Apertura · Vulnerabilità

FortiBleed: la patch non è la remediation, perché l'attaccante ora dispone di un account

Oltre 86.644 dispositivi Fortinet esposti su internet in 194 paesi risultano compromessi, con gli operatori che creano nuovi account ed eliminano quelli legittimi per escludere i proprietari.

attendibilità 0.80

Il dato è 86.644, cifra non tonda e quindi degna di una doppia lettura. È il conteggio dei firewall FortiGate e dei gateway SSL VPN esposti su internet, verificati come compromessi nella campagna di sottrazione di credenziali FortiBleed, distribuiti in 194 paesi; gli operatori non si attardano cortesemente: creano nuovi account, eliminano quelli esistenti e cancellano le password, impedendo agli amministratori legittimi di rientrare nei propri sistemi.

Abbiamo trascorso un decennio ad allenarci a trattare il CVE come l'evento e la patch come la conclusione, ma si tratta di un errore categoriale. Applicare una patch dopo che un account è stato impiantato equivale a cambiare la serratura dopo che il ladro si è fatto una copia della chiave e ha sottratto l'originale. La vulnerabilità è un istante; l'account è una locazione permanente.

Il lavoro di oggi non è una scansione, ma un inventario: estrarre l'elenco degli amministratori locali da ogni dispositivo perimetrale in proprio possesso, confrontarlo con l'elenco che si ritiene corretto e trattare qualsiasi discrepanza come un incidente anziché come un ticket di deriva della configurazione. Una precisazione doverosa, che noi stessi avremmo voluto ricevere: il numero è comunicato come compromissione verificata e non come semplice esposizione, e tale distinzione è la prima cosa da accertare rispetto al proprio patrimonio di sistemi. Dopodiché, leggere l'elenco degli amministratori.

Perché è rilevanteIl vostro dashboard delle vulnerabilità diventerà verde mentre un amministratore creato dall'attaccante è seduto all'interno del dispositivo che il dashboard stesso sta descrivendo.

Today’s revelation

Una patch chiude la porta attraverso cui l'attaccante è entrato. Non disconnette l'account che ha creato durante il percorso.

— Sturgeon's Revelations · Probably Fine Daily No. 12

§2

Notizie principali

Il resto delle ultime 24 ore, prove alla mano.

Vulnerabilità

Le nuove voci KEV di CISA sono per lo più archeologia: BIND 2015, Struts 2016, ProFTPD 2015

Cinque aggiunte sono state pubblicate l'8 ottobre: ISC BIND CVE-2015-5477 con EPSS 0.91284, Apache Struts CVE-2016-3081 con 0.93352, ProFTPD CVE-2015-3306 con 0.96752, ONLYOFFICE Docs path traversal CVE-2021-3199 con 0.08215 e Strapi CVE-2023-22894 con 0.01658, quest'ultimo accompagnato dalla nota della stessa CISA secondo cui il prodotto potrebbe essere giunto a fine vita. KEV non è una newsletter sulle vulnerabilità recenti; è uno scavo archeologico, e in questo momento qualcuno sta eseguendo un exploit più vecchio della maggior parte dei laptop del SOC contro i server FTP e DNS di cui nessuno si occupa dall'ultima riorganizzazione aziendale. Le due voci con EPSS basso contano quanto quelle con EPSS alto: EPSS descrive la massa, KEV descrive chi lo ha già fatto.

Perché è rilevanteLa sezione più debole del vostro inventario degli asset è quella etichettata «legacy, previsto per la dismissione», ed è esattamente lo stack presente nell'elenco odierno.

attendibilità 0.93

Vulnerabilità

Atlassian Data Center attaccato entro ore dalla pubblicazione del proof-of-concept, mentre Cisco rilascia una dozzina di aggiornamenti critici

