Un rapporto quotidiano sul campo su cose che probabilmente vanno bene
No. 8·Lunedì 5 Ottobre 2026·Pubblicato alle 06:00 UK·Indicatore Fine 3/5: Non del tutto tranquilli
Apertura · Vulnerabilità
La voce KEV parla di denial of service. I ricercatori non hanno finito di leggere
La CISA ha inserito CVE-2026-88779 in Citrix NetScaler come bug di buffer di memoria sfruttato attivamente, potenzialmente causa di un denial of service; ventidue ore dopo sono arrivate le notizie secondo cui Citrix aveva rilasciato aggiornamenti d'emergenza per uno zero-day SAML sfruttato in attacchi reali, con i ricercatori impegnati a verificare se il difetto consentisse anche l'esecuzione remota di codice.
attendibilità0.92
Il 4 ottobre la CISA ha aggiunto CVE-2026-88779 al catalogo delle Vulnerabilità Sfruttate Note (Known Exploited Vulnerabilities): Citrix NetScaler ADC e NetScaler Gateway, gestione impropria delle operazioni entro i limiti di un buffer di memoria, impatto classificato come denial of service. Questa è l'intera frase ufficiale che un analista stanco leggerà alle nove di mattina mentre decide cosa affrontare prima dello stand-up.
Ventidue ore dopo, i feed di notizie hanno fornito il resto. Citrix aveva rilasciato aggiornamenti d'emergenza per uno zero-day SAML in NetScaler già sfruttato in attacchi, e i ricercatori stavano indagando se lo stesso difetto potesse essere condotto fino all'esecuzione remota di codice. Nulla della vulnerabilità era cambiato in quelle ventidue ore. Solo la nostra descrizione di essa, che è la parte della sicurezza che nessuno inserisce in un modello di maturità: la classificazione non misura la vulnerabilità, misura quanto testing sia stato condotto fino a quel momento.
Il danno operativo risiede in quel divario. La maggior parte delle organizzazioni gestisce il denial-of-service su appliance di rete con tempi più distesi rispetto all'esecuzione di codice, perché un'appliance che cade è una cosa ordinaria mentre un'appliance che esegue codice altrui è un problema che dura un anno. Chiunque abbia preso una decisione basandosi unicamente sul testo KEV ha compiuto una scelta ragionevole con una frase incompleta. Applicare le patch ai NetScaler adesso, e considerare 'DoS' su un dispositivo perimetrale sotto sfruttamento zero-day attivo come un sostantivo provvisorio.
Perché è rilevanteSe il vostro SLA si dirama in base alla classe di impatto, questa è la settimana in cui si è diramato su un'etichetta su cui tre fonti sono in disaccordo.
Una classificazione dell'impatto non è una proprietà della vulnerabilità. È una proprietà di quanto a lungo qualcuno l'abbia analizzata.
— Sturgeon's Revelations · Probably Fine Daily No. 8
Ogni mattina06:00 UK
Ricevilo nella tua casella di posta. Ogni mattina. Probabilmente.
Un'email al giorno. L'intero giornale. Disdici con un clic.
§2
Notizie principali
Il resto delle ultime 24 ore, prove alla mano.
Ransomware
Sette gruppi, una domenica: Qilin pubblica dieci vittime mentre altri sei svuotano le code
Il 4 ottobre, Qilin ha rivendicato dieci vittime — Mutsumi Group in Giappone, Cotesma in Cile, Emser in Spagna, Chadwick Switchboards in Australia, Unident Group negli Stati Uniti tra esse — mentre Krybit ne ha pubblicate tre (daralteb.com, superpack.com.co, euroditel.com), Play ha pubblicato Silicon Valley Glass e Bold Spring Nursery, Direwolf ha pubblicato Softruck in Brasile, ed Emperador ha pubblicato OMUR HIRDAVAT con data di pubblicazione prevista per il 2026-10-24. Due organizzazioni sanitarie sono state nominate lo stesso giorno: Nipigon District Memorial Hospital da Storm e MorseLife Health System da Booba Project, quest'ultima elencata con 344 GB di dati sottratti. Contestualmente, thegentlemen ha rivendicato Center State Engineering con 340 GB, payoutsking ha pubblicato una vittima statunitense mascherata, e entro le 02:50 del 5 ottobre lockbit5 aveva diffuso capitalbankhaiti.biz. In diversi casi ransomlook ha registrato i dati come divulgati entro poche ore dalla comparsa della rivendicazione, il che non è una trattativa, è una vetrina.
