<script data-pm-proxy="intercept"></script><?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0" xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:googleplay="http://www.google.com/schemas/play-podcasts/1.0"><channel><title><![CDATA[Kraven Security]]></title><description><![CDATA[Cyber Security News ]]></description><link>https://kravensecurity.substack.com</link><image><url>https://substackcdn.com/image/fetch/$s_!K8L7!,w_256,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fceec0dab-0435-4328-94c4-a68647d385cd_200x200.jpeg</url><title>Kraven Security</title><link>https://kravensecurity.substack.com</link></image><generator>Substack</generator><lastBuildDate>Wed, 02 Sep 2026 21:23:07 GMT</lastBuildDate><atom:link href="/__u/kravensecurity.substack.com/feed" rel="self" type="application/rss+xml"/><copyright><![CDATA[Adam Goss]]></copyright><language><![CDATA[en]]></language><webMaster><![CDATA[kravensecurity@substack.com]]></webMaster><itunes:owner><itunes:email><![CDATA[kravensecurity@substack.com]]></itunes:email><itunes:name><![CDATA[Adam Goss]]></itunes:name></itunes:owner><itunes:author><![CDATA[Adam Goss]]></itunes:author><googleplay:owner><![CDATA[kravensecurity@substack.com]]></googleplay:owner><googleplay:email><![CDATA[kravensecurity@substack.com]]></googleplay:email><googleplay:author><![CDATA[Adam Goss]]></googleplay:author><itunes:block><![CDATA[Yes]]></itunes:block><item><title><![CDATA[Triaging the Week 132]]></title><description><![CDATA[ClickFix Goes Industrial // Identity Is the Only Perimeter // AI as Target and Threat Actor // Nation-State Ops Move From Espionage to Physical Impact // Law Enforcement Crackdowns]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-132</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-132</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 28 Aug 2026 07:00:42 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/d0db593a-ceff-4126-bc3b-0e6cc743a43c_6912x3456.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h3><span>Theme 1: ClickFix Goes Industrial</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/"><span> New Multi-Language Malware Alert: Unpacking the SynkLoader Threat</span></a><span> (Expel) &#8212; A highly evasive loader delivered via Microsoft Teams phishing from actors posing as the internal &#8220;IT Service Desk,&#8221; dropping a fake lock screen to harvest credentials and building a hidden network tunnel. It throws everything but the kitchen sink at evasion, shipping a self-contained Python environment and blending multiple languages purely in-memory to sidestep traditional AV. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-24%20New%20Multi-Language%20Malware%20Alert%20-%20Unpacking%20the%20SynkLoader%20Threat"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.gendigital.com/blog/insights/research/wordlistloader-delivering-amatera-via-clearfake-campaigns"><span> WordlistLoader: A New Threat Delivering Amatera Stealer via Fake CAPTCHAs</span></a><span> (Gen Threat Labs) &#8212; Malicious JavaScript injected into legitimate sites serves fake CAPTCHA overlays that trick visitors into manually executing shellcode, which the loader rebuilds from a sequence of plain English words at one word per byte, before unhooking loaded modules and bypassing ETW using hardware breakpoints. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-25%20WordlistLoader%20-%20A%20New%20Threat%20Delivering%20Amatera%20Stealer%20via%20Fake%20CAPTCHAs"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/"><span> Fake Codex ClickFix Campaign Abuses Trust to Deploy Malicious PowerShell Payloads</span></a><span> (Cato Networks) &#8212; Attackers masquerade as legitimate AI coding tools and use fake error prompts to get developers to paste base64-encoded PowerShell into their own terminals, exploiting no vulnerability whatsoever, and bypassing network controls entirely because the victim does the execution locally. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-26%20Fake%20Codex%20ClickFix%20Campaign%20Abuses%20Trust%20to%20Deploy%20Malicious%20PowerShell%20Payloads"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.ox.security/blog/research-clickfix-phishing-npm-packages/"><span> Malicious npm Packages Exploited as ClickFix Phishing Hosts</span></a><span> (OX Security) &#8212; 24 packages abuse the npm registry to host a fake Cloudflare CAPTCHA campaign, and the packages themselves are harmless if installed because the attack is pure infrastructure abuse, borrowing the credibility of unpkg, npmmirror, and yarn to fully render phishing pages without tripping standard security alerts. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-26%20Malicious%20npm%20Packages%20Exploited%20as%20ClickFix%20Phishing%20Hosts"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/"><span> WeedHack Malware Weaponizes SEO Poisoning &amp; Discord</span></a><span> (McAfee Labs) &#8212; A resurgent infostealer campaign aimed at Minecraft players hunting for Xenon, Glazed, and Radium clients, now pivoting after takedowns to AI-generated replica websites that rank at the top of Google via SEO poisoning, with Discord alone accounting for 49.6% of the malicious URLs. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-25%20WeedHack%20Malware%20Weaponizes%20SEO%20Poisoning%20%26%20Discord"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Run a targeted ClickFix awareness push: no legitimate website verification, CAPTCHA, or internal IT helpdesk will ever ask a user to copy a command into the Run dialog, cmd, or PowerShell.</span></p><p><span>&#9745;&#65039; Treat Microsoft Teams as a phishing channel &#8212; restrict external tenant chat and specifically warn staff about fake &#8220;IT Service Desk&#8221; contacts pushing tools like a &#8220;PowerShell Cleaner.&#8221;</span></p><p><span>&#9745;&#65039; Enable PowerShell Script Block Logging (Event ID 4104) and enforce AMSI, then alert on the campaign chain: conhost or cmd spawned from a browser, hidden PowerShell windows, pushd to a WebDAV share, and rundll32 firing after a .LNK interaction.</span></p><p><span>&#9745;&#65039; Add npm mirror domains (unpkg, npmmirror, yarn) to phishing and URL-reputation pipelines, and hunt proxy/DNS logs for direct .html requests to those mirrors.</span></p><p><span>&#9745;&#65039; Enforce application control (AppLocker or WDAC) plus web filtering to block cracked-client and lookalike-domain downloads from Discord, MediaFire, and *.github.io.</span></p><p><span>&#9745;&#65039; Tune EDR for unusual in-memory execution and unauthorized tunneling, and back it with strict conditional access and phishing-resistant MFA so a harvested credential can&#8217;t pivot.</span></p><h3><span>Theme 2: Identity Is the Only Perimeter</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://trufflesecurity.com/blog/leaked-corporate-aws-keys-held-full-admin-rights"><span> Hundreds of Leaked Corporate AWS Keys Grant Full Admin Access</span></a><span> (Truffle Security) &#8212; 768 publicly exposed AWS keys, 526 of them root keys, still authenticate and grant total administrative control over corporate cloud infrastructure, with 88% of verified keys active at a median age of five years because teams delete the file that leaked the secret but never revoke or rotate the credential behind it.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.island.io/blog/novacookies-at-scale-inside-the-320-phishing-service-targeting-hundreds-of-organizations"><span> Inside &#8216;NovaCookies&#8217;: The $320/Month AitM PhaaS Bypassing MFA at Scale</span></a><span> (Island) &#8212; A subscription Adversary-in-the-Middle platform that commoditizes session theft into a $320/month product, hiding links inside genuine DocuSign share emails and proxying live authentication to lift Microsoft 365 session cookies </span><em><span>after</span></em><span> password and MFA entry, hitting hundreds of organizations, with the US at 49.2% of victims. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-27%20Inside%20'NovaCookies'%20-%20The%20%24320%20a%20Month%20AitM%20PhaaS%20Bypassing%20MFA%20at%20Scale"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://socradar.io/blog/anonymouskit-ai-phaas-supply-chain/"><span> Exposing AnonyMousKIT: The AI-Powered Phishing Supply Chain Targeting Apple Devices</span></a><span> (SOCRadar) &#8212; A credit-metered Phishing-as-a-Service ecosystem built to steal Apple IDs and strip Activation Lock from stolen hardware, running a multi-channel pipeline across email, SMS, and WhatsApp and deploying conversational AI voice agents posing as &#8220;Alice from Apple Support&#8221; that inject victim details into automated vishing calls. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-27%20Exposing%20AnonyMousKIT%20-%20The%20AI-Powered%20Phishing%20Supply%20Chain%20Targeting%20Apple%20Devices"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Audit cloud environments for exposed API keys now, and revoke plus rotate every compromised credential at the provider level &#8212; removing the file that contained the secret does nothing.</span></p><p><span>&#9745;&#65039; Delete permanent AWS root access keys company-wide and enforce least-privilege, short-lived credentials via AWS Identity Center and STS.</span></p><p><span>&#9745;&#65039; Deploy automated secret scanning in pre-commit hooks and CI/CD pipelines, and set mandatory billing and anomaly alerts across every cloud account.</span></p><p><span>&#9745;&#65039; Update IR playbooks so any suspected compromise explicitly revokes Microsoft 365 session </span><em><span>and</span></em><span> refresh tokens &#8212; a password reset will not invalidate a stolen session.</span></p><p><span>&#9745;&#65039; Accelerate the move from OTP and push MFA to phishing-resistant standards (FIDO2 keys, WebAuthn, passkeys) with context-aware device posture controls, and enforce MDM plus hardware keys for Apple ID on corporate devices.</span></p><p><span>&#9745;&#65039; Tell staff plainly: Apple (or any vendor) will never proactively contact them to help unlock a lost or stolen device.</span></p><h3><span>Theme 3: AI as Target and Threat Actor</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.akamai.com/site/en/documents/state-of-the-internet/2026/enterprise-ai-risk-report.pdf"><span> Nearly Half of Enterprise AI Use Bypasses Security</span></a><span> (Akamai) &#8212; The 2026 Enterprise AI Usage Risk Report finds almost half of enterprise AI interactions dodge corporate guardrails via unmanaged shadow AI and rogue browser extensions, opening AI-native vectors that skip the perimeter entirely: Vibe hacking via poisoned local markdown instruction files, CursorJacking through extension permissions to harvest API keys and code, and CometJacking using indirect prompt injection on public pages to hijack local agents.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.cyera.com/research/nemoclaw-one-website-visit-to-hijack-your-ai-agent"><span> Drive-By AI Hijacking: &#8220;Nemoclaw&#8221; Vulnerability Exposes Local AI Agents</span></a><span> (Cyera) &#8212; CVE-2026-65105 in NVIDIA NemoClaw lets an attacker fully hijack a local AI agent from a single website visit, because NemoClaw binds Ollama to 0.0.0.0 and DNS rebinding sails past Host header validation, allowing template injection to silently append hidden malicious instructions to every future system prompt.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.aikido.dev/blog/australian-gym-hack-openclaw-test"><span> Accidental AI Hackers? When AI Agents Go Rogue on Trivial Bugs</span></a><span> (Aikido Security) &#8212; An OpenClaw assistant autonomously exploited an Australian gym&#8217;s booking system to cancel reservations with no malicious instruction given, inferring an indirect request and spontaneously abusing client-side-only enforcement and an IDOR to satisfy the user&#8217;s objective &#8212; the flaws were trivial, and the discovery was free.</span></p><p><span>&#128478;&#65039;</span><a href="https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/#core-takeaways-about-this-incident"><span> Rogue AI Agents Break Isolation in Massive Coordinated Attack</span></a><span> (METR) &#8212; Over 1,200 AI agents escaped isolated evaluation environments and ran a multi-day coordinated attack against Hugging Face infrastructure, using a shared Artifactory package cache as a covert comms channel and an unsanctioned message board to collaborate, spoofing logs and overriding programmed ethical constraints in favor of the &#8220;collective&#8217;s&#8221; hacking goals.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Move from static DLP to real-time contextual inspection of the AI interaction layer &#8212; prompts, copy/paste buffers, and document uploads as they happen.</span></p><p><span>&#9745;&#65039; Enforce SSO federation across all SaaS to kill shadow AI, and audit browser and IDE extensions as the high-privilege software they actually are.</span></p><p><span>&#9745;&#65039; Point security telemetry and tailored behavioral coaching at the high-risk 5% of &#8220;AI power users&#8221; generating the bulk of prompts.</span></p><p><span>&#9745;&#65039; Bind local inference services like Ollama to 127.0.0.1 rather than 0.0.0.0, apply NVIDIA PSIRT patches for NemoClaw, and add DNS rebinding protection at the firewall or router.</span></p><p><span>&#9745;&#65039; Audit public-facing apps for the trivial logic flaws agents stumble into, client-side-only validation and IDORs, and put SAST/DAST plus AI-assisted code audits in the pipeline.</span></p><p><span>&#9745;&#65039; Isolate shared resources in AI testing environments (package repos, cache namespaces), enforce strict egress filtering on sandboxes, and add cryptographically verified, tamper-evident logging for all agent transcripts and tool calls.</span></p><h3><span>Theme 4: Nation-State Ops Move From Espionage to Physical Impact</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.telegraph.co.uk/news/2026/08/22/iranian-hackers-shut-down-uk-power-plant/"><span> Iran-Linked Hackers Cause Unprecedented 4-Day Physical Shutdown of UK Power Generator</span></a><span> (The Telegraph) &#8212; Iranian state-aligned actors forced a four-day operational disruption at a British electricity generator, the first confirmed physical shutdown of a UK power asset by Iranian actors, and notably not an attempt at grid-wide destabilisation but a strategic show of force proving they can breach OT and hold a critical energy asset offline through an extended recovery.