Attori malevoli hanno iniziato a prendere di mira CVE-2026-21589, una falla critica nei prodotti Atlassian Data Center in self-hosting, entro poche ore dalla pubblicazione del PoC, un intervallo più breve di quello che la maggior parte dei comitati consultivi per le modifiche impiega tra la convocazione e le scuse per il ritardo. Nella stessa finestra temporale, Cisco ha pubblicato advisory relativi a cinque vulnerabilità critiche in NX-OS che consentono l'esecuzione di codice arbitrario con privilegi di root sugli switch Nexus, parte di una dozzina di correzioni critiche che riguardano accesso non autorizzato, perdite di informazioni, escalation di privilegi, denial of service ed esecuzione di codice remoto; SonicWall e Splunk hanno inoltre corretto difetti critici e di elevata gravità, tra cui un bypass dell'autenticazione. Per dare un'idea di quanto lo sfruttamento sia diventato economico: nel secondo giorno di Pwn2Own Ireland 2026 i ricercatori hanno guadagnato 232.500 dollari per 45 zero-day unici, con il Samsung Galaxy S26 compromesso altre tre volte.

Perché è rilevanteIl divario tra exploit pubblico e tentativo di sfruttamento si misura ormai in ore, pertanto il processo di modifica d'emergenza è il controllo rilevante, non il ciclo di patching.

attendibilità 0.90

IA e sicurezza

ARTEX: uno strumento di pentest agente open source ha condotto autonomamente la caccia contro banche sudcoreane

CrowdStrike Intelligence segnala una campagna di fine settembre contro organizzazioni finanziarie sudcoreane in cui un attore con base in Cina ha utilizzato ARTEX, uno strumento di pentesting agente open source di recente rilascio, con DeepSeek v4.1-flash come backbone LLM principale e GLM-5.3 e Grok 4.6 a supporto; il resoconto pubblicato afferma esplicitamente che gli strumenti hanno cercato autonomamente le vulnerabilità e compromesso i servizi, con conseguente esfiltrazione di dati. Nel contesto della settimana si segnalano inoltre: autori di malware che incorporano istruzioni in linguaggio naturale nel proprio codice per sabotare le pipeline di analisi automatizzata basate su IA; PoeLLM, attivo dall'aprile 2026, che prende di mira istanze esposte di LiteLLM, Ollama, Gotenberg e Gitea; e una falla ora corretta in AWS Bedrock AgentCore, denominata AgentCorruption, in cui un singolo prompt a un chatbot poteva raggiungere l'intera flotta di agenti di un'organizzazione. Rein Security, nel frattempo, ha raccolto 25 milioni di dollari per proteggere gli agenti IA a runtime, il che è il modo del mercato per dire che ha letto gli stessi report.

Perché è rilevanteSe la vostra logica di rilevamento presuppone i ritmi e il riutilizzo degli strumenti di un operatore umano, ciò che si trova dall'altra parte non possiede più nessuno dei due.

attendibilità 0.75

Ransomware

Dieci gruppi hanno pubblicato vittime lo stesso mercoledì, e non crediamo si siano coordinati

Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra e INCransom hanno registrato tutti un picco l'8 ottobre rispetto a una baseline di sostanziale zero; il solo bottino di Umbra pubblicizzava 3,7 TB sottratti dall'IIT Roorkee e 734,4 GB dalla Manipal Academy of Higher Education, prima che Nightspire pubblicasse nove proprie vittime il 9 ottobre, tra cui Vietnam SuperPort, un'azienda farmaceutica, uno studio di architettura e una società di catering. Ecosistemi di affiliati distinti non coordinano una data di pubblicazione; gli aggregatori svuotano le code, e le evidenze strutturali (si veda Hidden) indicano i tracker piuttosto che un vertice operativo. Separatamente, l'attore BYOD ha rivendicato sia l'exchange di criptovalute Gate, pubblicizzando 12 milioni di utenti con indicatori 2FA e saldi, sia T-Mobile, seguito non da dati ma da una provocazione agli scettici e da un «anteprima», che è la firma comportamentale di una rivendicazione ancora in cerca della propria evidenza.

