Ouverture · Vulnérabilités

FortiBleed : le correctif n'est pas la remédiation, car l'attaquant dispose désormais d'un compte

Plus de 86 644 appareils Fortinet exposés sur internet dans 194 pays sont signalés comme compromis, les opérateurs créant de nouveaux comptes et supprimant les comptes légitimes pour en exclure les propriétaires.

confiance 0.80

Le chiffre est 86 644, ce qui n'est pas un nombre rond et mérite donc d'être lu deux fois. Il s'agit du nombre de pare-feux FortiGate et de passerelles SSL VPN exposés sur internet dont la compromission a été vérifiée dans le cadre de la campagne d'extraction d'identifiants FortiBleed, dans 194 pays, et les opérateurs ne s'attardent pas poliment : ils créent de nouveaux comptes, suppriment les comptes et mots de passe existants afin que les administrateurs légitimes ne puissent plus reprendre la main.

Nous avons passé une décennie à nous conditionner à considérer le CVE comme l'événement et le correctif comme la conclusion, et c'est une erreur de catégorie. Appliquer un correctif après qu'un compte a été créé, c'est changer les serrures après que le cambrioleur s'est fait une copie de la clé et a pris la vôtre au passage. La vulnérabilité est un instant ; le compte est une occupation durable.

Le travail d'aujourd'hui n'est donc pas un scan, c'est un inventaire : extrayez la liste des administrateurs locaux de chaque équipement de périmètre que vous possédez, comparez-la à celle que vous pensez devoir exister, et traitez toute différence comme un incident plutôt que comme un ticket de dérive de configuration. Une mise en garde honnête, parce que nous l'exigerions nous-mêmes : le chiffre est annoncé comme une compromission vérifiée et non comme une simple exposition, et cette distinction est la première chose à confirmer sur votre propre parc. Puis allez lire la liste des administrateurs.

Pourquoi c'est importantVotre tableau de bord de vulnérabilités passera au vert pendant qu'un administrateur créé par un attaquant siège dans l'équipement que ce tableau de bord est en train de décrire.

Today’s revelation

Un correctif ferme la porte par laquelle l'attaquant est entré. Il ne déconnecte pas le compte que celui-ci a créé en chemin.

— Sturgeon's Revelations · Probably Fine Daily No. 12

§2

À la une

Le reste des dernières 24 heures, preuves à l'appui.

Vulnérabilités

Les nouvelles entrées KEV de la CISA relèvent surtout de l'archéologie : BIND 2015, Struts 2016, ProFTPD 2015

Cinq ajouts ont été publiés le 8 octobre : ISC BIND CVE-2015-5477 avec un EPSS de 0,91284, Apache Struts CVE-2016-3081 à 0,93352, ProFTPD CVE-2015-3306 à 0,96752, ONLYOFFICE Docs traversée de chemin CVE-2021-3199 à 0,08215, et Strapi CVE-2023-22894 à 0,01658, ce dernier étant accompagné de la propre mention de la CISA indiquant que le produit pourrait être en fin de vie. Le KEV n'est pas une lettre d'information sur les nouvelles failles ; c'est un chantier de fouilles, et quelqu'un, en ce moment même, exploite un exploit plus ancien que la plupart des ordinateurs portables du SOC contre des serveurs FTP et DNS dont personne n'a pris possession depuis une réorganisation. Les deux entrées à faible EPSS importent autant que les autres : l'EPSS décrit la foule, le KEV décrit quelqu'un qui l'a déjà fait.

