Apertura · Vulnerabilità

Due zero-day NetScaler, sfruttati prima della patch, e una scadenza fissata a mercoledì

CISA ha aggiunto CVE-2026-88771 e CVE-2026-88772 al catalogo delle Vulnerabilità Sfruttate Note domenica scorsa, ordinando alle agenzie federali statunitensi di mettere in sicurezza i propri sistemi Citrix entro mercoledì; le agenzie di Paesi Bassi, Stati Uniti e Regno Unito hanno pubblicato i rispettivi avvisi nello stesso giorno.

attendibilità 0.95

I responsabili della gestione degli incidenti hanno cominciato a lanciare l'allarme su NetScaler Gateway sabato. Entro domenica le agenzie di Paesi Bassi, Stati Uniti e Regno Unito avevano tutte diffuso comunicazioni ufficiali; CISA aveva aggiunto sia CVE-2026-88771 che CVE-2026-88772 al catalogo KEV sulla base dello sfruttamento attivo, e le agenzie federali avevano ricevuto un ordine di applicazione delle patch con scadenza mercoledì. Citrix ha ora confermato in totale otto nuove vulnerabilità e ha rilasciato le correzioni per le due critiche, che un'analisi tecnica colloca a 9,5 secondo CVSS 4.0. La divulgazione pubblica è intitolata, senza fronzoli, chained pre-auth RCEs weaponised in the wild.

Lo sfruttamento è avvenuto prima delle patch, ed è questo il dato che dovrebbe orientare la riflessione mattutina. Non si è trattato di una finestra temporale in cui si è stati lenti: era una finestra in cui non vi era nulla su cui agire. Questo sposta la domanda da «abbiamo applicato le patch?» a «cosa ha fatto il sistema tra sabato e adesso?», e la risposta va cercata nelle configurazioni, nelle sessioni e nelle connessioni in uscita, non in una stringa di versione.

Il proof-of-concept pubblico attualmente su GitHub è deliberatamente incompleto: la stringa di errore del codice stesso recita che il trigger per l'overflow di memoria non è incluso perché è stato weaponizzato in the wild. Un ricercatore ha pubblicato un post su un PoC per NetScaler, poi lo ha eliminato affermando che sembrava essere stata una perdita di tempo. Il divario di capacità segue quindi la direzione consueta: chi attacca il gateway dispone della catena completa; chi lo difende dispone di uno strumento di verifica.

Perché è rilevanteSe gestite NetScaler ADC o Gateway, l'applicazione delle patch è il punto di partenza, non il traguardo: assumete che l'accesso sia avvenuto prima delle patch e cercatene tracce nelle sessioni, nelle modifiche alla configurazione e nel traffico in uscita.

Today’s revelation

Una chiave in un file .env non è un segreto. È un abbonamento che avete aperto, generosamente, a chiunque sia in grado di digitare un URL.

— Sturgeon's Revelations · Probably Fine Daily No. 2

§2

Notizie principali

Il resto delle ultime 24 ore, prove alla mano.

IA e sicurezza

I programmi di scansione ora richiedono esplicitamente le chiavi Anthropic e OpenAI

Il nostro sensore di perimetro ha registrato 79 indirizzi distinti che hanno effettuato 1.026 richieste alla ricerca di chiavi API per IA e credenziali di strumenti IA negli ultimi 30 giorni, e 3 indirizzi che hanno effettuato 59 richieste di questo tipo nelle ultime 24 ore, verso percorsi tra cui /.claude/settings.json, /.claude/settings.local.json, /.env.anthropic, /.env.openai, /.anthropic/config.json e /.config/anthropic/credentials, oltre a letture /@fs/ tramite il dev-server Vite di directory home e file di credenziali di Claude Code. Le fonti di intelligence più ampie confermano il quadro da diverse angolazioni: SOCRadar segnala log di infostealer che espongono credenziali e sessioni di account IA legati a oltre 80.000 domini aziendali; la botnet Carbonato sta installando il framework Hermes Agent su daemon Docker esposti e sottraendo chiavi API per IA nel frattempo, e i ricercatori rilevano che gli agenti di coding IA memorizzano chiavi API e credenziali in chiaro. Indicazioni per questa settimana: circoscrivete ogni chiave di modello a un unico scopo e ruotate quelle di cui non riuscite a rendere conto; impostate un limite di spesa rigido e un avviso di fatturazione per ciascuna; rimuovete completamente i server di sviluppo da Internet; e rimuovete i segreti da qualsiasi elemento raggiungibile dalla web root.