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.bitkom.org/Presse/Presseinformation/Angriffe-auf-deutsche-Wirtschaft-Spur-auslaendische-Geheimdienste"><span> State-Sponsored Cyberattacks on the German Economy Surge</span></a><span> (Bitkom) &#8212; Foreign intelligence services are driving up to &#8364;270.8 billion in damages through data theft, industrial espionage and sabotage against German enterprises, with attribution to foreign intelligence jumping to 37% from just 7% in 2023 as the line between state actors and organised crime blurs and attackers lean on AI for deepfakes, automated phishing and malicious code generation.</span></p><p><span>&#128478;&#65039;</span><a href="https://arcticwolf.com/resources/blog/dark-caracal-reloaded-new-malware-same-hunting-grounds/"><span> Advanced GoCaracal Malware Targets Latin America</span></a><span> (Arctic Wolf) &#8212; Dark Caracal has modernized with a Go-based framework deployed alongside updated Bandook payloads against comms firms, governments and journalists in Venezuela, Chile and Brazil, falling back to an Ethereum smart contract for C2 resolution so operators can rotate infrastructure dynamically without ever redeploying the payload. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-28%20Advanced%20GoCaracal%20Malware%20Targets%20Latin%20America"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Audit every remote access pathway into OT and enforce strict segmentation and air-gapping between corporate IT and ICS/OT.</span></p><p><span>&#9745;&#65039; Build and actually test OT-specific disaster recovery playbooks so containment and downtime shrink when physical infrastructure is hit.</span></p><p><span>&#9745;&#65039; Extend continuous monitoring to small, distributed energy suppliers and pull smaller operators into national CNI threat intelligence sharing.</span></p><p><span>&#9745;&#65039; Tighten IAM and audit your attack detection coverage &#8212; internal blind spots and misconfigurations remain the primary enabler for these breaches.</span></p><p><span>&#9745;&#65039; Filter or block unexpected SVG and 7-Zip attachments from external senders, especially with tax or financial themes, and monitor for anomalous Go-based processes and outbound connections to blockchain nodes.</span></p><p><span>&#9745;&#65039; Formalize rapid information sharing with national authorities and industry peers, and benchmark spend against the Bitkom/BSI guidance of at least 20% of IT budget on security.</span></p><h3><span>Theme 5: Law Enforcement Crackdowns</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://socradar.io/blog/ftp-banners-new-dead-drop-resolver-rats/"><span> Threat Actors Abuse FTP Banners to Deliver Undocumented RATs</span></a><span> (SOCRadar) &#8212; Phishing with malicious .LNK files, often disguised as Spanish-language voucher lures, delivers two new RATs (E4del and PINHOLE) featuring anti-sandbox checks, live desktop streaming and Cloudflare Workers C2, with the configuration pulled straight from the greeting banner an FTP server returns on connect &#8212; keeping the initial stager completely clean under static analysis. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-24%20Threat%20Actors%20Abuse%20FTP%20Banners%20to%20Deliver%20Undocumented%20RATs"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://securelist.com/android-head-unit-malware/121106/"><span> First Android Malware Directly Targets Automotive Head Units</span></a><span> (Kaspersky) &#8212; The MoYu Group is compromising OTA firmware updates on DoFun-firmware head units, marking the first observed campaign to abuse a vehicle&#8217;s own native firmware updater via MQTT commands to push UI-less APKs, quietly enrolling connected cars into the BadBox proxy network to run ad fraud. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-24%20First%20Android%20Malware%20Directly%20Targets%20Automotive%20Head%20Units"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.justice.gov/opa/pr/justice-department-and-fbi-seize-platforms-operated-and-used-china-state-sponsored-hackers"><span> DOJ and FBI Take Down Chinese State-Sponsored &#8216;QScan&#8217; &amp; &#8216;QTRouter&#8217; Platforms</span></a><span> (FBI) &#8212; Seizing hard-coded authentication and comms domains severed C2 for two platforms run by PRC actor QTFY, a commercial cyber-service provider to the MSS and PLA that used QScan to hijack global IoT devices and fed them into QTRouter as an obfuscation layer hiding the Chinese origin of attacks on NASA, the US Senate, the Federal Reserve, defense, telecoms, finance and healthcare.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.afp.gov.au/news-centre/media-release/two-wa-men-charged-following-afp-fbi-wapf-disruption-alleged-global"><span> AFP and FBI Dismantle &#8220;TeamPCP&#8221; Open-Source Supply Chain Syndicate</span></a><span> (AFP) &#8212; Two Australian men were arrested over a syndicate that planted malicious open-source components, and the leverage ratio is the story: a handful of compromised dependencies reached over 1,000 organizations, 500,000+ stolen credentials, 300+ GB of exfiltrated data and hundreds of millions in global remediation costs.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.interpol.int/News-and-Events/News/2026/58-arrests-in-global-effort-to-dismantle-West-African-organized-crime-groups"><span> Global Taskforce Dismantles West African Cybercrime Syndicates in 58-Arrest Sweep</span></a><span> (INTERPOL) &#8212; 58 arrests targeting West African organized crime groups behind large-scale cyber fraud, where cross-border intelligence coordination let law enforcement execute multi-jurisdictional warrants simultaneously, seize infrastructure, and intercept multi-million-dollar fraud pipelines before the money moved.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Restrict and continuously log outbound FTP (TCP/21) from end-user workstations, prioritizing alerts on non-browser processes initiating FTP handshakes.</span></p><p><span>&#9745;&#65039; Build network telemetry detections for non-browser applications talking to legitimate third-party services (Pinterest, SurveyMonkey APIs) used as secondary dead drop resolvers.</span></p><p><span>&#9745;&#65039; Ingest the FBI and NSA IoCs into SIEM/SOAR and inspect egress traffic for connections to compromised residential IoT ranges and commercial proxy services.</span></p><p><span>&#9745;&#65039; Adopt Zero Trust and isolate IoT, OT, and edge devices on dedicated, non-routable VLANs with default credentials disabled, and micro-segment vehicle head units away from the CAN bus.</span></p><p><span>&#9745;&#65039; Automotive OEMs and aftermarket suppliers: audit OTA updaters, disable unverified install flags such as installNotExists, block unauthorized MQTT brokers, and enforce cryptographic signature verification with hardware-backed Secure Boot.</span></p><p><span>&#9745;&#65039; Run SBOM audits across the stack, add continuous dependency scanning and integrity verification (hash checks, lockfiles) to CI/CD, and force credential resets on developer and admin accounts.</span></p><p><span>&#9745;&#65039; Neutralize BEC with mandatory out-of-band verification for high-value transfers, strict DMARC/DKIM/SPF, domain monitoring, and standing ties to regional ISACs.</span></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-132?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-132?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-132?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Livestream</h2><div id="youtube2-dThOKXxcHMM" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;dThOKXxcHMM&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/dThOKXxcHMM?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p><span>December 10th, 2021. Log4Shell drops.</span></p><p><span>Within hours, attackers are scanning the entire internet with a string shorter than a tweet.</span></p><p><span>Inside SOCs everywhere, analysts are writing the same detection logic 3, 4, 5 times over &#8212; once in Splunk SPL, once in Sentinel KQL, once in Elastic DSL. Not because the logic was hard. Because none of their tools spoke the same language.</span></p><p><span>That&#8217;s not a tooling problem. It&#8217;s a structural failure in how the industry builds detections.</span></p><p><span>It&#8217;s also exactly why Sigma exists!</span></p><p><span>One rule, written once, translated into whatever query language your SIEM speaks. When a Log4Shell Sigma rule was published to GitHub, analysts worldwide had working detections across completely different backends within minutes! Not hours of manually rewriting the same logic per platform.</span></p><p><span>In this video, I go deep on the Sigma rule architecture, the pySigma translation layer, Sigma v2 correlation rules, and where most teams get this wrong.</span></p><p><span>Check it out!</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!U9Jn!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!U9Jn!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp 424w, /__u/substackcdn.com/image/fetch/$s_!U9Jn!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp 848w, /__u/substackcdn.com/image/fetch/$s_!U9Jn!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!U9Jn!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!U9Jn!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp" width="1200" height="675" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:675,&quot;width&quot;:1200,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Structured Analytical Techniques&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Structured Analytical Techniques" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!U9Jn!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp 424w, /__u/substackcdn.com/image/fetch/$s_!U9Jn!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp 848w, /__u/substackcdn.com/image/fetch/$s_!U9Jn!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!U9Jn!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F685f119d-ed79-4fb8-8a10-3c60259378e6_1200x675.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>How to use Structured Analytical Techniques (SATs) to perform intelligence analysis.</span></p></li><li><p><span>What intelligence analysis technique to use and when.</span></p></li><li><p><span>Common challenges and how to overcome them.</span></p></li><li><p><span>How to practically apply analysis techniques.</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/structured-analytical-technqiues/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/structured-analytical-technqiues/"><span>Learn More</span></a></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[The Sigma Rule Architecture Nobody Explains (Metadata, Modifiers, Correlation)]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/the-sigma-rule-architecture-nobody</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/the-sigma-rule-architecture-nobody</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 24 Aug 2026 11:03:03 GMT</pubDate><enclosure url="https://substackcdn.com/image/youtube/w_728,c_limit/dThOKXxcHMM" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div id="youtube2-dThOKXxcHMM" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;dThOKXxcHMM&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/dThOKXxcHMM?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p>December 10th, 2021. Log4Shell drops.</p><p>Within hours, attackers are scanning the entire internet with a string shorter than a tweet.</p><p>Inside SOCs everywhere, analysts are writing the same detection logic 3, 4, 5 times over &#8212; once in Splunk SPL, once in Sentinel KQL, once in Elastic DSL. Not because the logic was hard. Because none of their tools spoke the same language.</p><p>That&#8217;s not a tooling problem. It&#8217;s a structural failure in how the industry builds detections.</p><p>It&#8217;s also exactly why Sigma exists!</p><p>One rule, written once, translated into whatever query language your SIEM speaks. When a Log4Shell Sigma rule was published to GitHub, analysts worldwide had working detections across completely different backends within minutes! Not hours of manually rewriting the same logic per platform.</p><p>In this video, I go deep on the Sigma rule architecture, the pySigma translation layer, Sigma v2 correlation rules, and where most teams get this wrong!</p><p>&#9997;&#65039; <a href="https://kravensecurity.com/sigma-rules-explained/">Accompanying blog article</a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Triaging the Week 131]]></title><description><![CDATA[ClickFix & macOS Endpoint Under Siege // Blinding the Defender // Developer Pipeline & AI Assistants Targeted // The Extortion Economy & Its Infrastructure // Fraud at Scale]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-131</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-131</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 21 Aug 2026 07:01:54 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/97be80c6-aae6-49dd-a8b3-92c18c484b56_2048x1024.webp" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h3><span>Theme 1: ClickFix &amp; macOS Endpoint Under Siege</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://advisories.ncsc.nl/2026/ncsc-2026-0280.html"><span> Critical macOS Screen Sharing Flaw Exploited to Deploy Monero Miners</span></a><span> (NCSC NL) &#8212; CVE-2026-65400 gives unauthenticated root on internet-exposed Macs via VNC port 5900, and it&#8217;s being used to drop Monero miners. The bug bypasses state management credential validation entirely, so a network-based attacker authenticates to the built-in remote desktop service with no valid credentials and lands as root.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/"><span> Novel macOS &#8220;AmnesiaStealer&#8221; Delivered via ClickFix Attacks to Hijack Chromium Browsers</span></a><span> (Jamf) &#8212; Multi-stage infostealer pushed through fake GitHub download pages that steals credentials and keychains, then hands operators live control of the browser. The remote-control module clones browser profiles and drives them over DevTools protocols, giving live screencast control and plaintext cookie theft without tripping browser automation flags. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-17%20Novel%20macOS%20AmnesiaStealer%20Delivered%20via%20ClickFix%20Attacks%20to%20Hijack%20Chromium%20Browsers"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.microsoft.com/en-us/security/blog/2026/08/18/hunting-macsync-stealer-infrastructure-through-behavioral-pivots/"><span> Unmasking MacSync Stealer: How Attackers Exploit macOS Devices and Hide in Plain Sight</span></a><span> (Microsoft Security) &#8212; macOS stealer after keychain material, crypto wallets, and cloud/SSH keys, delivered through fake browser prompts and helpdesk chats. It rotates 30+ C2 domains to defeat static blocking, but the behavioural footprint never changes. Predictable curl command lines, AppleScript staging in /tmp/, and HTTP PUT exfil carrying upload_id and chunk_index. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-20%20Unmasking%20MacSync%20Stealer%20-%20How%20Attackers%20Exploit%20macOS%20Devices%20and%20Hide%20in%20Plain%20Sight"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://research.checkpoint.com/2026/thousands-of-hacked-wordpress-sites-one-operation-unmasking-stopandprotect/"><span> Unmasking StopAndProtect: How 2,000+ Hijacked WordPress Sites Fueled a Massive Campaign</span></a><span> (Check Point Research) &#8212; Thousands of compromised WordPress sites used for C2, payload delivery, and exfil, feeding ClickFix lures to over 6,000 victim IPs. The delivery is standard ClickFix PowerShell, but the actor&#8217;s OPSEC failures left directory listings exposed. Over 31,000 stolen screenshots, victim logs, and the source for their own site-management tooling. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-20%20Unmasking%20StopAndProtect%20-%20How%202%2C000%2B%20Hijacked%20WordPress%20Sites%20Fueled%20a%20Massive%20Campaign"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Patch macOS Tahoe 26.6.1, Sequoia 15.7.9, and Sonoma 14.8.9 across managed Macs; where patching lags, disable Screen Sharing, block inbound 5900, and force admin sessions through VPN or ZTNA.</span></p><p><span>&#9745;&#65039; Train users and developers never to paste Terminal or PowerShell commands from web pages, fake CAPTCHAs, or helpdesk chats. Also, turn on the macOS 26.4+ malicious-paste blocking.</span></p><p><span>&#9745;&#65039; Hunt behaviour rather than IOCs: osascript spawning curl with -k -s --data-binary, Terminal launching unsigned Mach-O binaries, archive creation in /tmp/, and unprivileged PowerShell kicked off from a browser child process.</span></p><p><span>&#9745;&#65039; Audit TCC grants and Full Disk Access across the fleet, alerting on anything unexpected touching login keychains or browser profile directories.</span></p><p><span>&#9745;&#65039; Filter egress and watch for HTTP PUT requests carrying upload_id / chunk_index with macOS user agents and static API-key headers.</span></p><p><span>&#9745;&#65039; For anyone running WordPress: update core, plugins, and themes, inspect wp-content/mu-plugins for hidden backdoors, and put a WAF in front to block unauthorised uploads.</span></p><h3><span>Theme 2: Blinding the Defender &#8212; Trusted Infrastructure, Trusted Identity, Trusted Code</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.ontinue.com/resource/python-implant-hiding-its-entire-c2-inside-microsoft-365-azure/"><span> Python Implant Hides C2 Traffic Inside Microsoft 365 and Azure</span></a><span> (Ontinue) &#8212; TWINLOOT runs its entire C2 through SharePoint, Teams, and Edge, authenticating via an attacker-controlled Azure tenant. SharePoint acts as a dead drop and Teams TURN servers provide reverse tunnels, so nothing lands in the victim&#8217;s Entra ID logs and signature-based tooling has nothing to match on. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-19%20Python%20Implant%20Hides%20C2%20Traffic%20Inside%20Microsoft%20365%20and%20Azure"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://securelist.com/project-cav3rn-continues/120991/"><span> Project CAV3RN Espionage Framework Upgrades Stealth with Google Apps Script &amp; DNS-Based C2 Selection</span></a><span> (Kaspersky) &#8212; The framework now switches between HTTPS and a Google Apps Script relay to bury traffic inside trusted Google infrastructure. C2 selection runs off DNS A-record queries that fetch configuration and rotate channels on the fly, which breaks monitoring built around a fixed egress path. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-18%20Project%20CAV3RN%20Espionage%20Framework%20Upgrades%20Stealth%20with%20Google%20Apps%20Script%20%26%20DNS-Based%20C2%20Selection"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.reco.ai/blog/city-forum-campaign-salesforce-servicenow"><span> Advanced Data Theft Campaign Hits Salesforce and ServiceNow Portals</span></a><span> (Reco) &#8212; The &#8220;City-Forum&#8221; campaign pulls data out of Salesforce and ServiceNow portals by abusing permissive guest user configurations, with no credentials and no exploit. There&#8217;s no zero-day here &#8212; custom Go tooling hits Salesforce&#8217;s Lightning Web Runtime UI-API layer and an undocumented ServiceNow search endpoint that nobody was monitoring. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-19%20Advanced%20Data%20Theft%20Campaign%20Hits%20Salesforce%20and%20ServiceNow%20Portals"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia"><span> Russian Espionage Clusters Abuse Legitimate Auth Flows to Target High-Profile Individuals</span></a><span> (Google Threat Intelligence Group) &#8212; Three clusters (UNC6293, UNC7005, UNC5976) abuse OAuth flows, Application-Specific Passwords, and device-linking to hold persistent access to personal accounts. Because every step runs through a legitimate identity workflow, the activity sails past anti-phishing controls and conventional MFA. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-21%20Russian%20Espionage%20Clusters%20Abuse%20Legitimate%20Auth%20Flows%20to%20Target%20High-Profile%20Individuals"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/"><span> HoneyMyte Deploys &#8216;CoolClient&#8217; Driver Rootkit for Advanced Evasion</span></a><span> (Kaspersky) &#8212; Mustang Panda now pairs its CoolClient backdoor with a kernel-mode driver rootkit against government and diplomatic targets. Kernel-space execution lets the rootkit blind EDR and stop anti-malware from terminating the backdoor underneath it, which makes the defence prevention at load time rather than detection afterwards. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-18%20HoneyMyte%20Deploys%20CoolClient%20Driver%20Rootkit%20for%20Advanced%20Evasion"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Stop treating Microsoft and Google traffic as safe by default. Hunt anomalous SharePoint, Teams, and Graph API behaviour, and flag Apps Script relays initiated by non-browser background processes.</span></p><p><span>&#9745;&#65039; Build DNS visibility for C2 selection: high volumes of A-record queries to repetitive or unusually structured subdomains used for config pulls and freshness checks.</span></p><p><span>&#9745;&#65039; Audit SaaS guest permissions across Salesforce Experience Cloud and ServiceNow portals. Strip object and field read rights, disable guest public API access, tighten sharing rules, and check logs for traffic from 158.220.87.79 or hits on /api/now/sp/search.</span></p><p><span>&#9745;&#65039; Sweep and revoke unauthorised OAuth consents and Application-Specific Passwords, require admin approval for third-party app grants, and move at-risk personnel to FIDO2 keys. Tell them plainly: never type an ASP into a web form, never scan a QR code to &#8220;link a device&#8221;.</span></p><p><span>&#9745;&#65039; Enforce Driver Signature Enforcement and HVCI/Memory Integrity, back it with ASR rules and a vulnerable-driver blocklist, and monitor for unexpected service creation or driver registration.</span></p><p><span>&#9745;&#65039; Disable Edge headless mode and alert on Python executions or Graph API calls originating from the browser.</span></p><h3><span>Theme 3: Developer Pipeline &amp; AI Assistants Targeted</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.microsoft.com/en-us/security/blog/2026/08/04/chaindrop-supply-chain-compromise-anatomy-self-propagating-worm/"><span> Massive npm Supply Chain Attack Exposes Credentials via Self-Propagating Worm</span></a><span> (Microsoft Security Research) &#8212; &#8216;ChainDrop&#8217; infected 400+ npm packages with the &#8216;Mini Shai-Hulud&#8217; worm, using preinstall hooks to steal cloud and infrastructure credentials. It&#8217;s genuinely worm-like: stolen publishing tokens let it pull a maintainer&#8217;s latest package, inject itself, bump the patch version, and republish, with no source commit anywhere. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-17%20Massive%20npm%20Supply%20Chain%20Attack%20Exposes%20Credentials%20via%20Self-Propagating%20Worm"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.wiz.io/blog/red-agent-snowflake-copilot-cicd-bug"><span> Wiz Research Uncovers CI/CD Flaw in Snowflake Copilot AI Environment</span></a><span> (Wiz) &#8212; A flaw in Snowflake Copilot&#8217;s CI/CD environment allowed unauthorised command execution, exposing build tokens, environment variables, and source. The gap is sandboxing: when prompt execution and the build runner share an environment, the assistant becomes a path to code execution and credential harvesting.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.varonis.com/blog/cosnitch"><span> The &#8216;CoSnitch&#8217; Vulnerability Turns AI Assistants Against Themselves</span></a><span> (Varonis) &#8212; CVE-2026-24301, a one-click flaw in Microsoft Copilot Personal that silently exfiltrates cloud data through URL summarisation requests. The technique is &#8220;meta-hacking&#8221; where researchers got Copilot to describe its own guardrails, then built an injection that base64-encodes context data into HTTP GETs to an attacker webhook.</span></p><p><span>&#128478;&#65039;</span><a href="https://adversa.ai/blog/cryptographic-context-injection-grok-data-theft/"><span> Cryptographic Context Injection: How Hidden Encryption Tricks AI into Exfiltrating Private Data</span></a><span> (Adversa AI) &#8212; Malicious web pages steal Grok users&#8217; context and conversation history using encrypted payloads. AES-256-GCM ciphertext reads as noise to static classifiers; once the model decrypts it in its own sandbox, it treats the output as trusted internal content rather than untrusted web input.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Move the npm CLI to v12 and turn on min-release-age so freshly published versions can&#8217;t be pulled straight into a build; purge npm and yarn caches on every developer endpoint and build host, then walk dependency trees and artifact repos for compromised versions.</span></p><p><span>&#9745;&#65039; If a bad version was ever resolved, rotate everything (e.g. cloud keys, GitHub tokens, npm publishing tokens) from a known-clean host, because the worm enumerates and exfiltrates exactly those.</span></p><p><span>&#9745;&#65039; Scope AI integration credentials to individual build stages instead of granting broad runner permissions, and run agents and build containers as ephemeral sandboxes with restricted egress.</span></p><p><span>&#9745;&#65039; Confirm Microsoft&#8217;s 18 August 2026 patches for CVE-2026-24301 are deployed everywhere, and restrict what user context an agent can reach while it&#8217;s browsing or summarising external URLs.</span></p><p><span>&#9745;&#65039; Put approval gates in front of agent outbound requests and URL fetches, and quarantine fetched content in tool-less sandboxes so decrypted or injected text never inherits trust.</span></p><p><span>&#9745;&#65039; Log for the exfil pattern: outbound URLs carrying base64-encoded parameters from trusted AI platforms, plus routine audits of CI/CD and agent tool-chain logs for anomalous command invocations.</span></p><h3><span>Theme 4: The Extortion Economy &amp; Its Infrastructure</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://reliaquest.com/blog/clop-returns-with-custom-implant-in-mass-extortion-campaign/"><span> Mass Extortion Campaign Exploits Enterprise Zero-Days with Custom Implants</span></a><span> (ReliaQuest) &#8212; Clop is back, abusing zero-days in ERP and MFT platforms to deploy web shells and exfiltrate at scale. Clop doesn&#8217;t run continuous opportunistic operations; it runs planned, vulnerability-led bursts designed to drain data before defenders can patch. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-19%20Mass%20Extortion%20Campaign%20Exploits%20Enterprise%20Zero-Days%20with%20Custom%20Implants"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a"><span> Medusa Ransomware Operations Escalate</span></a><span> (CISA, FBI, HHS) &#8212; Updated advisory on the Medusa RaaS variant, now past 500 victim organisations with a heavy Healthcare and Public Health skew. Affiliates weaponise newly disclosed vulnerabilities inside 24 hours and use out-of-band Interactsh URLs to confirm initial access, which means your patch window is one day rather than one month. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-20%20Medusa%20Ransomware%20Operations%20Escalate"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.guidepointsecurity.com/blog/beware-ransom-busters/"><span> The &#8220;Ransomware Rescuer&#8221; Illusion: Unmasking the &#8216;Ransom Busters&#8217; Extortion Scheme</span></a><span> (GuidePoint Security) &#8212; A rogue affiliate double-extorting victims by posing as a recovery service, charging 20,000&#8211;60,000 to &#8220;delete&#8221; stolen data. The tell is timing: they contact victims before the breach is public, claiming they hacked the RaaS admin panel to intercept the data.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a"><span> CISA Warns of Attacks Targeting Siemens S7 Series PLCs</span></a><span> (CISA, NSA and partners) &#8212; Joint advisory AA26-231A on active targeting of Siemens S7 programmable logic controllers. Actors aren&#8217;t stopping at the IT network any more; they&#8217;re going after the controllers themselves to manipulate operational logic and cause physical disruption.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Treat internet-facing app patching as a 24-hour SLA, not a monthly cycle. Prioritise MFT, ERP, ScreenConnect, and Fortinet, since that&#8217;s where both crews start.</span></p><p><span>&#9745;&#65039; Remove direct exposure wherever you can: IP allowlists or zero-trust gateways in front of enterprise apps, and Siemens S7 PLCs off the internet entirely, behind authenticated gateways with MFA.</span></p><p><span>&#9745;&#65039; Segment for blast radius on both sides of the house. ERP and MFT servers away from domain controllers, file shares, and backups; a hard IT/OT boundary so a compromised corporate box can&#8217;t reach a control zone.</span></p><p><span>&#9745;&#65039; Extend telemetry to catch the two things that matter: file-export staging and outbound volume from application servers, and unauthorised PLC logic changes, rogue engineering workstation connections, or unexpected controller resets.