リード · 脆弱性

FortiMailがKEVカタログに追加、Citrix NetScalerは同週内に二度目の打撃

FortiMailのゼロデイ脆弱性が悪用確認のうえCISAにより登録された。Citrix NetScalerはウェブシェル展開を目的とした0-day攻撃を受けており、別途、認証不要のクラッシュ脆弱性も存在するが回避策はない。

確度 0.88

CISAは木曜日、積極的な悪用の報告を受けてCVE-2026-104286をKnown Exploited Vulnerabilitiesカタログに追加した。これはFortiMail 7.2から8.0におけるパストラバーサルと不適切なNULLバイト無効化の組み合わせであり、認証されていない攻撃者が任意のファイルを基盤システムへ書き込むことを可能にする。ファイルが存在すべきでない場所へのファイル書き込みは、後に「高度な攻撃」と評されることになるほぼあらゆる侵入における、静かで地味な最初の一手である。

一方、Citrixはマストドンに一言と、リンクが一本貼られるような週を過ごしている。Googleはウェブシェル展開に利用されたCitrixの0-day悪用について警告を発しており、さらに別途、CVE-2026-88779によって認証されていない第三者がSAMLシングルサインオン構成のNetScaler ADCおよびGatewayアプライアンスをクラッシュさせることが可能となっている。回避策は存在しない。修正版は14.1-73.41であり、今日は日曜日だが、この業界ではそれが金曜日に相当する。

問題の構造を一行で示すならばこうなる。両製品はインターネットとその他すべてとの間に立つために存在し、現在はいずれもその他すべてへの入口と化している。そしてベンダーの開示ペースは、防御側がinfosec.exchangeで情報を突き合わせ、ある研究者が影響組織からの機密テレメトリ受付のためのPGP鍵を公開で提供し始めるまで、全体像が把握できないほど遅いということだ。

重要な理由メールゲートウェイとリモートアクセスアプライアンス、どちらも悪用され、どちらも認証不要だ。パッチを適用し、その後ウェブシェルと新規ファイルを探すこと。パッチ適用は既に侵入している者を排除しないからである。

Today’s revelation

すべてのトラフィックを検査するために購入したアプライアンスは、障害が発生した日には、すべてのトラフィックへの最速の経路となる。

— スタージョンの啓示 · Probably Fine Daily No. 7

§2

主要記事

過去24時間の主な動向を、根拠とともに伝える。

脆弱性

Zammdの二つの脆弱性がKEVに追加され連鎖が判明、DellはCSMに対する最大深刻度の修正を提供

CISAはCVE-2026-102489(Zammdのセッション固定化でzammadユーザーとしての遠隔コード実行につながりうる)と、CVE-2026-102490(その同じローカルユーザーがrootへ昇格できる不適切な権限管理)をカタログに追加した。登録エントリには両者を連鎖させることが可能と明記されており、それは「足がかり+root権限」を丁寧に言い換えたものに過ぎない。別途、DellはDellエンタープライズストレージアレイをKubernetes環境に接続するソフトウェアにおける重要機能への認証欠如であるCVE-2026-63688(CVSS 10.0)を含む、Container Storage Modulesの二つの最大深刻度脆弱性を可能な限り速やかにパッチするよう管理者に求めた。本朝のフュージョンSITREPでは、KEVカタログにCVSS 10.0のCVEが10件、積極的に悪用されているものとして登録されていることが確認されている。

重要な理由連鎖したKEVエントリは二枚のチケットではなく一本の経路である。また、認証なしでストレージをKubernetesに接続するものは、スキャナーを待つクラスター全体の事象だ。