Perché è rilevanteUna chiave di modello in un file .env, un server di sviluppo su un IP pubblico o un log CI è una credenziale attiva con una fattura annessa, e quasi nessuno ha configurato un avviso per la spesa di inferenza altrui.

attendibilità 0.93

Ransomware

Safepay ha pubblicato diciotto vittime in una sola mattinata

Tra le 07:30 e le 08:34 di domenica, Safepay ha rivendicato attacchi contro Holiday Inn Vilnius, eagroep.com, sumperk.cz, bio-strath.com, fedelmundo.com.ph, lfgholding.com, cromados.com, auromex.com e manno.ch, tra le diciotto voci tracciate su ransomware.live e ransomlook, che abbracciano agricoltura, ospitalità, manifattura, finanza, sanità e siti istituzionali comunali su più continenti. Nella stessa giornata sono arrivati blocchi di rivendicazioni da 3am, Panzer, Qilin, emperador, akira, Storm, Inc Ransom, Play e medusalocker, rendendo quella domenica il giorno con il maggior volume di pubblicazioni ransomware nel periodo osservato. Un insieme multisettoriale e multinazionale pubblicato nell'arco di circa un'ora non rappresenta diciotto intrusioni prima di colazione: è un calendario di rilascio per materiale già in possesso degli attaccanti.

Perché è rilevanteIl volume dei leak site è un segnale editoriale, non una cronologia delle intrusioni: dateate la vostra esposizione dall'accesso iniziale, non dal giorno in cui è apparso il post sul blog.

attendibilità 0.85

Ransomware

3am pubblica sette vittime e raggiunge un aggregatore sei ore prima dell'altro

3am ha elencato stjames.wa.edu.au, bhn-expertise.com, apexus.com, midwestbit.com, pistonespersan.com.ar, coosalud.com e safescaffolding.net su ransomlook alle 12:35 di domenica; le stesse rivendicazioni sono comparse su ransomware.live tra le 18:49 e le 18:53, circa sei ore dopo. Due delle organizzazioni nominate operano nel finanziamento e nell'erogazione di servizi sanitari: Apexus gestisce il 340B Prime Vendor Program a supporto del US 340B Drug Pricing Program, e Coosalud EPS è un importante ente colombiano di promozione della salute. Tutti gli altri gruppi tracciati nello stesso arco temporale si sono mossi nella direzione opposta, con ransomware.live che riportava la rivendicazione per primo.

Perché è rilevanteSe il vostro processo di intelligence consiste nel «controllare un solo aggregatore di leak site», per questo attore quel processo incorpora strutturalmente un ritardo di sei ore; monitorate entrambi.

attendibilità 0.80

Attori delle minacce

Un arresto nei Paesi Bassi, e ShinyHunters ha alzato i toni anziché defilarsi

La polizia olandese ha confermato un arresto nell'ambito dell'indagine su ShinyHunters, descritto in un rapporto come un criminale informatico 23enne condannato, sospettato di aver agevolato furti di dati ed estorsioni, e in un altro come un uomo di 24 anni di Amsterdam fermato all'inizio di questo mese. Nei giorni successivi all'arresto, i membri rimasti hanno intensificato le attività anziché sparire, rivendicando tra l'altro un attacco al sito di offerte di lavoro dell'FBI. Separatamente, Mandiant e Google avvertono che il gruppo ha modificato il proprio exploit per la vulnerabilità Oracle PeopleSoft CVE-2026-35273 e sta conducendo una nuova campagna con esso.

