Rapport de terrain quotidien sur ce qui est Probably Fine
No. 12·Vendredi 9 Octobre 2026·Publié à 06:00 UK·Indicateur Fine 3/5: Pas bien, mais pas encore bruyant
Ouverture · Vulnérabilités
FortiBleed : le correctif n'est pas la remédiation, car l'attaquant dispose désormais d'un compte
Plus de 86 644 appareils Fortinet exposés sur internet dans 194 pays sont signalés comme compromis, les opérateurs créant de nouveaux comptes et supprimant les comptes légitimes pour en exclure les propriétaires.
confiance0.80
Le chiffre est 86 644, ce qui n'est pas un nombre rond et mérite donc d'être lu deux fois. Il s'agit du nombre de pare-feux FortiGate et de passerelles SSL VPN exposés sur internet dont la compromission a été vérifiée dans le cadre de la campagne d'extraction d'identifiants FortiBleed, dans 194 pays, et les opérateurs ne s'attardent pas poliment : ils créent de nouveaux comptes, suppriment les comptes et mots de passe existants afin que les administrateurs légitimes ne puissent plus reprendre la main.
Nous avons passé une décennie à nous conditionner à considérer le CVE comme l'événement et le correctif comme la conclusion, et c'est une erreur de catégorie. Appliquer un correctif après qu'un compte a été créé, c'est changer les serrures après que le cambrioleur s'est fait une copie de la clé et a pris la vôtre au passage. La vulnérabilité est un instant ; le compte est une occupation durable.
Le travail d'aujourd'hui n'est donc pas un scan, c'est un inventaire : extrayez la liste des administrateurs locaux de chaque équipement de périmètre que vous possédez, comparez-la à celle que vous pensez devoir exister, et traitez toute différence comme un incident plutôt que comme un ticket de dérive de configuration. Une mise en garde honnête, parce que nous l'exigerions nous-mêmes : le chiffre est annoncé comme une compromission vérifiée et non comme une simple exposition, et cette distinction est la première chose à confirmer sur votre propre parc. Puis allez lire la liste des administrateurs.
Pourquoi c'est importantVotre tableau de bord de vulnérabilités passera au vert pendant qu'un administrateur créé par un attaquant siège dans l'équipement que ce tableau de bord est en train de décrire.
Un correctif ferme la porte par laquelle l'attaquant est entré. Il ne déconnecte pas le compte que celui-ci a créé en chemin.
— Sturgeon's Revelations · Probably Fine Daily No. 12
Chaque matin06:00 UK
Recevez-le dans votre boîte de réception. Chaque matin. En principe.
Un e-mail par jour. L'intégralité du journal. Désinscription en un clic.
§2
À la une
Le reste des dernières 24 heures, preuves à l'appui.
Vulnérabilités
Les nouvelles entrées KEV de la CISA relèvent surtout de l'archéologie : BIND 2015, Struts 2016, ProFTPD 2015
Cinq ajouts ont été publiés le 8 octobre : ISC BIND CVE-2015-5477 avec un EPSS de 0,91284, Apache Struts CVE-2016-3081 à 0,93352, ProFTPD CVE-2015-3306 à 0,96752, ONLYOFFICE Docs traversée de chemin CVE-2021-3199 à 0,08215, et Strapi CVE-2023-22894 à 0,01658, ce dernier étant accompagné de la propre mention de la CISA indiquant que le produit pourrait être en fin de vie. Le KEV n'est pas une lettre d'information sur les nouvelles failles ; c'est un chantier de fouilles, et quelqu'un, en ce moment même, exploite un exploit plus ancien que la plupart des ordinateurs portables du SOC contre des serveurs FTP et DNS dont personne n'a pris possession depuis une réorganisation. Les deux entrées à faible EPSS importent autant que les autres : l'EPSS décrit la foule, le KEV décrit quelqu'un qui l'a déjà fait.
Pourquoi c'est importantLa section la plus vulnérable de votre inventaire des actifs est celle intitulée « héritage, programmé pour désaffectation », et c'est exactement la pile figurant dans la liste d'aujourd'hui.