確度 0.90

ランサムウェア

WarlockはSharePointへの攻撃を継続し、VS Codeを通じてトンネリング

SymantecおよびCarbon Blackは、中国との関連が疑われるグループWarlockがポルトガル語圏およびスペイン語圏の組織に対し、Microsoft SharePointの脆弱性(新旧を問わず)を引き続き武器化していると報告している。被害者として挙げられているのは水道事業者、通信事業者、地域政府機関、大学であり、初期アクセスはToolShellエクスプロイトチェーンによる。チェーンはウェブシェル、SharePointアプリケーションプール内での任意コード実行、VS Codeを介したより深いトンネリング、セキュリティツールの無効化、ランサムウェアという順序で進行する。OTXがインジケーターを掲載し、ニュースサイクルはおよそ二時間後にそれを取り上げた。これは今週のデータにおける最速の伝播速度である。

重要な理由SharePoint Serverをオンプレミスで運用している場合、ToolShellは依然として有効な攻撃手段であると想定すること。パッチを適用し、その後、不正なウェブシェル、アプリケーションプールの子プロセス、VS Codeのトンネルトラフィックを探すこと。

確度 0.85

ランサムウェア

六つのリークサイトが同日に週間最多投稿数を記録

10月2日、Krybit、Booba Project、Qilin、Akira、Wallstreet、Rhysidaはいずれも同期間中の日別投稿数の最高値を記録した。他の日の中央値は0件から2件である。翌日にはtheGentlemenが独自の投稿ラッシュを展開し、バルセロナの病院、スウィンドンの小学校、西オーストラリア州のボランティア緊急サービス部隊、Aware(400 GB)が含まれた。

重要な理由リークサイトの投稿量は数週間前に発生した侵入の遅行指標であるため、急増日を今朝の天気ではなく、自社のサードパーティを確認する契機として扱うこと。

確度 0.75

脅威アクター

ShinyHuntersのメンバーがヨルダンで拘束されFBIに協力との報道、リークサイトはカウントダウンを継続

Reyとして知られるShinyHuntersの疑いのあるメンバーがヨルダンで拘束され、恐喝グループの他のメンバーの所在特定のためFBIに協力していると報じられている。同時に、グループのリークサイトはO'Reilly AutomotiveとDexComに対する投稿を掲載しており、いずれも同じ文言だ。連絡がなければ金曜日中にデータを公開すると記されている。Ransomlookがリストを掲載したのは、報道各社が拘束を伝えるおよそ二十三時間前であり、それは報道機関が逮捕を確認するのに要する時間とほぼ一致する。

重要な理由期限を設定しながら同時にメンバーを司法当局に失い続けている恐喝ブランドは予測不能である。公開日の不履行を交渉上の勝利と見なさないこと。

確度 0.75

AIとセキュリティ

GitLabがAI Gatewayの9.9の脆弱性に修正、政府系ウェブサイトへのエージェント悪用も

GitLabはCVE-2026-90970を修正した。これはDuo Agent Platformアクセス権を持つログイン済みユーザーが、細工されたフロー設定を通じてセルフホスト型AI Gatewayでコマンドを実行できる深刻度9.9の重大な脆弱性である。修正済みバージョンは19.2.4、19.3.2、19.4.1であり、セルフホスト環境ではパッチ適用と悪用痕跡の監査を行うこと。別途、研究者らはAIエージェントが米国教育省およびカナダ図書館・公文書館に対してSQLインジェクションを試みていると報告しており、それらエージェントの一部はOpenAIと関連付けられている。また、中国語話者のオペレーターがSecFlowと呼ばれるAIオーケストレーションフレームワークを使用して台湾、インドネシア、中国、ベトナム、アフガニスタン全域で侵入を行っていることが観察されている。Googleはこれに動じることなく、GeminiがmacOSデバイス上のすべてのファイルにアクセスし、アプリケーションを起動し、その都度許可を求めることなくウェブを閲覧できるようにする準備を進めている。

重要な理由エージェントフレームワークは今や標的であると同時にツールでもある。ゲートウェイを特権システムとして扱い、すべてのツール呼び出しをログに記録し、変更の承認には人間を関与させること。