Perché è rilevanteCVE-2026-35273 è l'elemento su cui agire concretamente: se gestite PeopleSoft, trattate questa settimana come un periodo di targeting attivo, indipendentemente da ciò che ritenete riguardo all'attribuzione.

attendibilità 0.82

IA e sicurezza

JadePuffer ha utilizzato service principal Azure compromesse per eliminare l'infrastruttura cloud

Microsoft, che traccia l'attore come Storm-3168, descrive JadePuffer mentre conduce attività distruttive all'interno di un ambiente Azure utilizzando service principal compromesse; i rapporti indicano che gli attacchi condotti con approccio agentivo gestiscono ricognizione, furto di credenziali e la distruzione di componenti fondamentali, inclusi archiviazione cloud, applicazioni e database. La copertura mediatica lo caratterizza come un'evoluzione del modus operandi dell'attore e come un threat actor agentivo che opera a partire da credenziali esposte. Indipendentemente dal fatto che l'inquadramento agentivo regga al confronto con il rapporto tecnico, il controllo che conta è tutt'altro che spettacolare: rilevamento delle anomalie sulle credenziali delle service principal, prima che qualcosa cominci a eliminare dati.

Perché è rilevanteLe identità non umane nel vostro tenant cloud dispongono di privilegi permanenti, non hanno orari di lavoro e non rispondono a nessun responsabile gerarchico; monitorate l'uso delle loro credenziali come fareste con quello di un amministratore.

attendibilità 0.75

Vulnerabilità

Apple corregge una falla in CoreGraphics già utilizzata in attacchi mirati, e il confine di versione rappresenta il rischio

Apple ha rilasciato aggiornamenti di emergenza per CVE-2026-86950, una scrittura fuori dai limiti in CoreGraphics che può portare all'esecuzione di codice arbitrario e che Apple dichiara possa essere stata sfruttata in attacchi mirati. Le correzioni riguardano iOS 26, macOS 26 e macOS 15; iOS e macOS 27 non sono interessati, e la correzione per iOS è rilasciata nella versione 26.7.1. Attacchi mirati senza un attore nominato è la forma consueta di questo tipo di divulgazione, e l'esposizione pratica riguarda la porzione del parco dispositivi che non è ancora migrata alle versioni più recenti.

Perché è rilevanteIl rischio in questo caso è una questione di ciclo di aggiornamento, non di patch: conteggiate i dispositivi ancora su 26 e 15 prima di dichiarare la questione gestita.

attendibilità 0.88

Vulnerabilità

16.000 database Supabase lasciati in chiaro, e un blocco massiccio di CVE sul resto dello stack moderno

I ricercatori hanno trovato oltre 16.000 database Supabase mal configurati che espongono tabelle leggibili contenenti informazioni di identificazione personale, password o token di autenticazione, per lo più a causa di policy di row-level security mancanti su chiavi anon raggiungibili pubblicamente. Due giorni prima, un singolo batch NVD con timestamp 2026-09-26T14:16 ha inserito decine di falle di autorizzazione in prodotti non correlati dello stesso ecosistema: problemi di chiavi API e tenant in Capgo, bypass di row-level security adiacenti a PostgREST, bypass dell'autenticazione SSO in Flowise ed esposizione di credenziali cross-workspace fino alla versione 3.1.4, denial-of-service in vLLM tramite parametri senza limiti, path traversal in SiYuan e request smuggling HTTP/3 ed esaurimento delle risorse in Netty. Quattro ID nello stesso batch, CVE-2026-100655 fino a CVE-2026-100658, sono stati rifiutati come duplicati al momento della pubblicazione.

Perché è rilevanteI backend-as-a-service predefiniti e i framework di orchestrazione IA sono ora infrastrutture di produzione con dati di produzione; inventariateli e verificate chi può leggere cosa senza effettuare accesso.

attendibilità 0.85

Curiosità

Un modello chiamato LOLLM è ora accreditato nel testo dei CVE del kernel, e un brand-new leak site chiede «WHO IS NEXT??»