Atlassian Data Center attaqué dans les heures suivant la publication de la preuve de concept, tandis que Cisco publie une douzaine de correctifs critiques
Des acteurs malveillants ont commencé à cibler CVE-2026-21589, une faille critique dans les produits Atlassian Data Center auto-hébergés, dans les heures suivant la publication de la PoC, soit un délai plus court que celui que la plupart des comités consultatifs sur les changements parviennent à respecter entre l'ordre du jour et les excuses. Dans la même fenêtre, Cisco a publié des avis concernant cinq vulnérabilités critiques dans NX-OS permettant l'exécution de code arbitraire avec des privilèges root sur les commutateurs Nexus, dans le cadre d'une douzaine de correctifs critiques couvrant l'accès non autorisé, les fuites d'informations, l'élévation de privilèges, le déni de service et l'exécution de code à distance ; SonicWall et Splunk ont également corrigé des défauts critiques et de haute sévérité, notamment des contournements d'authentification. Pour mesurer à quel point l'exploitation est devenue bon marché : lors du deuxième jour du Pwn2Own Ireland 2026, des chercheurs ont remporté 232 500 dollars pour 45 zero-days uniques, le Samsung Galaxy S26 tombant trois fois de plus.
Pourquoi c'est importantL'intervalle entre l'exploit public et la tentative d'exploitation se mesure désormais en heures ; votre processus de changement d'urgence est donc le contrôle, et non votre cycle de correctifs.
ARTEX : un outil de pentest agentique open source a mené lui-même la traque, contre des banques sud-coréennes
CrowdStrike Intelligence rapporte une campagne menée fin septembre contre des organisations financières sud-coréennes, dans laquelle un acteur basé en Chine a utilisé ARTEX, un outil de pentest agentique open source récemment publié, avec DeepSeek v4.1-flash comme principal modèle LLM et GLM-5.3 et Grok 4.6 en complément ; le compte rendu publié précise explicitement que l'outillage a activement chassé des vulnérabilités et compromis des services de manière autonome, avec exfiltration de données. Dans le même contexte cette semaine : des auteurs de malwares intégrant des instructions en langage naturel dans leur code spécifiquement pour déjouer les pipelines d'analyse automatisée par IA ; PoeLLM, actif depuis avril 2026, ciblant les instances exposées de LiteLLM, Ollama, Gotenberg et Gitea ; et une faille AWS Bedrock AgentCore désormais corrigée, AgentCorruption, dans laquelle une seule invite adressée à un seul chatbot pouvait atteindre l'ensemble de la flotte d'agents d'une organisation. Rein Security, quant à elle, a levé 25 millions de dollars pour protéger les agents IA au moment de l'exécution, ce qui est la façon du marché de dire qu'il a lu les mêmes rapports.
Pourquoi c'est importantSi votre logique de détection suppose le rythme et la réutilisation des outils d'un opérateur humain, ce qui se trouve à l'autre bout ne possède plus ni l'un ni l'autre.
Dix groupes ont publié des victimes le même mercredi, et nous ne pensons pas qu'ils se soient concertés
Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra et INCransom ont tous connu un pic le 8 octobre depuis une base quasi nulle ; le butin d'Umbra seul affichait 3,7 To provenant de l'IIT Roorkee et 734,4 Go de la Manipal Academy of Higher Education, avant que Nightspire ne publie neuf victimes supplémentaires le 9 octobre, touchant Vietnam SuperPort, une entreprise pharmaceutique, un cabinet d'architecture et une société de restauration. Des écosystèmes d'affiliés distincts ne coordonnent pas une date de publication ; les agrégateurs vident leurs files d'attente, et les preuves structurelles (voir Hidden) désignent les trackers plutôt qu'un sommet. Par ailleurs, l'acteur BYOD a revendiqué à la fois la plateforme d'échange de cryptomonnaies Gate, en avançant 12 millions d'utilisateurs avec des indicateurs 2FA et des soldes, et T-Mobile, puis a suivi non pas avec des données mais avec une provocation à l'égard des sceptiques et un « aperçu », ce qui est la signature comportementale d'une revendication qui cherche encore ses preuves.
