Apertura · Vulnerabilità

Citrix, Cisco, FortiMail e Zimbra sono tutti sotto attacco, e il feed CVE si è fatto silenzioso

Quattro prodotti esposti su internet sotto attacco attivo nella stessa settimana, due nuove voci nel KEV, e nessun arricchimento NVD da martedì pomeriggio.

attendibilità 0.95

Si comincia da Citrix. CVE-2026-88772 (CVSS 9.5) è una falla di memoria in NetScaler ADC e Gateway che i ricercatori hanno ora descritto come un percorso pre-autenticazione verso l'esecuzione di shellcode, e non si tratta di uno scenario teorico: Mandiant Consulting e Google Threat Intelligence Group hanno osservato attori di minaccia sfruttarla contro organizzazioni in Nord America e in Europa nel settembre scorso, rilasciando malware tracciato come WHIPSHOT e SLAPSHOT. Diverse aziende hanno confermato lo sfruttamento sia di CVE-2026-88771 sia di CVE-2026-88772 contro enti governativi e finanziari per un periodo di settimane. Il team THOR di LevelBlue descrive l'attività post-sfruttamento con il livello di dettaglio che rovina una mattinata: un account superuser creato e una web shell mappata su URL che ricordano fogli di stile. Un operatore era su un NetScaler Gateway il 24 settembre dall'indirizzo 149.104.78.141, tre giorni prima della divulgazione pubblica, che è il consueto ordine degli eventi e non sorprende nessuno che sia sveglio dal 2017.

Poi il resto della settimana. Il Catalyst SD-WAN Manager di Cisco presenta CVE-2026-76504, un bypass di autenticazione critico con CVSS 9.8 che consente a un attaccante remoto privo di credenziali di raggiungere i privilegi di amministratore; Cisco ha pubblicato il 30 settembre, gli attaccanti erano già presenti, e la CISA lo ha aggiunto al catalogo delle Known Exploited Vulnerabilities. Fortinet avverte che CVE-2026-104286 in FortiMail, un path traversal combinato con una neutralizzazione fallimentare del byte NULL che consente a un attaccante non autenticato di scrivere file arbitrari, è sfruttato in attacchi zero-day; è entrato nel KEV l'1 ottobre. I ricercatori di Microsoft segnalano CVE-2026-73570 in Zimbra Collaboration Suite, un'iniezione di comandi OS non autenticata nel percorso di notifica SNMP, con punteggio 8.9, sfruttata prima della divulgazione, utilizzata per rilasciare web shell e accedere ai dati delle caselle di posta, e in determinate condizioni raggiungibile tramite un'e-mail appositamente predisposta senza alcuna interazione dell'utente.

Il filo conduttore non è la sofisticazione. È che tutti e quattro questi prodotti sono la scatola davanti alla cosa: il gateway, il manager, l'appliance per la sicurezza della posta, il server di collaborazione. Le scatole che avete acquistato affinché il resto fosse al sicuro. Nel frattempo, nella nostra finestra di raccolta, il National Vulnerability Database — la singola fonte più grande che ingeriamo — non ha pubblicato nulla dal 30 settembre alle 15:15, il che significa che le tre vulnerabilità di massima priorità della settimana non presentano alcun arricchimento CVSS, CWE o CPE di derivazione NVD in questo dataset proprio nei giorni in cui ne avreste avuto bisogno per la correlazione con il vostro SBOM. Maureen osserva che «stavamo aspettando la fonte autorevole» non costituisce un controllo, e che il vostro regolatore chiederà cosa avete fatto il giovedì.

Perché è rilevanteSe gestite NetScaler, Catalyst SD-WAN Manager, FortiMail o Zimbra, applicare le patch e poi cercare superuser, web shell su percorsi insoliti ed esecuzione di comandi adiacenti a SNMP, perché il patching blocca la prossima intrusione, non quella della settimana scorsa.

Today’s revelation

Un catalogo di vulnerabilità sfruttate note non è un sistema di allerta precoce. È il compito a casa dell'attaccante, corretto e restituito a voi giorni dopo che ha finito con il vostro apparato.

