Apertura · Vulnerabilità

FortiMail entra nel catalogo KEV mentre Citrix NetScaler subisce un secondo colpo in una settimana

Uno zero-day di FortiMail è confermato sfruttato e catalogato dalla CISA; Citrix NetScaler è oggetto di sfruttamento come 0-day per distribuire web shell, con un distinto bug di crash non autenticato e nessuna soluzione alternativa.

attendibilità 0.88

La CISA ha aggiunto CVE-2026-104286 al catalogo delle Known Exploited Vulnerabilities giovedì scorso, a seguito di segnalazioni di sfruttamento attivo. Si tratta di un path traversal combinato con una neutralizzazione impropria del byte NULL in FortiMail dalla versione 7.2 alla 8.0, e consente ad aggressori non autenticati di scrivere file arbitrari nel sistema sottostante. Scrivere un file dove nessun file dovrebbe trovarsi è la prima mossa silenziosa e poco appariscente di quasi ogni intrusione che chiunque abbia mai descritto in seguito come sofisticata.

Citrix, nel frattempo, sta vivendo il tipo di settimana che genera un post di una parola su Mastodon e un link. Google ha avvertito dello sfruttamento come 0-day di Citrix per distribuire web shell, e separatamente CVE-2026-88779 consente a un utente non autenticato di mandare in crash i dispositivi NetScaler ADC e Gateway configurati per il single sign-on SAML. Non esiste alcuna soluzione alternativa. La correzione è la versione 14.1-73.41, ed è domenica, il che in questo settore equivale al venerdì.

Se si vuole descrivere il problema in una sola riga, è questa: entrambi i prodotti esistono per fare da barriera tra internet e tutto il resto, entrambi sono ora un percorso verso tutto il resto, e i tempi di divulgazione dei fornitori sono tali che i difensori si confrontavano su infosec.exchange e un ricercatore offriva pubblicamente una chiave PGP per telemetria riservata dalle organizzazioni colpite prima che chiunque avesse un quadro completo.

Perché è rilevanteGateway di posta e appliance di accesso remoto, entrambi sfruttati, entrambi senza autenticazione: applicare le patch, poi cercare web shell e nuovi file, perché applicare le patch non espelle chi è già all'interno.

Today’s revelation

L'appliance che avete acquistato per ispezionare tutto il traffico è, nel giorno in cui si guasta, il percorso disponibile più rapido verso tutto il traffico.

— Sturgeon's Revelations · Probably Fine Daily No. 7

§2

Notizie principali

Il resto delle ultime 24 ore, prove alla mano.

Vulnerabilità

Due falle di Zammad aggiunte al KEV, e si concatenano; Dell pubblica una correzione a gravità massima per CSM

La CISA ha aggiunto CVE-2026-102489, una session fixation di Zammad che può portare all'esecuzione di codice remoto come utente zammad, e CVE-2026-102490, una gestione impropria dei privilegi che consente a tale utente locale di scalare a root. Le voci del catalogo dichiarano esplicitamente che le due possono essere concatenate, il che è il modo educato per scrivere "punto d'appoggio più root". Separatamente, Dell ha chiesto agli amministratori di applicare quanto prima le patch per due falle a gravità massima nei Container Storage Modules, tra cui CVE-2026-63688 con CVSS 10.0, una mancanza di autenticazione per una funzione critica nel software che connette gli array di storage enterprise Dell agli ambienti Kubernetes. Il nostro SITREP di fusione di questa mattina conta dieci CVE con CVSS 10.0 nel catalogo KEV elencate come attivamente sfruttate.

