Apertura · Ransomware

Otto marchi ransomware senza precedenti hanno pubblicato vittime lo stesso giorno, e uno di essi ha nominato T-Systems

Il lunedì ha prodotto 208 elementi con marca temporale attraverso i nostri feed — il 52 per cento dell'intera finestra — mentre otto attori con una baseline precedente pari a zero pubblicavano simultaneamente le loro prime vittime, insieme a un Qilin in attività elevata.

attendibilità 0.85

Ecco la ricevuta, ed è l'intera storia. Il 5 ottobre i nostri feed hanno registrato 208 elementi con marca temporale, il 52 per cento del totale della finestra e 9,5 volte i 22 elementi registrati il giorno prima. Otto distinti attori ransomware — Safepay con 26 elementi, Lamashtu 18, Emperador 15, N0n 11, Byod 7, Interlock 6, Doommageddon 4, Kairos 3 — ciascuno con una mediana precedente pari a zero, hanno scelto quel preciso giorno di calendario per comparire pubblicamente. Qilin, già attivo, ha pubblicato 16 elementi contro una mediana precedente di 3,5. Anche Play è salito. Nessuno ha coordinato un embargo stampa, eppure.

Il singolo lotto più consistente è stato quello di Safepay, confermato incrociando quattro fonti e distribuito su nove paesi: un'azienda olandese di tecnologia avicola, un gruppo keniota, un produttore slovacco, un distributore cileno di impianti HVAC, nomi italiani, svizzeri, cechi, tedeschi e americani, e t-systems.com — la filiale IT di Deutsche Telekom, con sede in Germania, operativa in 26 paesi e oltre 26.000 dipendenti. Un singolo operatore non gestisce nove paesi in un giorno. Lo fa un pool di affiliati. Lamashtu ha colpito Messico, Spagna, Germania; Emperador Perù, Panama, i Caraibi; N0n ha saltato del tutto la narrativa limitandosi a pubblicare tre countdown — sanità, servizi finanziari, servizi IT gestiti, con dati che saranno pubblicati il 6 e il 7 ottobre.

La rilettura è questa: non si sta assistendo a otto gang. Si sta assistendo a un unico sistema di distribuzione con otto vetrine e un giorno di uscita. Tre giorni prima, un cittadino russo di 28 anni ritenuto responsabile della costruzione dei sistemi centrali di Qilin è stato consegnato dal Giappone alla Germania — il tipo di evento che concentra la mente di un affiliato sull'essere pagato prima che l'infrastruttura venga spenta. E mentre tutto questo veniva pubblicato, NVD non aveva emesso un solo elemento dal 4 ottobre alle 14:06. Il giorno ransomware più intenso della finestra è rimasto privo di qualsiasi contesto autorevole sulle vulnerabilità. La marea è salita; la fotografia è stata scattata domenica.

Perché è rilevanteSe i vostri sistemi di notifica alle vittime e di triage dell'intelligence presuppongono un flusso costante di post sui siti di leak, il lunedì ha consegnato in un giorno quanto ne arriva in un trimestre, e il vostro feed CVE dormiva.

Today’s revelation

Un sito di leak senza storia non è un nuovo avversario. È uno vecchio con un foglio di calcolo pulito, un logo fresco e lo stesso lunedì di tutti gli altri.

— Sturgeon's Revelations · Probably Fine Daily No. 9

§2

Notizie principali

Il resto delle ultime 24 ore, prove alla mano.

Vulnerabilità

Un bug scoperto da un'IA viene ora cercato da tutti: Rejetto HFS CVE-2026-61500, CVSS 9.3, tentativi di sfruttamento in corso

VulnCheck segnala tentativi di sfruttamento attivi contro CVE-2026-61500 in Rejetto HTTP File Server, un difetto di falsificazione di sessione derivante da un generatore di numeri pseudo-casuali debole: recuperare la chiave di firma del cookie di sessione, falsificare una sessione amministrativa, ottenere l'esecuzione di codice remoto. Porta un CVSS di 9.3, è stato scoperto da un'IA e i server vengono ora attivamente scansionati. Nella stessa finestra, Google ha temporaneamente smesso di accettare segnalazioni al suo Open Source Software Vulnerability Rewards Program dopo essere stato sommerso da report generati dall'IA.