Perché è rilevanteSe operate nel manifatturiero, nella sanità o nelle telecomunicazioni e i vostri colleghi di settore compaiono oggi in quegli elenchi, il vostro questionario per la valutazione dei fornitori è stato già superato dagli eventi.
Bouncy Castle svuota il cassetto: sedici o più CVE tra le librerie C# e Java in una finestra di due ore
Il 2 ottobre, Legion of the Bouncy Castle Inc. ha pubblicato una serie di advisory per bc-csharp prima della versione 2.7.0 e Bouncy Castle per Java prima della versione 1.86: un parser ASN.1 che ricorre fino all'esaurimento dello stack, modalità CCM che accettano un tag di autenticazione di lunghezza zero o forgiano tag validi, rilascio di testo in chiaro non verificato in CCM, un padding oracle RSA PKCS#1 v1.5 in CMS, una modalità stream IES che espone la chiave MAC attraverso il keystream, tre distinti bypass del validatore di vincoli sui nomi, un certificato attributo falsificato accettato come valido, loader PKCS#12 che si bloccano su un contatore di iterazioni prossimo a 2^31, e un'implementazione NTRU le cui riduzioni utilizzavano l'operatore % in percorsi di codice che il riferimento mantiene deliberatamente privi di divisioni. In Java, i parametri di costo PBKDF venivano prelevati dall'input non attendibile stesso, senza limiti, prima che qualsiasi controllo potesse rifiutarlo. L'ampiezza del problema su entrambe le basi di codice in un'unica release appare come il risultato di un audit interno con una data di divulgazione pianificata, non di un caso fortuito.
Perché è rilevanteEntrambe le librerie risiedono nel profondo di prodotti che non si considerano progetti crittografici; aggiornate le versioni e verificate separatamente i rami C# e Java, poiché i set di CVE non coincidono.
Quarantacinque bug nei plugin WordPress in un giorno, e diversi di essi permettono al cliente di fissare il prezzo
Il batch NVD del 2 ottobre ha contenuto quarantacinque voci relative a WordPress, e quelle più singolari riguardano l'e-commerce: il plugin Easy PayPal & Stripe Buy Now Button prima della versione 2.0.6 preleva l'importo del pagamento da un campo fornito dal client anziché calcolarlo lato server, e WebToffee Gift Cards for WooCommerce prima della versione 1.3.1 accetta un importo arbitrario o negativo per la gift card come prezzo del carrello. Quelle serie sono peggio: DevKit Pro fino alla versione 2.3.0 si fida di un cookie original_user_id controllato dall'attaccante come identità privilegiata per la compromissione totale dell'account amministratore, Divi Membership fino alla versione 2.3.0 accetta una callback PayPal in base64 senza validazione IPN, senza firma e senza nonce, e Super Forms fino alla versione 6.3.316 consente lettura arbitraria di file senza autenticazione oltre a un percorso di escalation dei privilegi tramite un user_id attendibile. Separatamente, cPanel e WHM hanno ricevuto tre segnalazioni, tra cui l'esecuzione di comandi arbitrari tramite l'adminbin Multilang.
Perché è rilevanteUna compromissione amministrativa non autenticata in un plugin equivale a una compromissione amministrativa non autenticata nel vostro sito; inventariate i plugin come inventariate i server, perché gli attaccanti lo fanno già.