Pourquoi c'est importantLa section la plus vulnérable de votre inventaire des actifs est celle intitulée « héritage, programmé pour désaffectation », et c'est exactement la pile figurant dans la liste d'aujourd'hui.

confiance 0.93

Vulnérabilités

Atlassian Data Center attaqué dans les heures suivant la publication de la preuve de concept, tandis que Cisco publie une douzaine de correctifs critiques

Des acteurs malveillants ont commencé à cibler CVE-2026-21589, une faille critique dans les produits Atlassian Data Center auto-hébergés, dans les heures suivant la publication de la PoC, soit un délai plus court que celui que la plupart des comités consultatifs sur les changements parviennent à respecter entre l'ordre du jour et les excuses. Dans la même fenêtre, Cisco a publié des avis concernant cinq vulnérabilités critiques dans NX-OS permettant l'exécution de code arbitraire avec des privilèges root sur les commutateurs Nexus, dans le cadre d'une douzaine de correctifs critiques couvrant l'accès non autorisé, les fuites d'informations, l'élévation de privilèges, le déni de service et l'exécution de code à distance ; SonicWall et Splunk ont également corrigé des défauts critiques et de haute sévérité, notamment des contournements d'authentification. Pour mesurer à quel point l'exploitation est devenue bon marché : lors du deuxième jour du Pwn2Own Ireland 2026, des chercheurs ont remporté 232 500 dollars pour 45 zero-days uniques, le Samsung Galaxy S26 tombant trois fois de plus.

Pourquoi c'est importantL'intervalle entre l'exploit public et la tentative d'exploitation se mesure désormais en heures ; votre processus de changement d'urgence est donc le contrôle, et non votre cycle de correctifs.

confiance 0.90

IA & sécurité

ARTEX : un outil de pentest agentique open source a mené lui-même la traque, contre des banques sud-coréennes

CrowdStrike Intelligence rapporte une campagne menée fin septembre contre des organisations financières sud-coréennes, dans laquelle un acteur basé en Chine a utilisé ARTEX, un outil de pentest agentique open source récemment publié, avec DeepSeek v4.1-flash comme principal modèle LLM et GLM-5.3 et Grok 4.6 en complément ; le compte rendu publié précise explicitement que l'outillage a activement chassé des vulnérabilités et compromis des services de manière autonome, avec exfiltration de données. Dans le même contexte cette semaine : des auteurs de malwares intégrant des instructions en langage naturel dans leur code spécifiquement pour déjouer les pipelines d'analyse automatisée par IA ; PoeLLM, actif depuis avril 2026, ciblant les instances exposées de LiteLLM, Ollama, Gotenberg et Gitea ; et une faille AWS Bedrock AgentCore désormais corrigée, AgentCorruption, dans laquelle une seule invite adressée à un seul chatbot pouvait atteindre l'ensemble de la flotte d'agents d'une organisation. Rein Security, quant à elle, a levé 25 millions de dollars pour protéger les agents IA au moment de l'exécution, ce qui est la façon du marché de dire qu'il a lu les mêmes rapports.

Pourquoi c'est importantSi votre logique de détection suppose le rythme et la réutilisation des outils d'un opérateur humain, ce qui se trouve à l'autre bout ne possède plus ni l'un ni l'autre.

confiance 0.75

Rançongiciels

Dix groupes ont publié des victimes le même mercredi, et nous ne pensons pas qu'ils se soient concertés

Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra et INCransom ont tous connu un pic le 8 octobre depuis une base quasi nulle ; le butin d'Umbra seul affichait 3,7 To provenant de l'IIT Roorkee et 734,4 Go de la Manipal Academy of Higher Education, avant que Nightspire ne publie neuf victimes supplémentaires le 9 octobre, touchant Vietnam SuperPort, une entreprise pharmaceutique, un cabinet d'architecture et une société de restauration. Des écosystèmes d'affiliés distincts ne coordonnent pas une date de publication ; les agrégateurs vident leurs files d'attente, et les preuves structurelles (voir Hidden) désignent les trackers plutôt qu'un sommet. Par ailleurs, l'acteur BYOD a revendiqué à la fois la plateforme d'échange de cryptomonnaies Gate, en avançant 12 millions d'utilisateurs avec des indicateurs 2FA et des soldes, et T-Mobile, puis a suivi non pas avec des données mais avec une provocation à l'égard des sceptiques et un « aperçu », ce qui est la signature comportementale d'une revendication qui cherche encore ses preuves.