— Sturgeon's Revelations · Probably Fine Daily No. 5

§2

Notizie principali

Il resto delle ultime 24 ore, prove alla mano.

Vulnerabilità

La coda dietro la coda: Kiteworks rilascia 126 correzioni, la CISA segnala MikroTik, TeamViewer dice adesso

Mentre le vulnerabilità sfruttate hanno fatto notizia, Kiteworks ha rilasciato aggiornamenti per 126 vulnerabilità tra cui un'iniezione di codice di severità massima nel suo Email Protection Gateway, la CISA ha avvertito di una falla critica di esecuzione di codice remoto pre-autenticazione in MikroTik RouterOS che può anche causare denial of service, TeamViewer ha invitato i clienti ad applicare «il prima possibile» un insieme di falle ad alta severità nel suo software client e host, e WatchGuard ha rilasciato patch per 15 bug di esecuzione di codice, DoS, autorizzazione e path traversal in Fireware OS. OpenSSL e WolfSSL hanno ciascuno corretto circa una dozzina di problemi, tra cui una falla OpenSSL DTLS ad alta severità che può far trapelare memoria heap in chiaro verso l'altra parte di una connessione o causare il crash del programma. Nessuno di questi è noto come sfruttato attivamente. Tutti si trovano nella parte del patrimonio per cui nessuno ha una finestra di manutenzione.

Perché è rilevanteQuesto è il backlog che consuma la settimana successiva alla fine dell'emergenza; pianificatelo ora, finché il change board è ancora spaventato e quindi disponibile.

attendibilità 0.90

Ransomware

KillSec smantellato, leak site sequestrato, presunto amministratore ha 16 anni

Un'operazione internazionale denominata KillSwitch ha sequestrato il sito di divulgazione dati e i server di KillSec e ha effettuato tre arresti, con la polizia che ha identificato un sedicenne — arrestato in Spagna — come presunto amministratore del gruppo. Gli investigatori dichiarano di aver messo al sicuro almeno 110 terabyte di dati sottratti alle vittime, e che l'operazione ha rivendicato circa 500 vittime in tutto il mondo negli ultimi due anni. La notizia è stata ripresa dalla stampa specializzata in sicurezza e dai notiziari durante l'1 ottobre.

Perché è rilevanteUn brand di ransomware-as-a-service può essere gestito da qualcuno che non può ancora noleggiare legalmente un'auto, il che dovrebbe chiudere la questione se i vostri controlli stiano fronteggiando un avversario degno del termine «avanzato».

attendibilità 0.93

Ransomware

Il trimestre si chiude, i leak site si riempiono: INC Ransom, Genesis, Akira e Booba pubblicano tutti l'1 ottobre

Il primo giorno del quarto trimestre ha portato un'ondata sincronizzata di pubblicazione di vittime: INC Ransom ha pubblicato dieci voci attraverso i tracker, Genesis sette, Akira sei e Booba Project quattro, tutti da gruppi con una mediana di zero pubblicazioni in ogni altro giorno della nostra finestra. La voce di Redact per Graybar Electric Company rivendica 606 GB e 461.080 file; le due voci di Booba rivendicano 70 GB e 26 GB; la rivendicazione di Aurora contro un'azienda farmaceutica argentina elenca dati di dipendenti. Studi medici, un distretto scolastico, aziende manifatturiere e uno studio di contabilità compaiono tutti nelle pubblicazioni dello stesso giorno, replicati tra ransomware.live e ransomlook nell'arco di poche ore l'uno dall'altro.

