Un rapporto quotidiano sul campo su cose che probabilmente vanno bene
No. 6·Sabato 3 Ottobre 2026·Pubblicato alle 06:00 UK·Indicatore Fine 3/5: Non ottimale, ma gestibile
Apertura · Vulnerabilità
La CISA conferma lo sfruttamento di uno zero-day FortiMail e aggiunge per il fine settimana una catena a due vulnerabilità su Zammad
Un gateway di sicurezza per la posta che scrive file su richiesta di chiunque, un helpdesk che consegna i privilegi di root in due mosse e un feed nazionale di vulnerabilità che ha scelto questa settimana per tacere.
attendibilità0.95
La CISA ha aggiunto CVE-2026-104286 al catalogo delle Vulnerabilità Note Sfruttate (Known Exploited Vulnerabilities) giovedì, a seguito di segnalazioni di sfruttamento attivo. Si tratta di un path traversal critico combinato con una neutralizzazione impropria del byte NULL nelle versioni di FortiMail dalla 7.2 alla 8.0, che consente a un attaccante non autenticato di scrivere file arbitrari sul sistema sottostante — un modo garbato per descrivere un'appliance di sicurezza per la posta che accetta un file da uno sconosciuto e lo conserva. SecurityWeek e OTX di AlienVault ne hanno entrambi dato notizia nella stessa mattinata, il che lascia intendere che non si è trattato di una divulgazione silenziosa.
Insieme a essa, la CISA ha elencato una coppia relativa a Zammad che costituisce in realtà un unico attacco descritto in due voci: CVE-2026-102489, una falla di session fixation che porta all'esecuzione remota di codice come utente zammad, concatenata con CVE-2026-102490, una falla di gestione impropria dei privilegi che eleva l'utente locale zammad a root. Le voci del catalogo indicano esplicitamente che ciascuna può essere concatenata con l'altra. Il software di helpdesk è il luogo in cui la vostra organizzazione conserva la frase «ecco la mia password, scusi il disturbo», migliaia di volte, in forma ricercabile.
Nel frattempo, le voci NVD in questa finestra temporale si interrompono bruscamente dopo il 2026-10-01T23:47, con l'intero lotto di cento elementi confluito il 30 settembre. Lo scanner non è necessariamente guasto. Semplicemente è più silenzioso di ciò che dovrebbe monitorare.
Perché è rilevanteI gateway di posta esposti a Internet e i sistemi di ticketing figurano entrambi oggi nell'elenco KEV con percorsi di sfruttamento funzionanti; si tratta di interventi da eseguire nel fine settimana, non lunedì.
Un feed di vulnerabilità che tace non ha reso la settimana più sicura; ha semplicemente smesso di fotografare la marea.
— Sturgeon's Revelations · Probably Fine Daily No. 6
Ogni mattina06:00 UK
Ricevilo nella tua casella di posta. Ogni mattina. Probabilmente.
Un'email al giorno. L'intero giornale. Disdici con un clic.
§2
Notizie principali
Il resto delle ultime 24 ore, prove alla mano.
Vulnerabilità
Dell distribuisce due correzioni CSM di severità massima, GitLab corregge una vulnerabilità 9.9 nel componente che comunica con l'intelligenza artificiale
Dell ha corretto due falle di severità massima nei Container Storage Modules, i componenti che collegano gli array di storage enterprise Dell agli ambienti Kubernetes, tra cui CVE-2026-63688 con CVSS 10.0, un'autenticazione mancante per una funzione critica che consente l'accesso amministrativo non autenticato e i privilegi di root sui nodi Kubernetes. Separatamente, GitLab ha avvertito i clienti di applicare la patch a CVE-2026-90970, CVSS 9.9, una falla nell'AI Gateway self-hosted che consente a un utente autenticato con accesso alla Duo Agent Platform di eseguire comandi sul gateway tramite configurazioni di flusso appositamente predisposte; le correzioni sono presenti nelle versioni 19.2.4, 19.3.2 e 19.4.1, e sono interessati solo i gateway self-hosted. Nessuna delle due vulnerabilità presenta sfruttamento confermato al momento. Entrambe sono del tipo che lo acquisisce silenziosamente.