Pourquoi c'est importantSi votre reporting sur les rançongiciels comptabilise les publications sur les sites de fuite comme des attaques, votre courbe de tendance est le reflet du calendrier de crawling de quelqu'un d'autre.
Les outils de Flax Typhoon saisis, et une récompense de 10 millions de dollars pour un suspect lié à HAFNIUM, dans les mêmes 36 heures
Le FBI a saisi sept domaines utilisés par des opérateurs étatiques chinois connus sous le nom de Flax Typhoon pour faire fonctionner deux outils de piratage, MicroScan et FishHub, dans le cadre d'un démantèlement annoncé le 8 octobre aux côtés d'agences de six autres pays ; le groupe Integrity Technology Group, basé à Pékin, a été désigné comme la société à l'origine de l'infrastructure de scan et d'intrusion, accusée de gérer un portail offrant à des tiers l'accès à des courriels volés auprès d'organisations gouvernementales, policières, de santé et religieuses en Asie du Sud-Est. Dans la même fenêtre temporelle, le Département d'État a offert jusqu'à 10 millions de dollars pour toute information sur Zhang Yu, inculpé pour les attaques HAFNIUM de 2021 contre Microsoft Exchange, dont le coaccusé Xu Zewei a été extradé d'Italie en avril 2026. Le fil conducteur n'est pas le malware, c'est l'approvisionnement : l'espionnage livré par un prestataire, avec un nom de produit et un portail orienté client.
Pourquoi c'est importantUne infrastructure de scan exploitée comme un service commercial signifie que la reconnaissance menée contre vous est financée, dotée en personnel et documentée, et les saisies suppriment des domaines plutôt que le modèle économique.
Quatre chaînes d'approvisionnement en un seul jour : npm, GitHub, la boutique de navigateur et le téléphone lui-même
Le SDK npm tensorlake, avec environ 12 000 téléchargements hebdomadaires, a livré la version 0.5.144 contenant un malware obfusqué de collecte d'identifiants dans le cadre de la campagne du ver ChainDrop/Shai-Hulud ; l'opération FakeGit est revenue avec 17 610 dépôts GitHub malveillants diffusant SmartLoader puis l'infostealer StealC ; seize extensions Firefox malveillantes se sont fait passer pour des outils de portefeuille Rabby et OKX afin de capturer des phrases de récupération et des clés privées ; et des téléphones Android bas de gamme ont été découverts avec le malware « Midnight Mimosa » intégré dans le firmware, enrôlant l'appareil comme proxy résidentiel avant même que quiconque n'ouvre la boîte. Chacun de ces vecteurs est arrivé par un canal que votre politique décrit comme de confiance, ce qui est précisément le but.
Pourquoi c'est importantVotre liste blanche de sources de confiance est, en pratique, une liste des pipelines de build d'autres personnes et de leur pire semaine.
Japon : le cluster de centres de données d'un fournisseur cloud tombe en panne, et le JPCERT nomme les web shells
IDC Frontier a divulgué que son service IDCF Cloud, utilisé par des clients gouvernementaux, a été frappé par un rançongiciel provoquant une panne au niveau d'un cluster de centres de données desservant l'est du Japon, tandis que l'alerte du JPCERT/CC du 8 octobre a décrit une hausse des fuites de données personnelles dans des organisations japonaises, alimentée par l'abus d'API d'applications mobiles et des attaques exploitant des failles logicielles connues, notamment Metabase. La mise à jour du 9 octobre ajoute le Cas D : des fichiers WAR déposés sur des serveurs d'applications Java accessibles depuis des serveurs web publics, avec le JSP à l'intérieur agissant comme un web shell exécutant des commandes depuis un paramètre de requête, ainsi que de nouvelles adresses IP pour les cas précédents et une source de web shell à 124.133.237[.]18. Il s'agit là d'une chasse que vous pouvez mener dès ce matin sans rien acheter.