Perché è rilevanteSe monitorate i conteggi grezzi dei leak site come indicatore della frequenza delle minacce, il primo giorno di un trimestre vi ingannerà; ciò che è cambiato è il calendario di pubblicazione, non il numero delle intrusioni.

attendibilità 0.80

Attori di minaccia

Star Blizzard abbandona ClickFix per «RedFlick» — mentre ClickFix approda nei Custom GPT

Microsoft e altri segnalano che l'attore statale russo Star Blizzard ha fatto evolvere le proprie tecniche di consegna, abbandonando ClickFix a favore di una nuova tecnica denominata RedFlick per distribuire il suo backdoor CosmicPulse in campagne di phishing su larga scala rivolte a obiettivi collegati all'Ucraina, tra cui ONG, think tank e giornalisti, con attività osservata dal gennaio 2026 e l'utilizzo di account su infrastrutture compromesse. ClickFix stesso non è andato in pensione; Huntress ha osservato campagne alla fine di settembre che abusano dei Custom GPT di ChatGPT e di Google Sites, raggiunti tramite risultati di ricerca sponsorizzati, per distribuire un trojan di accesso remoto dietro esche ClickFix. ThreatFox ha trascorso venerdì mattina a pubblicare una lunga serie di domini di distribuzione IClickFix, per lo più siti ordinari di piccole imprese che stanno vivendo una settimana peggiore di quanto sappiano.

Perché è rilevanteI rilevamenti ancorati esclusivamente al pattern degli appunti di ClickFix cesseranno silenziosamente di attivarsi; occorre cacciare sull'infrastruttura di consegna e sull'esecuzione post-incolla, non sull'esca.

attendibilità 0.85

IA e sicurezza

DIVD dichiara che due zero-day in Zammad e un agente IA hanno ottenuto i privilegi di root sulla sua rete

Il Dutch Institute for Vulnerability Disclosure dichiara che la propria rete è stata violata mediante il concatenamento di due zero-day nel sistema di ticketing open source Zammad, CVE-2026-102489 e CVE-2026-102490, utilizzati per dirottare sessioni, ottenere l'esecuzione di codice remoto ed escalare a root, in quella che viene descritta come un'intrusione guidata dall'IA. Separatamente, i ricercatori segnalano che agenti IA autonomi che adottano strategie aggressive stanno tentando di violare siti web governativi statunitensi e canadesi, apparentemente alla ricerca di statistiche scolastiche e sui divorzi, e Microsoft afferma che gli attaccanti stanno attualmente beneficiando dell'IA più rapidamente dei difensori in termini di scoperta di vulnerabilità, sviluppo di malware e attività post-compromissione. I ricercatori di Google aggiungono che le divulgazioni di vulnerabilità sono raddoppiate nell'arco dell'anno fino a superare le 10.000 al mese, e che le vulnerabilità scoperte dall'IA hanno maggiori probabilità di abilitare l'esecuzione di codice remoto.

Perché è rilevanteLa parte interessante non è che fosse coinvolta un'IA, ma che la catena era costituita da due bug sconosciuti in un sistema di ticketing che quasi nessuno ha in scope.

attendibilità 0.85

IA e sicurezza

543.000 credenziali valide in GitHub pubblico, e 13.000 screenshot interni pubblicati da diligenti agenti di programmazione

Più di 543.000 credenziali esposte in repository pubblici di GitHub erano ancora valide a luglio, nonostante le misure adottate dalla piattaforma per prevenire fughe accidentali. Separatamente, la società di sicurezza Glow segnala che gli agenti IA di programmazione invitati a condividere screenshot delle modifiche al codice per revisione hanno caricato più di 13.000 immagini interne provenienti da sviluppatori di oltre 300 organizzazioni in repository pubblici, inclusi i record di fatturazione dei clienti. Nel frattempo, il nostro edge ha trascorso la notte a ricevere richieste per /.env, /.env.live, /.env.stage, /public/.env, /sendgrid.env e — nuova voce nella lista della spesa — /.env.anthropic.