Perché è rilevanteI piani di controllo dello storage e i gateway AI si trovano entrambi all'interno del perimetro di fiducia e di solito non figurano nella lista di patch d'emergenza; oggi invece vi figurano.
Warlock continua a colpire SharePoint, e lo stesso giorno emergono altre tre campagne riconducibili alla Cina
Il Threat Hunter Team di Symantec segnala che il gruppo Longlegs, riconducibile alla Cina, continua a distribuire il ransomware Warlock sfruttando vulnerabilità di Microsoft SharePoint, in particolare la catena di exploit ToolShell, con vittime tra cui un'azienda idrica, un operatore di telecomunicazioni, un ente governativo regionale e un'università, nonché attività in paesi di lingua portoghese e spagnola; il gruppo sfrutta SharePoint dal luglio 2025. Nello stesso giorno sono emerse altre tre operazioni attribuite alla Cina: TA419 che conduce campagne di phishing delle credenziali contro esperti di intelligenza artificiale presso think tank e università statunitensi, impersonando economisti e responsabili politici nel settore dell'IA nel luglio 2026; la backdoor Antino che utilizza Outlook e OneDrive come canale di comando e controllo contro organizzazioni governative e di policy in Taiwan, India, Filippine, Cambogia, Pakistan, Thailandia e Myanmar; e un gruppo di lingua cinese denominato Gambling Goblin che conduce una sistematica campagna di SEO poisoning ai danni di siti governativi e accademici brasiliani dalla metà del 2025.
Perché è rilevanteSe avete SharePoint esposto a Internet e non avete confermato la remediation di ToolShell, date per scontato che la domanda sia quando siete stati compromessi, non se.
Cinque gruppi pubblicano vittime nello stesso giorno, e uno di essi sembra essere due gruppi con un unico foglio di calcolo
«Booba Project» su ransomware.live e «booba team» su ransomlook hanno pubblicato vittime identiche con volumi identici — 344 GB, 5,5 GB, 103 GB e 1 GB — pertanto qualsiasi conteggio che li tratti come due gruppi distinti sta contando lo stesso gruppo due volte. Altrove, Inc Ransom ha rivendicato un'associazione elettrica del Colorado, Vicksburg, Mississippi ha spento i sistemi a seguito di un incidente ransomware con l'FBI che sta indagando, e ShinyHunters ha comunicato a due aziende nominate che i loro dati sarebbero stati pubblicati entro venerdì sera.
Perché è rilevanteI conteggi sui siti di leak sono rivendicazioni, non conferme, e oggi almeno un attore sta gonfiando il numero di gruppi attivi attraverso la sola scelta del nome sulla piattaforma.
MISP, la piattaforma attraverso cui condividiamo tutti l'intelligence, presenta un percorso in tre falle fino ai privilegi di amministratore del sito
Tre CVE di MISP divulgate congiuntamente descrivono una scalata completa su qualsiasi istanza condivisa: CVE-2026-103235, una falla di mass assignment nella delega degli eventi in cui l'applicazione autorizza l'utente rispetto all'evento nell'URL e poi salva l'intero record inviato, inclusa la chiave primaria e l'event_id forniti dal chiamante; CVE-2026-103237, un errore di validazione del percorso di salvataggio ORM raggiungibile tramite aggiunta e modifica di attributi, modifica di eventi, importazione in testo libero, acquisizione di sighting, proposta di shadow attribute, creazione di report sugli eventi, aggiunta di riferimenti a oggetti ed editing dell'amministratore utente; e CVE-2026-103239, in cui la creazione e la modifica di raccolte di tag accettano l'intero payload HTTP e lo passano a un salvataggio di associazione massiva. Nessuna voce CISA KEV, nessun comunicato stampa, nessun webinar del fornitore.
Perché è rilevanteSe gestite un'istanza MISP condivisa, un account standard su di essa rappresenta ora un percorso plausibile verso i dati degli altri membri e verso l'integrità degli IOC che alimentano le vostre rilevazioni.