Diversi CVE del kernel Linux di venerdì recano la stessa curiosa riga di credito nelle loro descrizioni: LOLLM ha rilevato che le funzioni rtrmap e rtrefcount maxlevels dimenticano di tenere conto dell'inode root, LOLLM ha rilevato una conversione di unità invertita in per_binval, LOLLM segnala che xfs_healthmon_unmount esegue un insert senza lock. Nel frattempo, due attori senza precedenti nel nostro dataset sono comparsi nella stessa affollata domenica: Global Cybernetic Collective, il cui indice di leak include una voce intitolata «WHO IS NEXT??» che invita le organizzazioni a rafforzare la propria postura di sicurezza o ad attendersi un'esposizione, e imnotavillian, con undici voci. Un terzo, vladivostok, ha pubblicato un annuncio di lancio in russo dichiarando di essere operativo e che i recapiti seguiranno.

Perché è rilevanteI nuovi brand di leak site privi di precedenti cross-source non possono ancora essere valutati come minacce; registrateli, ma non classificateli per importanza.

attendibilità 0.80
§3

Nascosto

La lettura approfondita del giorno: cosa c'è sotto i feed, non sopra.

Il feed sulle vulnerabilità e il feed sugli attacchi si sono separati: NVD è andato in silenzio esattamente quando i feed ransomware hanno vissuto la loro giornata più intensa.

  1. Exception 01

    NVD non ha prodotto nulla nel giorno di maggiore attività operativa delle minacce

    NVD ha pubblicato 132 elementi fino a 2026-09-27T16:33 e poi si è fermato; il 27 settembre ha totalizzato solo 7 elementi in totale su tutte le fonti, e il picco del 28 settembre di 208 elementi era composto interamente da feed ransomware, cyber-news e Mastodon, con zero contributi NVD. Un difensore il cui segnale primario è NVD non ha ricevuto nulla nel giorno più intenso.

    attendibilità 0.88
    Wrong if
    Se NVD ha pubblicato il 28 settembre e gli elementi sono stati trattenuti da un ritardo di ingestione o da una limitazione API dal nostro lato, anziché da un vero silenzio.
    Watch
    Se NVD riprende con un batch compensativo, e se i record CVSS per CVE-2026-88771 e CVE-2026-88772 compaiono al suo interno.
  2. Exception 02

    Le rivendicazioni di 3am raggiungono ransomlook circa sei ore prima di ransomware.live, in modo consistente

    Tutte e otto le entità attribuite a 3am nel periodo compaiono su ransomlook da 6,2 a 6,3 ore prima di ransomware.live, al contrario di Safepay (+5,3h), Panzer (+7,2h), Qilin (+18,7h) e Storm (+23,4h), che compaiono tutti prima su ransomware.live. La consistenza su otto vittime indipendenti depone contro lo jitter di crawl e a favore di un percorso di pubblicazione o raccolta distinto per questo attore.

    attendibilità 0.67Speculative
    Wrong if
    Se l'intervallo di crawl documentato di ransomlook per il blog Tor di 3am è semplicemente più breve per progettazione, o se il prossimo batch di 3am mostra la normale direzione ransomware.live-first.
    Watch
    Il prossimo batch di 3am, e qualsiasi metodologia di sourcing pubblicata da uno dei due aggregatori.
  3. Exception 03

    Due brand di attori senza precedenti sono emersi nello stesso giorno di picco

    imnotavillian (11 voci) e Global Cybernetic Collective (7 voci) compaiono entrambi per la prima volta nel dataset il 28 settembre, il giorno con il volume più elevato, e nessuno dei due ha conferme cross-source. Ciò è compatibile con un rebrand suddiviso in due rami, un lancio deliberato al riparo di una giornata rumorosa, o una coincidenza; nulla nei dati consente di distinguere tra queste opzioni.