Pourquoi c'est importantDes fichiers WAR ou JSP inattendus sur un serveur d'applications accessible depuis internet constituent une recherche, pas un projet, et c'est le seul élément de l'actualité du jour qui vient avec une adresse.
La société de récupération qui aurait payé la rançon, et le propriétaire de marché condamné à quarante ans
Le DOJ a inculpé Zohar Pinhasi, un ressortissant américano-israélien de 50 ans et propriétaire d'une société de récupération après rançongiciel, pour fraude électronique en raison du paiement présumé d'attaquants pour obtenir des déchiffreurs tout en affirmant à ses clients utiliser des outils de récupération propriétaires ; selon les informations disponibles, la facturation dépasserait 19 millions de dollars et la marge serait d'environ 11 millions de dollars. Dans l'autre sens, Raheim Hamilton, 30 ans, co-créateur de la place de marché du dark web Empire Market, a été condamné à 40 ans de prison pour avoir facilité 430 millions de dollars de transactions illégales entre 2018 et 2020, avec confiscation de plus de 100 millions de dollars en Bitcoin et de plusieurs propriétés en Virginie. Une industrie vend le déchiffrement qu'elle aurait acheté ; l'autre a tout vendu et a conservé les justificatifs.
Pourquoi c'est importantSi votre plan d'incident désigne un prestataire de récupération, ce plan devrait également préciser les preuves de capacité « propriétaire » que vous attendez de voir avant de régler la facture.
La lecture approfondie du jour : ce qui est sous les flux, et non au-dessus.
Sous les flux : trois sources de vulnérabilités se sont arrêtées à la même minute, et dix groupes de rançongiciels ont « coordonné » d'une façon qui ressemble fort à un crawler.
Exception 01
Les trois sources de renseignement sur les vulnérabilités se sont toutes arrêtées à 11:52 UTC
NVD, CISA KEV et la couche de signal KEV dérivée ont chacun produit leur dernier élément à 2026-10-08T11:52 et rien après. Trois éditeurs indépendants ne s'arrêtent pas à la même minute ; il s'agit d'une coupure de collecte, ce qui signifie que tout CVE ou ajout KEV postérieur à cette heure est invisible dans le corpus d'aujourd'hui, y compris tout ce qui est lié à FortiBleed ou aux avis Cisco NX-OS.
confiance0.94
Wrong if
Vérifiez directement les flux publics NVD et CISA pour les publications entre 11:52 UTC le 8 octobre et le 10 octobre ; si aucune publication n'existe réellement, le silence est organique.
Watch
Si la prochaine exécution de collecte comble le manque dans les 24 heures.
Le mercredi des dix acteurs est probablement un vidage de tracker, pas un cartel
Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra et INCransom ont tous atteint un pic le 8 octobre contre une médiane de zéro les autres jours, pourtant l'algorithme de détection de clusters temporels n'a trouvé aucune coordination significative entre plusieurs sources. La publication en lots par les agrégateurs est l'explication la plus simple ; une extorsion véritablement synchronisée entre des pools d'affiliés sans lien nécessiterait une infrastructure partagée ou des victimes communes pour être crédible.
confiance0.62Speculative
Wrong if
Si les horodatages des victimes sur les sites de fuite des acteurs eux-mêmes se répartissent sur la journée plutôt que de se concentrer à l'heure d'un scraping, ou si deux groupes publient la même victime, la lecture de coordination se renforce.
Watch
Les taux de publication de ces acteurs au cours des cinq à sept prochains jours ; un retour aux niveaux de base distribués confirme l'artefact.
La revendication de BYOD contre T-Mobile ne trouve aucune corroboration dans le corpus
La double revendication contre Gate et T-Mobile n'existe que dans les propres publications de l'acteur, propagée d'un tracker à l'autre avec un décalage de 13,4 heures, suivie de moqueries envers les sceptiques et d'un « aperçu » plutôt que de données, puis du silence. À traiter comme une pression d'extorsion non vérifiée jusqu'à ce qu'un échantillon ou une notification existe.
confiance0.68Speculative
Wrong if
Une notification officielle de T-Mobile, ou un échantillon vérifiable correspondant au schéma actuel des données clients, confirme une violation ; un déversement de données dans les sept jours met fin à la lecture théâtrale.