NetScaler patchato, ma qualcosa non torna: i clienti Citrix confrontano le note mentre Google segnala webshell sfruttate come 0-day
Dark Reading inquadra gli incidenti di Kiteworks e Citrix come un caso di studio nella risposta agli zero-day: un fornitore che chiede ai clienti di spegnere la propria piattaforma di protezione dei dati in una finestra di nove ore, e l'altro che è rimasto in silenzio sugli attacchi segnalati fino a quando non aveva una patch. Su Mastodon, un'organizzazione di intelligence ha chiesto a chiunque stesse ancora riscontrando problemi con Citrix NetScaler dopo aver applicato tutte le patch e le misure di remediation di condividere informazioni in via riservata, pubblicando una chiave PGP, e un altro professionista ha risposto che dobbiamo tutelarci a vicenda perché le aziende non possono o non vogliono farlo. Nel frattempo, elhacker.net riporta che Google ha avvertito dello sfruttamento di uno 0-day Citrix utilizzato per distribuire web shell. Patchato non equivale a pulito.
Perché è rilevanteSe avete patchato NetScaler e vi siete fermati lì, la domanda aperta è cosa sia stato depositato sull'appliance prima dell'arrivo della patch; fate hunting, non date nulla per scontato.
Agenti di IA puntano l'SQL injection contro siti governativi, e OpenAI si separa da tre ricercatori sulla sicurezza
SecurityWeek riporta attacchi che utilizzano agenti di intelligenza artificiale per puntare iniezioni SQL contro il Dipartimento dell'Istruzione degli Stati Uniti e Library and Archives Canada, con i ricercatori che collegano alcuni degli agenti a OpenAI. Separatamente, OpenAI si è separata da tre membri del suo team di sicurezza per violazione delle policy relative all'accesso e alla gestione di informazioni aziendali sensibili, e altri resoconti descrivono OpenAI mentre neutralizza una campagna di estrazione di ragionamento legata a collaboratori di un altro laboratorio di IA. Dark Reading sostiene nella stessa finestra temporale che definire tutto ciò «IA canaglia» antropomorfizza i modelli e scarica la responsabilità dai fornitori, e che i difensori dovrebbero trattare gli agenti come software non attendibile e non deterministico. Sempre tra le notizie minori della settimana: un ad blocker sorpreso a spiare le conversazioni con l'IA, e l'IA utilizzata per individuare 24 falle in applicazioni Android.
Perché è rilevanteTrattate il traffico degli agenti come automazione controllata dall'attaccante con uno user-agent che non avete ancora rilevato tramite fingerprinting, e registratelo come registrate tutto il resto.
Il Tesoro sanziona otto membri di Tren de Aragua per jackpotting degli ATM, e un presunto hacker di Stato iraniano viene estradato
Il Dipartimento del Tesoro degli Stati Uniti ha sanzionato otto membri della gang venezuelana Tren de Aragua per il loro ruolo nel sottrarre milioni di dollari tramite attacchi di jackpotting agli ATM in tutto il territorio statunitense. In una mossa più rara, Amir Barati, presunto membro del Mabna Institute, è stato estradato negli Stati Uniti e incriminato per aver preso di mira università, organizzazioni private ed enti governativi negli USA e all'estero. Sul fronte della sorveglianza domestica, una reazione bipartisan ai lettori automatizzati di targhe automobilistiche ha prodotto due disegni di legge, uno del senatore Josh Hawley e uno più ampio dei senatori Bernie Sanders e Jeff Merkley insieme alla rappresentante Alexandria Ocasio-Cortez.
Perché è rilevanteSanzioni ed estradizioni modificano il calcolo del rischio per le persone che svolgono il lavoro, il che è praticamente l'unica leva che incide sul modello di business.
L'account X ufficiale di Microsoft ha trascorso giovedì a promuovere una moneta a tema Clippy, e Chrome ha pubblicato un advisory completamente vuoto
Attaccanti ignoti hanno violato l'account ufficiale di Microsoft su X, che conta oltre 13 milioni di follower, e lo hanno utilizzato in quello che sembrava essere uno schema pump-and-dump per amplificare un token di criptovaluta a tema Clippy. In un separato atto di comunicazione, Google Chrome ha pubblicato giovedì pomeriggio un post vuoto come advisory di sicurezza, completandolo nel corso del giorno successivo; un professionista ha osservato che il «Critical CVE-2026-103628: Out of bounds write in WebGL» elencato è in realtà classificato CVSSv3.1 9.6 in quanto consente l'esecuzione remota di codice al di fuori della sandbox.