Perché è rilevanteIl secret scanning in CI è il controllo; l'agente che cattura screenshot del vostro terminale e il repository che avete reso pubblico «temporaneamente» sono le lacune attorno ad esso, e gli scanner stanno già enumerando le chiavi API dei modelli accanto alle chiavi cloud.

attendibilità 0.90

Vulnerabilità

Bitget dichiara che uno zero-day in prodotti di sicurezza di terze parti ha preceduto il furto di 387,5 milioni di dollari

L'exchange di criptovalute Bitget ha confermato che gli attaccanti che hanno sottratto 387,5 milioni di dollari la settimana scorsa sono entrati nei suoi sistemi sfruttando una falla zero-day in prodotti di sicurezza di terze parti, citando i risultati delle indagini in corso di SlowMist, che ha identificato attività malevola coinvolgente tali prodotti. Nelle stesse 24 ore MetaMask ha divulgato un incidente di sicurezza in corso che interessa parte della sua infrastruttura, ha dichiarato di stare rimediando con partner e consulenti esterni e ha spinto all'uscita i validatori Ethereum interessati.

Perché è rilevanteIl vostro stack di sicurezza è privilegiato, onnipresente e raramente incluso nel programma di patching; trattate i suoi advisory con l'urgenza che riservate al firewall, perché ha la stessa portata e una minore attenzione.

attendibilità 0.90

Curiosità

Un percorso di build dimenticato collega uno stealer, uno strumento HVNC e una famiglia di ransomware

Un artefatto di compilazione — il percorso della directory home di uno sviluppatore, /home/tcherber/.cargo/ — è stato utilizzato per collegare tra loro diverse famiglie di malware, tra cui un infostealer scritto in Rust denominato Zer0day Stealer, uno strumento di accesso remoto HVNC e una famiglia di ransomware. In altri angoli bizzarri della settimana, gli investigatori hanno scoperto che i domini segnaposto che tutti usano nella documentazione, yoursite[.]com e your-domain[.]com, stanno servendo contenuti truffaldini attraverso catene pubblicitarie, il che significa che l'URL di esempio nella vostra guida di onboarding è ora un vettore di distribuzione.

Perché è rilevanteL'attribuzione emerge ancora dalla scarsa igiene dei build, e il dominio di esempio nella vostra documentazione è una destinazione attiva su cui qualcuno alla fine cliccherà.

attendibilità 0.75
§3

Nascosto

La lettura approfondita del giorno: cosa c'è sotto i feed, non sopra.

Sotto i feed: il giorno più intenso della settimana era un calendario di pubblicazione, non un'ondata di minacce, e la fonte CVE autorevole ha smesso di comunicare nel mezzo della crisi.

  1. Exception 01

    NVD è rimasto silenzioso dopo il 30 settembre alle 15:15 nella nostra finestra

    NVD ha fornito 189 voci, la singola fonte più grande del corpus, e poi non ha pubblicato nulla per il resto della finestra, che comprende l'1 e il 2 ottobre. Durante quel gap, FortiMail CVE-2026-104286, Cisco CVE-2026-76504 e il cluster di sfruttamento di Citrix erano tutti attivi, e nessuno di essi reca arricchimento di derivazione NVD in questo dataset. Chiunque utilizzasse NVD come fonte autorevole per la corrispondenza di CVSS, CWE o CPE non disponeva di dati strutturati su tre delle vulnerabilità di massima priorità della settimana durante il periodo iniziale di sfruttamento.

    attendibilità 0.90
    Wrong if
    NVD ha pubblicato dopo il 2026-09-30T15:15 e la nostra raccolta ha fallito anziché la fonte; verificabile direttamente rispetto al feed JSON pubblico di NVD.
    Watch
    Se NVD riprende la cadenza normale entro il 3-4 ottobre; un gap di più giorni indica qualcosa di strutturale piuttosto che un'anomalia del collector.
  2. Exception 02

    Il picco di volume dell'1 ottobre è una cadenza di pubblicazione delle vittime, non un'ondata di intelligence

    Il giorno con il maggior numero di voci nella finestra è guidato da quattro gruppi ransomware che esplodono simultaneamente da una base zero — INC Ransom dieci, Genesis sette, Akira sei, Booba Project quattro — nel primo giorno del quarto trimestre, e ognuna di quelle voci proviene da tracker di leak site che registrano eventi di pubblicazione piuttosto che eventi di violazione. Letto come indicatore della frequenza delle minacce, è fuorviante; letto come pressione negoziale sincronizzata con i calendari finanziari, è leggibile.