Watch
Les communications officielles de T-Mobile au cours des 72 prochaines heures et toute réapparition de BYOD avec des preuves.
Exception 04
Les signaux automatisés avaient entre 7 et 18 heures d'avance sur les entrées curatorées
Pour le pic Qilin, la couche de signal automatisé s'est déclenchée environ 18 heures avant l'apparition de l'entrée curatorée Atlas, avec des avances comparables de 9,7 heures pour LockBit5 et 6,7 heures pour INCransom. La curation vous coûte la majeure partie d'une journée de travail, et pour les acteurs les plus médiatisés, elle vous coûte le plus.
confiance0.90
Wrong if
Si les horodatages des signaux correspondent à l'heure d'ingestion plutôt qu'à l'heure de l'événement, l'avance s'évapore ; vérifiez les métadonnées des éléments de signal.
Watch
Si l'avance se confirme sur d'autres acteurs dans les prochaines fenêtres ; si c'est le cas, faites le triage sur les signaux et confirmez sur la curation.
Nothing to seeL'entité « actor:payload » est le nom le plus fréquent dans le corpus avec 36 éléments répartis sur cinq flux, ce qui est presque certainement une fusion erronée entre un acteur rançongiciel appelé Payload et le mot « payload » dans les flux d'IOC ; ne l'intégrez pas dans une diapositive d'attribution. Plusieurs éléments frappants ne sont issus que d'une seule source et ne devraient pas être mis en avant aujourd'hui : l'exposition des CPR danois, les préoccupations relatives à la vente de données Spirit Airlines, le répertoire d'exploitation iOS en tant que service de DarkSword, PoeLLM, l'arrestation liée au jackpotting de distributeurs automatiques par Tren de Aragua et AgentCorruption. Le cluster CVE de Qualcomm est un bulletin coordonné d'un fournisseur sans preuve d'exploitation jointe, et les entrées CVE-2026-105xxx à six chiffres semblent provenir de VulDB plutôt que du NVD standard ; ne les classez donc pas aux côtés des autres.
Deep read: 433 articles consultés · $0.99 of compute
§4
Prévisions
Analyses datées et réfutables. Nous notons notre propre copie, publiquement.
Today’s calls
DueCallConfidence
DueMon 19 Oct10 days
CVE-2026-21589, la faille Atlassian Data Center déjà exploitée, est ajoutée au catalogue CISA KEV.
Wrong ifVérifiez le catalogue KEV le 19 octobre ; l'absence du CVE invalide la prévision.
Aucune notification officielle de violation de T-Mobile ni aucun échantillon de données vérifié corroborant la revendication de BYOD n'apparaît dans ces flux.
Wrong ifUne déclaration de T-Mobile, un dépôt réglementaire, ou un échantillon publié correspondant aux données actuelles des clients l'invalide.
f-2026-10-09-2
Confidence0.70
DueMon 19 Oct10 days
Nightspire publie au moins cinq nouvelles victimes sur son site de fuite, confirmant que la publication en lots massifs est son mode de fonctionnement habituel et non une opération ponctuelle.
Wrong ifMoins de cinq nouvelles victimes Nightspire sur ransomware.live et ransomlook d'ici le 19 octobre invalide la prévision.
No edge sensor count reported in today's items; cannot verify the trailing 30-day figure.
right
NVD resumes publishing and entries with publication timestamps after 2026-10-06 22:33 UTC appear in these feeds.
Called Thu 8 Oct · due Mon 12 Oct
NVD items in today's feed carry timestamps of 2026-10-06, which are after the 2026-10-06T22:33 UTC cutoff, confirming NVD resumed publishing within the window.
nightspire posts at least three further named victims on its leak site, tracked by ransomware.live or ransomlook.