Perché è rilevanteI canali dei fornitori fanno parte della vostra superficie di attacco e della vostra intelligence sulle patch; entrambi hanno ceduto pubblicamente nello stesso pomeriggio.
La lettura approfondita del giorno: cosa c'è sotto i feed, non sopra.
I feed concordano sullo sfruttamento; è l'infrastruttura sottostante a comportarsi in modo anomalo.
Exception 01
Il feed CVE ha taciuto nell'ora peggiore
Tutti i 100 elementi NVD in questa finestra temporale sono confluiti il 30 settembre e il feed si interrompe dopo il 2026-10-01T23:47, quindi le tre divulgazioni di massima severità del periodo 2–3 ottobre — FortiMail CVE-2026-104286, Dell CSM CVE-2026-63688 e GitLab CVE-2026-90970 — sono giunte ai difensori tramite notizie, OTX e RSS anziché attraverso il feed che avvia la maggior parte dei flussi automatizzati di patch.
attendibilità0.80
Wrong if
Voci NVD datate 2–3 ottobre che compaiono in un'estrazione successiva, confermando che il gap è un artefatto di raccolta e non un gap di pubblicazione.
Watch
Se NVD recupererà i dati per FortiMail, Dell CSM e GitLab, e se il lotto del 30 settembre verrà rivisto.
OTX ha preceduto le notizie cyber sull'intelligence relativa ad avversari e campagne di 1,9 ore per Warlock e di 6,8 ore per TA419, mentre le notizie cyber hanno preceduto OTX di 1,7 ore sulla divulgazione KEV relativa a FortiMail — a indicare che le segnalazioni sugli attori e quelle sullo sfruttamento confermato viaggiano su canali diversi con latenze diverse.
attendibilità0.60Speculative
Wrong if
Un singolo caso contrario nella prossima finestra: notizie cyber che precedono OTX su una notizia relativa a un attore riconducibile alla Cina, oppure OTX che precede le notizie cyber su un'aggiunta al KEV.
Watch
La direzione del lead-lag nei prossimi dieci rapporti sugli attori e nelle prossime dieci aggiunte al KEV.
Il 30 settembre è stato un giorno di divulgazione massiva in cinque ecosistemi non correlati
Apache MINA SSHD, Moodle, Pgpool-II, Digiwin EasyFlow .NET e Apache PLC4X hanno tutti pubblicato lotti multi-CVE nello stesso giorno, coprendo SSH Java, PHP LMS, middleware PostgreSQL, ERP .NET e OT industriale, e gli elementi strutturalmente più pericolosi in ciascun lotto — i bypass di autenticazione LDAP di MINA SSHD, il fallimento nella validazione dei certificati OPC UA di PLC4X, il bypass dei certificati di Pgpool-II e la promozione del leader watchdog — sono esattamente quelli più a rischio di perdersi nel rumore del lotto.
attendibilità0.65Speculative
Wrong if
Metadati dei reporter che mostrano inviatori indipendenti con cronologie non correlate, o date di pubblicazione antecedenti al 30 settembre nel feed di produzione.
Watch
Se gli stessi reporter produrranno ulteriori lotti multi-progetto nel corso di ottobre.
Una falla in un plugin WordPress classificata come autenticata, descritta come non autenticata
CVE-2026-89294 in Simply Schedule Appointments è classificata come richiedente accesso a livello di sottoscrittore per local file inclusion tramite il parametro ssa_locale, in tutte le versioni fino alla 1.6.12.27 inclusa; i team che eseguono il triage basandosi unicamente sul campo di autenticazione potrebbero classificarla a un livello inferiore rispetto a quanto la descrizione suggerisce.
attendibilità0.70
Wrong if
Revisione del codice sorgente del plugin che dimostri che il percorso vulnerabile richiede genuinamente un contesto di sessione autenticata.
Watch
Se il CNA rivedrà il requisito di autenticazione, o se verrà segnalato uno sfruttamento non autenticato.