Pourquoi c'est importantSi votre reporting sur les rançongiciels comptabilise les publications sur les sites de fuite comme des attaques, votre courbe de tendance est le reflet du calendrier de crawling de quelqu'un d'autre.

confiance 0.70

Acteurs de la menace

Les outils de Flax Typhoon saisis, et une récompense de 10 millions de dollars pour un suspect lié à HAFNIUM, dans les mêmes 36 heures

Le FBI a saisi sept domaines utilisés par des opérateurs étatiques chinois connus sous le nom de Flax Typhoon pour faire fonctionner deux outils de piratage, MicroScan et FishHub, dans le cadre d'un démantèlement annoncé le 8 octobre aux côtés d'agences de six autres pays ; le groupe Integrity Technology Group, basé à Pékin, a été désigné comme la société à l'origine de l'infrastructure de scan et d'intrusion, accusée de gérer un portail offrant à des tiers l'accès à des courriels volés auprès d'organisations gouvernementales, policières, de santé et religieuses en Asie du Sud-Est. Dans la même fenêtre temporelle, le Département d'État a offert jusqu'à 10 millions de dollars pour toute information sur Zhang Yu, inculpé pour les attaques HAFNIUM de 2021 contre Microsoft Exchange, dont le coaccusé Xu Zewei a été extradé d'Italie en avril 2026. Le fil conducteur n'est pas le malware, c'est l'approvisionnement : l'espionnage livré par un prestataire, avec un nom de produit et un portail orienté client.

Pourquoi c'est importantUne infrastructure de scan exploitée comme un service commercial signifie que la reconnaissance menée contre vous est financée, dotée en personnel et documentée, et les saisies suppriment des domaines plutôt que le modèle économique.

confiance 0.88

Malwares & IOC

Quatre chaînes d'approvisionnement en un seul jour : npm, GitHub, la boutique de navigateur et le téléphone lui-même

Le SDK npm tensorlake, avec environ 12 000 téléchargements hebdomadaires, a livré la version 0.5.144 contenant un malware obfusqué de collecte d'identifiants dans le cadre de la campagne du ver ChainDrop/Shai-Hulud ; l'opération FakeGit est revenue avec 17 610 dépôts GitHub malveillants diffusant SmartLoader puis l'infostealer StealC ; seize extensions Firefox malveillantes se sont fait passer pour des outils de portefeuille Rabby et OKX afin de capturer des phrases de récupération et des clés privées ; et des téléphones Android bas de gamme ont été découverts avec le malware « Midnight Mimosa » intégré dans le firmware, enrôlant l'appareil comme proxy résidentiel avant même que quiconque n'ouvre la boîte. Chacun de ces vecteurs est arrivé par un canal que votre politique décrit comme de confiance, ce qui est précisément le but.

Pourquoi c'est importantVotre liste blanche de sources de confiance est, en pratique, une liste des pipelines de build d'autres personnes et de leur pire semaine.

confiance 0.87

Rançongiciels

Japon : le cluster de centres de données d'un fournisseur cloud tombe en panne, et le JPCERT nomme les web shells

IDC Frontier a divulgué que son service IDCF Cloud, utilisé par des clients gouvernementaux, a été frappé par un rançongiciel provoquant une panne au niveau d'un cluster de centres de données desservant l'est du Japon, tandis que l'alerte du JPCERT/CC du 8 octobre a décrit une hausse des fuites de données personnelles dans des organisations japonaises, alimentée par l'abus d'API d'applications mobiles et des attaques exploitant des failles logicielles connues, notamment Metabase. La mise à jour du 9 octobre ajoute le Cas D : des fichiers WAR déposés sur des serveurs d'applications Java accessibles depuis des serveurs web publics, avec le JSP à l'intérieur agissant comme un web shell exécutant des commandes depuis un paramètre de requête, ainsi que de nouvelles adresses IP pour les cas précédents et une source de web shell à 124.133.237[.]18. Il s'agit là d'une chasse que vous pouvez mener dès ce matin sans rien acheter.