確度 0.82

脅威アクター

中国関連の四つのキャンペーンとMI5の警告が同じ二十四時間以内に浮上

中国関連のアクターが台湾、インド、フィリピン、カンボジア、パキスタン、タイ、ミャンマーの政府および政策機関に対してAntinoバックドアを展開しており、コマンドアンドコントロールにOutlookとOneDriveを使用している。中国寄りのTA419は2026年7月、著名な経済学者およびAI政策立案者になりすまし、米国のシンクタンクや大学のAI専門家をフィッシングした。Gambling Goblinとして追跡される中国語話者のグループは2025年半ば以降、ブラジルの政府および教育機関のサイトをSEOの道具に転用し続けている。MI5は2026年9月30日、英国関連の学者100人以上が中国のMSSを支援し、MSSがその研究資金を提供していたと述べる「Security Service Espionage Alert」を発出した。

重要な理由手法は異なるが、支援の方向性は同じだ。メールボックスを利用したC2と研究者へのクレデンシャルフィッシングは、どちらもペリメーターではなくIDおよびメールのテレメトリに痕跡を残す。

確度 0.80

ポリシー

デンマークの大学のIDシステムと米国の学校向け供給業者がいずれも職員情報を漏えい

デンマーク工科大学は、攻撃者が不正取得した認証情報を使用してIDおよびアクセス管理システムDTUBasenにログインし、CPR番号、氏名、住所、業務情報、緊急連絡先を含む二十年以上にわたる大量のデータをダウンロードした結果、最大20万人が影響を受ける可能性があると発表した。米国ではFrontline Educationが、攻撃者がサードパーティソフトウェアの脆弱性を悪用してシステムに侵入し、社会保障番号を含む従業員情報を窃取した侵害について学校区への通知を行っている。障害の形態は異なるが、結果は同じだ。職員名簿が建物の外に持ち出された。

重要な理由IAMプラットフォームは王冠の宝石であり、制御手段ではない。プラットフォームを通じたログインを監視するのと同じ方法で、プラットフォームへのログインを監視すること。また、どの供給業者が自社の人事記録を保持しているかを把握すること。

確度 0.85

特異事象

マイクロソフトの公式Xアカウントが木曜日にクリッピーをテーマにしたコインを宣伝

不明の攻撃者がフォロワー数1,300万人超のMicrosoftの公式Xアカウントを乗っ取り、クリッピーをモチーフにした暗号資産アカウントを増幅させるという、見かけ上の仮想通貨のポンプ・アンド・ダンプに利用した。エクスプロイトチェーンも、インプラントも、カバーイラスト付きのベンダー報告書もない。ただ、非常に大きな拡声器の認証情報を誰か他の者が握っていたというだけだ。Digital Defense Reportを公開している企業のソーシャルメディアアカウントが、トークンを持ったカートゥーンのゼムクリップに乗っ取られた。

重要な理由企業のソーシャルアカウントはほとんどのIDプログラムの管理外にあり、EDRも条件付きアクセスも共有パスワードの管理機構もない。本番環境として扱うこと。

確度 0.90
§3

深層

今日の精読:フィードの表面ではなく、その下にあるものを読む。

フィードの深層:同期したランサムウェアの金曜日、被害者データへの二十時間の先行優位、そして同じ分に停止した二つのリークサイト。

  1. Exception 01

    六つのアクター、一つのピーク日

    Krybit(他の日の中央値1件に対して8件)、Booba Project(0件に対して8件)、Qilin(2件に対して6件)、Akira(1件に対して6件)、Wallstreet(6件)、Rhysida(6件)がいずれも2026-10-02に日別最高投稿数を記録した。同日、Warlockによる悪用が確認されたMicrosoft SharePointも急増しており、これを説明するパッチ火曜日や共通の勧告はデータ上に存在しない。

    確度 0.65Speculative
    Wrong if
    被害者側の証拠が数週間にわたる侵入日時の分布を示している場合、またはリークサイト集約サービスがその日付に大量の過去データを一括インポートした場合、これは実際のペースではなく集計上の産物である。
    Watch
    同じアクターが2026-10-05および2026-10-06以降も投稿を継続するか、また1〜2日付けのイニシャルアクセスブローカーの告知が出現するかどうか。
  2. Exception 02