Perché è rilevanteSe il vostro monitoraggio del ransomware conta i post sui leak site come attacchi, il vostro grafico di tendenza è un'immagine del calendario di crawling di qualcun altro.

attendibilità 0.70

Attori della minaccia

L'infrastruttura di Flax Typhoon sequestrata e un premio da 10 milioni di dollari per un sospettato HAFNIUM, nelle stesse 36 ore

L'FBI ha sequestrato sette domini utilizzati dagli operatori sponsorizzati dallo Stato cinese noti come Flax Typhoon per gestire due strumenti di hacking, MicroScan e FishHub, in un'operazione annunciata l'8 ottobre insieme ad agenzie di altri sei paesi; la società Integrity Technology Group, con sede a Pechino, è stata identificata come l'entità dietro l'infrastruttura di scansione e intrusione, accusata di gestire un portale che consentiva a terze parti di accedere alle email sottratte a organizzazioni governative, forze dell'ordine, strutture sanitarie e organizzazioni religiose nel Sud-Est asiatico. Nella stessa finestra temporale, il Dipartimento di Stato ha offerto fino a 10 milioni di dollari per informazioni su Zhang Yu, incriminato per gli attacchi HAFNIUM a Microsoft Exchange nel 2021, il cui coimputato Xu Zewei era stato estradato dall'Italia nell'aprile 2026. Il filo conduttore non è il malware, ma l'appalto: spionaggio erogato da un appaltatore, con un nome commerciale e un portale rivolto ai clienti.

Perché è rilevanteUn'infrastruttura di scansione gestita come servizio commerciale significa che la ricognizione condotta contro di voi è finanziata, presidiata e documentata, e i sequestri rimuovono i domini ma non il modello di business.

attendibilità 0.88

Malware e IOC

Quattro supply chain in un giorno: npm, GitHub, lo store dei browser e il telefono stesso

Il tensorlake npm SDK, con circa 12.000 download settimanali, ha distribuito la versione 0.5.144 contenente malware offuscato per la raccolta di credenziali nell'ambito della campagna worm ChainDrop/Shai-Hulud; l'operazione FakeGit è tornata con 17.610 repository GitHub malevoli che diffondevano SmartLoader e successivamente l'infostealer StealC; sedici estensioni Firefox malevole si spacciavano per strumenti wallet Rabby e OKX per catturare frasi di recupero e chiavi private; e smartphone Android di fascia economica sono stati trovati con il malware «Midnight Mimosa» integrato nel firmware, che arruola il dispositivo come proxy residenziale prima ancora che qualcuno apra la confezione. Ognuno di questi vettori è arrivato attraverso un canale che la vostra policy descrive come affidabile, e questo è precisamente il punto.

Perché è rilevanteIl vostro elenco di fonti affidabili è, in pratica, un elenco delle pipeline di build di altre persone e della loro settimana peggiore.

attendibilità 0.87

Ransomware

Giappone: il cluster di data center di un cloud provider va offline e JPCERT nomina le web shell

IDC Frontier ha comunicato che il suo servizio IDCF Cloud, utilizzato da clienti governativi, è stato colpito da un ransomware che ha causato un'interruzione in un cluster di data center che serve il Giappone orientale; l'alert di JPCERT/CC dell'8 ottobre ha descritto un aumento delle fughe di dati personali presso organizzazioni giapponesi, causato dall'abuso di API di app mobile e da attacchi a falle note nel software, tra cui Metabase. L'aggiornamento del 9 ottobre aggiunge il Caso D: file WAR impiantati su server applicativi Java raggiungibili da server web pubblici, con il JSP interno che funge da web shell ed esegue comandi tramite un parametro di query, oltre a nuovi IP per i casi precedenti e una web shell all'indirizzo 124.133.237[.]18. Si tratta di una ricerca che è possibile avviare questa mattina senza acquistare nulla.

Perché è rilevanteLa presenza di file WAR o JSP imprevisti su un server applicativo raggiungibile da internet è una ricerca, non un progetto, ed è l'unica notizia di oggi che viene fornita con un indirizzo.

attendibilità 0.85

Curiosità

La società di recupero che avrebbe pagato il riscatto, e il proprietario del marketplace condannato a quarant'anni