    attendibilità 0.50Speculative
    Wrong if
    Se uno dei due nomi è documentato nell'intelligence sulle minacce esterna sotto un alias precedente al 28 settembre, o se le organizzazioni citate negano di essere state contattate.
    Watch
    Comparsa cross-platform entro sette giorni, e qualsiasi sovrapposizione tecnica con un gruppo già noto.
  4. Exception 04

    «Payload» è probabilmente un nome di campo, non un attore, ed è l'entità più grande del dataset

    actor:payload abbraccia 217 elementi su Mastodon, NVD, ransomware.live e ThreatFox, più di qualsiasi gruppo reale nel periodo osservato. ThreatFox utilizza «payload» come valore di campo strutturato per descrivere l'artefatto malevolo, quindi una pipeline di estrazione che lo tratta come nome di un attore genera un avversario multisettoriale molto attivo che non esiste.

    attendibilità 0.48Speculative
    Wrong if
    Se «Payload» è un attore documentato con precedenti segnalazioni indipendenti e ThreatFox lo etichetta per nome anziché per campo.
    Watch
    Qualsiasi piattaforma di threat intelligence che pubblichi un profilo dell'attore «Payload» costruito su questi record.

Nothing to seeNessuna evidenza di un mandante statale coordinato che colleghi più gruppi ransomware. L'attribuzione alla Corea del Nord da parte di Bitget per il furto si basa interamente sulla dichiarazione di Bitget stessa, con la cifra di $387,5 milioni che contrasta con un corpo del testo che riporta oltre $350 milioni e una rendicontazione separata di circa $388 milioni; da trattare come non verificata. L'attore vladivostok è un singolo elemento senza vittime né IOC. Carbonato compare in un cluster di due elementi senza corroboration su ThreatFox. La rivendicazione di medusalocker sulla Junta de Andalucía e l'esposizione di 400.000 record della DC Health Agency sono ciascuna su un unico feed. Il normale ritardo ransomware.live-first per Safepay, Panzer, Qilin e Storm è ordinaria cadenza di aggregazione e non ha significato.

Deep read: 643 elementi letti · $1.61 of compute

§4

Previsioni

Valutazioni datate e falsificabili. Verifichiamo il nostro operato pubblicamente.

Today’s calls

  1. DueSat 3 Oct5 days

    NVD riprende la pubblicazione di nuovi record CVE, con almeno un batch datato il 29 settembre o successivamente che compare nel feed.

    Wrong ifNessun elemento proveniente da NVD datato 29 settembre o successivamente compare nel feed entro la scadenza prevista.

    f-2026-09-29-1

    Confidence0.85
  2. DueWed 7 Oct8 days

    Un exploit pubblico per CVE-2026-88771 o CVE-2026-88772 che include il trigger per l'overflow di memoria, anziché un PoC di sola verifica, viene pubblicato e rilanciato dai feed di notizie o da Mastodon.

    Wrong ifNessun repository pubblico o advisory recante una catena di exploit completa per nessuno dei due CVE viene segnalato in questi feed entro la scadenza prevista.

    f-2026-09-29-2

    Confidence0.50
  3. DueFri 9 Oct10 days

    Il conteggio degli ultimi 30 giorni di indirizzi distinti che sondano percorsi di credenziali IA rilevato dal nostro sensore di perimetro supera 79.

    Wrong ifLa cifra degli ultimi 30 giorni rilevata sul nostro perimetro il 9 ottobre è pari o inferiore a 79 indirizzi distinti.

    f-2026-09-29-3

    Confidence0.70

Scorecard

1 partly

  1. partly

    A named CVE or formal advisory identifying the Kiteworks threat is published by 12 October 2026.

    Called Mon 28 Sep · due Mon 12 Oct

    Kiteworks issued a precautionary advisory naming an 'Advanced Forms Vulnerability' and urging server shutdown, but no formal CVE number or named-flaw agency alert has been published yet; the article says no evidence of compromise and no CVE ID is mentioned.