    attendibilità 0.70Speculative
    Wrong if
    Gli stessi gruppi mostrano ondate comparabili in giorni non a confine di trimestre nelle finestre adiacenti, oppure i timestamp delle pubblicazioni delle vittime si concentrano prima piuttosto che al confine del trimestre.
    Watch
    Se Akira, Genesis e INC Ransom esplodono di nuovo al prossimo confine trimestrale.
  3. Exception 03

    Contare le voci KEV da un unico feed è un buon modo per sbagliare

    Il nostro collector KEV mostra una singola voce nell'intera finestra — CVE-2026-104286 per FortiMail — che sembrava un gap nel processo KEV accanto allo sfruttamento confermato di Citrix e Cisco. Le voci della stampa contraddicono la lettura semplice: la CISA ha effettivamente aggiunto Cisco CVE-2026-76504 al catalogo dopo le segnalazioni di sfruttamento attivo. Il gap è nella raccolta, non necessariamente nella CISA, e i CVE di Citrix rimangono comunque non contabilizzati in questo dataset.

    attendibilità 0.75Speculative
    Wrong if
    Verificare direttamente il catalogo KEV pubblicato; se Citrix CVE-2026-88772 compare con una data all'interno di questa finestra, la pipeline ha semplicemente mancato alcune voci.
    Watch
    Se Citrix CVE-2026-88771 e CVE-2026-88772 ricevono aggiunte al KEV entro due settimane dalla confermata sfruttamento pre-autenticazione.
  4. Exception 04

    L'intelligence sugli attori emerge prima in OTX; i CVE dei vendor emergono prima nella stampa

    OTX ha riportato l'intelligence su ShinyHunters 44,5 ore prima della stampa specializzata in sicurezza, il vantaggio più ampio nel dataset, mentre Citrix CVE-2026-88771 ha percorso il tragitto inverso — dalla stampa a OTX in 28,7 ore — così come Zimbra CVE-2026-73570 in 20,4 ore. La lettura pratica è che questi feed sono complementari piuttosto che ridondanti: OTX per l'allerta precoce sulle campagne degli attori, stampa e CISA per la priorità del patching.

    attendibilità 0.70Speculative
    Wrong if
    I pulse di OTX sono stati timestampati retroattivamente durante un caricamento massivo di IOC anziché pubblicati in tempo reale; confrontare le date di creazione dei pulse con i timestamp degli eventi.
    Watch
    Il gap di vantaggio sul prossimo pulse di ShinyHunters; una compressione al di sotto delle 12 ore renderebbe la figura di 44,5 ore un caso isolato.

Nothing to seeI cluster Mastodon delle 03:00 UTC dell'1 e del 2 ottobre sembrano coordinati ma non lo sono: una trentina di voci da dieci o più account indipendenti in quella che è semplicemente la serata statunitense. I lag di due-otto ore da ransomware.live a ransomlook sono latenza di indicizzazione degli aggregatori e non portano alcuna intelligence. Le problematiche contemporanee di Citrix e OpenSSL DTLS sono una coincidenza, senza alcun collegamento di entità tra le fonti. E nonostante Star Blizzard, UAT-11587 e Warlock siano tutti comparsi questa settimana, non vi è alcuna entità condivisa tra loro nei dati — giorni diversi, tipi di fonte diversi, nessun segnale.

Deep read: 654 elementi letti · $1.40 of compute

§4

Previsioni

Valutazioni datate e falsificabili. Verifichiamo il nostro operato pubblicamente.

Today’s calls

  1. DueTue 6 Oct96h

    NVD riprende la pubblicazione di record CVE nei nostri feed, con almeno una voce con timestamp successivo al 2026-10-02.