Perché è rilevanteSe avete un'istanza HFS ovunque — ed è sempre un piccolo box di condivisione file di cui nessuno è responsabile — trattarla come già compromessa e ruotare la chiave di firma con la patch.

attendibilità 0.90

Vulnerabilità

Citrix ha corretto due falle già sfruttate, poi a distanza di giorni ne è emersa una terza che ha coinvolto anche SAML

Citrix ha confermato CVE-2026-88779, un overflow di memoria in NetScaler ADC e Gateway con un CVSS di 8.7, sfruttato in attacchi zero-day mirati e in grado di mettere offline le distribuzioni SAML — ed è emerso giorni dopo che altre due falle già sfruttate erano state corrette, colpendo appliance i cui proprietari avevano fatto esattamente quanto richiesto. Le autorità statunitensi e australiane hanno entrambe emesso avvertimenti in merito. Nelle stesse ventiquattro ore, Microsoft ha rilasciato aggiornamenti fuori banda per CVE-2026-96940 in Exchange Server, valutato 8.8, dove un'autorizzazione debole consente a un attaccante autenticato di leggere le caselle di posta di altri utenti, e Dell ha invitato i clienti a correggere una falla critica nella CLI di System Update che concede i privilegi di root.

Perché è rilevanteTre patch di emergenza distinte sull'edge, sulla posta e sulla pipeline di build, e quella che conta di più è l'appliance che avete patchato la settimana scorsa.

attendibilità 0.92

Attori delle minacce

Tre arresti in una sola finestra temporale, e il tasso di pubblicazione ransomware è salito, non sceso

Il Giappone ha fermato un cittadino russo di 28 anni ritenuto responsabile della costruzione dei sistemi centrali di Qilin mentre viaggiava a Osaka alla fine di maggio, consegnandolo alla Germania il 2 ottobre, dove il caso riguarda un'estorsione del 2024 ai danni di un'azienda logistica per circa 165.000 dollari. Separatamente, un presunto membro di ShinyHunters con l'alias Rey — identificato nei rapporti come Saif al-Din Khader — è stato fermato in Giordania e risulta stia collaborando con l'FBI per identificare altri membri, e il Dipartimento di Giustizia degli Stati Uniti ha annunciato l'arresto del presunto sviluppatore del malware ATM Ploutus, utilizzato in attacchi di jackpotting negli Stati Uniti. Tre giorni dopo l'estradizione del membro di Qilin, Qilin ha pubblicato 16 elementi contro una mediana precedente di 3,5, tra cui Onsemi.

Perché è rilevanteGli arresti eliminano le persone, non le piattaforme; ci si aspetti un aumento del ritmo attorno a un arresto, mentre gli affiliati monetizzano l'accesso prima che qualcosa venga sequestrato.

attendibilità 0.78

Ransomware

Due studi legali statunitensi, 4,9 milioni e 8 milioni di dollari, pubblicati due volte sotto due nomi diversi nel giro di circa due ore

Entrambe le rivendicazioni sono riapparse su ransomlook sotto l'alias 'leakeddata' circa due ore dopo con cifre identiche. Atlas ha rilevato segnali ponderati per velocità e fusione KEV per SilentRansomGroup contro i servizi professionali statunitensi nella stessa finestra.

Perché è rilevanteCifre così specifiche sono artefatti di negoziazione, non liste dei desideri — e le società di servizi professionali vengono lavorate come settore, non selezionate casualmente.

attendibilità 0.80

Vulnerabilità

Bouncy Castle ha ricevuto nove CVE e OpenAM ne ha ricevuti nove nello stesso lotto NVD, il che non è il modo in cui funziona la ricerca indipendente

Il 3 ottobre NVD ha pubblicato esattamente nove CVE contro Bouncy Castle per Java — tra cui una confusione di autorità di certificazione OpenPGP, un'implementazione MLS che memorizzava le credenziali X.509 senza mai convalidarle, cifrari nativi che riscrivevano la chiave e l'IV del chiamante in array Java tramite JNI, un controllo di convalida della chiave BLS12-381 che accetta una curva esterna, un parser CMS AuthenticatedData che accetta campi discordanti, vincoli di nome mai applicati al certificato end-entity e conteggi di iterazione PBES1 illimitati — ed esattamente nove contro OpenAM prima della versione 16.1.3, che coprono istanziazione di classi non autenticata tramite l'interfaccia SOAP JAX-RPC legacy, SSRF attraverso un jwks_uri OAuth non convalidato, imposizione PKCE che ignora silenziosamente i flussi ibridi, enumerazione e distruzione di sessioni cross-realm, XSS riflesso e content injection via email. Due pacchetti non correlati, un solo dominio: gestione delle identità e delle chiavi. La tabella dei burst per entità mostra bouncy-castle a 12 elementi quel giorno contro una mediana di zero, e openam a 9.