Perché è rilevanteLe voci KEV concatenate non sono due ticket separati, sono un unico percorso; e qualsiasi componente che connette lo storage a Kubernetes senza autenticazione è un evento a livello di cluster in attesa di uno scanner.

attendibilità 0.90

Ransomware

Warlock continua a colpire SharePoint e a creare tunnel attraverso VS Code

Symantec e Carbon Black segnalano che il gruppo Warlock, sospettato di avere legami con la Cina, continua a sfruttare vulnerabilità di Microsoft SharePoint, probabilmente vecchie e nuove, contro organizzazioni in paesi di lingua portoghese e spagnola. Le vittime identificate sono un'azienda idrica, un provider di telecomunicazioni, un ente governativo regionale e un'università, con accesso iniziale tramite la catena di exploit ToolShell. La catena prevede: web shell, esecuzione di codice arbitrario all'interno del pool applicativo SharePoint, tunnelling più profondo tramite VS Code, disabilitazione degli strumenti di sicurezza, poi ransomware. OTX ha diffuso gli indicatori e il ciclo delle notizie li ha ripresi circa due ore dopo, il che rappresenta la propagazione più rapida in tutti i dati di questa settimana.

Perché è rilevanteSe si gestisce SharePoint Server on-premises, si assuma che ToolShell sia ancora applicabile: applicare le patch, poi cercare web shell non autorizzate, processi figli del pool applicativo e traffico del tunnel VS Code.

attendibilità 0.85

Ransomware

Sei siti di leak hanno raggiunto il loro picco giornaliero settimanale nello stesso giorno

Il 2 ottobre, Krybit, Booba Project, Qilin, Akira, Wallstreet e Rhysida hanno tutti raggiunto il massimo conteggio giornaliero di pubblicazioni in questa finestra temporale, rispetto a mediane di zero o due negli altri giorni. Il giorno successivo theGentlemen ha pubblicato la propria serie, includendo un ospedale di Barcellona, una scuola primaria di Swindon, un'unità di soccorso volontaria dell'Australia Occidentale e Aware con 400 GB.

Perché è rilevanteIl volume dei siti di leak è un indicatore ritardato di intrusioni avvenute settimane fa, pertanto un giorno di picco deve essere interpretato come spunto per verificare i propri fornitori terzi, non come il bollettino di questa mattina.

attendibilità 0.75

Attori della minaccia

Un membro di ShinyHunters sarebbe detenuto in Giordania e collabora con l'FBI, mentre il sito di leak continua il conto alla rovescia

Un presunto membro di ShinyHunters noto online come Rey sarebbe stato detenuto in Giordania e starebbe collaborando con l'FBI per aiutare a localizzare altri membri del gruppo di estorsione. Allo stesso tempo, il sito di leak del gruppo pubblica post contro O'Reilly Automotive e DexCom, entrambi con lo stesso testo: dati pubblicati entro fine giornata venerdì se non si viene contattati. Ransomlook ha riportato le segnalazioni circa ventitré ore prima che le testate giornalistiche riportassero la detenzione, che è all'incirca il tempo necessario a una redazione per verificare un arresto.

Perché è rilevanteUn brand di estorsione che gestisce contemporaneamente scadenze e perde membri a favore delle forze dell'ordine è imprevedibile, quindi non si deve interpretare una data di pubblicazione mancata come un successo negoziale.

attendibilità 0.75

IA e sicurezza

GitLab corregge una vulnerabilità con score 9.9 nel suo AI Gateway, e qualcuno ha puntato agenti contro siti governativi

GitLab ha corretto CVE-2026-90970, una falla critica con rating 9.9 in cui un utente autenticato con accesso a Duo Agent Platform può eseguire comandi su un AI Gateway self-hosted tramite flow config appositamente predisposte; le versioni corrette sono 19.2.4, 19.3.2 e 19.4.1, e i deployment self-hosted devono applicare le patch e verificare eventuali abusi. Separatamente, i ricercatori segnalano agenti IA che prendono di mira con SQL injection il Dipartimento dell'Istruzione degli Stati Uniti e Library and Archives Canada, collegando alcuni di questi agenti a OpenAI, mentre un operatore di lingua cinese è stato osservato mentre utilizzava un framework di orchestrazione IA denominato SecFlow per intrusioni in Taiwan, Indonesia, Cina, Vietnam e Afghanistan. Google, imperturbabile, si prepara a consentire a Gemini di accedere a qualsiasi file su un dispositivo macOS, aprire applicazioni e navigare sul web senza chiedere autorizzazione ogni volta.