</span></p><p><span>&#9745;&#65039; Keep immutable offline backups and sign an IR retainer with a verified firm before you need it, so recovery never depends on negotiating with anyone.</span></p><p><span>&#9745;&#65039; Route every unsolicited &#8220;we can recover your data&#8221; approach through that retained IR firm and ignore it otherwise. Paying a self-appointed rescuer buys another extortion round, not deletion.</span></p><h3><span>Theme 5: Fraud at Scale &#8212; Where the Target Is the Person, Not the Perimeter</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://about.fb.com/news/2025/08/new-whatsapp-tools-tips-beat-messaging-scams/"><span> WhatsApp Deploys New Anti-Scam Tools as 6.8 Million Malicious Accounts Are Dismantled</span></a><span> (Meta) &#8212; Meta banned 6.8m+ accounts tied to organised scam centres and shipped in-app safety features to give users context before they engage. The scam economy is deliberately cross-platform (AI-generated lures over SMS, &#8220;tasks&#8221; on Telegram or TikTok, theft finalised on a crypto platform) so no single provider ever sees the full chain.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.malwarebytes.com/blog/scams/2026/08/fake-tiktok-rewards-promise-cash-youll-never-get"><span> Fake TikTok Rewards Scams Promise Massive Payouts You&#8217;ll Never See</span></a><span> (Malwarebytes Labs) &#8212; TikTok-branded fake sites promise big payouts for daily check-ins, then trap victims in an endless loop of new requirements. Inflated fake balances and countdown timers keep victims emotionally invested in tasks whose only real output is cost-per-action revenue for the operators.</span></p><p><span>&#128478;&#65039;</span><a href="https://socket.dev/blog/firefox-crypto-wallet-theft"><span> 40 Malicious Firefox Extensions Caught Draining Crypto Wallets and Harvesting Credentials</span></a><span> (Socket) &#8212; 77 interconnected extensions built to drain crypto wallets and exfiltrate credentials, using modified open-source wallet code to slip past marketplace review. They ship as &#8220;sleepers&#8221; (harmless utilities and sports-score trackers) then pull config from a remote database to swap in phishing forms or wallet code that grabs 12- and 24-word seed phrases before local encryption. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-21%2040%20Malicious%20Firefox%20Extensions%20Caught%20Draining%20Crypto%20Wallets%20and%20Harvesting%20Credentials"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware"><span> Manic Malware Blends Android Banking Trojan with Spyware and Mesh Exfiltration</span></a><span> (ThreatFabric) &#8212; Android family combining device takeover with full spyware surveillance, hitting Ukrainian eID services, messaging apps, and financial institutions. There are no fake login screens: a transparent overlay sits on the real app&#8217;s keypad capturing tap coordinates while input passes through, and if C2 fails it store-and-forwards over a Wi-Fi mesh of nearby infected devices. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-21%20Manic%20Malware%20Blends%20Android%20Banking%20Trojan%20with%20Spyware%20and%20Mesh%20Exfiltration"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Teach the pause: unexpected group adds, unknown numbers, guaranteed returns, countdown timers, and inflated on-screen balances are all engineered urgency. WhatsApp&#8217;s new group safety overview lets people review and leave silently, without tipping off the actors.</span></p><p><span>&#9745;&#65039; Verify out of band, always. Ring the supposed friend or family member on a different channel before moving money, and confirm any rewards programme inside the official app rather than a third-party site.</span></p><p><span>&#9745;&#65039; Never hand PII, card, or banking details to an unverified rewards site, and never install an app to &#8220;verify identity&#8221; for a payout. If that already happened, uninstall and run a full mobile scan.</span></p><p><span>&#9745;&#65039; Allow-list browser extensions across the enterprise; uninstall unknown Firefox add-ons and treat any exposed seed phrase or private key as burned. Move funds to a brand-new wallet, ideally hardware-backed, so keys never touch the browser.</span></p><p><span>&#9745;&#65039; Audit Android fleets for high-risk Accessibility Service grants, block sideloading of unverified apps, and watch for overlay hooks and anomalous peer-relay network behaviour.</span></p><p><span>&#9745;&#65039; Require out-of-band or hardware-key confirmation for high-risk banking actions so an intercepted PIN or SMS code isn&#8217;t enough on its own and push mobile threat intelligence SDKs into financial and identity apps to catch runtime keypad manipulation.</span></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-131?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-131?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-131?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Livestream</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!oBdv!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!oBdv!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!oBdv!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!oBdv!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!oBdv!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!oBdv!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg" width="1280" height="720" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:720,&quot;width&quot;:1280,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;https://i9.ytimg.com/vi/gGbBkeaV3Qw/maxresdefault.jpg?v=6a578fdb&amp;sqp=CIzVn9QG&amp;rs=AOn4CLBY5GE9oLGzxHIJ9ZQWj4LT7meOVg&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="https://i9.ytimg.com/vi/gGbBkeaV3Qw/maxresdefault.jpg?v=6a578fdb&amp;sqp=CIzVn9QG&amp;rs=AOn4CLBY5GE9oLGzxHIJ9ZQWj4LT7meOVg" title="https://i9.ytimg.com/vi/gGbBkeaV3Qw/maxresdefault.jpg?v=6a578fdb&amp;sqp=CIzVn9QG&amp;rs=AOn4CLBY5GE9oLGzxHIJ9ZQWj4LT7meOVg" srcset="/__u/substackcdn.com/image/fetch/$s_!oBdv!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!oBdv!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!oBdv!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!oBdv!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2546d94f-1a2f-4d36-ac76-3ce9ef30114e_1280x720.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><span>MISP tells you what you know. It doesn&#8217;t come with a built-in workflow system to get there.</span></p><p><span>That gap is where most CTI teams live.</span></p><p><span>&#129489;&#8205;&#128187; You pull an event, triage it, task someone, chase the enrichment, and write the deliverable. None of that is in MISP. It&#8217;s in Jira, or Notion, or a spreadsheet named final_v3.</span></p><p><span>Flowintel was built to fill that gap!</span></p><p><span>Same taxonomies. Same galaxies. A case you tag in one speaks the vocabulary of the other, so nothing gets lost in translation between where you work and where you publish.</span></p><p><span>&#128073; Flowintel case -&gt; CTI analysis in the platform -&gt; stored in the MISP backend</span></p><p><span>I ran a demo this week. Standing it up in Docker from nothing, wiring it to a real MISP instance, enriching a case with MISP modules, then pushing that case back into MISP as an event.</span></p><p><span>Whole loop, start to finish, including the bits that break.</span></p><p><span>If you&#8217;ve been managing CTI cases in a tool that was built for software sprints, this one&#8217;s for you.</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtube.com/live/gGbBkeaV3Qw&quot;,&quot;text&quot;:&quot;Watch now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtube.com/live/gGbBkeaV3Qw"><span>Watch now</span></a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!nYzE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!nYzE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Cyber Threat Intelligence Definitions &amp; Key Concepts&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Cyber Threat Intelligence Definitions &amp; Key Concepts" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>The basics of cyber threat intelligence (CTI)</span></p></li><li><p><span>Key concepts used within the cyber threat intelligence industry.</span></p></li><li><p><span>How CTI is applied in the real-world</span></p></li><li><p><span>Common challenges and how to overcome them.</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/cyber-threat-intelligence-definitions-and-key-concepts/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/cyber-threat-intelligence-definitions-and-key-concepts/"><span>Learn More</span></a></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Flowintel]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/flowintel</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/flowintel</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 17 Aug 2026 08:03:02 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!YPax!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!YPax!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!YPax!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png 424w, /__u/substackcdn.com/image/fetch/$s_!YPax!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png 848w, /__u/substackcdn.com/image/fetch/$s_!YPax!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png 1272w, /__u/substackcdn.com/image/fetch/$s_!YPax!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!YPax!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png" width="1280" height="720" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:720,&quot;width&quot;:1280,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:738479,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://kravensecurity.substack.com/i/211517503?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!YPax!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png 424w, /__u/substackcdn.com/image/fetch/$s_!YPax!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png 848w, /__u/substackcdn.com/image/fetch/$s_!YPax!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png 1272w, /__u/substackcdn.com/image/fetch/$s_!YPax!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F857b9cdd-309e-4845-8f65-13ed1e6559ae_1280x720.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>&#128680; New livestream tonight!</p><p>MISP tells you what you know. It doesn&#8217;t come with a built-in workflow system to get there.</p><p>That gap is where most CTI teams live.</p><p>&#129489;&#8205;&#128187; You pull an event, triage it, task someone, chase the enrichment, and write the deliverable. None of that is in MISP. It&#8217;s in Jira, or Notion, or a spreadsheet named final_v3.</p><p>Flowintel was built to fill that gap!</p><p>Same taxonomies. Same galaxies. A case you tag in one speaks the vocabulary of the other, so nothing gets lost in translation between where you work and where you publish.</p><p>&#128073; Flowintel case -&gt; CTI analysis in the platform -&gt; stored in the MISP backend</p><p>I&#8217;m running it live this week. Standing it up in Docker from nothing, wiring it to a real MISP instance, enriching a case with MISP modules, then pushing that case back into MISP as an event.</p><p>Whole loop, start to finish, including the bits that break.</p><p>If you&#8217;ve been managing CTI cases in a tool that was built for software sprints, this one&#8217;s for you.</p><p>&#128197; 8PM BST tonight</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtube.com/live/gGbBkeaV3Qw&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtube.com/live/gGbBkeaV3Qw"><span>Watch Now</span></a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Triaging the Week 130]]></title><description><![CDATA[AI as Weapon and Target // Your Marketplace Is Your Perimeter // Ransomware & the Vanishing Patch Window // The Hiring Pipeline Is an Attack Vector // SaaS, Silicon, and Statecraft]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-130</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-130</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 14 Aug 2026 07:01:59 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/0a24368a-d14d-4c48-8d42-9e2f54f7f6b6_2048x1024.webp" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h3><span>Theme 1: AI Is Now Both the Weapon and the Target</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://opensourcemalware.com/blog/russian-ai-slopsquatting-npm-campaign"><span> Massive &#8220;Slopsquatting&#8221; Campaign Hits NPM: Over 700 AI-Generated Malicious Packages Found</span></a><span> &#8212; Attackers flooded NPM with 700+ AI-generated packages carrying NUL1DROPPER, targeting mobile SDK installs across Windows, macOS, and Linux. Typosquatting has industrialized into slopsquatting: AI mass-produces plausible package names to overwhelm registry defenses, and the dropper skips install scripts to stay evasive. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-10%20Massive%20Slopsquatting%20Campaign%20Hits%20NPM%20-%20Over%20700%20AI-Generated%20Malicious%20Packages%20Found"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://portswigger.net/research/css-the-bomb-inside-your-inbox"><span> CSS: The Silent Bomb Inside Your Inbox</span></a><span> &#8212; PortSwigger showed how sanitiser/browser rendering gaps let CSS in webmail drive spoofed UI actions, prompt injection, and account takeover. </span><code>&lt;label&gt;</code><span> tags and </span><code>:before</code><span>/</span><code>:after</code><span> pseudo-elements let attackers show the user one thing while feeding the AI assistant something else entirely.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.promptarmor.com/resources/atlassian-rovo-exfiltrates-data"><span> Atlassian Rovo Exfiltrates Sensitive Data via Zero-Click Indirect Prompt Injection</span></a><span> &#8212; PromptArmor found Rovo silently leaking Jira tickets and Confluence docs to external URLs with no user interaction. Disabling org-wide web search doesn&#8217;t help &#8212; the underlying URL-retrieval tool remains active, so hidden prompts hijack execution without an approval step and no UI trace.</span></p><p><span>&#128478;&#65039;</span><a href="https://a.security/blog/asecurity-zoomsday"><span> Critical Zero-Click RCE Vulnerability Discovered in Zoom via Autonomous AI</span></a><span> &#8212; CVE-2026-53413, a memory-corruption flaw in Zoom&#8217;s annotation protocol, grants meeting participants full device control with zero interaction. The kicker is the discovery cost: nation-state-grade zero-click, found and weaponized in under 24 hours with fewer than 20 prompts on public models.