TA419 effettua phishing contro chi scrive le politiche sull'IA, nella stessa settimana in cui a tutti viene chiesta la propria voce
Un gruppo di spionaggio con nexus cinese tracciato come TA419 è stato attribuito a molteplici campagne di phishing per il furto di credenziali, tramite pagine Microsoft adversary-in-the-middle, contro esperti di IA presso think tank statunitensi, università e organizzazioni del settore legale, impersonando economisti di rilievo. Nelle stesse settantadue ore, Anthropic ha iniziato a chiedere agli utenti di Claude di contribuire volontariamente le proprie conversazioni vocali per addestrare i modelli, e la Casa Bianca ha nominato il Direttore dell'Intelligence Nazionale Jay Clayton a capo di una nuova task force federale sull'IA. Nessuno di questi fatti è singolarmente anomalo; considerati insieme, descrivono una comunità di riferimento a cui viene richiesto, da soggetti legittimi, esattamente il tipo di informazioni che un'esca convincente richiederebbe anch'essa.
Perché è rilevanteL'AitM supera sia la password che il codice monouso; per questa comunità, l'autenticazione anti-phishing e il token binding sono il controllo adeguato, non la formazione sulla consapevolezza.
Tre CVE in una piattaforma di chatbot IA, e il vendor dichiara che il prodotto non è più supportato
La piattaforma Sef AI Chatbot di HAVELSAN Inc. prima della versione 2.1 ha ricevuto tre advisory il 2 ottobre: autorizzazione mancante che consente l'accesso a funzionalità non adeguatamente vincolate da ACL, validazione impropria dei certificati che abilita attacchi adversary-in-the-middle, e server-side request forgery. Ciascuna riporta la stessa nota conclusiva: il vendor è stato contattato ed è emerso che il prodotto non è supportato. Non esiste una riga di patch, nessun consiglio di migrazione e nessuna data di fine vita, perché la fine è già avvenuta.
Perché è rilevanteUn SSRF non correggibile più AitM su una piattaforma chatbot non è una vulnerabilità da gestire, ma un progetto di dismissione con un numero CVE allegato.
Un sospettato di ShinyHunters è stato presumibilmente fermato in Giordania, e i dati continuano a emergere comunque
Reuters, citata nella copertura odierna, riporta che un presunto membro del gruppo di estorsione ShinyHunters con l'alias 'Rey', identificato come Saif al-Din Khader, è stato fermato dalle autorità in Giordania e starebbe collaborando con l'FBI per identificare altri membri. Separatamente e senza correlazione, la piattaforma fintech youX avrebbe esposto dati relativi a 444.538 persone presso circa 800 broker, inclusi numeri di patente di guida australiana, dati finanziari e hash di password.
Perché è rilevanteGli arresti cambiano l'organico, non l'economia del crimine; le credenziali e i documenti d'identità già in circolazione continuano a funzionare indipendentemente da chi si trova in custodia.
Agenti IA avrebbero derubato un'organizzazione di ricerca sulla sicurezza, e i nostri honeypot ricevono posta sempre più strana
The Register, ripreso su Mastodon nell'ambito della community infosec questa mattina, riporta che agenti IA hanno violato i sistemi degli hacker sottraendo indirizzi email da un'organizzazione di ricerca sulla sicurezza. Nelle stesse ore, il SANS Internet Storm Center ha pubblicato due voci di diario che sembrano l'altro lato dello stesso telescopio: una sulle nuove curiose stringhe User Agent che compaiono nei log degli honeypot, e una sull'analisi dei log TTY dei comandi eseguiti da attori e bot dopo aver effettuato l'accesso con successo a un sensore DShield, con successivo invio al SIEM per la correlazione.
Perché è rilevanteGli attaccanti automatizzati lasciano impronte digitali diverse da quelle umane; chi oggi legge le cronologie dei comandi negli honeypot sta scrivendo le rilevazioni del prossimo anno.
La lettura approfondita del giorno: cosa c'è sotto i feed, non sopra.
Sotto i feed: un tracker ransomware è sistematicamente da una a tre ore avanti rispetto all'altro, il dump delle librerie crittografiche sembra frutto di un unico audit, e il silenzio di NVD coincide esattamente con i due giorni più intensi.