Pourquoi c'est importantDes fichiers WAR ou JSP inattendus sur un serveur d'applications accessible depuis internet constituent une recherche, pas un projet, et c'est le seul élément de l'actualité du jour qui vient avec une adresse.

confiance 0.85

Curiosités

La société de récupération qui aurait payé la rançon, et le propriétaire de marché condamné à quarante ans

Le DOJ a inculpé Zohar Pinhasi, un ressortissant américano-israélien de 50 ans et propriétaire d'une société de récupération après rançongiciel, pour fraude électronique en raison du paiement présumé d'attaquants pour obtenir des déchiffreurs tout en affirmant à ses clients utiliser des outils de récupération propriétaires ; selon les informations disponibles, la facturation dépasserait 19 millions de dollars et la marge serait d'environ 11 millions de dollars. Dans l'autre sens, Raheim Hamilton, 30 ans, co-créateur de la place de marché du dark web Empire Market, a été condamné à 40 ans de prison pour avoir facilité 430 millions de dollars de transactions illégales entre 2018 et 2020, avec confiscation de plus de 100 millions de dollars en Bitcoin et de plusieurs propriétés en Virginie. Une industrie vend le déchiffrement qu'elle aurait acheté ; l'autre a tout vendu et a conservé les justificatifs.

Pourquoi c'est importantSi votre plan d'incident désigne un prestataire de récupération, ce plan devrait également préciser les preuves de capacité « propriétaire » que vous attendez de voir avant de régler la facture.

confiance 0.86
§3

Masqué

La lecture approfondie du jour : ce qui est sous les flux, et non au-dessus.

Sous les flux : trois sources de vulnérabilités se sont arrêtées à la même minute, et dix groupes de rançongiciels ont « coordonné » d'une façon qui ressemble fort à un crawler.

  1. Exception 01

    Les trois sources de renseignement sur les vulnérabilités se sont toutes arrêtées à 11:52 UTC

    NVD, CISA KEV et la couche de signal KEV dérivée ont chacun produit leur dernier élément à 2026-10-08T11:52 et rien après. Trois éditeurs indépendants ne s'arrêtent pas à la même minute ; il s'agit d'une coupure de collecte, ce qui signifie que tout CVE ou ajout KEV postérieur à cette heure est invisible dans le corpus d'aujourd'hui, y compris tout ce qui est lié à FortiBleed ou aux avis Cisco NX-OS.

    confiance 0.94
    Wrong if
    Vérifiez directement les flux publics NVD et CISA pour les publications entre 11:52 UTC le 8 octobre et le 10 octobre ; si aucune publication n'existe réellement, le silence est organique.
    Watch
    Si la prochaine exécution de collecte comble le manque dans les 24 heures.
  2. Exception 02

    Le mercredi des dix acteurs est probablement un vidage de tracker, pas un cartel

    Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra et INCransom ont tous atteint un pic le 8 octobre contre une médiane de zéro les autres jours, pourtant l'algorithme de détection de clusters temporels n'a trouvé aucune coordination significative entre plusieurs sources. La publication en lots par les agrégateurs est l'explication la plus simple ; une extorsion véritablement synchronisée entre des pools d'affiliés sans lien nécessiterait une infrastructure partagée ou des victimes communes pour être crédible.

    confiance 0.62Speculative
    Wrong if
    Si les horodatages des victimes sur les sites de fuite des acteurs eux-mêmes se répartissent sur la journée plutôt que de se concentrer à l'heure d'un scraping, ou si deux groupes publient la même victime, la lecture de coordination se renforce.
    Watch
    Les taux de publication de ces acteurs au cours des cinq à sept prochains jours ; un retour aux niveaux de base distribués confirme l'artefact.
  3. Exception 03

    La revendication de BYOD contre T-Mobile ne trouve aucune corroboration dans le corpus

    La double revendication contre Gate et T-Mobile n'existe que dans les propres publications de l'acteur, propagée d'un tracker à l'autre avec un décalage de 13,4 heures, suivie de moqueries envers les sceptiques et d'un « aperçu » plutôt que de données, puis du silence. À traiter comme une pression d'extorsion non vérifiée jusqu'à ce qu'un échantillon ou une notification existe.