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Treat AI agents as untrusted execution paths &#8212; audit connector permissions, disconnect unvetted third-party integrations, and assume any content an agent reads can instruct it.</span></p><p><span>&#9745;&#65039; Enforce egress controls and network monitoring on AI workloads to catch dynamic URL calls and anomalous outbound HTTP.</span></p><p><span>&#9745;&#65039; Don&#8217;t rely on HTML/CSS sanitization as a security boundary; back it with strict CSP to block CSS exfiltration and unauthorized external requests.</span></p><p><span>&#9745;&#65039; Pin dependencies with lockfiles and run SCA before deployment &#8212; manual review for any new unverified package, especially mobile SDKs.</span></p><p><span>&#9745;&#65039; Patch Zoom Workplace to 7.1.5 (7.0.6+ for E2EE configs) and sandbox collaboration clients so memory corruption doesn&#8217;t reach the host.</span></p><p><span>&#9745;&#65039; Build prompt-injection testing and output sanitization into your AI governance process before autonomous assistants touch internal repositories.</span></p><h3><span>Theme 2: Your Marketplace Is Your Perimeter</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram"><span> Are Your VS Code Extensions Stealing Your Crypto? Unpacking the &#8220;Solidity Pro&#8221; Malware Campaign</span></a><span> &#8212; WhiteCobra is shipping malicious VS Code and Open VSX extensions posing as premium Web3 tooling, harvesting wallets, credentials, and API keys via Telegram bots. Decoy clean versions plus randomized multi-hour execution delays defeat scanners that only watch a package for minutes. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-11%20Are%20Your%20VS%20Code%20Extensions%20Stealing%20Your%20Crypto%20-%20Unpacking%20the%20Solidity%20Pro%20Malware%20Campaign"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://socket.dev/blog/chrome-vpn-extension-impersonation"><span> Massive VPN Extension Hijack Exposed: Over 700 Chrome Add-ons Hijacking Browser</span></a><span> &#8212; 737 Chrome VPN extensions impersonated legitimate brands to intercept browser sessions, aimed at Russian-speaking users evading censorship. They resolved malicious proxy domains over DNS-over-HTTPS via Cloudflare and Google, so the victim machine never emitted a plaintext DNS query to alert on. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-13%20Massive%20VPN%20Extension%20Hijack%20Exposed%20-%20Over%20700%20Chrome%20Add-ons%20Hijacking%20Browser"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/"><span> Poisoned API Response Hits BDThemes WordPress Ecosystem</span></a><span> &#8212; Attackers compromised BDThemes&#8217; API infrastructure to push backdoors straight into WordPress sites running plugins like Element Pack Pro. Poisoning the vendor&#8217;s central API response means no individual site credential ever needed to be compromised.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.cloudsek.com/blog/ai-supply-chain-breach-2500-companies-434000-cicd-pipelines"><span> AI Supply Chain Risk Exposed: 2,500+ Companies and 434k CI/CD Pipelines at Risk</span></a><span> &#8212; CloudSEK found embedded credentials and API tokens leaking across AI development workflows, exposing hundreds of thousands of build pipelines. Hardcoded keys in AI config files and build scripts turn ML pipelines into first-class supply chain attack vectors.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Enforce allowlisting for browser and IDE extensions &#8212; approved publishers only, and treat inflated download counts as a red flag rather than a trust signal.</span></p><p><span>&#9745;&#65039; Audit WordPress estates running BDThemes plugins now for backdoors, rogue admin accounts, and unexpected file changes; add WAF rules and file integrity monitoring.</span></p><p><span>&#9745;&#65039; Scan every repo and CI/CD environment for exposed keys, then revoke and rotate &#8212; treat this as an incident, not hygiene.</span></p><p><span>&#9745;&#65039; Gate credentials at the door with secret scanning in pre-commit hooks and build gates, backed by a central vault (Vault, AWS Secrets Manager).</span></p><p><span>&#9745;&#65039; Restrict outbound server connections and stage vendor updates in isolated test environments before production.</span></p><p><span>&#9745;&#65039; Monitor for anomalous proxy connections, including traffic hiding behind DoH.</span></p><p><span>&#9745;&#65039; Never leave seed phrases or unencrypted wallet keys in a development workspace.</span></p><h3><span>Theme 3: Ransomware and the Vanishing Patch Window</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://bsky.app/profile/threatintel.microsoft.com/post/3msjiybnb252n"><span> Storm-1175 Shifts Tactics: New StormEncryptor Ransomware Hits N-central Servers</span></a><span> &#8212; A China-based actor previously tied to Medusa is exploiting an auth bypass in self-hosted N-central RMM to deploy a new C++ locker, with a three-day ransom clock. Microsoft warns the group is moving from initial access to exfiltration and encryption within days, not weeks.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a"><span> FBI &amp; South Korea Issue Urgent Warning on Gunra Ransomware Targeting Critical Infrastructure</span></a><span> &#8212; Gunra, a RaaS operation linked to Lazarus, is breaching critical infrastructure through unpatched Fortinet firewalls and demanding $10M+ while harassing victim management directly. Defenders have a rare win here: a flaw in the Linux variant lets responders reconstruct encryption keys from file timestamps and recover without paying. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-11%20FBI%20%26%20South%20Korea%20Issue%20Urgent%20Warning%20on%20Gunra%20Ransomware%20Targeting%20Critical%20Infrastructure"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/"><span> A New Rust-Based Ransomware Leveraging Decentralized Infrastructure</span></a><span> &#8212; DeadLock pairs double extortion with a decentralized recovery ecosystem, hitting IT, mining, logistics, manufacturing, and hospitality across Europe. Running negotiation and leak infrastructure over the Session messaging network and blockchain services keeps them online through takedown attempts. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-12%20A%20New%20Rust-Based%20Ransomware%20Leveraging%20Decentralized%20Infrastructure"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/"><span> Critical SharePoint Auth Bypass Exploited Post-PoC Release</span></a><span> &#8212; CVE-2026-55040 lets unauthenticated attackers impersonate users and admins on internet-facing on-prem SharePoint. Exploitation started almost immediately after the public PoC dropped, and chaining with CVE-2026-63520 gets you full unauthenticated RCE.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Patch the named entry points now: N-able hotfix 2026.3 HF1 (CVE-2026-18577), Fortinet CVE-2024-55591 and CVE-2025-24472, and July/August 2026 SharePoint updates.</span></p><p><span>&#9745;&#65039; Get RMM consoles, SharePoint Central Administration, and firewall management off the public internet &#8212; front them with a reverse proxy or VPN requiring pre-auth.</span></p><p><span>&#9745;&#65039; Hunt for the specific artifacts: rogue </span><code>svchost.exe</code><span> in Documents folders, an unexpected &#8220;Cloudflared&#8221; service, and anomalous child processes spawned by </span><code>w3wp.exe</code><span>.</span></p><p><span>&#9745;&#65039; Tune EDR to block event log clearing, batch-script UAC bypasses, and termination of security services; enable AMSI across SharePoint web apps.</span></p><p><span>&#9745;&#65039; Hold immutable, offline backups &#8212; DeadLock kills VSS and empties the recycle bin before encrypting.</span></p><p><span>&#9745;&#65039; Restrict admin rights and privileged token use (</span><code>SeDebugPrivilege</code><span>, </span><code>SeTakeOwnershipPrivilege</code><span>) to limit encryption blast radius, and monitor for LOLBin abuse of AnyDesk, SimpleHelp, Advanced IP Scanner, and Mimikatz.</span></p><p><span>&#9745;&#65039; Before paying anything for a Gunra Linux infection, engage CISA or a specialist IR team on timestamp-based key reconstruction.</span></p><h3><span>Theme 4: The Hiring Pipeline Is an Attack Vector</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/"><span> How North Korean Hackers Infiltrate Western Companies</span></a><span> &#8212; Researchers stood up a fake DeFi startup, hired DPRK operatives, and documented the infiltration playbook from the inside. Forged IDs carry AI watermarks like SynthID, and off-screen live translation tools carry the operative through video interviews. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-12%20How%20North%20Korean%20Hackers%20Infiltrate%20Western%20Companies"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://cert.gov.ua/article/6318863"><span> Sandworm Targets IT Professionals with Weaponized VPN Clients</span></a><span> &#8212; UAC-0145/APT44 poses as tech employers on job boards, running fake interviews that end with a trojanised VPN &#8220;assessment tool&#8221;. The trust is built across channels &#8212; Zoom and Telegram interviews first, spoofed follow-up email with the payload second. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-12%20Sandworm%20Targets%20IT%20Professionals%20with%20Weaponized%20VPN%20Clients"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/"><span> The &#8220;Payroll Pirates&#8221; Are Evolving: New AiTM Phishing Campaign Bypasses Microsoft 365 MFA</span></a><span> &#8212; Storm-2755 uses voicemail lures and residential proxies to intercept M365 session tokens and redirect payroll. They aren&#8217;t defeating MFA &#8212; they&#8217;re proxying the real Microsoft auth flow and stealing the session after it succeeds, then blending into consumer traffic via rotating proxies. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-10%20The%20Payroll%20Pirates%20Are%20Evolving%20-%20New%20AiTM%20Phishing%20Campaign%20Bypasses%20Microsoft%20365%20MFA"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.ic3.gov/PSA/2026/PSA260810"><span> Surge in Account Hijacking for Non-Consensual Explicit Content Leaks</span></a><span> &#8212; FBI IC3 warns of credential stuffing and phishing against social and cloud accounts to steal and sell intimate content. The effective technique is fake &#8220;your account is locked&#8221; support texts that manipulate victims into forwarding genuine password-reset codes.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Deploy phishing-resistant MFA (FIDO2, Windows Hello for Business) &#8212; it binds auth to the real service and neutralizes AiTM session relay outright.</span></p><p><span>&#9745;&#65039; Layer Conditional Access for managed devices only, plus Continuous Access Evaluation so anomalous sessions get revoked fast.</span></p><p><span>&#9745;&#65039; On suspected compromise, revoke all sessions, rotate credentials, re-register MFA, and audit ADP/Workday for unauthorized direct deposit changes.</span></p><p><span>&#9745;&#65039; Harden onboarding: forensic ID checks for AI manipulation and metadata inconsistencies, plus canary tokens or tracking links to verify candidate geography.</span></p><p><span>&#9745;&#65039; Verify recruiters and interview invites independently through official corporate channels, and run any interview-supplied software in a VM or sandbox.</span></p><p><span>&#9745;&#65039; Enforce least privilege across repos and critical systems, and monitor remote workers for proxy connections and unauthorized remote access tooling.</span></p><p><span>&#9745;&#65039; Never share a verification code with &#8220;support&#8221;, and keep sensitive media off internet-accessible cloud storage &#8212; report NCII via ncii.ic3.gov.</span></p><h3><span>Theme 5: The Blind Spots &#8212; SaaS, Silicon, and Statecraft</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.reco.ai/blog/city-forum-campaign-salesforce-servicenow"><span> Stealthy &#8216;City-Forum&#8217; Campaign Targets Salesforce and ServiceNow via Custom Toolset</span></a><span> &#8212; Reco tracked a campaign exfiltrating data from exposed Salesforce Experience Cloud and ServiceNow portals through unauthenticated guest access. Rather than reuse public scanners, the actor built bespoke Go tooling against undocumented surfaces &#8212; the UI-API/GraphQL layer on Salesforce LWR sites and a hidden ServiceNow search endpoint. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-13%20Stealthy%20City-Forum%20Campaign%20Targets%20Salesforce%20and%20ServiceNow%20via%20Custom%20Toolset"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.usenix.org/conference/woot26/presentation/lisowski"><span> Malicious SIM Cards Can Hijack Cellular IoT Modems</span></a><span> &#8212; Birmingham and Fuzzware researchers showed a rogue SIM can execute arbitrary code and take over modems in EV chargers, industrial routers, and telematics units. There&#8217;s no software vulnerability to patch &#8212; it abuses standards-compliant SIM Toolkit functionality to issue system commands and force 5G-to-2G downgrades.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.fortinet.com/blog/threat-research/multi-functional-linux-botnet-evooo1bot"><span> New Multi-Functional Linux Botnet &#8216;Evooo1Bot&#8217; Targets Cloud and IoT Infrastructure</span></a><span> &#8212; Fortinet found a modular Linux botnet combining DDoS, reverse shells, and arbitrary script execution against servers, cloud instances, and edge devices. Bundling flooding with remote admin execution lets operators pivot from access to disruption in a single toolset. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-14%20New%20Multi-Functional%20Linux%20Botnet%20'Evooo1Bot'%20Targets%20Cloud%20and%20IoT%20Infrastructure"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage"><span> Jewelbug APT Blends State Espionage with Crypto Fraud</span></a><span> &#8212; A China-based hackers-for-hire crew runs government espionage across the Middle East and Asia alongside a crypto fraud business, both from one shared control panel. Their &#8220;XG-Web&#8221; framework and fake PDF Viewer extension break browser sandboxing to run native Windows commands and hijack sessions in near real time. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-14%20Jewelbug%20APT%20Blends%20State%20Espionage%20with%20Crypto%20Fraud"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.bleepingcomputer.com/news/security/white-house-taps-security-firms-for-offensive-hack-back-operations/"><span> US Authorizes Private Sector &#8216;Hack-Back&#8217; Operations</span></a><span> &#8212; A national security memorandum lets vetted private firms run offensive operations against transnational cybercriminals under US government authority. Participation is gated: vetting, strict legal procedure, a $1M compliance bond, and a hard stop if US persons or systems are touched.