Il DOJ ha incriminato Zohar Pinhasi, cittadino statunitense e israeliano di 50 anni e proprietario di una società di recupero da ransomware, per frode telematica per aver presumibilmente pagato gli attaccanti per ottenere i decryptor, dichiarando invece alle vittime di utilizzare strumenti proprietari di recupero; secondo le ricostruzioni, la fatturazione totale supererebbe i 19 milioni di dollari con un margine di circa 11 milioni. Dall'altra parte, Raheim Hamilton, 30 anni, co-creatore del marketplace del dark web Empire Market, è stato condannato a 40 anni di carcere per aver facilitato transazioni illegali per 430 milioni di dollari tra il 2018 e il 2020, con la confisca di oltre 100 milioni di dollari in Bitcoin e di diverse proprietà immobiliari in Virginia. Un settore vende la decrittazione che avrebbe acquistato; l'altro ha venduto tutto e conservato le ricevute.

Perché è rilevanteSe il vostro piano di gestione degli incidenti nomina un fornitore di recupero, il piano dovrebbe anche specificare quali prove di capacità «proprietaria» vi aspettate di vedere prima di ricevere la fattura.

attendibilità 0.86
§3

Nascosto

La lettura approfondita del giorno: cosa c'è sotto i feed, non sopra.

Sotto i feed: tre fonti di vulnerabilità si sono interrotte allo stesso minuto, e dieci gruppi ransomware si sono «coordinati» in un modo che assomiglia molto a un crawler.

  1. Exception 01

    Tutte e tre le fonti di vulnerability intelligence si sono interrotte alle 11:52 UTC

    NVD, CISA KEV e il livello di segnale KEV derivato hanno prodotto ciascuno il loro ultimo elemento il 2026-10-08T11:52 e nulla dopo. Tre editori indipendenti non si interrompono allo stesso minuto; si tratta di un cutoff di raccolta, il che significa che qualsiasi CVE o aggiunta al KEV successiva a quell'orario è invisibile nel corpus odierno, incluso qualsiasi elemento collegato a FortiBleed o agli advisory Cisco NX-OS.

    attendibilità 0.94
    Wrong if
    Verificare direttamente i feed pubblici NVD e CISA per le pubblicazioni tra le 11:52 UTC dell'8 ottobre e il 10 ottobre; se non ve ne sono genuinamente, il silenzio è organico.
    Watch
    Se il prossimo ciclo di raccolta colmerà il divario entro 24 ore.
  2. Exception 02

    Il mercoledì con dieci attori è probabilmente uno svuotamento del tracker, non un cartello

    Qilin, Emperador, Lamashtu, LockBit5, Play, Storm, Eclipse, SafePay, Umbra e INCransom hanno registrato tutti un picco l'8 ottobre rispetto a una mediana di zero negli altri giorni, eppure l'algoritmo di clustering temporale non ha rilevato alcun coordinamento significativo tra più fonti. La pubblicazione in batch da parte degli aggregatori è la spiegazione più semplice; un'estorsione sincronizzata genuina tra pool di affiliati non correlati richiederebbe infrastrutture condivise o vittime sovrapposte per risultare credibile.

    attendibilità 0.62Speculative
    Wrong if
    Se i timestamp delle vittime sui leak site degli stessi attori si distribuiscono nell'arco della giornata anziché concentrarsi attorno a un orario di scraping, o se due famiglie pubblicano la stessa vittima, la lettura del coordinamento si rafforza.
    Watch
    I tassi di pubblicazione di questi attori nei prossimi cinque-sette giorni; un ritorno alle baseline distribuite conferma l'artefatto.
  3. Exception 03

    La rivendicazione di BYOD su T-Mobile non ha corroborazione alcuna nel corpus

    La doppia rivendicazione contro Gate e T-Mobile esiste solo nei post dell'attore stesso, propagata da un tracker all'altro con un ritardo di 13,4 ore, seguita da scherno nei confronti degli scettici e da un «anteprima» anziché da dati, e poi silenzio. Da trattare come pressione estorsiva non verificata fino all'esistenza di un campione o di una notifica ufficiale.

    attendibilità 0.68Speculative
    Wrong if
    Una notifica ufficiale di T-Mobile, o un campione verificabile corrispondente all'attuale schema dei dati dei clienti, conferma una violazione; un dump di dati entro sette giorni elimina la lettura teatrale.
    Watch
    Le comunicazioni ufficiali di T-Mobile nelle prossime 72 ore e qualsiasi riemersione di BYOD con prove concrete.
  4. Exception 04