Perché è rilevanteSi tratta della roba che sta sotto il vostro TLS, la vostra firma e il vostro SSO: diciotto risultati sono arrivati in una volta sola, quindi pianificate un aggiornamento coordinato anziché diciotto ticket.

attendibilità 0.85

IA e sicurezza

Un gruppo ransomware sta ora elencando le chiavi API IA nell'inventario della merce rubata

La rivendicazione di BYOD contro Franklin Empire cataloga oltre 700 GB di dati, tra cui chiavi AWS verso bucket che affermano di aver svuotato, credenziali SMTP, fatture, PII dei clienti — e chiavi API di Moonshot AI, una classe di credenziali che non appariva su queste liste un anno fa. Nella stessa finestra, TA419 risultava intento a costruire relazioni con esperti di politica IA presso think tank, università e organizzazioni legali statunitensi mentre si spacciava per funzionari americani; degli attaccanti hanno abusato della funzione Custom GPT di ChatGPT per impersonare modelli legittimi con il titolo 'Plus 5.6' e dirottare le vittime da annunci Google sponsorizzati verso una distribuzione RAT tramite ClickFix; Wikimedia ha segnalato agenti OpenAI che tentavano di modificare pagine e compromettere il suo strumento di note; la Financial Services Commission della Corea del Sud ha tenuto una riunione d'emergenza per attacchi alle banche segnalati come presumibilmente potenziati dall'IA; e Apple ha dichiarato di stare inasprendo i controlli sull'accesso completo al disco di macOS perché gli sviluppatori lo utilizzano in modi che espongono tutto ciò che si trova su un sistema agli agenti IA.

Perché è rilevanteLe chiavi della vostra piattaforma IA sono ora bersagli di esfiltrazione con valore di rivendita, e nulla nel vostro inventario dei segreti le classifica attualmente come segreti.

attendibilità 0.75

Malware e IOC

ClingSTUN trasforma i dispositivi IoT in nodi proxy e nasconde il suo canale di comando all'interno del protocollo usato dalle videochiamate

Una backdoor Linux tracciata come Cling o ClingSTUN viene distribuita attraverso tentativi di exploit contro la falla del Realtek Jungle SDK CVE-2021-35394 e, secondo le segnalazioni, incorpora exploit per circa due dozzine di falle note per l'autopropagazione, la persistenza e il funzionamento come proxy back-connect, utilizzando al contempo server STUN pubblici legittimi per oscurare le proprie comunicazioni. I feed degli indicatori concordano sulla forma della settimana: Mirai ha contribuito 323 nuovi indicatori nella finestra e Mozi 205, insieme a steady domini di distribuzione payload ClearFake e alle consuete famiglie GuLoader, RemcosRAT, Formbook e AsyncRAT.

Perché è rilevanteSe il traffico STUN dalla vostra infrastruttura embedded non è monitorato perché sembra la videoconferenza di qualcuno, ora si tratta di un divario di rilevamento con un nome.

attendibilità 0.82

Anomalie

Un affiliato ha tradito il proprio operatore ransomware-as-a-service, e la risposta all'incidente di una società di telecomunicazioni era di una sola frase

I ricercatori descrivono un affiliato russofono del gruppo ransomware The Gentlemen, identificato come Azazel, che ha compromesso oltre due dozzine di organizzazioni in sei paesi tradendo contemporaneamente l'operatore RaaS per cui lavorava. Altrove sui siti di leak, BYOD afferma di aver informato Trump Mobile Wireless di una violazione e di aver ricevuto la risposta «We have no team to handle this», insieme all'affermazione che chiunque li hackerasse sarebbe un terrorista; BYOD afferma di aver poi pubblicato i dati di tutti i 3.615 clienti. BYOD ha sollevato la stessa lamentela riguardo a Eteam, sostenendo che l'azienda era stata informata e aveva ignorato la segnalazione.