Called Thu 8 Oct · due Sun 11 Oct
nightspire posted at least three new named victims: Nantou Shiuhkuang Senior High School (ransomware.live 2026-10-08), KC Pharmaceuticals, Valvorobica Industirale, Vietnam SuperPort, Sangre de Cristo Arts, Heidi's Events, WAGA Enterprises, Medcom Tech, INAPI (ransomlook 2026-10-09), Mäntelhaus Kaiser GmbH (ransomlook 2026-10-09) — well exceeding three by end of 11 October.
Glossaire des termes que vous êtes censé connaître
Agentique(n.)
capable d'exécuter le milieu ennuyeux d'une intrusion sans qu'on le lui demande deux fois. Dans la brochure, il planifie votre feuille de route ; dans l'incident de cette semaine, il a planifié la chaîne d'attaque, chassé les vulnérabilités et exfiltré les données, sans jamais proposer un atelier.
§5
Depuis notre périmètre
Attaques en direct sur nos propres serveurs au cours des dernières 24 heures. Oui, vraiment les nôtres.
Notre propre périmètre a profilé 157 sources hostiles en 24 heures — 97 scanners, 47 crawlers de bots, 8 opérateurs ciblés et 4 attaquants par force brute — envoyant 25 257 requêtes au total, dont 38 ont dépassé la phase de reconnaissance pour atteindre de véritables tentatives d'exploitation, provenant de 3 431 adresses réparties dans 92 pays, dont 1 525 observées pour la première fois aujourd'hui. Le détail qui date cette édition : 35.241.132.20 a envoyé 1 084 requêtes à la recherche de /.env, /.env.aws, /.docker/config.json et, de manière significative, /.env.anthropic, car les clés API de modèles figurent désormais sur la même liste de courses que les identifiants cloud. Par ailleurs, 34.77.137.207 a déclenché 119 requêtes de collecte d'identifiants en environ 0,4 seconde, six adresses continuaient à bombarder CVE-2017-9841 sur le chemin phpunit comme si les neuf dernières années n'étaient qu'une rumeur, et 18 adresses partageaient une même empreinte comportementale (DNA c67915f564de), ce qui désigne un opérateur unique avec un budget de rotation plutôt que dix-huit enthousiastes. Les journaux bruts sont restés sur le serveur ; seuls les résultats en sont partis.
157sources hostiles profilées
25 257requêtes de leur part
38ont atteint l'exploitation
19clusters à DNA partagé
7,8/10hostilité maximale
3 431adresses sur notre périmètre
1 525vues pour la première fois aujourd'hui
92pays
La liste WTF
WTF #1
À la recherche de vos clés IA
35.241.132.20, un scanner (hostilité 6,1/10), a envoyé 1 084 requêtes vers 3 de nos sites, sondant /.env, /.env.anthropic, /.env.aws, /.docker/config.json.
Pourquoi c'est étrangeA ciblé directement les identifiants IA : /.env.anthropic. Les clés API de modèles figurent désormais sur la liste de courses des scanners, aux côtés des clés cloud.
attribution: Androxgh0st (meilleure correspondance du capteur, 45 %)Fri 9 Oct, 04:00 UTC
Detail
kill chain : reconnaissance → weaponization · DNA 886d34013e51
WTF #2
Le visiteur le plus déterminé
40.83.78.135, un scanner (hostilité 6,7/10), a envoyé 82 requêtes à raison de 64 par minute vers l'un de nos sites, sondant /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/3PJcpMFsD8B.php, /antos//aa.php.
Pourquoi c'est étrangeHostilité la plus élevée du tableau ; sa kill chain a atteint la weaponization.
attribution: Scanner de backdoor/webshell PHP (meilleure correspondance du capteur, 42 %)Fri 9 Oct, 04:00 UTC
Detail
kill chain : reconnaissance → weaponization · DNA dfef4501b216
WTF #3
Tentative d'exploitation de CVE-2017-9841 contre nous
6 adresses ont envoyé 14 requêtes présentant la forme d'une exploitation de CVE-2017-9841 (/vendor/phpunit/phpunit/…), dont 107.170.31.206, 192.241.162.234, 185.8.107.35.