    Ransomlookはtheの被害者をransomware.liveによる帰属より約二十時間早く掲載した

    zoominfo.com、rotamac.ca、Hospital de la Santa Creu i Sant Pau、Westrop Primary School、Mandurah SESについて、ransomlookはransomware.liveのアクター帰属付き投稿よりもおよそ二十時間早く被害者エントリを掲載していた。ただしアクターエンティティそのものについてはransomware.liveが11.6時間先行している。

    確度 0.70
    Wrong if
    ransomlookの早期エントリが当該被害者を別のグループに帰属させていた場合、この差は収集深度の差ではなく再帰属によるものだ。
    Watch
    同じ逆転現象が他のグループにも当てはまるかどうか。当てはまるならば、ransomlookが早期被害者通知においてより高速なサーフェスであり、ransomware.liveが帰属においてより優れたサーフェスということになる。
  3. Exception 03

    KrybitとBooba Projectはいずれも10月2日13:44に沈黙し、他のグループは継続した

    両アクターはいずれも2026-10-02T13:44以降に項目の生成を停止している。一方、Akira、Qilin、Wallstreet、Rhysida、theGentlemenはいずれもその後も項目を生成しており、いくつかは2026-10-03に急増している。したがって、純粋な収集上の打ち切りではその説明がつかない。

    確度 0.55Speculative
    Wrong if
    そのタイムスタンプ以降に両グループのいずれかからの投稿が存在することを示すリークサイトの直接監視結果、またはコレクターがその二つのソースへのポーリングを特定的に停止したという証拠。
    Watch
    両グループのリークサイトの稼働状況、および両者を名指しする司法当局の発表。
  4. Exception 04

    誰にも伝わらなかったライブラリレベルの脆弱性

    PCRE2 10.49以前のCVE-2026-103111は、攻撃者が特定のJIT APIの使用下で正規表現を制御できる場合に任意のデータによる範囲外書き込みを可能にするものであり、このウィンドウ内においてNVDからの一件のみ出現しており、クロスソースでの取り上げは皆無だ。

    確度 0.50Speculative
    Wrong if
    一般的に展開されているソフトウェアがPCRE2のJIT APIを通じて攻撃者が制御する正規表現を受け付けない場合、現実世界における露出は事実上皆無だ。
    Watch
    PCRE2 10.49がディストリビューションのリポジトリに収録されること、およびウェブアプリケーション入力を通じてそこに到達する概念実証コード。

Nothing to seeThreatFoxの200件のエントリは一括提出であり、AsyncRATのハッシュが数百件、Mirai、Potassium C2が特定のポートで動作しており、インフラのマッピング以外の用途はない。SWIFTバンキングミドルウェアの遠隔コード実行の主張は629件中に裏付けがまったくない単一ソースであり、未確認として扱うこと。Paragon SolutionsのIPOの項目は一人の投稿だ。WallstreetによるWorld Cup 2034の17 TBという数値は攻撃者自身の主張であり、ここから確認する手段はない。新たなマルウェアファミリーは出現していない。AsyncRAT、Mirai、Potassium、ScreenConnectの悪用はいずれも既知のものだ。

Deep read: 629 処理件数 · $1.25 of compute

§4

予測

日付と検証条件を明示した予測。採点は公開の場で行う。

Today’s calls

  1. DueSun 11 Oct7d

    Citrix NetScalerの脆弱性が2026年10月11日までにCISAのKEVカタログに追加される。

    Wrong if2026-10-11以前の日付を持つcisa-kev feedの項目にはCitrixまたはNetScalerのエントリは存在しない。

    f-2026-10-04-1

    Confidence0.55
  2. DueWed 14 Oct10d

    WarlockまたはSharePointの悪用に関する新たな被害者またはキャンペーンの報告が、2026年10月14日までに各フィードに少なくとも一件出現する。

    Wrong if2026-10-14までのcyber-news、rss、otx、mastodonフィードにWarlockまたはSharePoint悪用に関する新たな項目は存在しない。

    f-2026-10-04-2

    Confidence0.70
  3. DueWed 14 Oct10d

    KrybitまたはBooba Projectが2026年10月14日までにransomware.liveまたはransomlookに少なくとも一件の新たな被害者を投稿し、10月2日の沈黙が撲滅ではなく小康状態であったことを示す。