Perché è rilevanteI framework di agenti sono ora sia un bersaglio che uno strumento: trattare il gateway come un sistema privilegiato, registrare ogni chiamata agli strumenti e mantenere un essere umano ad approvare le modifiche.

attendibilità 0.82

Attori della minaccia

Quattro campagne con nexus cinese e un alert dell'MI5 emersi nelle stesse ventiquattro ore

Un attore con nexus cinese sta distribuendo il backdoor Antino contro organizzazioni governative e politiche in Taiwan, India, Filippine, Cambogia, Pakistan, Thailandia e Myanmar, utilizzando Outlook e OneDrive per il comando e controllo. TA419, allineato alla Cina, ha trascorso luglio 2026 impersonando economisti di spicco e responsabili politici dell'IA per effettuare phishing verso esperti di IA presso think tank e università statunitensi. Un gruppo di lingua cinese tracciato come Gambling Goblin sfrutta siti governativi e universitari brasiliani come arma SEO dalla metà del 2025. E l'MI5 ha emesso un Security Service Espionage Alert il 30 settembre 2026 affermando che più di 100 accademici legati al Regno Unito hanno assistito l'MSS cinese, che ha finanziato la ricerca.

Perché è rilevanteMetodi diversi, stessa direzione dello sponsor: il C2 basato su casella di posta e il credential phishing dei ricercatori atterrano entrambi nella telemetria di identità e posta elettronica, non sul perimetro.

attendibilità 0.80

Policy

Il sistema di identità di un'università danese e un fornitore scolastico americano hanno entrambi esposto i dati del personale

La Technical University of Denmark afferma che fino a 200.000 persone potrebbero essere colpite dopo che gli aggressori hanno utilizzato credenziali compromesse per accedere a DTUBasen, il suo sistema di gestione delle identità e degli accessi, e hanno scaricato un grande volume di dati relativi a oltre vent'anni, inclusi numeri CPR, nomi, indirizzi, dettagli lavorativi e contatti di emergenza. Negli Stati Uniti, Frontline Education sta notificando i distretti scolastici di una violazione in cui gli aggressori hanno sfruttato una vulnerabilità nel software di terze parti per raggiungere i suoi sistemi e sottrarre informazioni sui dipendenti, inclusi i numeri di Social Security. Due modalità di fallimento diverse, un unico esito: la directory del personale esce dall'edificio.

Perché è rilevanteLa vostra piattaforma IAM è il gioiello della corona, non il controllo: monitorate i login ad essa nello stesso modo in cui monitorate i login attraverso di essa, e sapete quale fornitore detiene i vostri dati HR.

attendibilità 0.85

Curiosità

L'account ufficiale di Microsoft su X ha trascorso giovedì a promuovere una moneta a tema Clippy

Aggressori sconosciuti hanno preso il controllo dell'account ufficiale di Microsoft su X, che conta oltre 13 milioni di follower, e lo hanno utilizzato in quello che sembrava essere un pump-and-dump di criptovalute, amplificando un account di criptovaluta a tema Clippy. Nessuna catena di exploit, nessun impianto, nessun report del fornitore con un'illustrazione di copertina: solo qualcun altro in possesso delle credenziali di un megafono molto potente. L'azienda che pubblica un Digital Defense Report ha visto la propria presenza sui social media presa in controllo da una graffettatrice animata con un token.

Perché è rilevanteGli account social aziendali si trovano al di fuori della maggior parte dei programmi di identità e non dispongono di EDR, accesso condizionale né password condivisa; trattarli come sistemi di produzione.

attendibilità 0.90
§3

Nascosto

La lettura approfondita del giorno: cosa c'è sotto i feed, non sopra.

Sotto i feed: un venerdì ransomware sincronizzato, un vantaggio di venti ore sui dati delle vittime e due siti di leak che si sono fermati nello stesso minuto.