Pourquoi c'est étrangeUn exploit connu et nommé continue d'être diffusé sur internet ; notre périmètre l'a observé aujourd'hui, quoi que les notes de correctifs disent sur l'année en question.
attribution: inconnu
Detail
famille de sondes : phpunit-rce
WTF #4
Même DNA, adresses différentes
104.208.73.227, un scanner (hostilité 5,5/10), a envoyé 667 requêtes à raison de 4 par minute vers 3 de nos sites, sondant /admin/controller/extension/, /c4.php, /wp-trbacks.php, /wp-includes/ID3/about.php.
Pourquoi c'est étrange18 adresses IP partagent une même empreinte comportementale (DNA c67915f564de) : un seul outil ou un seul opérateur effectuant une rotation d'adresses : 20.92.77.159, 40.83.95.41, 20.219.14.152, 20.196.81.226, 20.255.72.163 et d'autres.
attribution: Scanner massif de vulnérabilités WordPress/OpenCart et de webshells (meilleure correspondance du capteur, 38 %)Fri 9 Oct, 04:00 UTC
20.213.164.192, un scanner (hostilité 6,7/10), a envoyé 91 requêtes vers l'un de nos sites, sondant /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php.
Pourquoi c'est étrangeA demandé des fichiers que presque personne d'autre ne demande : /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php, /unaut.php.
attribution: Chasseur de webshells/backdoors PHP (meilleure correspondance du capteur, 38 %)Fri 9 Oct, 04:00 UTC
Detail
kill chain : reconnaissance → weaponization · DNA dfef4501b216
WTF #6
Pressé
34.77.137.207, un scanner (hostilité 5,5/10), a envoyé 119 requêtes vers l'un de nos sites, sondant /.aws/.env, /.docker/laravel/app/.env, /.docker/.env, /.env.
Pourquoi c'est étrangeA déclenché 119 requêtes en environ 0,4 seconde.
attribution: Scan de collecte d'identifiants .env / cloud (meilleure correspondance du capteur, 60 %)Fri 9 Oct, 04:00 UTC
Detail
kill chain : reconnaissance → weaponization · DNA 18e39c4b41fb
§6
Reportages terrain
Outils en accès libre. Sans inscription ni démarche commerciale.
Recevez-le dans votre boîte de réception. Chaque matin. En principe.
Un e-mail par jour. L'intégralité du journal. Désinscription en un clic.
§7
Colophon
Comment cette édition a été fabriquée, sans détour.
L'édition 12 a été produite par machine et vérifiée par du code. Chaque élément publié par 13 flux de menaces publics dans les 24 heures précédant 05:05 (heure du Royaume-Uni) (433 éléments) a été lu en intégralité : les statistiques sont calculées par code, chaque tranche est lue par Claude Sonnet, la structure est synthétisée par Claude Opus. Claude Opus a ensuite révisé le journal. Chaque article cite les éléments sur lesquels il s'appuie ; les articles dont les sources ne se résolvaient pas, ou dont les chiffres ne figuraient pas dans leurs sources, ont été écartés avant publication (0 aujourd'hui). Les prévisions sont évaluées publiquement dans les éditions ultérieures. « Notre périmètre » désigne des données d'attaque en direct provenant de nos propres serveurs. Coût de cette édition : 2,01 $. Elle est rédigée par machine dans la voix de ScottG, auteur de Everything Is Probably Fine, et personne ne l'a révisée manuellement, ce qui est soit le point central, soit le problème.
433items read
24hour window
$2.01cost of this edition
04:05 UTCgenerated
Sources de ce matin
NVD100ok
ThreatFox100ok
Security news41ok
infosec.exchange39ok
Signal Atlas38ok
RansomLook24ok
atlas23ok
ransomware.live21ok
signal:ioc-family14ok
AlienVault OTX12ok
RSS11ok
signal:kev5ok
CISA KEV5ok
ITEMS READ: 433|SOURCES: 13|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $2.01|STATUS: PAS BIEN, MAIS PAS ENCORE BRUYANT
OWNER: la machine|EDITOR: les règles|CALLS OPEN: 3|NEXT REVIEW: demain 06:00 UK