    I segnali automatizzati hanno preceduto di 7-18 ore le voci curate

    Per il picco di Qilin, il livello di segnale automatizzato ha rilevato l'evento circa 18 ore prima della comparsa della voce curata in Atlas, con lead comparabili di 9,7 ore per LockBit5 e 6,7 ore per INCransom. La curazione vi costa quasi un'intera giornata lavorativa, e sugli attori di alto profilo vi costa il momento più critico.

    attendibilità 0.90
    Wrong if
    Se i timestamp dei segnali sono riferiti all'ingestione piuttosto che all'evento, il vantaggio temporale svanisce; verificare rispetto ai metadati degli elementi del segnale.
    Watch
    Se il vantaggio si mantiene sugli altri attori nelle finestre successive; in tal caso, effettuare il triage sui segnali e confermare con la curazione.

Nothing to seeL'entità «actor:payload» è il nome con più occorrenze incrociate nel corpus, con 36 elementi distribuiti su cinque feed, il che è quasi certamente una falsa unificazione tra un attore ransomware chiamato Payload e la parola «payload» nei feed IOC; non includerla in una slide di attribuzione. Diversi elementi di rilievo provengono da un'unica fonte e non devono essere promossi oggi: l'esposizione dei CPR danesi, le preoccupazioni sulla vendita di dati di Spirit Airlines, la directory exploitation-as-a-service iOS di DarkSword, PoeLLM, l'arresto per jackpotting ATM di Tren de Aragua e AgentCorruption. Il cluster CVE di Qualcomm è un bollettino coordinato del fornitore senza evidenze di sfruttamento allegato, e le voci CVE-2026-105xxx con sei cifre sembrano provenienti da VulDB piuttosto che da NVD standard, pertanto non vanno classificate insieme alle altre.

Deep read: 433 elementi letti · $0.99 of compute

§4

Previsioni

Valutazioni datate e falsificabili. Verifichiamo il nostro operato pubblicamente.

Today’s calls

  1. DueMon 19 Oct10 days

    CVE-2026-21589, la falla di Atlassian Data Center già sotto attacco, viene aggiunta al catalogo KEV della CISA.

    Wrong ifVerificare il catalogo KEV il 19 ottobre; l'assenza del CVE falsifica la previsione.

    f-2026-10-09-1

    Confidence0.45
  2. DueFri 16 Oct7 days

    Nessuna notifica ufficiale di violazione di T-Mobile né alcun campione di dati verificato a corroborazione della rivendicazione di BYOD appare in questi feed.

    Wrong ifUna dichiarazione di T-Mobile, una comunicazione regolatoria o un campione pubblicato corrispondente a dati aggiornati dei clienti la falsificherebbe.

    f-2026-10-09-2

    Confidence0.70
  3. DueMon 19 Oct10 days

    Nightspire pubblica almeno cinque ulteriori vittime sul proprio leak site, confermando il batching ad alto volume come schema operativo consolidato e non come episodio isolato.

    Wrong ifMeno di cinque nuove vittime di Nightspire su ransomware.live e ransomlook entro il 19 ottobre la falsificherebbe.

    f-2026-10-09-3

    Confidence0.60

Scorecard

2 right · 1 open

  1. open

    Our edge sensor's trailing 30-day count of distinct addresses probing AI-credential paths exceeds 79.

    Called Tue 29 Sep · due Fri 9 Oct

    No edge sensor count reported in today's items; cannot verify the trailing 30-day figure.

  2. right

    NVD resumes publishing and entries with publication timestamps after 2026-10-06 22:33 UTC appear in these feeds.

    Called Thu 8 Oct · due Mon 12 Oct

    NVD items in today's feed carry timestamps of 2026-10-06, which are after the 2026-10-06T22:33 UTC cutoff, confirming NVD resumed publishing within the window.

  3. right

    nightspire posts at least three further named victims on its leak site, tracked by ransomware.live or ransomlook.