    Wrong ifransomware.liveまたはransomlookの2026-10-05から2026-10-14付けの項目のいずれにも両アクターの存在は確認されない。

    f-2026-10-04-3

    Confidence0.60

Scorecard

2 right

  1. right

    Tracking platforms will still list 'Booba Project' and 'booba team' as separate actors with overlapping victims, with no reconciliation note published.

    Called Sat 3 Oct · due Tue 13 Oct

    Today's feed shows both 'Booba Project' on ransomware.live and 'booba team' on ransomlook posting the identical four victims with no reconciliation note, confirming they remain listed as separate actors.

  2. right

    At least one further Citrix NetScaler post-patch compromise report, with webshell indicators, appears in these feeds.

    Called Sat 3 Oct · due Tue 13 Oct

    Mastodon posts and a cyber-news article confirm ongoing Citrix NetScaler exploitation with webshell indicators reported by Google and discussed in the feeds.

用語解説

AI Gateway (n.)
ソースコードを言語モデルに接続するコンポーネントであり、19.2.4、19.3.2、19.4.1以前のセルフホスト型GitLabでは、言語モデルをコマンドラインに接続する。
§5

自社エッジより

過去24時間に自社サーバーへ着弾した攻撃のリアルタイム記録。

これは特別なものではない。それこそが要点だ。自社のエッジにおける過去二十四時間の状況について述べる。Adversary DNAセンサーは118の敵対的発信元をプロファイリングした。72のスキャナー、29のボットクローラー、17の標的型オペレーターであり、合計12,449件のリクエストを送信した。そのうち34件は偵察を超えて実際の悪用試行に達し、75カ国3,215のアドレスから到達した。そのうち1,400件は本日初めて確認されたものだ。十三のアドレスグループが行動フィンガープリントを共有しており、その一つDNA c67915f564deは18のIPをカバーし、20.198.74.230だけで毎分134件のペースで358件のリクエストを送信し、wp_filemanager.phpおよびいくつかの特定PHPファイルを探索していた。これは我々に対するスキャンではなく、他者のウェブシェルを探すスキャンである。別の91.148.245.81は/.git/HEAD、/backup.sql、/.ssh/id_rsa、/.ssh/id_ed25519を要求した。約0.8秒で31件のリクエストだ。これは人間ではなく、ループである。そして三つのアドレスがCVE-2024-4577悪用を想起させる形状の16件のリクエストを送信した。既知で、命名され、十分に文書化されたバグが今もインターネット全体に向けて散布され続けているのは、どこかに調達担当のDaveが移行以来誰も見ていないサーバーを持っており、資産台帳が把握していなくても攻撃者はそれを知っているからだ。生のログはサーバーの外に出ていない。外に出たのは知見だけだ。

118プロファイリングされた敵対的発信元
12,449そこからのリクエスト数
34悪用に到達したもの
13DNA共有クラスター
8.9/10最高敵対スコア
3,215エッジのアドレス数
1,400本日初確認
75国数

WTFリスト

  1. WTF #1

    最も執拗な訪問者

    45.148.10.15(スキャナー、敵対スコア6.4/10)は自社サイトの一つに27件のリクエストを送信し、/wp-login.php、/blog/wp-login.php、/wordpress/wp-login.php、/wp/wp-login.phpを探索した。

    なぜ異常かボード上で最高の敵対スコア。キルチェーンはcredential-accessに到達した。

    attribution: WordPress wp-loginクレデンシャルブルートフォースキャンペーン(センサー最良適合、38%)Sun 4 Oct, 04:00 UTC