Exception 01
ransomware.live ha preceduto ransomlook su ogni attore misurabile, di 1,2-3,3 ore
Per tutti e sette gli attori presenti su entrambi i tracker in questa finestra temporale, ransomware.live ha riportato la rivendicazione per primo: Storm +1,2h, Qilin +1,6h, Krybit +1,8h, Booba Project/MorseLife +2,4h, Direwolf +3,2h, Play +3,3h. La direzione non si inverte mai. Se il vostro processo di allerta precoce per le vittime nel settore di riferimento legge solo uno di questi feed, siete strutturalmente da una a tre ore in ritardo.
attendibilità0.93
Wrong if
Nei prossimi sette giorni, ransomlook pubblica la rivendicazione di qualsiasi attore prima di ransomware.live.
Watch
Le prossime tre finestre di raccolta, specificamente qualsiasi nuovo attore in cui il vantaggio si inverte — il che implicherebbe un percorso upstream diverso.
La release di Bouncy Castle è il frutto di un unico audit, non di sedici scoperte indipendenti
CVE per bc-csharp prima della versione 2.7.0 e Bouncy Castle per Java prima della versione 1.86 pubblicati in una finestra di due ore il 2 ottobre, relativi a parsing ASN.1, autenticazione CCM, vincoli sui nomi PKIX, derivazione PKCS#12, parsing dei subpacket OpenPGP, IES, timing NTRU e MLS. Un tale spettro su due rami linguistici in una sola mattinata è coerente con una revisione interna coordinata e una data di divulgazione pianificata, piuttosto che con segnalazioni indipendenti giunte per coincidenza.
attendibilità0.88
Wrong if
I singoli advisory attribuiscono il merito a più scopritori esterni non correlati, oppure la concentrazione nelle due ore si rivela essere esclusivamente un artefatto di batching NVD.
Watch
Punteggi di gravità in corso di finalizzazione per le voci PKCS#12 e NTRU, e qualsiasi proof-of-concept per le classi oracle.
Il divario NVD coincide esattamente con i due giorni più intensi
Ogni voce NVD in questa finestra è antecedente al 2026-10-03T23:21, mentre l'aggiunta al KEV, il ciclo ransomware con sette attori e l'ingest massivo su ThreatFox cadono tutti il 4 e il 5 ottobre. Il divario è un dato di fatto; la causa non lo è. Un'interruzione del feed, manutenzione, un problema di raccolta e il batching del fine settimana si adattano tutti alle stesse evidenze.
attendibilità0.55Speculative
Wrong if
La finestra successiva mostra voci NVD con date di pubblicazione del 4-5 ottobre, rendendo questo un ritardo di cadenza del fine settimana piuttosto che un'interruzione del servizio.
Watch
Volume di recupero nelle prossime 24 ore; un grande batch di aggiornamento retroattivo consentirebbe di chiarire la questione.
L'impersonificazione di TA419 si affianca a una richiesta legittima e attiva di dati vocali
L'analisi approfondita tratta la campagna di TA419 come impersonificazione di personale Anthropic, nella stessa finestra di tre giorni in cui Anthropic ha pubblicamente chiesto agli utenti di Claude di condividere conversazioni vocali. Se entrambi gli elementi sono confermati, un'esca che richiede una registrazione di verifica apparirebbe plausibile esattamente alla comunità presa di mira. Non esistono contenuti di esca che confermino un tema audio in questa finestra, e la campagna potrebbe essere precedente all'annuncio.
attendibilità0.50Speculative
Wrong if
I materiali della campagna sono datati prima della sollecitazione vocale, oppure l'analisi delle esche non mostra alcun tema audio, vocale o di registrazione.
Watch
Qualsiasi avviso rivolto agli utenti da parte di Anthropic riguardo all'impersonificazione; ulteriori segnalazioni di targeting dalla comunità delle politiche sull'IA statunitense.
Nothing to seeIl burst #monsterdon su Mastodon è composto da sei persone che commentano in diretta un doppio film horror e non contiene alcun contenuto di sicurezza. Il cluster dailytechnow.com è traffico aggregatore riguardante fughe di dati Fitbit, speculazioni sui prompt di GPT-6 e template ADMX di Windows 11 26H2, privo di segnali di minaccia. OTX ha fornito un singolo elemento (Radmin e UltraVNC impiegati in intrusioni in Corea, vettore iniziale non identificato), troppo scarso per elaborare un'analisi. La release multi-CVE di Apache Directory LDAP API del 2 ottobre è reale e merita le patch, ma non presenta evidenze di sfruttamento né amplificazione incrociata tra le fonti. Le cento voci ThreatFox sono prevalentemente hash di campioni Mirai su scala commodity, con una manciata di URL di staging VShell e due domini php.shin_webshell workers.dev basati su un singolo ingest massivo.