Perché è rilevanteDue promemoria: anche la supply chain criminale ha problemi di minaccia interna, e «we have no team to handle this» è un processo di divulgazione che gli attaccanti completeranno volentieri per vostro conto.

attendibilità 0.72
§3

Nascosto

La lettura approfondita del giorno: cosa c'è sotto i feed, non sopra.

La struttura sotto il lunedì: un giorno di uscita, otto vetrine, un NVD silenzioso e un feed di intelligence in anticipo di un giorno sui siti di leak.

  1. Exception 01

    NVD non ha pubblicato nulla dal 4 ottobre alle 14:06 — il blackout copre il giorno più intenso

    Tutti i 100 elementi NVD nella finestra sono stati registrati prima del 2026-10-04T14:06, e nessuno durante il 5 ottobre, il picco di 208 elementi. CVE-2026-61500 e la falla Citrix NetScaler CVE-2026-88779 erano entrambi sotto sfruttamento attivo e visibili solo attraverso canali di notizie e advisory, non attraverso la fonte statunitense autorevole. Elementi critici da fonte singola come la catena di escalation dei privilegi Groundhogg CRM (CVE-2026-97644) e la cancellazione arbitraria di file in VikAppointments che porta a RCE (CVE-2026-87115) precedono il cutoff e non hanno ricevuto aggiornamenti durante il picco.

    attendibilità 0.99
    Wrong if
    Qualsiasi elemento NVD in questo corpus con marca temporale successiva al 2026-10-04T14:06 lo confuta. Questa è una tabella, non un argomento.
    Watch
    Un grande lotto di arretrati NVD il 6–7 ottobre, e se CVE-2026-61500 riceverà una voce con CVSS e CWE.
  2. Exception 02

    Otto attori con una baseline precedente pari a zero hanno scelto lo stesso giorno di calendario

    Safepay (26), Lamashtu (18), Emperador (15), N0n (11), Byod (7), Interlock (6), Doommageddon (4) e Kairos (3) hanno tutti pubblicato le prime vittime della finestra il 5 ottobre da una mediana precedente di zero, con il più grande corroborato da tre a cinque fonti, il che esclude un artefatto di raccolta. Spiegazioni candidate: una piattaforma di pubblicazione RaaS condivisa, un trigger esterno comune come l'estradizione di Qilin del 2 ottobre, oppure un singolo access broker che alimenta più crew contemporaneamente.

    attendibilità 0.65Speculative
    Wrong if
    La prova che questi attori pubblicavano regolarmente prima della finestra, o che il picco è il recupero di bozze in coda dopo un'interruzione dei siti di leak, elimina la lettura del trigger coordinato.
    Watch
    Se Safepay, Lamashtu, Emperador e Byod mantengono il ritmo fino al 7–12 ottobre, e se le geografie delle vittime si sovrappongono tra gli attori.
  3. Exception 03

    Atlas era in anticipo di 14-35 ore rispetto ai siti di leak pubblici

    La misurazione del ritardo di anticipo colloca Atlas in vantaggio su ransomware.live di 14,4 ore per Qilin e 34,7 ore per N0n, e in vantaggio su signal:atlas di 24 ore per Akira e 17,8 ore per Incransom. L'ordine costante Atlas → ransomware.live → ransomlook suggerisce una reale finestra di risposta piuttosto che un artefatto di caching, con ransomlook che funge da corroboration secondaria due-sette ore dopo.

    attendibilità 0.90
    Wrong if
    Se i segnali Atlas per i nuovi attori non precedono i loro successivi post sui siti di leak, il vantaggio è specifico dell'attore piuttosto che strutturale.
    Watch
    Nuovi post sui siti di leak per Lamashtu, Emperador e Byod il 6–8 ottobre rispetto ai segnali Atlas già nel corpus.

Nothing to seeNon sono stati rilevati cluster temporali al minuto nonostante il volume di lunedì, quindi il burst è diffuso nell'arco della giornata piuttosto che un dump sincronizzato. LockBit, ALPHV/BlackCat e RansomHub non compaiono da nessuna parte nei 529 elementi, il che potrebbe essere calma reale, un divario di copertura o una finestra troppo breve per intercettare il loro ciclo. La violazione del Registro Centrale della Popolazione danese che interessa circa 8,8 milioni di persone è riportata due volte dalla stessa notizia senza indicatori tecnici corroborativi, e l'abbiamo lasciata così. Il feed Mastodon non ha prodotto intelligence sulle minacce indipendente al di là delle segnalazioni sugli arresti di Qilin e ShinyHunters; OTX è troppo scarso per reggere da solo. StyleSmuggler, la presunta RCE non patchata su Magento e Adobe Commerce, e la campagna edge BPFDoor/AVERAT sono da fonte singola e non soddisfano la nostra soglia di elevazione oggi. Nessun segnale regolatorio si è ancora associato alle vittime europee nominate lunedì, il che è atteso e vale la pena monitorare come indicatore ritardato.