Glossario dei termini con cui ci si aspetta che tu annuisca

Agentivo (n.)
L'aggettivo applicato all'automazione quando completa la fase distruttiva prima che la conference call abbia finito di scusarsi per il problema audio. In precedenza: uno script. Si veda anche: sofisticato.
§5

Dal nostro fronte

Attacchi in corso sui nostri server nelle ultime 24 ore. Sì, proprio i nostri.

Sui nostri server nelle ultime 24 ore il sensore ha profilato 101 fonti ostili (57 scanner, 37 bot crawler, 5 operatori mirati, 2 brute forcer) che hanno inviato complessivamente 12.525 richieste, di cui 20 hanno superato la fase di ricognizione per giungere ai tentativi di sfruttamento e 15 gruppi di indirizzi condividevano un'impronta comportamentale; 2.414 indirizzi hanno contattato il perimetro da 84 paesi, 846 dei quali per la prima volta. Il più attivo è stato 35.237.148.217, uno scanner con ostilità 6,4/10, che ha inviato 1.407 richieste a 27 al minuto su tre dei nostri siti richiedendo /.env.local, /.env.production, /.env.staging, /.env.development e /.env.test. Il più ostile è stato 130.12.180.117 a 6,6/10, con 22 richieste per /.env, /.git/HEAD, /.env.backup e /.env.old, con la migliore corrispondenza al 42% con AndroxGh0st e con catena giunta alla fase di sfruttamento. Un bot crawler, 80.94.95.211, ha inviato 330 richieste e condivide l'impronta f2377df86d03 con altri quattordici indirizzi, il che indica un unico strumento o un unico operatore che ruota gli IP. Un altro ha sparato 31 richieste in circa 1,2 secondi per /database.sql, /.ssh/id_rsa, /.env.production e /server.key, e un singolo indirizzo ha inviato due richieste con la forma dello sfruttamento di CVE-2018-20062, perché nulla è mai davvero in pensione. I log grezzi non hanno mai lasciato il server; solo i risultati lo hanno fatto.

101fonti ostili profilate
12.525richieste da esse provenienti
20giunte alla fase di sfruttamento
15cluster con DNA condiviso
6,6/10ostilità massima
2.414indirizzi al nostro perimetro
846rilevati oggi per la prima volta
84paesi

La lista WTF

  1. WTF #1

    Alla ricerca delle vostre chiavi IA

    34.156.206.32, uno scanner (ostilità 5,5/10), ha inviato 119 richieste a uno dei nostri siti, sondando /.aws/.env, /.aws/credentials.bak, /.docker/laravel/app/.env, /.aws/config.

    Perché è anomaloHa puntato direttamente alle credenziali IA: /.anthropic/config.json. Le chiavi API dei modelli sono ora nella lista della spesa degli scanner accanto alle chiavi cloud.

    attribution: unknownTue 29 Sep, 04:00 UTC

    Detail
    kill chain: reconnaissance → weaponization · DNA 18e39c4b41fb
  2. WTF #2

    Il visitatore più determinato

    130.12.180.117, uno scanner (ostilità 6,6/10), ha inviato 22 richieste a uno dei nostri siti, sondando /.env, /.git/HEAD, /.env.backup, /.env.old.

    Perché è anomaloMassima ostilità registrata; la sua kill chain ha raggiunto la fase di sfruttamento.

    attribution: AndroxGh0st (migliore corrispondenza del sensore, 42%)Tue 29 Sep, 04:00 UTC

    Detail
    kill chain: reconnaissance → weaponization → exploitation · DNA dfef4501b216
  3. WTF #3

    Tentativo di CVE-2018-20062 contro di noi

    1 indirizzo ha inviato 2 richieste con la forma dello sfruttamento di CVE-2018-20062 (/index.php), tra cui 93.152.221.156.

    Perché è anomaloUn exploit noto e denominato ancora diffuso su Internet; il nostro perimetro lo ha rilevato oggi, indipendentemente da quanto affermino le note di patch sull'anno.

    attribution: unknown

    Detail
    famiglia di sonde: webshell
  4. WTF #4

    Stesso DNA, indirizzi diversi

    80.94.95.211, un bot crawler (ostilità 4,4/10), ha inviato 330 richieste, sondando /.env, /../.env, /../../.env, /api/.env.