  1. Exception 01

    Sei attori, un giorno di picco

    Krybit (8 elementi contro una mediana di 1 negli altri giorni), Booba Project (8 contro 0), Qilin (6 contro 2), Akira (6 contro 1), Wallstreet (6) e Rhysida (6) hanno tutti raggiunto i loro conteggi giornalieri massimi il 2026-10-02, con Microsoft SharePoint anch'esso in picco lo stesso giorno su sfruttamento confermato di Warlock, e nessun Patch Tuesday o advisory comune nei dati a spiegarlo.

    attendibilità 0.65Speculative
    Wrong if
    Se le prove lato vittima mostrano date di intrusione distribuite nell'arco di settimane, o se un aggregatore di siti di leak ha pubblicato un'importazione massiva retrodatata in quella data, si tratta di un artefatto di segnalazione piuttosto che di un picco d'attività.
    Watch
    Se gli stessi attori continuano a pubblicare nel periodo 2026-10-05 e 2026-10-06, e se compare un annuncio di initial-access-broker datato 1–2 ottobre.
  2. Exception 02

    Ransomlook ha elencato le vittime di theGentlemen circa venti ore prima che ransomware.live le attribuisse

    Per zoominfo.com, rotamac.ca, Hospital de la Santa Creu i Sant Pau, Westrop Primary School e Mandurah SES, ransomlook ha riportato le voci relative alle vittime circa venti ore prima dei post di ransomware.live con attribuzione all'attore, anche se per l'entità dell'attore stesso ransomware.live anticipa di 11,6 ore.

    attendibilità 0.70
    Wrong if
    Se le voci anticipate di ransomlook attribuivano tali vittime a un gruppo diverso, il divario è una riattribuzione piuttosto che una maggiore profondità di scraping.
    Watch
    Se la stessa inversione vale per altri gruppi; in caso affermativo, ransomlook è la superficie più rapida per la notifica precoce delle vittime e ransomware.live quella migliore per l'attribuzione.
  3. Exception 03

    Krybit e Booba Project si sono entrambi fermati alle 13:44 del 2 ottobre mentre i loro pari continuavano

    Entrambi gli attori hanno smesso di produrre elementi dopo esattamente 2026-10-02T13:44, mentre Akira, Qilin, Wallstreet, Rhysida e theGentlemen hanno tutti prodotto elementi successivamente, con picchi registrati il 2026-10-03 — quindi un semplice limite di raccolta dei dati non spiega il fenomeno.

    attendibilità 0.55Speculative
    Wrong if
    Monitoraggio diretto dei siti di leak che mostri post di uno dei due gruppi dopo quel timestamp, o evidenza che il collettore abbia smesso di interrogare specificamente quelle due fonti.
    Watch
    Disponibilità dei siti di leak per entrambi i gruppi e qualsiasi annuncio delle forze dell'ordine che li nomini.
  4. Exception 04

    Un bug a livello di libreria che nessuno ha ripreso

    CVE-2026-103111 in PCRE2 prima della versione 10.49 consente una scrittura fuori dai limiti con dati arbitrari quando un aggressore controlla l'espressione regolare in determinati scenari di utilizzo dell'API JIT, e compare esattamente una volta nella finestra temporale, da NVD, senza alcuna ripresa da altre fonti.

    attendibilità 0.50Speculative
    Wrong if
    Se nessun software comunemente distribuito accetta regex controllate da un aggressore tramite l'API JIT di PCRE2, l'esposizione reale è di fatto nulla.
    Watch
    L'arrivo di PCRE2 10.49 nei repository delle distribuzioni e qualsiasi proof-of-concept che vi acceda tramite un input di applicazione web.

Nothing to seeLe 200 voci di ThreatFox sono invii massivi — hash di AsyncRAT a centinaia, Mirai, Potassium C2 su una porta — utili per la mappatura dell'infrastruttura e nient'altro. L'affermazione di RCE nel middleware bancario SWIFT è da fonte unica senza alcuna corroborazione in 629 elementi; da trattare come non verificata. La voce sull'IPO di Paragon Solutions è il post di una singola persona. Il dato di 17 TB dei Mondiali 2034 di Wallstreet è una dichiarazione dell'attore stesso e non può essere verificata da qui. Nessuna nuova famiglia di malware è emersa: AsyncRAT, Mirai, Potassium e l'abuso di ScreenConnect sono tutti prodotti noti.

Deep read: 629 elementi letti · $1.25 of compute

§4

Previsioni

Valutazioni datate e falsificabili. Verifichiamo il nostro operato pubblicamente.