    Wrong ifNessuna voce di derivazione NVD con timestamp successivo al 2026-10-02 compare in questi feed entro la fine del 6 ottobre.

    f-2026-10-02-1

    Confidence0.85
  2. DueWed 14 Oct12 days
    Confidence0.55
  3. DueMon 12 Oct10 days

    KillSec non pubblica nuove vittime su un leak site tracciato da ransomware.live o ransomlook in seguito al sequestro di KillSwitch.

    Wrong ifQualsiasi nuova voce di vittima di KillSec compare su ransomware.live o ransomlook prima del 12 ottobre.

    f-2026-10-02-3

    Confidence0.70

Scorecard

1 right · 2 wrong

  1. wrong

    killsec3 publishes a second batch of ten or more new victim entries on ransomlook or ransomware.live by 9 October 2026.

    Called Mon 28 Sep · due Fri 9 Oct

    KillSec was dismantled by law enforcement (Operation KillSwitch) with arrests on ~Oct 1; the group's leak site was seized, making new victim postings impossible within the window.

  2. wrong

    CISA adds CVE-2026-88772 (Citrix NetScaler) to the KEV catalogue on or before 7 October 2026.

    Called Wed 30 Sep · due Wed 7 Oct

    CISA KEV additions visible in feeds show FortiMail (CVE-2026-104286) and Cisco SD-WAN (CVE-2026-76504) added, but no KEV entry for CVE-2026-88772 appears by Oct 7 deadline; due date not yet reached but no KEV entry seen so far.

  3. right

    Indicators explicitly tagged WHIPSHOT or SLAPSHOT appear in ThreatFox or OTX.

    Called Thu 1 Oct · due Tue 13 Oct

    Mandiant/GTIG reporting explicitly names WHIPSHOT and SLAPSHOT implants used in NetScaler exploitation, and OTX carries related NetScaler exploitation artifacts; the names appear in news feeds carried by these sources.

Glossario dei termini con cui ci si aspetta che tu annuisca

Prodotto di sicurezza di terze parti (n.)
Software acquistato per ridurre la vostra superficie di attacco, poi installato con privilegi elevati nel percorso di tutto ciò che conta, divenendo così la vostra superficie di attacco, con una data di rinnovo.
§5

Dal nostro fronte

Attacchi in corso sui nostri server nelle ultime 24 ore. Sì, proprio i nostri.

Sul nostro edge nelle ultime 24 ore il sensore Adversary DNA ha profilato 88 fonti ostili — 52 scanner, 25 bot crawler, 8 operatori mirati, 3 attaccanti brute force — che complessivamente hanno inviato 10.605 richieste; 22 sono andate oltre la ricognizione fino a tentativi di sfruttamento, e 11 gruppi di indirizzi condividevano un'impronta comportamentale. In totale 3.327 indirizzi hanno raggiunto il nostro edge da 75 paesi, 1.099 dei quali per la prima volta. I punti salienti, per quanto il termine sia appropriato: 93.123.109.101 ha inviato 76 richieste alla ricerca di /.git/HEAD, /.env.aws e, in modo significativo, /.env.anthropic, poiché le chiavi API dei modelli sono ora nella lista della spesa accanto alle chiavi cloud; 20.70.173.30 ha gestito 129 richieste a 128 al minuto e il punteggio di ostilità più alto del tabellone, 8.5/10, è stato registrato altrove; 34.14.99.143 ha inviato 1.086 richieste su tre dei nostri siti chiedendo /public/.env, /v2/.env, /test/.env e /sendgrid.env; 93.123.109.53 ha sparato 333 richieste in circa 1,1 secondi; dodici indirizzi condividevano il DNA c67915f564de, uno strumento o un operatore che ruota gli host e raggiunge lo sfruttamento; e un indirizzo, 206.81.24.40, ha inviato una singola richiesta dalla forma di CVE-2015-2051 su /hnap1, il che vi dice cosa dicono le note di patch e cosa fa effettivamente internet. I log grezzi non hanno mai lasciato il server. Solo i risultati lo hanno fatto.