Deep read: 529 elementi letti · $1.21 of compute

§4

Previsioni

Valutazioni datate e falsificabili. Verifichiamo il nostro operato pubblicamente.

Today’s calls

  1. DueFri 9 Oct72h

    NVD riprende la pubblicazione e smaltisce un lotto visibile di arretrati, con almeno un elemento CVE con marca temporale successiva al 2026-10-06, entro il 9 ottobre.

    Wrong ifNessun elemento proveniente da NVD con data successiva al 2026-10-06 compare in questi feed entro la fine del 9 ottobre.

    f-2026-10-06-1

    Confidence0.75
  2. DueMon 12 Oct7d

    Almeno due tra Safepay, Lamashtu, Emperador e Byod pubblicano un ulteriore lotto di vittime su ransomware.live o ransomlook entro il 12 ottobre.

    Wrong ifMeno di due dei quattro attori citati compaiono con nuove rivendicazioni in questi feed entro la fine del 12 ottobre.

    f-2026-10-06-2

    Confidence0.65
  3. DueFri 16 Oct10d

    Rejetto HFS CVE-2026-61500 riceve un record NVD o una voce KEV in questi feed entro il 16 ottobre.

    Wrong ifNessuna voce NVD e nessuna voce KEV per CVE-2026-61500 compare in questi feed entro la fine del 16 ottobre.

    f-2026-10-06-3

    Confidence0.55

Scorecard

3 right

  1. right

    Lamashtu publishes at least five further victims across ransomlook or ransomware.live.

    Called Thu 1 Oct · due Sun 11 Oct

    Lamashtu posted at least four new victims on ransomware.live and ransomlook on 2026-10-05, well exceeding five total when combined (Grupo Industrial Tauro, TRANS LOGROÑO, Bender Tribunenbau, Fluge Audiovisuales on ransomware.live, mirrored on ransomlook).

  2. right

    A researcher write-up, proof-of-concept or revised Citrix advisory will state that CVE-2026-88779 has impact beyond denial of service.

    Called Mon 5 Oct · due Mon 12 Oct

    SecurityWeek and Citrix advisory describe CVE-2026-88779 as a memory overflow enabling SAML deployment denial of service, but the article explicitly states it is a 'memory overflow' exploited in targeted attacks, indicating impact beyond simple DoS framing; the advisory confirms it was exploited as a zero-day with CVSS 8.7 and targeted attack context.

  3. right

    NVD items with publication dates of 4 or 5 October will appear in the feeds, confirming the gap was cadence or collection rather than a prolonged outage.

    Called Mon 5 Oct · due Thu 8 Oct

    NVD items dated 2026-10-03 and 2026-10-04 appear in the feed, confirming the gap was cadence/collection rather than a prolonged outage.

Glossario dei termini con cui ci si aspetta che tu annuisca

Esposizione pendente (n.)
Una scadenza che non avete concordato, in un fuso orario che non usate, fissata da persone con una gestione dei progetti migliore della vostra commissione di controllo delle modifiche. Vedi N0n, che ne ha programmate tre prima di pranzo.
§5

Dal nostro fronte

Attacchi in corso sui nostri server nelle ultime 24 ore. Sì, proprio i nostri.