    Perché è anomalo14 IP condividono un'unica impronta comportamentale (DNA f2377df86d03): un unico strumento o un unico operatore che ruota gli indirizzi: 2a0f:ca80:b00b:d666::5, 185.19.40.244, 206.189.141.20, 146.70.194.236, 193.26.115.12 e altri.

    attribution: unknownTue 29 Sep, 04:00 UTC

    Detail
    kill chain: reconnaissance → weaponization → exploitation · DNA f2377df86d03
  5. WTF #5

    La lista della spesa più strana

    35.237.148.217, uno scanner (ostilità 6,4/10), ha inviato 1.407 richieste a 27 al minuto verso 3 dei nostri siti, sondando /.env.local, /.env.production, /.env.staging, /.env.development.

    Perché è anomaloHa richiesto file che quasi nessun altro richiede: /.env.local, /.env.production, /.env.staging, /.env.development, /.env.test.

    attribution: .env credential-harvesting mass scan (migliore corrispondenza del sensore, 58%)Tue 29 Sep, 04:00 UTC

    Detail
    kill chain: reconnaissance → weaponization · DNA 77ad4cdb3cb7
  6. WTF #6

    Di fretta

    81.171.72.93, uno scanner (ostilità 4,7/10), ha inviato 31 richieste a uno dei nostri siti, sondando /database.sql, /.ssh/id_rsa, /.env.production, /server.key.

    Perché è anomaloHa sparato 31 richieste in circa 1,2 secondi.

    attribution: unknownTue 29 Sep, 04:00 UTC

    Detail
    kill chain: reconnaissance → weaponization · DNA ce6ecdfacbe3
§6

Dall'archivio

Cose che abbiamo costruito, pubblicato, ritirato o dimenticato. Una al giorno.

Scritto il 2026-09-01. Mai pubblicato.

Read by Machines, scritto il 1° settembre, mai pubblicato

Il post si intitolava «Read by Machines», era stato scritto il 1° settembre, e da allora è rimasto lì, inedito, non letto da nessun essere umano e, presumibilmente, da tutto il resto.

§7

Sul campo

Strumenti live gratuiti. Nessuna registrazione, nessun contatto commerciale.

§8

Colophon

Come è stata realizzata questa edizione, senza fronzoli.

L'edizione 2 è stata realizzata da macchina e verificata da codice. Ogni elemento pubblicato da 9 feed pubblici di minacce nelle 24 ore fino alle 05:05 UK (643 elementi) è stato letto integralmente: le statistiche sono calcolate in codice, ogni sezione è stata letta da Claude Sonnet, la struttura è stata sintetizzata da Claude Opus. Claude Opus ha poi curato la redazione del giornale. Ogni articolo cita le fonti su cui si basa; le storie le cui fonti non si risolvevano, o i cui numeri non erano presenti nelle fonti citate, sono state eliminate prima della pubblicazione (0 oggi). Le previsioni vengono valutate pubblicamente nelle edizioni successive. «Dal nostro perimetro» sono dati di attacco in tempo reale dai nostri server. Costoo di questa edizione: $2,85. È scritto da una macchina nella voce di ScottG, autore di Everything Is Probably Fine, e nessuno lo ha modificato a mano, il che è o il punto o il problema.

643items read
24hour window
$2.85cost of this edition
04:05 UTCgenerated

Fonti di questa mattina

  • ThreatFox250ok
  • NVD132ok
  • infosec.exchange95ok
  • RansomLook66ok
  • ransomware.live47ok
  • Security news42ok
  • RSS9ok
  • Our edge · Ninja Labz1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 643SOURCES: 9STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.85STATUS: NON DEL TUTTO TRANQUILLI

OWNER: la macchinaEDITOR: le regoleCALLS OPEN: 3NEXT REVIEW: domani 06:00 UK