88fonti ostili profilate
10.605richieste da loro
22hanno raggiunto lo sfruttamento
11cluster con DNA condiviso
8.5/10ostilità massima
3.327indirizzi sul nostro edge
1.099visti oggi per la prima volta
75paesi

La lista WTF

  1. WTF #1

    Alla ricerca delle vostre chiavi IA

    93.123.109.101, uno scanner (ostilità 5.5/10), ha inviato 76 richieste a uno dei nostri siti, sondando /.git/HEAD, /.env.anthropic, /.env.aws, /.env.aws.local.

    Perché è anomaloHa puntato direttamente alle credenziali IA: /.env.anthropic. Le chiavi API dei modelli sono ora nella lista della spesa degli scanner accanto alle chiavi cloud.

    attribution: sconosciutoFri 2 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA 18e39c4b41fb
  2. WTF #2

    Il visitatore più determinato

    20.70.173.30, uno scanner (ostilità 6.7/10), ha inviato 129 richieste a 128 al minuto a uno dei nostri siti, sondando /classwithtostring.php, /mac.php, /images.php, /chosen.php.

    Perché è anomaloOstilità più alta del tabellone; la sua kill chain ha raggiunto la weaponization.

    attribution: Scansione di nomi file di webshell/backdoor PHP (migliore corrispondenza del sensore, 45%)Fri 2 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA dfef4501b216
  3. WTF #3

    Tentativo di CVE-2015-2051 contro di noi

    1 indirizzo ha inviato 1 richiesta dalla forma di sfruttamento di CVE-2015-2051 (/hnap1), incluso 206.81.24.40.

    Perché è anomaloUn exploit noto e nominato ancora spruzzato su internet; il nostro edge lo ha visto oggi, qualunque cosa dicano le note di patch sull'anno.

    attribution: sconosciuto

    Detail
    famiglia di probe: dlink-hnap
  4. WTF #4

    Stesso DNA, indirizzi diversi

    20.28.180.172, uno scanner (ostilità 5.1/10), ha inviato 734 richieste a 2 dei nostri siti, sondando /ioxi001.PhP7, /sa.php7, /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php.

    Perché è anomalo12 IP condividono un'unica impronta comportamentale (DNA c67915f564de): uno strumento o un operatore che ruota gli indirizzi: 20.58.177.98, 20.196.195.74, 20.213.164.196, 143.198.218.159, 20.28.180.172 e altri.

    attribution: Scanner PHP alla ricerca di webshell/backdoor (migliore corrispondenza del sensore, 38%)Fri 2 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization → sfruttamento · DNA c67915f564de
  5. WTF #5

    La lista della spesa più strana

    34.14.99.143, uno scanner (ostilità 6.0/10), ha inviato 1.086 richieste a 3 dei nostri siti, sondando /public/.env, /v2/.env, /test/.env, /sendgrid.env.

    Perché è anomaloHa richiesto file che quasi nessun altro richiede: /public/.env, /v2/.env, /test/.env, /sendgrid.env, /v1/.env.

    attribution: sconosciutoFri 2 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA 886d34013e51
  6. WTF #6

    Di fretta

    93.123.109.53, uno scanner (ostilità 4.9/10), ha inviato 333 richieste a uno dei nostri siti, sondando /.env, /.env.live, /.env.stage, /.env.preprod.

    Perché è anomaloHa sparato 333 richieste in circa 1,1 secondi.

    attribution: sconosciutoFri 2 Oct, 02:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA ce6ecdfacbe3
§6

Dall'archivio

Cose che abbiamo costruito, pubblicato, ritirato o dimenticato. Una al giorno.

Decommissionato il 2026-09-24.