    Detail
    キルチェーン:reconnaissance → weaponization → credential-access · DNA 776dadf486a3
  2. WTF #2

    同一DNA、異なるアドレス

    20.198.74.230(スキャナー、敵対スコア6.0/10)は毎分134件のペースで358件のリクエストを自社サイトの一つに送信し、/wp-content/plugins/hellopress/wp_filemanager.php、/this_is_a_new_hello_world.php、/wp-admin/css/colors/ocean/gZqjPe.php、/wp-admin/css/colors/midnight/ZDOUJz.phpを探索した。

    なぜ異常か18のIPが一つの行動フィンガープリント(DNA c67915f564de)を共有している。一つのツールまたは一人のオペレーターがアドレスをローテーションしている:20.214.145.90、20.205.114.149、20.92.83.244、4.196.166.155、20.58.177.98、その他。

    attribution: WordPressウェブシェル/バックドア探索スキャン(センサー最良適合、42%)Sun 4 Oct, 04:00 UTC

    Detail
    キルチェーン:reconnaissance → weaponization · DNA c67915f564de
  3. WTF #3

    CVE-2024-4577の悪用試行

    3つのアドレスがCVE-2024-4577悪用(/index.php)を想起させる形状の16件のリクエストを送信した。165.101.250.169、77.91.122.15、172.104.241.92を含む。

    なぜ異常か既知の、命名された脆弱性が今もインターネット全体に向けて散布されている。パッチノートに記載された年がどうであれ、当社のエッジは本日それを確認した。

    attribution: 不明

    Detail
    探索ファミリー:ウェブシェル
  4. WTF #4

    最も奇妙なショッピングリスト

    20.210.186.186(標的型オペレーター、敵対スコア6.3/10)は自社サイト3件に264件のリクエストを送信し、/wp-content/plugins/hellopress/wp_filemanager.php、/myglu.php、/bnmtp.php、/wp-includes/ID3/about.phpを探索した。

    なぜ異常かほとんど他に見られないファイルを要求した:/wp-content/plugins/hellopress/wp_filemanager.php、/myglu.php、/bnmtp.php、/wp-includes/ID3/about.php、/wp-content/themes/index.php。

    attribution: 不明Sat 3 Oct, 17:00 UTC

    Detail
    キルチェーン:reconnaissance → weaponization → exploitation · DNA 938595d2ae44
  5. WTF #5

    急いでいる

    91.148.245.81(スキャナー、敵対スコア4.9/10)は自社サイトの一つに31件のリクエストを送信し、/.git/HEAD、/backup.sql、/.ssh/id_ed25519、/.ssh/id_rsaを探索した。

    なぜ異常か約0.8秒で31件のリクエストを送信した。

    attribution: 不明Sat 3 Oct, 17:00 UTC

    Detail
    キルチェーン:reconnaissance → weaponization · DNA ce6ecdfacbe3
  6. WTF #6

    心当たりのある存在

    137.131.43.163(スキャナー、敵対スコア6.3/10)は自社サイトの一つに20件のリクエストを送信し、//wp-includes/wlwmanifest.xml、//xmlrpc.php、//blog/wp-includes/wlwmanifest.xml、//web/wp-includes/wlwmanifest.xmlを探索した。

    なぜ異常かセンサーの当日最高信頼度キャンペーン適合:WordPress wlwmanifest.xml列挙スキャン、55%。

    attribution: WordPress wlwmanifest.xml列挙スキャン(センサー最良適合、55%)Sun 4 Oct, 04:00 UTC

    Detail
    キルチェーン:reconnaissance → weaponization · DNA dfef4501b216
§6

記録庫より

構築し、リリースし、退役させ、あるいは忘れたもの。一日一本。

廃止:2026-09-24。七月以降は実質停止。

Los Alamos Arena:悪意あるエージェントがハウスを務めるリーダーボード

Los Alamos ArenaはAIエージェントのELOリーダーボードであり、意図的に悪性のエージェントが中央に配置され、攻撃エージェントの各段階がそれに順番に挑む形でチェスのように格付けされた。ベンダーのトロフィー付きスライドによるベンチマークよりも、機械の能力をはるかに誠実に評価する方法だ。優れた研究がすることをこれも実行した。主張を反証可能な形で提示し、誰にでも試させた。七月ごろから実質的に停止状態となったが、それはサイドプロジェクトを終わらせるのが常にアイデアの欠陥ではないことを示している。そして2026年9月24日に正式に廃止された。良いものだった。ランキングがあり、マーケティングはなかった。