    confiance 0.68Speculative
    Wrong if
    Une notification officielle de T-Mobile, ou un échantillon vérifiable correspondant au schéma actuel des données clients, confirme une violation ; un déversement de données dans les sept jours met fin à la lecture théâtrale.
    Watch
    Les communications officielles de T-Mobile au cours des 72 prochaines heures et toute réapparition de BYOD avec des preuves.
  4. Exception 04

    Les signaux automatisés avaient entre 7 et 18 heures d'avance sur les entrées curatorées

    Pour le pic Qilin, la couche de signal automatisé s'est déclenchée environ 18 heures avant l'apparition de l'entrée curatorée Atlas, avec des avances comparables de 9,7 heures pour LockBit5 et 6,7 heures pour INCransom. La curation vous coûte la majeure partie d'une journée de travail, et pour les acteurs les plus médiatisés, elle vous coûte le plus.

    confiance 0.90
    Wrong if
    Si les horodatages des signaux correspondent à l'heure d'ingestion plutôt qu'à l'heure de l'événement, l'avance s'évapore ; vérifiez les métadonnées des éléments de signal.
    Watch
    Si l'avance se confirme sur d'autres acteurs dans les prochaines fenêtres ; si c'est le cas, faites le triage sur les signaux et confirmez sur la curation.

Nothing to seeL'entité « actor:payload » est le nom le plus fréquent dans le corpus avec 36 éléments répartis sur cinq flux, ce qui est presque certainement une fusion erronée entre un acteur rançongiciel appelé Payload et le mot « payload » dans les flux d'IOC ; ne l'intégrez pas dans une diapositive d'attribution. Plusieurs éléments frappants ne sont issus que d'une seule source et ne devraient pas être mis en avant aujourd'hui : l'exposition des CPR danois, les préoccupations relatives à la vente de données Spirit Airlines, le répertoire d'exploitation iOS en tant que service de DarkSword, PoeLLM, l'arrestation liée au jackpotting de distributeurs automatiques par Tren de Aragua et AgentCorruption. Le cluster CVE de Qualcomm est un bulletin coordonné d'un fournisseur sans preuve d'exploitation jointe, et les entrées CVE-2026-105xxx à six chiffres semblent provenir de VulDB plutôt que du NVD standard ; ne les classez donc pas aux côtés des autres.

Deep read: 433 articles consultés · $0.99 of compute

§4

Prévisions

Analyses datées et réfutables. Nous notons notre propre copie, publiquement.

Today’s calls

  1. DueMon 19 Oct10 days

    CVE-2026-21589, la faille Atlassian Data Center déjà exploitée, est ajoutée au catalogue CISA KEV.

    Wrong ifVérifiez le catalogue KEV le 19 octobre ; l'absence du CVE invalide la prévision.

    f-2026-10-09-1

    Confidence0.45
  2. DueFri 16 Oct7 days

    Aucune notification officielle de violation de T-Mobile ni aucun échantillon de données vérifié corroborant la revendication de BYOD n'apparaît dans ces flux.

    Wrong ifUne déclaration de T-Mobile, un dépôt réglementaire, ou un échantillon publié correspondant aux données actuelles des clients l'invalide.

    f-2026-10-09-2

    Confidence0.70
  3. DueMon 19 Oct10 days

    Nightspire publie au moins cinq nouvelles victimes sur son site de fuite, confirmant que la publication en lots massifs est son mode de fonctionnement habituel et non une opération ponctuelle.

    Wrong ifMoins de cinq nouvelles victimes Nightspire sur ransomware.live et ransomlook d'ici le 19 octobre invalide la prévision.

    f-2026-10-09-3

    Confidence0.60

Scorecard

2 right · 1 open

  1. open

    Our edge sensor's trailing 30-day count of distinct addresses probing AI-credential paths exceeds 79.

    Called Tue 29 Sep · due Fri 9 Oct

    No edge sensor count reported in today's items; cannot verify the trailing 30-day figure.

  2. right

    NVD resumes publishing and entries with publication timestamps after 2026-10-06 22:33 UTC appear in these feeds.

    Called Thu 8 Oct · due Mon 12 Oct

    NVD items in today's feed carry timestamps of 2026-10-06, which are after the 2026-10-06T22:33 UTC cutoff, confirming NVD resumed publishing within the window.