Today’s calls

  1. DueSun 11 Oct7d

    Una vulnerabilità di Citrix NetScaler sarà aggiunta al catalogo CISA KEV entro l'11 ottobre 2026.

    Wrong ifNessuna voce relativa a Citrix o NetScaler compare nei feed cisa-kev datati fino all'11 ottobre 2026 incluso.

    f-2026-10-04-1

    Confidence0.55
  2. DueWed 14 Oct10d

    Almeno un ulteriore rapporto su una vittima o campagna di Warlock o di sfruttamento di SharePoint apparirà in questi feed entro il 14 ottobre 2026.

    Wrong ifNessun nuovo elemento relativo a Warlock o allo sfruttamento di SharePoint compare nei feed cyber-news, rss, otx o mastodon fino al 14 ottobre 2026.

    f-2026-10-04-2

    Confidence0.70
  3. DueWed 14 Oct10d

    Krybit o Booba Project pubblicheranno almeno una nuova vittima su ransomware.live o ransomlook entro il 14 ottobre 2026, dimostrando che il silenzio del 2 ottobre era una pausa e non un'azione di contrasto.

    Wrong ifNessuno dei due attori compare in voci di ransomware.live o ransomlook datate dal 5 ottobre 2026 al 14 ottobre 2026.

    f-2026-10-04-3

    Confidence0.60

Scorecard

2 right

  1. right

    Tracking platforms will still list 'Booba Project' and 'booba team' as separate actors with overlapping victims, with no reconciliation note published.

    Called Sat 3 Oct · due Tue 13 Oct

    Today's feed shows both 'Booba Project' on ransomware.live and 'booba team' on ransomlook posting the identical four victims with no reconciliation note, confirming they remain listed as separate actors.

  2. right

    At least one further Citrix NetScaler post-patch compromise report, with webshell indicators, appears in these feeds.

    Called Sat 3 Oct · due Tue 13 Oct

    Mastodon posts and a cyber-news article confirm ongoing Citrix NetScaler exploitation with webshell indicators reported by Google and discussed in the feeds.

Glossario dei termini con cui ci si aspetta che tu annuisca

AI Gateway (n.)
Il componente che connette il vostro codice sorgente a un modello linguistico e, in GitLab self-hosted precedente alle versioni 19.2.4, 19.3.2 o 19.4.1, connette il modello linguistico alla vostra riga di comando.
§5

Dal nostro fronte

Attacchi in corso sui nostri server nelle ultime 24 ore. Sì, proprio i nostri.

Il nostro margine, che non è speciale e questo è esattamente il punto: nelle ultime ventiquattro ore il sensore Adversary DNA ha profilato 118 fonti ostili — 72 scanner, 29 bot crawler, 17 operatori mirati — che hanno inviato complessivamente 12.449 richieste, di cui 34 hanno superato la fase di ricognizione per arrivare a veri e propri tentativi di sfruttamento, su 3.215 indirizzi provenienti da 75 paesi, 1.400 dei quali rilevati per la prima volta oggi. Tredici gruppi di indirizzi condividevano un'impronta comportamentale; uno di essi, DNA c67915f564de, comprende 18 IP, con 20.198.74.230 che da solo ha inviato 358 richieste a 134 al minuto, cercando wp_filemanager.php e una lista ristretta di file PHP predisposti, il che configura una scansione alla ricerca di web shell altrui e non di quelle nostre. Un altro, 91.148.245.81, ha richiesto /.git/HEAD, /backup.sql, /.ssh/id_rsa e /.ssh/id_ed25519 — 31 richieste in circa 0,8 secondi, il che non è una persona, è un loop. E tre indirizzi hanno inviato 16 richieste modellate come sfruttamento di CVE-2024-4577, un bug noto, denominato, ampiamente documentato, ancora diffuso su internet, perché da qualche parte Dave degli acquisti ha un server che nessuno ha guardato dalla migrazione, e gli aggressori lo sanno anche se il registro degli asset non lo sa. I log grezzi non hanno mai lasciato il server. Solo i risultati lo hanno fatto.