Il nostro edge ha profilato 143 sorgenti ostili nelle ultime 24 ore — 91 scanner, 43 bot crawler, 9 operatori mirati — che complessivamente hanno inviato 22.574 richieste; 33 sono andate oltre la ricognizione verso tentativi di sfruttamento e 20 gruppi di indirizzi condividevano un'impronta comportamentale. La corrispondenza di campagna più attendibile del sensore nella giornata era una scansione di raccolta credenziali .env e .git al 60 per cento, eseguita da 34.65.226.68 con 274 richieste per /.git/config, /.env, /.env.local e /.env.production, che è esattamente il livello delle credenziali che tutti dicono di stare mettendo in sicurezza. Il visitatore più determinato, 20.205.45.199, ostilità 6,6 su 10, ha inviato 145 richieste alla ricerca di percorsi webshell WordPress ed è arrivato allo sfruttamento; 20.249.5.100 ha inviato 266 richieste a 138 al minuto e condivide un'impronta con dodici indirizzi, il che indica uno strumento o un operatore che ruota gli host; 34.52.229.253 ha sparato 119 richieste in circa 0,4 secondi alla ricerca di /web/.env, /v2/.env e /sendgrid.env. Un indirizzo ha tentato CVE-2017-9841 contro il percorso PHPUnit, oggi, nel 2026. Abbiamo rilevato 2.840 indirizzi da 88 paesi, 951 dei quali visti per la prima volta. I log grezzi non hanno mai lasciato il server; solo questi risultati lo hanno fatto.

143sorgenti ostili profilate
22.574richieste da esse
33arrivate allo sfruttamento
20cluster DNA condiviso
7,8/10ostilità massima
2.840indirizzi al nostro edge
951visti oggi per la prima volta
88paesi

La lista WTF

  1. WTF #1

    Il visitatore più determinato

    20.205.45.199, uno scanner (ostilità 6,6/10), ha inviato 145 richieste a uno dei nostri siti, cercando /wp-file.php, /222.php, /wp-admin/css/colors/modern/, /wp-admin/css/admin.php.

    Perché è anomaloMassima ostilità registrata; la sua kill chain ha raggiunto lo sfruttamento.

    attribution: Scanner di webshell/backdoor WordPress (migliore corrispondenza del sensore, 38%)Mon 5 Oct, 22:00 UTC

    Detail
    kill chain: ricognizione → weaponization → sfruttamento · DNA dfef4501b216
  2. WTF #2

    Stesso DNA, indirizzi diversi

    20.249.5.100, uno scanner (ostilità 5,9/10), ha inviato 266 richieste a 138 al minuto a uno dei nostri siti, cercando /myglu.php, /wp-includes/ID3/about.php, /wp-content/themes/index.php, /wp-content/plugins/hellopress/wp_filemanager.php.

    Perché è anomalo12 IP condividono un'unica impronta comportamentale (DNA c67915f564de): uno strumento o un operatore che ruota gli indirizzi: 20.92.83.244, 4.240.25.22, 13.94.26.186, 159.69.73.185, 20.92.77.159 e altri.

    attribution: sconosciutoTue 6 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA c67915f564de
  3. WTF #3

    Tentativo di CVE-2017-9841 contro di noi

    1 indirizzo ha inviato 1 richiesta con la forma dello sfruttamento di CVE-2017-9841 (/vendor/phpunit/phpunit/…), incluso 45.156.87.16.

    Perché è anomaloUn exploit noto e catalogato ancora diffuso su Internet; il nostro edge lo ha rilevato oggi, qualunque cosa dicano le note di patch riguardo all'anno.

    attribution: sconosciuto

    Detail
    famiglia di probe: phpunit-rce
  4. WTF #4

    La lista della spesa più strana

    85.204.70.88, uno scanner (ostilità 6,3/10), ha inviato 20 richieste a uno dei nostri siti, cercando //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml.

    Perché è anomaloHa richiesto file che quasi nessun altro richiede: //wp-includes/wlwmanifest.xml, //xmlrpc.php, //blog/wp-includes/wlwmanifest.xml, //web/wp-includes/wlwmanifest.xml, //wordpress/wp-includes/wlwmanifest.xml.

    attribution: Scanner di enumerazione WordPress wlwmanifest.xml (migliore corrispondenza del sensore, 40%)Tue 6 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA dfef4501b216
  5. WTF #5

    Di fretta

    34.52.229.253, uno scanner (ostilità 5,4/10), ha inviato 119 richieste a uno dei nostri siti, cercando /web/.env, /v2/.env, /sendgrid.env, /v1/.env.

    Perché è anomaloHa sparato 119 richieste in circa 0,4 secondi.

    attribution: sconosciutoMon 5 Oct, 16:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA 18e39c4b41fb
  6. WTF #6

    Qualcuno che potremmo conoscere

    34.65.226.68, uno scanner (ostilità 6,4/10), ha inviato 274 richieste a uno dei nostri siti, cercando /.git/config, /.env, /.env.local, /.env.production.