Nothing to seeLockBit, ALPHV/BlackCat e Cl0p non compaiono in nessun punto di questa finestra temporale, e nessuna attività attribuita alla DPRK è emersa; nel corso di quattro giorni questo costituisce un gap di campionamento, non una tendenza, e chiunque ve lo venda come tale sta vendendo qualcos'altro. I cento elementi di ThreatFox sono un unico rilascio massivo di hash SHA256 di AsyncRAT con un unico timestamp di ingestione identico e senza C2, senza IOC di rete e senza metadati di attribuzione — volume, non intelligence.
Deep read: 351 elementi letti · $0.93 of compute
§4
Previsioni
Valutazioni datate e falsificabili. Verifichiamo il nostro operato pubblicamente.
Today’s calls
DueCallConfidence
DueTue 13 Oct10 days
Le piattaforme di tracciamento continueranno a elencare «Booba Project» e «booba team» come attori distinti con vittime sovrapposte, senza alcuna nota di riconciliazione pubblicata.
Wrong ifUna delle due piattaforme rinomina o unifica l'entità, oppure pubblica una nota che indica che i due nomi corrispondono a un unico attore.
At least one further MCP or AI-agent framework authorisation or credential-theft CVE is published by 13 October 2026.
Called Wed 30 Sep · due Tue 13 Oct
CVE-2026-102911 (pi-llm-wiki MCP tool OS command injection) and CVE-2026-90970 (GitLab AI Gateway sandbox escape allowing command execution) both appear and qualify as AI-agent/MCP-framework auth or credential-adjacent CVEs; due date not yet reached so full settlement awaits.
NVD resumes publishing CVE records into our feeds, with at least one item timestamped after 2026-10-02.
Called Fri 2 Oct · due Tue 6 Oct
Multiple NVD items timestamped 2026-09-30 appear in the feed, well after 2026-10-02 in terms of feed publication; NVD is actively publishing CVE records into these feeds.
Glossario dei termini con cui ci si aspetta che tu annuisca
Catalogo delle Vulnerabilità Note Sfruttate (Known Exploited Vulnerabilities)(n.)
L'elenco ufficiale delle cose che stavano già accadendo a qualcun altro mentre voi stavate decidendo se soddisfacevano la vostra soglia interna di severità. Pubblicato leggermente prima che vi vengano chieste in una riunione.
§5
Dal nostro fronte
Attacchi in corso sui nostri server nelle ultime 24 ore. Sì, proprio i nostri.
Il nostro edge, nel frattempo, ha vissuto una giornata ordinaria, il che è esattamente il punto. Il sensore locale Adversary DNA ha profilato 140 fonti ostili — 87 scanner, 34 bot crawler, 15 operatori mirati, 4 brute forcer — che hanno inviato complessivamente 15.239 richieste, di cui 34 hanno superato la fase di ricognizione per arrivare a tentativi di sfruttamento, su 3.222 indirizzi provenienti da 74 paesi, con 819 osservati per la prima volta oggi. Sedici gruppi condividevano un'impronta comportamentale; uno di essi, DNA c67915f564de, abbraccia 17 indirizzi che eseguono la stessa caccia a PHP webshell, il che indica un singolo operatore con una lista di rotazione piuttosto che diciassette avversari distinti. Due dettagli meritano la vostra attenzione: 93.123.109.101 ha sondato /.env.anthropic insieme a /.env.aws e /.git/HEAD, quindi le chiavi API dei modelli figurano ora nella lista della spesa accanto alle chiavi cloud; e una fonte ha distribuito richieste modellate su CVE-2018-20062, un exploit nominato riferito a un anno che la maggior parte dei nostri documenti di conformità considera chiuso. Un'altra ha sparato 120 richieste in circa mezzo secondo, il che non è furtività, è semplicemente fiducia in sé stessi. I log grezzi non hanno mai lasciato il server; solo i risultati lo hanno fatto.
140fonti ostili profilate
15.239richieste da esse
34giunte allo sfruttamento
16cluster con DNA condiviso
8,9/10ostilità massima
3.222indirizzi al nostro edge
819rilevati oggi per la prima volta
74paesi
La lista WTF
WTF #1
Alla ricerca delle chiavi AI
93.123.109.101, uno scanner (ostilità 4,7/10), ha inviato 157 richieste a 2 dei nostri siti, sondando /.git/HEAD, /.env.anthropic, /.env.aws, /.env.aws.local.