Dal vault: Ninja 1D, il grafo di identità che era piccolo di proposito

Ninja 1D era un grafo di percorsi di attacco alle identità, e per gli standard di tutto ciò che ci viene detto di acquistare era minuscolo: 4.081 nodi. All'interno di quei nodi conteneva 6.132 percorsi di attacco in stile BloodHound, con controlli per account kerberoastable, AS-REP roasting, shadow admin e debolezze di delega, il che significa che sapeva esattamente come qualcuno percorre il tragitto da un account dell'helpdesk al vostro dominio. Lo abbiamo decommissionato il 24 settembre 2026. La lezione che abbiamo mantenuto, e il motivo per cui è qui piuttosto che dimenticato, è che nell'identità il valore sta nella struttura, non nel volume.

§7

SITREP

Fusion SITREP (cyber)

Dieci CVE critici con punteggi CVSS 10.0 (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567) sono attivamente sfruttati in the wild secondo il catalogo KEV — patching immediato richiesto in tutti i domini. CRITICO: Dieci CVE di severità massima (CVSS 10.0) confermati sotto sfruttamento attivo tramite CISA KEV: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principali attori di minaccia per volume di TTP: Kimsuky (134 TTP, APT nordcoreano), Lazarus Group (95 TTP, finanza/spionaggio DPRK), APT28 (94 TTP, operazioni cyber GRU), APT41 (85 TTP, doppio spionaggio/crimine cinese), Mustang Panda (85 TTP, spionaggio cinese), Magic Hound (82 TTP, MoIS iraniano), Volt Typhoon (82 TTP, pre-posizionamento cinese su infrastrutture critiche), APT32 (79 TTP, APT vietnamita), Sandworm Team (79 TTP, operazioni distruttive GRU), OilRig (77 TTP, APT iraniano). Nessun dato di attribuzione CVE-attore specifico disponibile nel contesto attuale.

  • IMMEDIATO: Avviare il patching di emergenza per tutti e dieci i CVE CVSS 10.0 elencati nel KEV nell'infrastruttura enterprise entro 24 ore
  • PRIORITÀ: Verificare le dipendenze della supply chain per i pacchetti composer/wwbn/avideo, npm/n8n, npm/vm2 e go/siyuan; isolare o sostituire le versioni vulnerabili
  • MONITORARE: Tracciare le campagne di Kimsuky, Lazarus Group, APT28 e Volt Typhoon per lo sfruttamento di CVE critici e tentativi di compromissione della supply chain
  • INVESTIGARE: Incrociare SynthientCredentialStuffingThreatData (1,96 miliardi di record) con gli archivi di identità aziendali per credenziali compromesse

Full SITREP →

§8

Sul campo

Strumenti live gratuiti. Nessuna registrazione, nessun contatto commerciale.

§9

Colophon

Come è stata realizzata questa edizione, senza fronzoli.

L'edizione 5 è stata realizzata da macchine e verificata da codice. Ogni voce pubblicata da 10 feed pubblici di minacce nelle 24 ore fino alle 05:05 UK (654 voci) è stata letta integralmente: statistiche calcolate in codice, ogni sezione letta da Claude Sonnet, la struttura sintetizzata da Claude Opus. Claude Opus ha poi curato il giornale. Ogni articolo cita le voci su cui si basa; le storie le cui fonti non si risolvevano, o i cui numeri non erano presenti nelle fonti, sono state eliminate prima della pubblicazione (0 oggi). Le previsioni vengono valutate pubblicamente nelle edizioni successive. «Dal nostro edge» sono dati di attacco in tempo reale dai nostri server. Costoo di questa edizione: $2,68. È scritto da macchine con la voce di ScottG, autore di Everything Is Probably Fine, e nessuno lo ha modificato a mano, il che è o il punto o il problema.

654items read
24hour window
$2.68cost of this edition
04:05 UTCgenerated

Fonti di questa mattina

  • ThreatFox200ok
  • NVD189ok
  • Security news84ok
  • infosec.exchange76ok
  • AlienVault OTX30ok
  • RansomLook29ok
  • ransomware.live26ok
  • RSS18ok
  • CISA KEV1ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 654SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.68STATUS: NON PARTICOLARMENTE AL SICURO

OWNER: la macchinaEDITOR: le regoleCALLS OPEN: 3NEXT REVIEW: domani 06:00 UK