    Called Thu 8 Oct · due Sun 11 Oct

    nightspire posted at least three new named victims: Nantou Shiuhkuang Senior High School (ransomware.live 2026-10-08), KC Pharmaceuticals, Valvorobica Industirale, Vietnam SuperPort, Sangre de Cristo Arts, Heidi's Events, WAGA Enterprises, Medcom Tech, INAPI (ransomlook 2026-10-09), Mäntelhaus Kaiser GmbH (ransomlook 2026-10-09) — well exceeding three by end of 11 October.

Glossario dei termini con cui ci si aspetta che tu annuisca

Agente (n.)
capace di eseguire la parte più noiosa di un'intrusione senza dover essere sollecitato due volte. Nel depliant pianifica la vostra roadmap; nell'incidente di questa settimana ha pianificato la catena d'attacco, cercato le vulnerabilità ed esfiltrato i dati, senza in nessun momento proporre un workshop.
§5

Dal nostro fronte

Attacchi in corso sui nostri server nelle ultime 24 ore. Sì, proprio i nostri.

Il nostro perimetro ha profilato 157 fonti ostili in 24 ore — 97 scanner, 47 bot crawler, 8 operatori mirati e 4 brute forcer — con 25.257 richieste complessive, di cui 38 hanno superato la fase di ricognizione per trasformarsi in veri e propri tentativi di sfruttamento, provenienti da 3.431 indirizzi distribuiti in 92 paesi, di cui 1.525 rilevati per la prima volta nella giornata. Il dettaglio che data questa edizione: 35.241.132.20 ha inviato 1.084 richieste alla ricerca di /.env, /.env.aws, /.docker/config.json e, significativamente, /.env.anthropic, perché le chiavi API dei modelli figurano ora nella stessa lista della spesa delle credenziali cloud. Altrove, 34.77.137.207 ha sparato 119 richieste di raccolta di credenziali in circa 0,4 secondi; sei indirizzi continuavano a inviare CVE-2017-9841 al percorso phpunit come se gli ultimi nove anni fossero una voce infondata; e 18 indirizzi condividevano un'unica impronta comportamentale (DNA c67915f564de), il che indica un solo operatore con un budget di rotazione degli indirizzi piuttosto che diciotto appassionati indipendenti. I log grezzi sono rimasti sul server; solo le conclusioni sono uscite.

157fonti ostili profilate
25.257richieste da esse generate
38hanno raggiunto lo sfruttamento
19cluster a DNA condiviso
7,8/10ostilità massima
3.431indirizzi al nostro perimetro
1.525rilevati oggi per la prima volta
92paesi

La lista WTF

  1. WTF #1

    Alla ricerca delle vostre chiavi IA

    35.241.132.20, uno scanner (ostilità 6,1/10), ha inviato 1.084 richieste a 3 dei nostri siti, sondando /.env, /.env.anthropic, /.env.aws, /.docker/config.json.

    Perché è anomaloHa puntato direttamente alle credenziali IA: /.env.anthropic. Le chiavi API dei modelli sono ora nella lista della spesa degli scanner, accanto alle chiavi cloud.

    attribution: Androxgh0st (corrispondenza migliore del sensore, 45%)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA 886d34013e51
  2. WTF #2

    Il visitatore più determinato

    40.83.78.135, uno scanner (ostilità 6,7/10), ha inviato 82 richieste a 64 al minuto verso uno dei nostri siti, sondando /antos/wp-content/plugins/hellopress/wp_filemanager.php, /antos/this_is_a_new_hello_world.php, /antos/3PJcpMFsD8B.php, /antos//aa.php.

    Perché è anomaloLa massima ostilità registrata; la sua kill chain ha raggiunto la weaponization.

    attribution: PHP webshell backdoor scanner (corrispondenza migliore del sensore, 42%)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA dfef4501b216
  3. WTF #3

    Tentativi di CVE-2017-9841 contro di noi

    6 indirizzi hanno inviato 14 richieste strutturate come sfruttamento di CVE-2017-9841 (/vendor/phpunit/phpunit/…), tra cui 107.170.31.206, 192.241.162.234, 185.8.107.35.