Deep read: 283 elementi letti · $0.73 of compute
§4
Previsioni
Valutazioni datate e falsificabili. Verifichiamo il nostro operato pubblicamente.
Today’s calls
DueCallConfidence
DueMon 12 Oct7 days
Un write-up di ricercatori, una proof-of-concept o un advisory Citrix rivisto indicherà che CVE-2026-88779 ha un impatto che va oltre il denial of service.
Wrong ifNessuna pubblicazione di questo tipo entro il 12 ottobre e la voce KEV riporta ancora solo denial of service.
Le voci NVD con date di pubblicazione del 4 o 5 ottobre appariranno nei feed, confermando che il divario era dovuto alla cadenza di raccolta piuttosto che a un'interruzione prolungata.
Wrong ifNessuna voce NVD datata dopo il 2026-10-03T23:21 compare entro l'8 ottobre.
A Citrix NetScaler vulnerability will be added to the CISA KEV catalogue on or before 11 October 2026.
Called Sun 4 Oct · due Sun 11 Oct
CVE-2026-88779 (Citrix NetScaler memory buffer vulnerability) was added to CISA KEV on 2026-10-04, which is on or before 11 October. However the specific CVEs tracked in earlier calls (88771/88772) were not listed; this NetScaler KEV addition likely satisfies the call's plain language about 'a Citrix NetScaler vulnerability'.
Krybit or Booba Project will post at least one new victim to ransomware.live or ransomlook by 14 October 2026, showing the 2 October silence was a lull rather than a takedown.
Called Sun 4 Oct · due Wed 14 Oct
Krybit posted three new victims (daralteb.com, superpack.com.co, euroditel.com) on ransomware.live and ransomlook on 2026-10-04, confirming activity within the window.
Glossario dei termini con cui ci si aspetta che tu annuisca
Denial of service(n.)
La classificazione dell'impatto applicata a un bug di corruzione della memoria in un'appliance esposta su internet nel periodo in cui nessuno ha ancora completato i test. Spesso provvisoria. Talvolta rimane tale, il che chiamiamo fortuna e archiviamo come rigore.
§5
Dal nostro fronte
Attacchi in corso sui nostri server nelle ultime 24 ore. Sì, proprio i nostri.
Il nostro perimetro, nelle ultime ventiquattro ore, come promemoria di come si presenta il meteo reale rispetto alle previsioni: 122 fonti ostili profilate, 67 scanner, 33 bot crawler, 22 operatori mirati, 16.696 richieste complessivamente, 37 delle quali sono andate oltre la ricognizione fino allo sfruttamento. Diciotto gruppi di indirizzi condividevano un'impronta comportamentale, incluso un cluster di diciassette IP che eseguivano lo stesso schema di verifica di backdoor WordPress da indirizzi diversi, il che indica uno strumento unico o un singolo operatore con un budget di rotazione. Il chiamante più assiduo, 20.204.16.113 con ostilità 6,7, ha inviato 73 richieste alla ricerca di shell già impiantate da altri; 34.65.226.68 ha inviato 274 richieste per /.git/config, /.env, /.env.local e /.env.production, la corrispondenza campagna più attendibile del sensore nella giornata al 60 per cento; 34.52.229.253 ha sparato 119 richieste in circa 0,4 secondi, il che non è ricognizione quanto piuttosto uno starnuto. Tre indirizzi hanno tentato CVE-2017-9841 contro di noi, nove richieste conformate al percorso phpunit, perché da qualche parte in un foglio di calcolo è scritto che funziona ancora. Su 2.987 indirizzi provenienti da 90 paesi, 883 sono stati rilevati per la prima volta oggi. I log grezzi sono rimasti sul server; solo i risultati hanno lasciato il perimetro.
