranche lue par Claude Sonnet, la structure synthétisée par Claude Opus. Claude Opus a ensuite révisé le journal. Chaque article cite les éléments sur lesquels il s'appuie ; les articles dont les sources ne se résolvaient pas, ou dont les chiffres ne figuraient pas dans leurs sources, ont été supprimés avant publication (0 aujourd'hui). Les prévisions sont évaluées publiquement dans les éditions ultérieures. « Notre périmètre » regroupe des données d'attaque en direct provenant de nos propres serveurs. Coût de cette édition : 2,23 dollars. Elle est écrite par machine dans la voix de ScottG, auteur de Everything Is Probably Fine, et personne ne l'a révisée à la main — ce qui est soit le but, soit le problème.

529items read
24hour window
$2.23cost of this edition
04:05 UTCgenerated

Sources de ce matin

  • atlas100ok
  • NVD100ok
  • ThreatFox99ok
  • RansomLook45ok
  • Signal Atlas42ok
  • infosec.exchange39ok
  • ransomware.live35ok
  • Security news34ok
  • signal:ioc-family15ok
  • RSS11ok
  • AlienVault OTX9ok

ITEMS READ: 529SOURCES: 11STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.23STATUS: PAS IDÉAL, MAIS SURMONTABLE

OWNER: la machineEDITOR: les règlesCALLS OPEN: 3NEXT REVIEW: demain 06:00 UK