  3. right

    nightspire posts at least three further named victims on its leak site, tracked by ransomware.live or ransomlook.

    Called Thu 8 Oct · due Sun 11 Oct

    nightspire posted at least three new named victims: Nantou Shiuhkuang Senior High School (ransomware.live 2026-10-08), KC Pharmaceuticals, Valvorobica Industirale, Vietnam SuperPort, Sangre de Cristo Arts, Heidi's Events, WAGA Enterprises, Medcom Tech, INAPI (ransomlook 2026-10-09), Mäntelhaus Kaiser GmbH (ransomlook 2026-10-09) — well exceeding three by end of 11 October.

Glossaire des termes que vous êtes censé connaître

Agentique (n.)
capable d'exécuter le milieu ennuyeux d'une intrusion sans qu'on le lui demande deux fois. Dans la brochure, il planifie votre feuille de route ; dans l'incident de cette semaine, il a planifié la chaîne d'attaque, chassé les vulnérabilités et exfiltré les données, sans jamais proposer un atelier.
§5

Depuis notre périmètre

Attaques en direct sur nos propres serveurs au cours des dernières 24 heures. Oui, vraiment les nôtres.

Notre propre périmètre a profilé 157 sources hostiles en 24 heures — 97 scanners, 47 crawlers de bots, 8 opérateurs ciblés et 4 attaquants par force brute — envoyant 25 257 requêtes au total, dont 38 ont dépassé la phase de reconnaissance pour atteindre de véritables tentatives d'exploitation, provenant de 3 431 adresses réparties dans 92 pays, dont 1 525 observées pour la première fois aujourd'hui. Le détail qui date cette édition : 35.241.132.20 a envoyé 1 084 requêtes à la recherche de /.env, /.env.aws, /.docker/config.json et, de manière significative, /.env.anthropic, car les clés API de modèles figurent désormais sur la même liste de courses que les identifiants cloud. Par ailleurs, 34.77.137.207 a déclenché 119 requêtes de collecte d'identifiants en environ 0,4 seconde, six adresses continuaient à bombarder CVE-2017-9841 sur le chemin phpunit comme si les neuf dernières années n'étaient qu'une rumeur, et 18 adresses partageaient une même empreinte comportementale (DNA c67915f564de), ce qui désigne un opérateur unique avec un budget de rotation plutôt que dix-huit enthousiastes. Les journaux bruts sont restés sur le serveur ; seuls les résultats en sont partis.

157sources hostiles profilées
25 257requêtes de leur part
38ont atteint l'exploitation
19clusters à DNA partagé
7,8/10hostilité maximale
3 431adresses sur notre périmètre
1 525vues pour la première fois aujourd'hui
92pays

La liste WTF

  1. WTF #1

    À la recherche de vos clés IA

    35.241.132.20, un scanner (hostilité 6,1/10), a envoyé 1 084 requêtes vers 3 de nos sites, sondant /.env, /.env.anthropic, /.env.aws, /.docker/config.json.

    Pourquoi c'est étrangeA ciblé directement les identifiants IA : /.env.anthropic. Les clés API de modèles figurent désormais sur la liste de courses des scanners, aux côtés des clés cloud.

    attribution: Androxgh0st (meilleure correspondance du capteur, 45 %)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization · DNA 886d34013e51
  2. WTF #2

    Le visiteur le plus déterminé

    40.83.78.135, un scanner (hostilité 6,7/10), a envoyé 82 requêtes à raison de 64 par minute vers l'un de nos sites, sondant /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/3PJcpMFsD8B.php, /antos//aa.php.

    Pourquoi c'est étrangeHostilité la plus élevée du tableau ; sa kill chain a atteint la weaponization.

    attribution: Scanner de backdoor/webshell PHP (meilleure correspondance du capteur, 42 %)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization · DNA dfef4501b216
  3. WTF #3

    Tentative d'exploitation de CVE-2017-9841 contre nous

    6 adresses ont envoyé 14 requêtes présentant la forme d'une exploitation de CVE-2017-9841 (/vendor/phpunit/phpunit/…), dont 107.170.31.206, 192.241.162.234, 185.8.107.35.