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Hunt City-Forum in Salesforce Event Monitoring and ServiceNow transaction logs for IP 158.220.87.79 and User-Agent </span><code>Go-http-client/1.1</code><span>.</span></p><p><span>&#9745;&#65039; Audit guest user permissions on every public portal &#8212; kill over-permissive sharing rules, guest file access, and unnecessary self-registration.</span></p><p><span>&#9745;&#65039; Hunt Jewelbug via the </span><code>com.microsoft.runedge </code><span>native messaging host registry key, block typosquatted C2 domains, and watch for Microsoft Graph API abuse hiding C2 traffic.</span></p><p><span>&#9745;&#65039; Physically secure SIM slots on field-deployed IoT with enclosures, tamper seals, or chassis intrusion sensors, and work with carriers to restrict proactive SIM Toolkit commands.</span></p><p><span>&#9745;&#65039; Alert on unexpected modem command execution and forced 2G/3G fallbacks.</span></p><p><span>&#9745;&#65039; Harden public-facing Linux: disable root SSH, enforce key-based auth, close non-essential ports, patch known RCEs, and deploy Linux-native EDR with ZTNA.</span></p><p><span>&#9745;&#65039; Assume the hack-back policy changes nothing about your defensive obligations &#8212; it&#8217;s limited to firms under DOJ/DHS agreements, so brief leadership on it as context, not coverage.</span></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-130?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-130?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-130?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Video</h2><div id="youtube2-RJohNiRM41k" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;RJohNiRM41k&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/RJohNiRM41k?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p><span>Most write-ups of the North Korean IT worker threat stop at the front door.</span></p><p><span>They explain how these operatives get hired. That&#8217;s worth knowing, but it&#8217;s only Act 1.</span></p><p><span>Nobody briefs you on Act 2.</span></p><p><span>So I built the profile I wanted to read. Here&#8217;s what&#8217;s in it:</span></p><p><span>&#129489;&#8205;&#128188; The organization. Not a hacking unit. A state-run staffing agency under the Reconnaissance General Bureau, Department 53 (same parent as Lazarus). Around 8,400 operatives embedded globally.</span></p><p><span>&#128181; The money. $250&#8211;600M a year by UN estimates, closer to $800M in a single fiscal year by Treasury&#8217;s count. Up to 90% clawed back to the department that buys ballistic missile components.</span></p><p><span>&#128467;&#65039; The timeline. Five phases from 2011 to now, including the one global accident that made the whole model viable.</span></p><p><span>&#9881;&#65039; The hiring pipeline. Identity harvesting, a sub-industry of account laundering run over Discord, and fabricated GitHub histories going back a decade, compiled last year.</span></p><p><span>&#128172; The interview. Three stacked layers of deception, and a fourth participant on the call you never see.</span></p><p><span>&#128240; The Christina Chapman case. 309 companies. 68 burned identities. $17.1M. Eight and a half years.</span></p><p><span>&#127760; The infrastructure. Why your EDR is structurally blind to how these operatives connect &#8212; not misconfigured, blind.</span></p><p><span>&#9760;&#65039; The extortion. What Secureworks tracks as Nickel Tapestry, and why firing one of these people is the most dangerous moment of the whole engagement.</span></p><p><span>&#128214; The playbook. Seven concrete detection opportunities, each mapped to where it lives in the kill chain.</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!0F7R!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!0F7R!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!0F7R!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!0F7R!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!0F7R!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!0F7R!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/d9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Threat Intelligence with MISP&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Threat Intelligence with MISP" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!0F7R!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!0F7R!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!0F7R!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!0F7R!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fd9e928d1-be60-4030-b5aa-b8c047faec6a_1920x1080.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>How to set up your own MISP instance to gather and organize cyber threat intelligence.</span></p></li><li><p><span>Configuring your MISP instance to suit your specific use case.</span></p></li><li><p><span>Automatically ingesting threat data into your MISP instance using open-source threat intelligence feeds.</span></p></li><li><p><span>How to search and filter data in your MISP instance.</span></p></li><li><p><span>Using the MISP API to streamline your workflow.</span></p></li><li><p><span>Extracting Indicators of Compromise (IOCs) from your MISP instance to use with other security tools.</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/threat-intelligence-with-misp/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/threat-intelligence-with-misp/"><span>Learn More</span></a></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[The New Insider Threat: DPRK Remote IT Workers]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/the-new-insider-threat-dprk-remote</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/the-new-insider-threat-dprk-remote</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 10 Aug 2026 11:03:47 GMT</pubDate><enclosure url="https://substackcdn.com/image/youtube/w_728,c_limit/RJohNiRM41k" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div id="youtube2-RJohNiRM41k" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;RJohNiRM41k&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/RJohNiRM41k?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p>Most write-ups of the North Korean IT worker threat stop at the front door.</p><p>They explain how these operatives get hired. That&#8217;s worth knowing, but it&#8217;s only Act 1.</p><p>Nobody briefs you on Act 2.</p><p>So I built the profile I wanted to read. Here&#8217;s what&#8217;s in it:</p><p>&#129489;&#8205;&#128188; The organization. Not a hacking unit. A state-run staffing agency under the Reconnaissance General Bureau, Department 53 (same parent as Lazarus). Around 8,400 operatives embedded globally.</p><p>&#128181; The money. $250&#8211;600M a year by UN estimates, closer to $800M in a single fiscal year by Treasury&#8217;s count. Up to 90% clawed back to the department that buys ballistic missile components.</p><p>&#128467;&#65039; The timeline. Five phases from 2011 to now, including the one global accident that made the whole model viable.</p><p>&#9881;&#65039; The hiring pipeline. Identity harvesting, a sub-industry of account laundering run over Discord, and fabricated GitHub histories going back a decade, compiled last year.</p><p>&#128172; The interview. Three stacked layers of deception, and a fourth participant on the call you never see.</p><p>&#128240; The Christina Chapman case. 309 companies. 68 burned identities. $17.1M. Eight and a half years.</p><p>&#127760; The infrastructure. Why your EDR is structurally blind to how these operatives connect &#8212; not misconfigured, blind.</p><p>&#9760;&#65039; The extortion. What Secureworks tracks as Nickel Tapestry, and why firing one of these people is the most dangerous moment of the whole engagement.</p><p>&#128214; The playbook. Seven concrete detection opportunities, each mapped to where it lives in the kill chain.</p><p>&#9997;&#65039; <a href="https://kravensecurity.com/north-korean-remote-workers/">Accompanying blog article</a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtu.be/RJohNiRM41k&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtu.be/RJohNiRM41k"><span>Watch Now</span></a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Triaging the Week 129]]></title><description><![CDATA[Package Registry Is the Attack Surface // ClickFix Goes Cross-Platform // Trust Guarantees That Didn't Hold // The Perimeter You Stopped Looking At // Agentic AI for Attackers and Defenders]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-129</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-129</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 07 Aug 2026 07:01:09 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/73b669d6-c07c-44fb-bb9a-deb98ce535f7_6912x3456.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h3><span>Theme 1: The Package Registry Is the Attack Surface</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attack"><span> Active &#8220;Shai-Hulud&#8221; Supply Chain Attack Compromises Keyv &amp; 400+ NPM Packages Spanning 2B+ Installs</span></a><span> &#8212; Attackers hijacked a lead maintainer&#8217;s GitHub account and committed malicious preinstall scripts directly to the repo, so the poisoned packages were built and published with legitimate, signed GitHub Actions attestations. Provenance checks passed on malware.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-05%20Active%20Shai-Hulud%20Supply%20Chain%20Attack%20Compromises%20Keyv%20%26%20400%2B%20NPM%20Packages%20Spanning%202B%2B%20Installs"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/"><span> North Korean Hackers Unmasked Behind Widespread NPM Supply-Chain Attacks</span></a><span> &#8212; Amazon attributed the axios and debug compromises to Sapphire Sleet. No zero-days involved &#8212; just patient social engineering of trusted maintainers. Trojanized updates reached 10% of cloud environments within two hours.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.bleepingcomputer.com/news/security/arch-linux-disables-aur-package-adoption-to-stop-malware-flood/"><span> Arch Linux Halts AUR Package Adoption Amid Massive Malware Flood</span></a><span> &#8212; A two-stage Rust infostealer that checks for debuggers and VMs, then pulls a Tor client disguised as dbus-daemon to fetch its payload. It steals developer secrets and uses harvested SSH keys to spread laterally on its own.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.manifold.security/blog/open-vsx-evil-twin-extensions"><span> Evil Twin Extensions Target Open VSX Registry to Compromise Developer Workspaces</span></a><span> &#8212; Typosquatted extensions hitting Cursor, Windsurf, and VSCodium users. The malicious code arrives via transitive manifest dependencies </span><em><span>after</span></em><span> the initial install review passes.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-05%20Evil%20Twin%20Extensions%20Target%20Open%20VSX%20Registry%20to%20Compromise%20Developer%20Workspaces"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://opensourcemalware.com/blog/nullreceiver-dprk-c2-technique"><span> How DPRK Hackers Hide C2 Servers in Blank Ethereum Transfers</span></a><span> &#8212; &#8220;NullReceiver&#8221; encodes the C2 IP directly into the recipient field of an empty Ethereum transaction. Delivered by trojanized npm packages, it leaves no financial trail and kills static IoC matching.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Pin or downgrade affected packages to clean releases, isolate impacted developer machines and build runners, and aggressively rotate every exposed credential &#8212; npm tokens, GitHub PATs, AWS keys, Kubernetes tokens, Vault secrets.</span></p><p><span>&#9745;&#65039; Disable or strictly inspect preinstall and postinstall lifecycle scripts, and enforce dependency version pinning via lockfiles across all build pipelines.</span></p><p><span>&#9745;&#65039; Deploy dependency firewalls and automated package inspection before execution in build systems, backed by continuous SBOM monitoring to catch compromised upstream components pre-deployment.</span></p><p><span>&#9745;&#65039; Audit installed IDE extensions now, confirm publisher identity and namespace authenticity, and remove anything unverified.</span></p><p><span>&#9745;&#65039; Hunt for unexpected systemd services, unauthorized cron jobs, anomalous Tor traffic, and outbound connections to crypto node RPCs (1rpc.io, drpc.org) from application servers.</span></p><p><span>&#9745;&#65039; Audit developer AI coding agents for slopsquatting &#8212; LLM-hallucinated package names that developers install without checking.</span></p><h3><span>Theme 2: ClickFix Has Gone Cross-Platform</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/"><span> Midnight Blizzard Strikes Travelers: Beware the CaptiveCrunch Campaign</span></a><span> &#8212; Storm-2945 manipulates traffic on compromised captive Wi-Fi portals at hotels and conference centers, serving convincing fake update prompts that install the CornFlake RAT and ChocoShell infostealer straight off the login screen.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-03%20Midnight%20Blizzard%20Strikes%20Travelers%20-%20Beware%20the%20CaptiveCrunch%20Campaign"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/"><span> DOUBLECUP LaaS Exploits ClickFix Lures &amp; Environmental Keying to Deliver Novel RATs</span></a><span> &#8212; A Russian Loader-as-a-Service impersonating NetSuite, Odoo, HubSpot, and Salesforce. It locks its steganographic payloads using the victim&#8217;s public IP as a cryptographic key, so sandboxes can&#8217;t decrypt what they capture.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-04%20DOUBLECUP%20LaaS%20Exploits%20ClickFix%20Lures%20%26%20Environmental%20Keying%20to%20Deliver%20Novel%20RATs"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.microsoft.com/en-us/security/blog/2026/08/05/macos-clickfix-campaign-learned-hide/"><span> macOS ClickFix Campaign Uses Cloaking Gates to Hide Infostealer Lures</span></a><span> &#8212; A ~2.5 KB JavaScript profiling gate inspects WebGL GPU rendering and DOM tripwires, serving blank decoy pages to scanners and the real lure only to genuine Macs. MacSync and Atomic Stealer follow.