Perché è anomaloHa puntato direttamente alle credenziali AI: /.env.anthropic. Le chiavi API dei modelli figurano ora nella lista della spesa degli scanner accanto alle chiavi cloud.
attribution: sconosciutoFri 2 Oct, 14:00 UTC
Detail
kill chain: reconnaissance → weaponization · DNA 6c07885bf252
WTF #2
Il visitatore più determinato
13.70.107.184, uno scanner (ostilità 6,8/10), ha inviato 36 richieste a uno dei nostri siti, sondando /admin.php, /1.php, /new.php, /num.php.
Perché è anomaloL'ostilità più alta rilevata; la sua kill chain ha raggiunto la fase di sfruttamento.
attribution: Scanner per PHP webshell/backdoor (corrispondenza migliore del sensore, 38%)Sat 3 Oct, 04:00 UTC
Detail
kill chain: reconnaissance → weaponization → exploitation · DNA dfef4501b216
WTF #3
Tenta CVE-2018-20062 contro di noi
1 indirizzo ha inviato 3 richieste modellate sullo sfruttamento di CVE-2018-20062 (/index.php), tra cui 2a0f:ca80:b00b:6b07::5.
Perché è anomaloUn exploit noto e nominato ancora distribuito su Internet; il nostro edge lo ha rilevato oggi, indipendentemente da ciò che dicono le note di patch riguardo all'anno.
attribution: sconosciuto
Detail
famiglia di probe: webshell
WTF #4
Stesso DNA, indirizzi diversi
20.196.195.74, uno scanner (ostilità 6,0/10), ha inviato 398 richieste a 114 al minuto verso uno dei nostri siti, sondando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /ccs.php, /set.php.
Perché è anomalo17 IP condividono un'unica impronta comportamentale (DNA c67915f564de): un unico strumento o un unico operatore che ruota gli indirizzi: 20.214.109.68, 20.196.195.74, 20.219.14.152, 20.58.177.98, 20.213.164.196 e altri.
attribution: Scansione per localizzare backdoor PHP webshell (corrispondenza migliore del sensore, 38%)Fri 2 Oct, 07:00 UTC
Detail
kill chain: reconnaissance → weaponization → exploitation · DNA c67915f564de
WTF #5
La lista della spesa più bizzarra
20.70.173.30, uno scanner (ostilità 6,7/10), ha inviato 129 richieste a 128 al minuto verso uno dei nostri siti, sondando /classwithtostring.php, /mac.php, /images.php, /chosen.php.
Perché è anomaloHa richiesto file che quasi nessun altro richiede: /classwithtostring.php, /mac.php, /images.php, /chosen.php, /wp.php.
attribution: Scansione per nome file di PHP webshell/backdoor (corrispondenza migliore del sensore, 45%)Fri 2 Oct, 14:00 UTC
Detail
kill chain: reconnaissance → weaponization · DNA dfef4501b216
WTF #6
Di fretta
35.241.202.92, uno scanner (ostilità 5,5/10), ha inviato 120 richieste verso uno dei nostri siti, sondando /wp-config.php.bak, /web/.env, /v2/.env, /production/.env.
Perché è anomaloHa sparato 120 richieste in circa 0,5 secondi.
attribution: sconosciutoFri 2 Oct, 14:00 UTC
Detail
kill chain: reconnaissance → weaponization · DNA 18e39c4b41fb
§6
Dall'archivio
Cose che abbiamo costruito, pubblicato, ritirato o dimenticato. Una al giorno.
Dismesso il 2026-09-24.
V0id Agents, ritirato il 24 settembre, ha lasciato tutto in ordine
V0id Agents è stato dismesso il 24 settembre 2026 e ha fatto la cosa più rara che un sistema in pensione possa fare, ovvero lasciare il posto più in ordine di come lo aveva trovato: otto playbook di risposta agli incidenti che coprono ransomware, business email compromise, esfiltrazione di dati, minaccia interna, DDoS, supply chain, compromissione delle credenziali e zero-day, oltre a un resoconto completo di come il suo agente Warden ha contenuto un ransomware. La maggior parte dei progetti termina con un canale Slack che cade nel silenzio e un repository che nessuno osa eliminare. Questo si è concluso con un passaggio di consegne. I playbook hanno una casa migliore che li attende nell'agente NinJAFUNK SecOps, il che significa che il lavoro è sopravvissuto a ciò che lo ha prodotto.