    Pourquoi c'est étrangeUn exploit connu et nommé continue d'être diffusé sur internet ; notre périmètre l'a observé aujourd'hui, quoi que les notes de correctifs disent sur l'année en question.

    attribution: inconnu

    Detail
    famille de sondes : phpunit-rce
  4. WTF #4

    Même DNA, adresses différentes

    104.208.73.227, un scanner (hostilité 5,5/10), a envoyé 667 requêtes à raison de 4 par minute vers 3 de nos sites, sondant /admin/controller/extension/, /c4.php, /wp-trbacks.php, /wp-includes/ID3/about.php.

    Pourquoi c'est étrange18 adresses IP partagent une même empreinte comportementale (DNA c67915f564de) : un seul outil ou un seul opérateur effectuant une rotation d'adresses : 20.92.77.159, 40.83.95.41, 20.219.14.152, 20.196.81.226, 20.255.72.163 et d'autres.

    attribution: Scanner massif de vulnérabilités WordPress/OpenCart et de webshells (meilleure correspondance du capteur, 38 %)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization → exploitation · DNA c67915f564de
  5. WTF #5

    La liste de courses la plus étrange

    20.213.164.192, un scanner (hostilité 6,7/10), a envoyé 91 requêtes vers l'un de nos sites, sondant /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php.

    Pourquoi c'est étrangeA demandé des fichiers que presque personne d'autre ne demande : /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php, /unaut.php.

    attribution: Chasseur de webshells/backdoors PHP (meilleure correspondance du capteur, 38 %)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization · DNA dfef4501b216
  6. WTF #6

    Pressé

    34.77.137.207, un scanner (hostilité 5,5/10), a envoyé 119 requêtes vers l'un de nos sites, sondant /.aws/.env, /.docker/laravel/app/.env, /.docker/.env, /.env.

    Pourquoi c'est étrangeA déclenché 119 requêtes en environ 0,4 seconde.

    attribution: Scan de collecte d'identifiants .env / cloud (meilleure correspondance du capteur, 60 %)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain : reconnaissance → weaponization · DNA 18e39c4b41fb
§6

Reportages terrain

Outils en accès libre. Sans inscription ni démarche commerciale.

§7

Colophon

Comment cette édition a été fabriquée, sans détour.

L'édition 12 a été produite par machine et vérifiée par du code. Chaque élément publié par 13 flux de menaces publics dans les 24 heures précédant 05:05 (heure du Royaume-Uni) (433 éléments) a été lu en intégralité : les statistiques sont calculées par code, chaque tranche est lue par Claude Sonnet, la structure est synthétisée par Claude Opus. Claude Opus a ensuite révisé le journal. Chaque article cite les éléments sur lesquels il s'appuie ; les articles dont les sources ne se résolvaient pas, ou dont les chiffres ne figuraient pas dans leurs sources, ont été écartés avant publication (0 aujourd'hui). Les prévisions sont évaluées publiquement dans les éditions ultérieures. « Notre périmètre » désigne des données d'attaque en direct provenant de nos propres serveurs. Coût de cette édition : 2,01 $. Elle est rédigée par machine dans la voix de ScottG, auteur de Everything Is Probably Fine, et personne ne l'a révisée manuellement, ce qui est soit le point central, soit le problème.

433items read
24hour window
$2.01cost of this edition
04:05 UTCgenerated

Sources de ce matin

  • NVD100ok
  • ThreatFox100ok
  • Security news41ok
  • infosec.exchange39ok
  • Signal Atlas38ok
  • RansomLook24ok
  • atlas23ok
  • ransomware.live21ok
  • signal:ioc-family14ok
  • AlienVault OTX12ok
  • RSS11ok
  • signal:kev5ok
  • CISA KEV5ok

ITEMS READ: 433SOURCES: 13STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.01STATUS: PAS BIEN, MAIS PAS ENCORE BRUYANT

OWNER: la machineEDITOR: les règlesCALLS OPEN: 3NEXT REVIEW: demain 06:00 UK