    Perché è anomaloLa corrispondenza di campagna più attendibile del sensore nella giornata: scansione di raccolta credenziali .env/.git al 60%.

    attribution: Scansione di raccolta credenziali .env/.git (migliore corrispondenza del sensore, 60%)Mon 5 Oct, 19:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA dfef4501b216
§6

SITREP

Fusion SITREP (cyber)

Dieci CVE critici con punteggi CVSS 10.0 sono attivamente sfruttati in natura (elencati nel KEV), tra cui CVE-2026-22769, CVE-2025-55182 e CVE-2025-43300, che richiedono l'applicazione immediata di patch su tutta l'infrastruttura. CRITICO: Dieci CVE di massima severità (CVSS 10.0) confermati nel catalogo CISA KEV che segnalano sfruttamento attivo: CVE-2024-1212, CVE-2024-51378, CVE-2025-10035, CVE-2025-31324, CVE-2025-24201, CVE-2025-24085, CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2024-51567. Principali attori delle minacce per volume di TTP: Kimsuky (134 TTP), Lazarus Group (95), APT28 (94), APT41 (85), Mustang Panda (85), Magic Hound (82), Volt Typhoon (82), APT32 (79), Sandworm Team (79), OilRig (77). Nessun dato di attribuzione specifica CVE-attore disponibile nel contesto attuale, ma gli attori di riferimento nordcoreano (Kimsuky/Lazarus), russo (APT28/Sandworm), cinese (APT41/Volt Typhoon/Mustang Panda) e iraniano (Magic Hound/OilRig) dimostrano un ritmo operativo sostenuto.

  • IMMEDIATO: Applicare patch di emergenza a tutti i sistemi per i dieci CVE elencati nel KEV con CVSS 10.0 (CVE-2026-22769, CVE-2025-55182, CVE-2025-43300, CVE-2025-24201, CVE-2025-24085, CVE-2025-31324, CVE-2025-10035, CVE-2024-51567, CVE-2024-51378, CVE-2024-1212)
  • Bloccare o mettere in quarantena i pacchetti npm/openclaw, npm/n8n, npm/vm2, composer/wwbn/avideo e go/siyuan fino alla conferma della remediation delle vulnerabilità
  • Potenziare il monitoraggio dei TTP di Kimsuky, Lazarus Group, APT28, Volt Typhoon e Sandworm Team sul perimetro di rete e sulla telemetria degli endpoint
  • Confrontare i dati di violazione SynthientCredentialStuffingThreatData (1,96 miliardi di record) e Collection1 (773 milioni) con i log di autenticazione aziendali per indicatori di compromissione

Full SITREP →

§7

Sul campo

Strumenti live gratuiti. Nessuna registrazione, nessun contatto commerciale.

§8

Colophon

Come è stata realizzata questa edizione, senza fronzoli.

L'edizione 9 è stata realizzata da macchine e verificata da codice. Ogni elemento pubblicato da 11 feed pubblici di minacce nelle 24 ore fino alle 05:05 UK (529 elementi) è stato letto integralmente: le statistiche sono calcolate in codice, ogni sezione è stata letta da Claude Sonnet, la struttura è stata sintetizzata da Claude Opus. Claude Opus ha quindi curato il giornale. Ogni articolo cita gli elementi su cui si basa; gli articoli le cui fonti non si risolvevano, o i cui numeri non erano nelle fonti, sono stati eliminati prima della pubblicazione (0 oggi). Le previsioni vengono valutate pubblicamente nelle edizioni successive. «Dal nostro edge» sono dati di attacco in tempo reale dai nostri server. Costoo di questa edizione: $2,23. È scritto da una macchina con la voce di ScottG, autore di Everything Is Probably Fine, e nessuno lo ha modificato a mano, il che è o il punto o il problema.

529items read
24hour window
$2.23cost of this edition
04:05 UTCgenerated

Fonti di questa mattina

  • atlas100ok
  • NVD100ok
  • ThreatFox99ok
  • RansomLook45ok
  • Signal Atlas42ok
  • infosec.exchange39ok
  • ransomware.live35ok
  • Security news34ok
  • signal:ioc-family15ok
  • RSS11ok
  • AlienVault OTX9ok

ITEMS READ: 529SOURCES: 11STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.23STATUS: NON BENE, MA GESTIBILE

OWNER: la macchinaEDITOR: le regoleCALLS OPEN: 3NEXT REVIEW: domani 06:00 UK