    Perché è anomaloUn exploit noto e nominato ancora diffuso su internet; il nostro perimetro lo ha rilevato oggi, indipendentemente da quanto affermano le note di patch riguardo all'anno.

    attribution: sconosciuto

    Detail
    famiglia di probe: phpunit-rce
  4. WTF #4

    Stesso DNA, indirizzi diversi

    104.208.73.227, uno scanner (ostilità 5,5/10), ha inviato 667 richieste a 4 al minuto verso 3 dei nostri siti, sondando /admin/controller/extension/, /c4.php, /wp-trbacks.php, /wp-includes/ID3/about.php.

    Perché è anomalo18 IP condividono un'unica impronta comportamentale (DNA c67915f564de): un solo strumento o un solo operatore che ruota gli indirizzi: 20.92.77.159, 40.83.95.41, 20.219.14.152, 20.196.81.226, 20.255.72.163 e altri.

    attribution: Scanner di massa per vulnerabilità WordPress/OpenCart e web shell (corrispondenza migliore del sensore, 38%)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization → sfruttamento · DNA c67915f564de
  5. WTF #5

    La lista della spesa più strana

    20.213.164.192, uno scanner (ostilità 6,7/10), ha inviato 91 richieste a uno dei nostri siti, sondando /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php.

    Perché è anomaloHa richiesto file che quasi nessun altro richiede: /wp-content/plugins/hellopress/wp_filemanager.php, /this_is_a_new_hello_world.php, /photo.php, /choco.php, /unaut.php.

    attribution: Cacciatore di PHP webshell/backdoor (corrispondenza migliore del sensore, 38%)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA dfef4501b216
  6. WTF #6

    Di fretta

    34.77.137.207, uno scanner (ostilità 5,5/10), ha inviato 119 richieste a uno dei nostri siti, sondando /.aws/.env, /.docker/laravel/app/.env, /.docker/.env, /.env.

    Perché è anomaloHa sparato 119 richieste in circa 0,4 secondi.

    attribution: Scansione per raccolta di credenziali .env / cloud (corrispondenza migliore del sensore, 60%)Fri 9 Oct, 04:00 UTC

    Detail
    kill chain: ricognizione → weaponization · DNA 18e39c4b41fb
§6

Sul campo

Strumenti live gratuiti. Nessuna registrazione, nessun contatto commerciale.

§7

Colophon

Come è stata realizzata questa edizione, senza fronzoli.

L'edizione 12 è stata realizzata da macchine e verificata dal codice. Ogni elemento pubblicato da 13 feed pubblici di threat intelligence nelle 24 ore fino alle 05:05 ora del Regno Unito (433 elementi) è stato letto integralmente: le statistiche sono calcolate in codice, ogni sezione è stata letta da Claude Sonnet, la struttura è stata sintetizzata da Claude Opus. Claude Opus ha quindi curato la redazione del giornale. Ogni articolo cita le fonti su cui si basa; gli articoli le cui fonti non erano risolvibili o i cui numeri non erano presenti nelle fonti stesse sono stati eliminati prima della pubblicazione (0 oggi). Le previsioni sono valutate pubblicamente nelle edizioni successive. «Dal nostro perimetro» contiene dati di attacco in tempo reale dai nostri server. Costoo di questa edizione: 2,01 dollari. È scritto da macchine nella voce di ScottG, autore di Everything Is Probably Fine, e nessuno l'ha modificato a mano, il che è o il punto o il problema.

433items read
24hour window
$2.01cost of this edition
04:05 UTCgenerated

Fonti di questa mattina

  • NVD100ok
  • ThreatFox100ok
  • Security news41ok
  • infosec.exchange39ok
  • Signal Atlas38ok
  • RansomLook24ok
  • atlas23ok
  • ransomware.live21ok
  • signal:ioc-family14ok
  • AlienVault OTX12ok
  • RSS11ok
  • signal:kev5ok
  • CISA KEV5ok

ITEMS READ: 433SOURCES: 13STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.01STATUS: NON VA BENE, MA NON È ANCORA RUMOROSO

OWNER: la macchinaEDITOR: le regoleCALLS OPEN: 3NEXT REVIEW: domani 06:00 UK