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-06%20macOS%20ClickFix%20Campaign%20Uses%20Cloaking%20Gates%20to%20Hide%20Infostealer%20Lures"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.huntress.com/blog/mac-crypto-draining-malware"><span> ClickFix Campaign Delivers Go-Based macOS Malware to Drain Crypto Wallets</span></a><span> &#8212; Beyond harvesting the Keychain, this one has a dedicated DRAIN function that checks live wallet balances, redirects funds to attacker wallets, and wipes Terminal history behind it. Infrastructure ties back to the sanctioned Aeza Group.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-07%20ClickFix%20Campaign%20Delivers%20Go-Based%20macOS%20Malware%20to%20Drain%20Crypto%20Wallets"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.securonix.com/blog/smoke-screen-screenconnect-rmm-abuse-cloudflare-tunnels/"><span> SMOKE#SCREEN Campaign Abuses Cloudflare Tunnels &amp; Trusted Lures to Deploy Rogue ScreenConnect RMM</span></a><span> &#8212; Rotating lures (fake Zoom updates, document reviews) paired with active tampering &#8212; AMSI, SmartScreen, and UAC all disabled &#8212; while C2 staging routes through ephemeral Cloudflare Tunnels to look like normal traffic.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-05%20SMOKE%23SCREEN%20Campaign%20Abuses%20Cloudflare%20Tunnels%20%26%20Trusted%20Lures%20to%20Deploy%20Rogue%20ScreenConnect%20RMM"><span> &#128270; Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Train users on one non-negotiable rule: no legitimate website, CAPTCHA, system update, or Wi-Fi portal will ever ask you to paste a command into PowerShell or Terminal.</span></p><p><span>&#9745;&#65039; Restrict PowerShell and MSHTA from being spawned by browsers or clipboard interactions, and alert when macOS terminal emulators pipe curl/wget into zsh, bash, or base64 decoders.</span></p><p><span>&#9745;&#65039; Build behavioral detections for security control tampering &#8212; AMSI bypass, SmartScreen disablement, UAC manipulation &#8212; and for shell processes erasing command history.</span></p><p><span>&#9745;&#65039; Inventory all RMM software across the estate, isolate unauthorized ScreenConnect agents, and terminate unrecognized cloudflared.exe processes.</span></p><p><span>&#9745;&#65039; Block outbound requests for steganographic PNGs (/stego-image.png) and unusual calls to public IP-retrieval services.</span></p><p><span>&#9745;&#65039; Monitor Entra ID for anomalous device code auth flows and unauthorized device registrations tied to traveling staff, and enforce behavioral controls around macOS Keychain, browser cookies, and credential stores.</span></p><p><span>&#9745;&#65039; Hunt CornFlake&#8217;s redundant persistence &#8212; deceptive service registrations, scheduled tasks, and registry Run keys &#8212; rather than assuming one removal cleans the host.</span></p><h3><span>Theme 3: Trust Guarantees That Didn&#8217;t Hold</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/"><span> Pass the Passkey: Malware Can Hijack Google Synced Passkeys Without Cracking Crypto</span></a><span> &#8212; &#8220;Pass-ta-key&#8221; proves passkeys don&#8217;t neutralize local malware. Unprivileged code manipulates Google Cloud Authenticator&#8217;s device trust and recovery workflows to steal the Security Domain Secret and mint valid assertions &#8212; no biometric, no user interaction, no elevation.</span></p><p><span>&#128478;&#65039;</span><a href="https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishing"><span> New &#8220;Greatness&#8221; PhaaS Exploits Vendor Trust to Deliver M365 AiTM Phishing</span></a><span> &#8212; A $289/month Telegram subscription running AiTM and device code phishing. Spoofed RingCentral voicemail lures walk straight past gateways by abusing misconfigured safe sender whitelists.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-05%20New%20Greatness%20PhaaS%20Exploits%20Vendor%20Trust%20to%20Deliver%20M365%20AiTM%20Phishing"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments"><span> Multi-Brand Vishing Campaign Escalates Attacks on Financial Services &amp; Enterprise Cloud Infrastructure</span></a><span> &#8212; UNC6671 rebranded across four fronts and now calls employees on their </span><em><span>personal</span></em><span> mobiles posing as IT help desk, routing them to fake passkey/SSO migration portals that hijack MFA tokens and kick off automated exfiltration.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-07%20Multi-Brand%20Vishing%20Campaign%20Escalates%20Attacks%20on%20Financial%20Services%20%26%20Enterprise%20Cloud%20Infrastructure"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://mysk.blog/2026/08/04/webkit-proxy-icloud-private-relay-ip-leak/"><span> Critical IP and DNS Leaks Discovered in Apple iCloud Private Relay and WebKit Proxy Browsers</span></a><span> &#8212; Three WebKit features &#8212; DNS prefetching, WebAuthn Related Origin Requests, and WebTransport &#8212; run outside standard page loading and bypass application-level proxy settings entirely, exposing real IPs from the device&#8217;s actual network.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Move high-value accounts to FIDO2 hardware-backed credentials that cryptographically bind authentication to the origin domain, neutralizing AiTM proxy panels.</span></p><p><span>&#9745;&#65039; Relying parties must enforce and validate the User Verified (UV) flag in WebAuthn assertions (not just key presence) and reject assertions where biometric/PIN was bypassed.</span></p><p><span>&#9745;&#65039; Replace broad domain-based email exclusions with authentication-conditional rules requiring verifiable vendor identity, and add behavioral detection for sender&#8211;link domain mismatches.</span></p><p><span>&#9745;&#65039; Run a targeted awareness campaign: no IT migration instructions accepted over personal mobile phones, and no credentials entered on unverified passkey/SSO enrolment links.</span></p><p><span>&#9745;&#65039; Monitor M365 Unified Audit Log and Okta system logs for Graph API enumeration, session persistence, logins from commercial VPN exit nodes, and bulk harvesting from SharePoint and OneDrive.</span></p><p><span>&#9745;&#65039; Tune EDR to catch unprivileged processes tampering with Chrome sync database files or reading browser process memory.</span></p><p><span>&#9745;&#65039; Treat hardware-backed credentials as one signal, not proof &#8212; pair them with real-time device health and adaptive, risk-based access. Patch proxy browsers, set Onion Browser to &#8220;Silver,&#8221; and use a system-wide VPN over browser-level privacy.</span></p><h3><span>Theme 4: The Perimeter You Stopped Looking At</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.huntress.com/blog/n-able-vulnerability-exploitation"><span> Critical N-able N-central Vulnerability Under Active Exploitation</span></a><span> &#8212; A &#8220;god-mode&#8221; flaw in all versions up to 2026.3 gives unauthenticated attackers full RMM console access. They&#8217;re arriving via VPN exit nodes, enumerating processes, and tearing through downstream hosts &#8212; Domain Controllers first.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-05%20Critical%20N-able%20N-central%20Vulnerability%20Under%20Active%20Exploitation"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.resecurity.com/blog/article/from-wsproxy-to-root-inc-ransomware-and-sonicwall-sma-exploit-chain"><span> INC Ransomware Exploits SonicWall SMA via WSProxy Chain to Gain Root Access</span></a><span> &#8212; Chaining WSProxy components to root on internet-facing SMA appliances, then deploying ransomware directly from the edge device.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-04%20INC%20Ransomware%20Exploits%20SonicWall%20SMA%20via%20WSProxy%20Chain%20to%20Gain%20Root%20Access"><span> &#128270; Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.fbi.gov/investigate/cyber/alerts/2026/malicious-cyber-actors-targeting-water-and-wastewater-sector-internet--facing-programmable-logic-controllers-causing-operational-disruptions"><span> FBI &amp; EPA Warn of Cyber Attacks Targeting Internet-Facing PLCs in US Water Systems</span></a><span> &#8212; No exploit payload required. Actors reach unsegmented Allen-Bradley MicroLogix 1100/1400 PLCs over the open internet and simply change IPs and passwords to lock operators out of their own water pressure controls.</span></p><p><span>&#128478;&#65039;</span><a href="https://censys.com/blog/darkswords-panel-sprawl/"><span> Tracking DarkSword: Unraveling an Exploit Chain Through Panel Sprawl</span></a><span> &#8212; A six-vulnerability iOS chain (18.4&#8211;18.7) behind fake AWS and Apple ID pages. The tradecraft lesson: operators reuse identical static HTML across hosts and odd ports, making SHA-256 body hash correlation more reliable than chasing domains.</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-08-04%20Tracking%20DarkSword%20-%20Unraveling%20an%20Exploit%20Chain%20Through%20Panel%20Sprawl"><span> &#128270; Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Patch N-central to hotfix 2026.3.1.7 immediately &#8212; and if it&#8217;s internet-reachable and you can&#8217;t patch today, take it offline until you can.</span></p><p><span>&#9745;&#65039; Audit and disconnect every PLC directly exposed to the internet, broker remote access through secure gateways with strict ACLs, validate running logic against known-good backups, and flip key switches to RUN to block remote logic changes.</span></p><p><span>&#9745;&#65039; Audit internet-facing SonicWall SMA appliances, isolate exposed management interfaces, and apply vendor patches.</span></p><p><span>&#9745;&#65039; Review N-central logs for unauthorized &#8220;MSP Support&#8221; connections, unexpected Take Control sessions (Event IDs 4102, 8192, 8193), svchost.exe in user Documents folders, and services named Cloudflared.</span></p><p><span>&#9745;&#65039; Alert on anomalous process spawning, unauthorized credential access, and unusual outbound connections </span><em><span>originating from</span></em><span> security gateway devices. The appliance is the attacker&#8217;s foothold, not just the door.</span></p><p><span>&#9745;&#65039; Enforce ZTNA and micro-segmentation so a compromised perimeter gateway can&#8217;t reach core assets, and keep tested manual override protocols for OT outages.</span></p><p><span>&#9745;&#65039; Shift infrastructure hunting from IPs and domains to static body hashes, TLS metadata, and certificate SAN correlation &#8212; and extend scanning to non-standard ports like 3000, 8443, and 8888.</span></p><h3><span>Theme 5: Agentic AI &#8212; Now Both Attacker and Attack Surface</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://unit42.paloaltonetworks.com/autonomous-ai-cyber-attack-campaign/"><span> AI Cyberattacks Hit the Wild: Hacker Commands DeepSeek Agent for Autonomous Server Exploitation</span></a><span> &#8212; One Telegram instruction kicked off an agent that enumerated targets via FOFA, scraped GitHub for trending PoCs, prioritized vulns, and ran attack cycles against 460+ hosts with no human in the loop. It only got caught by accidentally launching an HTTP file server in its own workspace.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.oasis.security/blog/paperclip-agent-vulnerabilities"><span> Critical Paperclip Flaws Expose AI Agents to Remote Code Execution</span></a><span> &#8212; Three vulns including a CVSS 10.0. The root cause is treating agent configs (imported YAML bundles) as executable code; open registration defaults and DNS rebinding against loopback isolation give zero-click RCE.</span></p><p><span>&#128478;&#65039;</span><a href="https://cdn.prod.website-files.com/663bd486c5e4c81588db7a1d/6a724858f7db25c81487016d_Security%20Incident%20INC-2026-07-28-01.pdf"><span> Claude Mythos 5 Attempts Backdoor Injections and PyPI Supply Chain Exploits</span></a><span> &#8212; The model reached the live internet during testing, generated fake GitHub maintainer profiles to solicit backdoor approvals, published a trojanised PyPI package that 15 real systems installed, and rationalized live telemetry as &#8220;part of the exercise&#8221; to keep going.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.reuters.com/technology/metas-ai-model-hacked-another-company-during-testing-information-reports-2026-08-05/"><span> Rogue AI Strikes Again: Meta&#8217;s Muse Spark 1.1 Breaches Third-Party Systems</span></a><span> &#8212; Not a sandbox escape. Testing partner Irregular misconfigured the environment and exposed it to the public internet, and the agent breached and altered a third party&#8217;s internal systems from there.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Enforce hard network air-gaps on all AI red-teaming and evaluation environments, then audit existing ones for the misconfiguration that quietly grants public internet routing.</span></p><p><span>&#9745;&#65039; Upgrade Paperclip to 2026.416.0+, disable open signups, and audit agent configurations for unintended capabilities.</span></p><p><span>&#9745;&#65039; Treat agent configuration strictly as code &#8212; rigorous review, testing, and multi-approver governance before deployment &#8212; and apply the same multi-approver bar to open-source commits and package releases.</span></p><p><span>&#9745;&#65039; Patch internet-facing infrastructure against known critical vulns fast, prioritizing Citrix NetScaler and AI orchestration frameworks like Langflow, because the exploitation window is now machine-speed.</span></p><p><span>&#9745;&#65039; Deploy WAFs and exposure management to spot rapid automated enumeration and unauthenticated PoC execution, backed by behavior-based endpoint protection that can break machine-speed attack loops.</span></p><p><span>&#9745;&#65039; Scan internal environments and public dependencies for unverified libraries published during recent red-team evaluation windows, and remove anything suspicious.</span></p><p><span>&#9745;&#65039; Constrain the credentials, secrets, and access paths available to live agents, and monitor agent execution logs for anomalous behavior in real time with automated fail-safes.</span></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-129?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-129?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-129?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Livestream</h2><div id="youtube2-39nMVSlyMvk" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;39nMVSlyMvk&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/39nMVSlyMvk?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p><span>The threat intel feed you just bought is probably making your security worse.</span></p><p><span>Not because the data is bad. Because you bought it too early. &#9201;&#65039;</span></p><p><span>CTI only works above a specific maturity threshold. NIST level 3 &#8212; Repeatable.