118fonti ostili profilate
12.449richieste da esse
34hanno raggiunto lo sfruttamento
13cluster con DNA condiviso
8,9/10ostilità massima
3.215indirizzi al nostro margine
1.400rilevati oggi per la prima volta
75paesi

La lista WTF

  1. WTF #1

    Il visitatore più determinato

    45.148.10.15, uno scanner (ostilità 6,4/10), ha inviato 27 richieste a uno dei nostri siti, sondando /wp-login.php, /blog/wp-login.php, /wordpress/wp-login.php, /wp/wp-login.php.

    Perché è anomaloLa massima ostilità sulla tabella; la sua kill chain ha raggiunto credential-access.

    attribution: Campagna di brute-force sulle credenziali WordPress wp-login (corrispondenza migliore del sensore, 38%)Sun 4 Oct, 04:00 UTC

    Detail
    kill chain: reconnaissance → weaponization → credential-access · DNA 776dadf486a3
  2. WTF #2

    Stesso DNA, indirizzi diversi

    20.198.74.230, uno scanner (ostilità 6,0/10), ha inviato 358 richieste a 134 al minuto a uno dei nostri siti, sondando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /wp-admin/css/colors/ocean/gZqjPe.php, /wp-admin/css/colors/midnight/ZDOUJz.php.

    Perché è anomalo18 IP condividono un'unica impronta comportamentale (DNA c67915f564de): uno strumento o un operatore che ruota gli indirizzi: 20.214.145.90, 20.205.114.149, 20.92.83.244, 4.196.166.155, 20.58.177.98 e altri.

    attribution: Scansione per localizzare webshell/backdoor WordPress (corrispondenza migliore del sensore, 42%)Sun 4 Oct, 04:00 UTC

    Detail
    kill chain: reconnaissance → weaponization · DNA c67915f564de
  3. WTF #3

    Tentativo di CVE-2024-4577 contro di noi

    3 indirizzi hanno inviato 16 richieste modellate come sfruttamento di CVE-2024-4577 (/index.php), tra cui 165.101.250.169, 77.91.122.15, 172.104.241.92.

    Perché è anomaloUn exploit noto e denominato ancora diffuso su internet; il nostro margine lo ha rilevato oggi, indipendentemente da quanto affermano le note di patch riguardo all'anno.

    attribution: sconosciuto

    Detail
    famiglia di sonde: webshell
  4. WTF #4

    La lista della spesa più singolare

    20.210.186.186, un operatore mirato (ostilità 6,3/10), ha inviato 264 richieste a 3 dei nostri siti, sondando /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php.

    Perché è anomaloHa richiesto file che quasi nessun altro richiede: /wp-content/plugins/hellopress/wp_filemanager.php, /myglu.php, /bnmtp.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php.

    attribution: sconosciutoSat 3 Oct, 17:00 UTC

    Detail
    kill chain: reconnaissance → weaponization → exploitation · DNA 938595d2ae44
  5. WTF #5

    Di fretta

    91.148.245.81, uno scanner (ostilità 4,9/10), ha inviato 31 richieste a uno dei nostri siti, sondando /.git/HEAD, /backup.sql, /.ssh/id_ed25519, /.ssh/id_rsa.

    Perché è anomaloHa inviato 31 richieste in circa 0,8 secondi.

    attribution: sconosciutoSat 3 Oct, 17:00 UTC

    Detail
    kill chain: reconnaissance → weaponization · DNA ce6ecdfacbe3
  6. WTF #6

    Qualcuno che potremmo conoscere

    137.131.43.163, uno scanner (ostilità 6,3/10), ha inviato 20 richieste a uno dei nostri siti, sondando //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.

    Perché è anomaloLa corrispondenza di campagna più attendibile del sensore nella giornata: scansione di enumerazione WordPress wlwmanifest.xml al 55%.

    attribution: Scansione di enumerazione WordPress wlwmanifest.xml (corrispondenza migliore del sensore, 55%)Sun 4 Oct, 04:00 UTC

    Detail
    kill chain: reconnaissance → weaponization · DNA dfef4501b216
§6

Dall'archivio

Cose che abbiamo costruito, pubblicato, ritirato o dimenticato. Una al giorno.

Dismesso il 2026-09-24. Inattivo da luglio.