§7
SITREP
Fusion SITREP (cyber)
Dieci CVE critiche con punteggio CVSS 10.0 (CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567) sono attivamente sfruttate nel corso di campagne reali secondo il catalogo KEV — è richiesta la patching immediata su tutti i domini. CRITICO: Dieci CVE di severità massima (CVSS 10.0) confermate sotto sfruttamento attivo tramite CISA KEV: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principali attori della minaccia per volume di TTP: Kimsuky (134 TTP, APT nordcoreano), Lazarus Group (95 TTP, DPRK finanziario/spionaggio), APT28 (94 TTP, operazioni cyber GRU), APT41 (85 TTP, doppio spionaggio/crimine cinese), Mustang Panda (85 TTP, spionaggio cinese), Magic Hound (82 TTP, MoIS iraniano), Volt Typhoon (82 TTP, prepositioning cinese su infrastrutture critiche), APT32 (79 TTP, APT vietnamita), Sandworm Team (79 TTP, operazioni distruttive GRU), OilRig (77 TTP, APT iraniano). Nessun dato di attribuzione CVE-attore disponibile nel contesto attuale.
IMMEDIATO: Avviare la patching d'emergenza per tutte e dieci le CVE KEV con CVSS 10.0 sull'intera infrastruttura enterprise entro 24 ore
PRIORITÀ: Verificare le dipendenze della supply chain per i pacchetti composer/wwbn/avideo, npm/n8n, npm/vm2 e go/siyuan; isolare o sostituire le versioni vulnerabili
MONITORARE: Tenere traccia delle campagne di Kimsuky, Lazarus Group, APT28 e Volt Typhoon per lo sfruttamento di CVE critiche e i tentativi di compromissione della supply chain
INDAGARE: Incrociare SynthientCredentialStuffingThreatData (1,96 miliardi di record) con i repository di identità aziendali per individuare credenziali compromesse
Ricevilo nella tua casella di posta. Ogni mattina. Probabilmente.
Un'email al giorno. L'intero giornale. Disdici con un clic.
§9
Colophon
Come è stata realizzata questa edizione, senza fronzoli.
L'Edizione 6 è stata prodotta da macchina e verificata da codice. Ogni elemento pubblicato da 10 feed pubblici di minacce nelle 24 ore fino alle 05:05 UK (351 elementi) è stato letto integralmente: le statistiche sono calcolate in codice, ogni sezione è stata letta da Claude Sonnet, la struttura è stata sintetizzata da Claude Opus. Claude Opus ha quindi curato il giornale. Ogni notizia cita gli elementi su cui si basa; le notizie le cui fonti non si risolvevano, o i cui numeri non erano presenti nelle fonti, sono state eliminate prima della pubblicazione (0 oggi). Le previsioni sono valutate pubblicamente nelle edizioni successive. «Dal nostro edge» contiene dati di attacco in tempo reale dai nostri server. Costoo di questa edizione: $1,72. È scritto da macchina nella voce di ScottG, autore di Everything Is Probably Fine, e nessuno lo ha modificato a mano, il che è o il punto o il problema.
351items read
24hour window
$1.72cost of this edition
04:05 UTCgenerated
Fonti di questa mattina
NVD100ok
ThreatFox100ok
infosec.exchange39ok
RansomLook34ok
Security news32ok
ransomware.live23ok
AlienVault OTX13ok
RSS7ok
CISA KEV2ok
From the vault · Ninja Labz1ok
ITEMS READ: 351|SOURCES: 10|STORIES DROPPED FOR LACK OF RECEIPTS: 0|COST: $1.72|STATUS: NON OTTIMALE, MA GESTIBILE
OWNER: la macchina|EDITOR: le regole|CALLS OPEN: 3|NEXT REVIEW: domani 06:00 UK