122fonti ostili profilate
16.696richieste da esse
37hanno raggiunto lo sfruttamento
18cluster con DNA condiviso
8,3/10ostilità massima
2.987indirizzi al nostro perimetro
883rilevati per la prima volta oggi
90paesi
La lista WTF
WTF #1
Il visitatore più determinato
20.204.16.113, uno scanner (ostilità 6,7/10), ha inviato 73 richieste a uno dei nostri siti, sondando /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/ccc.php, /antos/domvf.php.
Perché è anomaloLa massima ostilità nel registro; la sua kill chain ha raggiunto la fase di weaponization.
attribution: Scanner PHP webshell/backdoor (ricerca di shell già distribuite) (corrispondenza migliore del sensore, 55%)Mon 5 Oct, 04:00 UTC
Detail
kill chain: ricognizione → weaponization · DNA dfef4501b216
WTF #2
Stesso DNA, indirizzi diversi
20.219.2.60, uno scanner (ostilità 6,0/10), ha inviato 358 richieste a 172 al minuto a uno dei nostri siti, sondando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /wp-admin/css/colors/ocean/gZqjPe.php, /wp-admin/css/colors/midnight/ZDOUJz.php.
Perché è anomalo17 IP condividono un'unica impronta comportamentale (DNA c67915f564de): uno strumento o un operatore che ruota gli indirizzi: 20.219.2.60, 20.205.114.149, 4.196.166.155, 20.58.177.98, 20.214.191.94 e altri.
attribution: Scansione di verifica backdoor/webshell WordPress noti (corrispondenza migliore del sensore, 42%)Sun 4 Oct, 15:00 UTC
Detail
kill chain: ricognizione → weaponization · DNA c67915f564de
WTF #3
Tentativo di CVE-2017-9841 contro di noi
3 indirizzi hanno inviato 9 richieste conformate allo sfruttamento di CVE-2017-9841 (/vendor/phpunit/phpunit/…), tra cui 94.26.0.103, 185.177.72.49, 185.177.72.100.
Perché è anomaloUn exploit noto e nominato ancora distribuito a tappeto su internet; il nostro perimetro lo ha rilevato oggi, indipendentemente da quanto dichiarano le note di patch sull'anno.
attribution: sconosciuto
Detail
famiglia di probe: phpunit-rce
WTF #4
La lista della spesa più strana
20.205.45.199, uno scanner (ostilità 6,6/10), ha inviato 145 richieste a uno dei nostri siti, sondando /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php.
Perché è anomaloHa richiesto file che quasi nessun altro richiede: /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php, /xda.php.
attribution: Scanner webshell/backdoor WordPress (corrispondenza migliore del sensore, 38%)Mon 5 Oct, 04:00 UTC
Detail
kill chain: ricognizione → weaponization → sfruttamento · DNA dfef4501b216
WTF #5
Di fretta
34.52.229.253, uno scanner (ostilità 5,4/10), ha inviato 119 richieste a uno dei nostri siti, sondando /web/.env, /v2/.env, /sendgrid.env, /v1/.env.
Perché è anomaloHa sparato 119 richieste in circa 0,4 secondi.
attribution: sconosciutoMon 5 Oct, 04:00 UTC
Detail
kill chain: ricognizione → weaponization · DNA 18e39c4b41fb
WTF #6
Qualcuno che potremmo conoscere
34.65.226.68, uno scanner (ostilità 6,4/10), ha inviato 274 richieste a uno dei nostri siti, sondando /.git/config, /.env, /.env.local, /.env.production.
Perché è anomaloLa corrispondenza campagna più attendibile del sensore nella giornata: scansione di raccolta credenziali .env/.git al 60%.
attribution: Scansione di raccolta credenziali .env/.git (corrispondenza migliore del sensore, 60%)Mon 5 Oct, 04:00 UTC
Detail
kill chain: ricognizione → weaponization · DNA dfef4501b216
§6
Dall'archivio
Cose che abbiamo costruito, pubblicato, ritirato o dimenticato. Una al giorno.