Los Alamos Arena: la classifica in cui l'agente cattivo era la casa

Los Alamos Arena era una classifica ELO per agenti IA, in cui un agente deliberatamente ostile si trovava al centro e livelli di agenti aggressori si alternavano contro di esso, ciascuno classificato come un giocatore di scacchi, il che è un modo molto più onesto di misurare le capacità delle macchine rispetto a qualsiasi benchmark dei fornitori con un trofeo nella diapositiva. Ha fatto ciò che la buona ricerca fa: ha reso falsificabile un'affermazione e poi ha lasciato che chiunque ci provasse. Giaceva inattivo da circa luglio, perché ciò che uccide un progetto collaterale non è mai un difetto nell'idea, ed è stato dismesso il 24 settembre 2026. Ci piaceva. Aveva una classifica e nessun marketing.

§7

SITREP

Fusion SITREP (cyber)

Dieci CVE critiche con punteggio CVSS 10.0 sono attivamente sfruttate in the wild (KEV=True), tra cui CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, e altre sette che richiedono un'applicazione immediata delle patch su tutta l'infrastruttura. CRITICO: Dieci CVE con punteggio CVSS 10.0 confermate nel catalogo CISA KEV, a indicare sfruttamento attivo: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principali attori della minaccia operativi: Kimsuky (134 TTP), Lazarus Group (95 TTP), APT28 (94 TTP), APT41/Mustang Panda (85 TTP ciascuno), Magic Hound/Volt Typhoon (82 TTP ciascuno), Sandworm Team (79 TTP), OilRig (77 TTP). Nessun dato di attribuzione specifica CVE-attore disponibile, ma l'attività degli APT nation-state rimane elevata.

  • IMMEDIATO: Applicazione di emergenza delle patch per tutte e dieci le CVE KEV con CVSS 10.0 nell'infrastruttura enterprise entro 24 ore
  • Bloccare il traffico di rete proveniente da Yemen, Siria, Mali, Afghanistan, Sudan (rischio ≥0,99) ai firewall perimetrali in attesa di una valutazione del rischio
  • Threat hunt per TTP di Kimsuky, Lazarus Group, APT28, Sandworm Team e Magic Hound nella telemetria endpoint/di rete
  • Verificare e rimuovere i pacchetti npm/openclaw, siyuan/kernel, n8n, avideo, vm2 dagli ambienti di produzione; valutare alternative

Full SITREP →

§8

Sul campo

Strumenti live gratuiti. Nessuna registrazione, nessun contatto commerciale.

§9

Colophon

Come è stata realizzata questa edizione, senza fronzoli.

L'edizione 7 è stata realizzata da una macchina e verificata da codice. Ogni elemento pubblicato da 10 feed pubblici di minacce nelle 24 ore fino alle 05:05 UK (629 elementi) è stato letto integralmente: statistiche calcolate in codice, ogni sezione letta da Claude Sonnet, la struttura sintetizzata da Claude Opus. Claude Opus ha poi curato la redazione del giornale. Ogni articolo cita le fonti su cui si basa; gli articoli le cui fonti non risultavano verificabili, o i cui numeri non erano presenti nelle fonti, sono stati eliminati prima della pubblicazione (0 oggi). Le previsioni vengono valutate pubblicamente nelle edizioni successive. "Dal nostro margine" è costituito da dati di attacco in tempo reale dai nostri server. Costoo di questa edizione: $2,41. È scritto da una macchina con la voce di ScottG, autore di Everything Is Probably Fine, e nessuno lo ha revisionato manualmente, il che è o il punto centrale o il problema.

629items read
24hour window
$2.41cost of this edition
04:05 UTCgenerated

Fonti di questa mattina

  • NVD200ok
  • ThreatFox200ok
  • infosec.exchange76ok
  • ransomware.live43ok
  • Security news41ok
  • RansomLook38ok
  • AlienVault OTX18ok
  • RSS10ok
  • CISA KEV2ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 629SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.41STATUS: NON PROPRIO BENE

OWNER: la macchinaEDITOR: le regoleCALLS OPEN: 3NEXT REVIEW: domani 06:00 UK