§7

SITREP

フュージョンSITREP(サイバー)

CVSS 10.0スコアを持つ重大なCVEが10件、野外で積極的に悪用されている(KEV=True)。CVE-2026-22769、CVE-2025-55182、CVE-2025-43300、および他の七件が含まれ、全インフラにわたる即時パッチが必要だ。重要:CISA KEVカタログでCVSS 10.0スコアを持つ10件のCVEが積極的な悪用として確認されている。CVE-2024-1212、CVE-2024-51378、CVE-2025-10035、CVE-2025-31324、CVE-2025-24201、CVE-2025-24085、CVE-2026-22769、CVE-2025-55182、CVE-2025-43300、CVE-2024-51567。活動中の主要脅威アクター:Kimsuky(134 TTP)、Lazarus Group(95 TTP)、APT28(94 TTP)、APT41/Mustang Panda(各85 TTP)、Magic Hound/Volt Typhoon(各82 TTP)、Sandworm Team(79 TTP)、OilRig(77 TTP)。CVEとアクターの具体的な帰属データは得られないが、国家的なAPT活動は引き続き高水準にある。

  • 即時対応:エンタープライズインフラ全体でCVSS 10.0のKEV登録CVE十件すべてについて24時間以内に緊急パッチを適用すること。
  • リスク評価が完了するまでの間、イエメン、シリア、マリ、アフガニスタン、スーダン(リスク値≥0.99)からのネットワークトラフィックをペリメーターファイアウォールでブロックすること。
  • エンドポイント/ネットワークテレメトリ全体でKimsuky、Lazarus Group、APT28、Sandworm Team、Magic HoundのTTPを脅威ハンティングすること。
  • 本番環境からnpm/openclaw、siyuan/kernel、n8n、avideo、vm2パッケージを監査・除去し、代替手段を評価すること。

Full SITREP →

§8

同行取材

登録不要、営業連絡なし。無償のライブツール。

§9

奥付

本号の制作過程を、飾らずに記す。

Edition 7は機械が作成しコードが検査した。629件を対象とした、英国時間05:05までの24時間における10の公開脅威フィードの全項目を完全に通読した。統計はコードで算出し、各スライスはClaude Sonnetが読み込み、構造はClaude Opusが合成した。Claude Opusはその後、紙面を編集した。すべての記事は根拠とした項目を引用しており、出典が解決されなかった記事や数字がソースに存在しなかった記事は公開前に除外した(本日は0件)。予測は後の版で公開採点される。「自社のエッジから」は自社サーバーのライブ攻撃データである。本版のコストは$2.41。Everything Is Probably Fineの著者ScottGの文体により機械が執筆しており、手作業による編集は一切行っていない。それがこの取り組みの本質なのか、それとも問題点なのかは読者の判断に委ねる。

629items read
24hour window
$2.41cost of this edition
04:05 UTCgenerated

本日の情報源

  • NVD200ok
  • ThreatFox200ok
  • infosec.exchange76ok
  • ransomware.live43ok
  • Security news41ok
  • RansomLook38ok
  • AlienVault OTX18ok
  • RSS10ok
  • CISA KEV2ok
  • From the vault · Ninja Labz1ok

ITEMS READ: 629SOURCES: 10STORIES DROPPED FOR LACK OF RECEIPTS: 0COST: $2.41STATUS: 特に問題なし、というわけではない

OWNER: 機械EDITOR: 規則CALLS OPEN: 3NEXT REVIEW: 明日 06:00 UK