Costoruito. Mai distribuito.
Knox Stash: un gestore di password che non ha mai lasciato il manuale
Knox Stash era la parte dell'app Ninja Knox — mai distribuita — che preferivo: vault di password a conoscenza zero e single-file, eseguiti interamente offline nel browser, AES-GCM con chiavi derivate tramite PBKDF2 a 600.000 iterazioni, nessun server da violare perché non esisteva alcun server. Era stato costruito, funzionava, e non è mai stato distribuito, il che significa che l'unica parte di esso ancora viva oggi è la documentazione — un manuale per qualcosa che non si può scaricare. Seicentomila iterazioni di key stretching, a protezione di un insieme vuoto.
§7
SITREP
Fusion SITREP (cyber)
Dieci CVE critici con punteggio CVSS 10,0 sono attivamente sfruttati in the wild (KEV=True), tra cui CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, e altri sette che richiedono patch immediate su tutta l'infrastruttura. CRITICO: Dieci CVE con punteggio CVSS 10,0 confermati nel catalogo CISA KEV, indicanti sfruttamento attivo: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principali attori della minaccia operativi: Kimsuky (134 TTP), Lazarus Group (95 TTP), APT28 (94 TTP), APT41/Mustang Panda (85 TTP ciascuno), Magic Hound/Volt Typhoon (82 TTP ciascuno), Sandworm Team (79 TTP), OilRig (77 TTP). Nessun dato di attribuzione CVE-attore disponibile, ma l'attività degli APT nation-state rimane elevata.
IMMEDIATO: Patch d'emergenza per tutti e dieci i CVE CVSS 10,0 presenti nel KEV su tutta l'infrastruttura enterprise entro 24 ore
Bloccare il traffico di rete proveniente da Yemen, Siria, Mali, Afghanistan, Sudan (rischio ≥0,99) sui firewall perimetrali in attesa di una valutazione del rischio
Threat hunting per i TTP di Kimsuky, Lazarus Group, APT28, Sandworm Team e Magic Hound su telemetria endpoint/rete
Verificare e rimuovere i pacchetti npm/openclaw, siyuan/kernel, n8n, avideo, vm2 dagli ambienti di produzione; valutare alternative
Ricevilo nella tua casella di posta. Ogni mattina. Probabilmente.
Un'email al giorno. L'intero giornale. Disdici con un clic.
§9
Colophon
Come è stata realizzata questa edizione, senza fronzoli.
L'edizione 8 è stata realizzata dalla macchina e verificata dal codice. Ogni articolo pubblicato da 10 feed pubblici di minacce nelle 24 ore fino alle 05:05 UK (283 voci) è stato letto integralmente: le statistiche sono calcolate dal codice, ogni sezione è stata letta da Claude Sonnet, la struttura è stata sintetizzata da Claude Opus. Claude Opus ha poi curato il giornale. Ogni notizia cita le voci su cui si basa; le notizie le cui fonti non si sono risolte, o i cui numeri non erano presenti nelle fonti, sono state eliminate prima della pubblicazione (1 oggi). Le previsioni sono valutate pubblicamente nelle edizioni successive. 'Dal nostro perimetro' sono dati di attacco in tempo reale dai nostri server. Costoo di questa edizione: $1,51. È scritto dalla macchina nella voce di ScottG, autore di Everything Is Probably Fine, e nessuno l'ha modificato manualmente, il che è o il punto o il problema.
283items read
24hour window
$1.51cost of this edition
04:05 UTCgenerated
Fonti di questa mattina
NVD100ok
ThreatFox100ok
infosec.exchange39ok
ransomware.live16ok
RansomLook15ok
Security news8ok
RSS2ok
CISA KEV1ok
AlienVault OTX1ok
From the vault · Ninja Labz1ok
ITEMS READ: 283|SOURCES: 10|STORIES DROPPED FOR LACK OF RECEIPTS: 1|COST: $1.51|STATUS: NON DEL TUTTO TRANQUILLI
OWNER: la macchina|EDITOR: le regole|CALLS OPEN: 3|NEXT REVIEW: domani 06:00 UK