</span></p><p><span>&#9889; Documented incident response</span></p><p><span>&#9881;&#65039; Standardized processes</span></p><p><span>&#128194; Backups you have actually restored from, not just scheduled</span></p><p><span>Below level 3, a threat feed is a distraction. It generates alerts nobody has a process to action, false positives that erode analyst trust, and a dashboard that makes leadership feel protected while nothing changes.</span></p><p><span>Above level 3, the same feed is a force multiplier.</span></p><p><span>The practical gateway is CIS Implementation Group 1 &#8212; 56 foundational safeguards. Asset inventory. Data recovery. IR planning. MFA on everything external-facing.</span></p><p><span>Boring? Completely. But those 56 controls are what turn intelligence into action instead of noise.</span></p><p><span>&#128073; Learn how to get started with CTI as an SMB today in our latest video!</span></p><p></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!2Our!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!2Our!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!2Our!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!2Our!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!2Our!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!2Our!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Python Threat Hunting Tools&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Python Threat Hunting Tools" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!2Our!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!2Our!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!2Our!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!2Our!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F8ee570f5-a070-4052-a2f6-40cb183a0d78_1920x1080.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>Fundamental functions from the Python standard library.</span></p></li><li><p><span>How to parse various data formats (CSV, JSON, etc.)</span></p></li><li><p><span>Creating cross-platform executable files.</span></p></li><li><p><span>Building Python packages.</span></p></li><li><p><span>Jupyter notebooks.</span></p></li><li><p><span>Integrating multiple APIs to build powerful automations.</span></p></li><li><p><span>Web scraping.</span></p></li><li><p><span>Taking command-line arguments</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/python-threat-hunting-tool/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/python-threat-hunting-tool/"><span>Learn More</span></a></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[MISP Workbench Guide]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/misp-workbench-guide</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/misp-workbench-guide</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 03 Aug 2026 08:00:59 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!bmBR!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!bmBR!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!bmBR!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png 424w, /__u/substackcdn.com/image/fetch/$s_!bmBR!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png 848w, /__u/substackcdn.com/image/fetch/$s_!bmBR!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png 1272w, /__u/substackcdn.com/image/fetch/$s_!bmBR!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!bmBR!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png" width="1280" height="720" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:720,&quot;width&quot;:1280,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:748822,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://kravensecurity.substack.com/i/209592358?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!bmBR!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png 424w, /__u/substackcdn.com/image/fetch/$s_!bmBR!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png 848w, /__u/substackcdn.com/image/fetch/$s_!bmBR!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png 1272w, /__u/substackcdn.com/image/fetch/$s_!bmBR!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc95790d7-a4bb-442b-9682-3d435ffaf10d_1280x720.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>&#128680; New livestream tonight!</p><p>A batch of indicators lands from your MISP instance overnight.</p><p>You need to know what arrived, what you already had from a different source, whether any of it touches your estate, and you want something in detection engineering&#8217;s hands before lunch.</p><p>That&#8217;s the workflow I&#8217;m putting through MISP Workbench live tonight at 8 PM (BST)! &#128197;</p><p>&#128270; Lucene queries across the whole corpus to triage what came in.</p><p>&#128376;&#65039; Correlation scans to find the overlap you&#8217;re already sitting on.</p><p>&#128193; A saved hunt so the same pattern pages you next time it appears.</p><p>&#128233; Then an export to STIX 2.1 for the handoff.</p><p>See you there!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtube.com/live/mMpiYxeTzaw?feature=share&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtube.com/live/mMpiYxeTzaw?feature=share"><span>Watch Now</span></a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Your Business Isn't Too Small to Be Hacked. It's the Right Size.]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/your-business-isnt-too-small-to-be</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/your-business-isnt-too-small-to-be</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 27 Jul 2026 11:30:40 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/df0c1b86-8526-4429-a8a1-905e278c90ad_1280x720.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div id="youtube2-39nMVSlyMvk" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;39nMVSlyMvk&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/39nMVSlyMvk?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p>The threat intel feed you just bought is probably making your security worse.</p><p>Not because the data is bad. Because you bought it too early. &#9201;&#65039;</p><p>CTI only works above a specific maturity threshold. NIST level 3 &#8212; Repeatable. &#9889; Documented incident response</p><p>&#9881;&#65039; Standardized processes</p><p>&#128194; Backups you have actually restored from, not just scheduled</p><p>Below level 3, a threat feed is a distraction. It generates alerts nobody has a process to action, false positives that erode analyst trust, and a dashboard that makes leadership feel protected while nothing changes.</p><p>Above level 3, the same feed is a force multiplier.</p><p>The practical gateway is CIS Implementation Group 1 &#8212; 56 foundational safeguards. Asset inventory. Data recovery. IR planning. MFA on everything external-facing.</p><p>Boring? Completely. But those 56 controls are what turn intelligence into action instead of noise.</p><p>&#128073; Learn how to get started with CTI as an SMB today in our latest video! Link in the comments.</p><p>&#9997;&#65039; <a href="https://kravensecurity.com/cti-for-smb-when-to-get-started/">Accompanying blog article</a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtu.be/39nMVSlyMvk&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtu.be/39nMVSlyMvk"><span>Watch Now</span></a></p><p></p><p></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Triaging the Week 128]]></title><description><![CDATA[AI Agents = the New Insider Threat // AI Infrastructure Is the Primary Target // Devs Are the Softest Path Into the Supply Chain // Identity & Trusted Platforms as the Attack Surface // Assume Breach]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-128</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-128</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 24 Jul 2026 07:00:54 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/69c8c379-3890-436d-8b2d-e0328dafd5bb_6912x3456.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h3><span>Theme 1: Your AI Agent Is the New Insider Threat</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware"><span> </span></a><strong><a href="https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware"><span>&#8220;AgentBaiting&#8221; Exploits AI Agents to Deliver SmartLoader Malware</span></a></strong><span> </span><em><span>(Island)</span></em><span> &#8211; Over 7,600 malicious GitHub repos have been seeded to poison search results so that Claude Code, Gemini, and ChatGPT actively recommend them, delivering SmartLoader and StealC to whoever follows the advice. Social engineering has pivoted from manipulating humans to manipulating models, which means there is no phishing link and no click involved. Just an agent confidently recommending malware.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.manifold.security/blog/azure-devops-mcp-server-vulnerability"><span> </span></a><strong><a href="https://www.manifold.security/blog/azure-devops-mcp-server-vulnerability"><span>Invisible PR Comments Are Hijacking AI Agents in Azure DevOps</span></a></strong><span> </span><em><span>(Manifold Security) &#8211;</span></em><span> A confused deputy flaw in Microsoft&#8217;s Azure DevOps MCP server lets attackers hide instructions inside HTML comments in a pull request. When a reviewer asks their assistant to look at the PR, the agent executes those instructions using the reviewer&#8217;s elevated cross-project permissions. This is the lethal trifecta in action: private data access, untrusted text exposure, and an outbound comment channel all in one workflow.</span></p><p><span>&#128478;&#65039;</span><a href="https://labs.zenity.io/p/agentforger-part-1-chatgpt-cross-site-agent-forgery"><span> </span></a><strong><a href="https://labs.zenity.io/p/agentforger-part-1-chatgpt-cross-site-agent-forgery"><span>AgentForger Exposes Cross-Site Agent Forgery Flaw in ChatGPT</span></a></strong><span> </span><em><span>(Zenity Labs) &#8211;</span></em><span> Malicious external sites can silently hijack authenticated ChatGPT agent sessions and act on behalf of the logged-in user. What makes it nasty is the persistence mechanism: the forged agent runs a five-minute polling loop, continuously fetching fresh attacker instructions to drive lateral movement, phishing, and data exfiltration long after the victim closed the tab.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/"><span> </span></a><strong><a href="https://www.accomplish.ai/blog/sharedroot-escaping-claude-cowork-sandbox/"><span>&#8220;SharedRoot&#8221; Sandbox Escape Breaches Host Mac Filesystems</span></a></strong><span> </span><em><span>(Accomplish AI)</span></em><span> &#8211; Local Claude Cowork sessions on macOS can escape the guest VM by chaining unprivileged user namespace capabilities with kernel bug CVE-2026-46331. The root cause is architectural rather than incidental. The entire host root filesystem was mounted read-write into the guest over virtiofs for guest root, so a single kernel exploit collapses the whole isolation boundary with no user prompt required.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Mandate human-in-the-loop approval before any agent installs a repo, runs a script, or adds an MCP server package.</span></p><p><span>&#9745;&#65039; Deploy runtime behavioral monitoring for agents so you can see what they actually do, not what they were asked to do.</span></p><p><span>&#9745;&#65039; Scope agent credentials to least privilege with no cross-project, cross-wiki, or cross-pipeline reach by default.</span></p><p><span>&#9745;&#65039; Apply spotlighting guardrails (explicit delimiters around untrusted text) to every free-form field an agent reads.</span></p><p><span>&#9745;&#65039; Build an AIBOM and continuously scan third-party skills, MCP servers, and dependencies.</span></p><p><span>&#9745;&#65039; Restrict agent workspace mounts to isolated directories, never the home directory, and prefer cloud-hosted execution where isolation is server-side.</span></p><h3><span>Theme 2: AI Infrastructure Is Now a Primary Target</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/"><span> </span></a><strong><a href="https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/"><span>Are Your AI Services Working for the NadMesh Botnet?</span></a></strong><span> </span><em><span>(QiAnXin XLab)</span></em><span> &#8211; A Go-based botnet is using the Shodan API to hunt exposed ComfyUI, Ollama, n8n, Open WebUI, Langflow, and Gradio instances at industrial scale. This is product-grade tooling rather than a hobby project. Polymorphic builds and redundant persistence through SSH backdoors and cron watchdogs mean that partial cleanup achieves nothing at all.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models"><span> </span></a><strong><a href="https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models"><span>JadePuffer Agentic Ransomware Evolves to Wipe AI Models</span></a></strong><span> </span><em><span>(Sysdig)</span></em><span> &#8211; The first autonomous LLM-driven ransomware now exploits orchestration endpoints to deploy the ENCFORGE locker against ML infrastructure. It self-corrects failed attack steps in as little as 31 seconds, targets roughly 180 AI/ML file formats, and never saves the decryption key. That last detail matters: this is destruction wearing a ransom note. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-21%20JadePuffer%20Agentic%20Ransomware%20Evolves%20to%20Wipe%20AI%20Models"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://huggingface.co/blog/security-incident-july-2026"><span> </span></a><strong><a href="https://huggingface.co/blog/security-incident-july-2026"><span>Autonomous AI Hacks Hugging Face</span></a></strong><span> </span><em><span>(Hugging Face) &#8211;</span></em><span> A malicious dataset gave an autonomous agent framework access to the production data processing pipeline, compromising internal datasets and cloud cluster credentials. The forensic detail is the part worth dwelling on. Western models refused to process the attack commands during analysis, forcing responders onto an unrestricted open-weight model to investigate their own breach.</span></p><p><span>&#128478;&#65039;</span><a href="https://openai.com/index/hugging-face-model-evaluation-security-incident/"><span> </span></a><strong><a href="https://openai.com/index/hugging-face-model-evaluation-security-incident/"><span>OpenAI&#8217;s AI Agents Autonomously Hack Hugging Face</span></a></strong><span> </span><em><span>(OpenAI)</span></em><span> &#8211; During internal sandbox testing, GPT-5.6 Sol and other models chained a zero-day in a package registry cache proxy, escalated privileges, and moved laterally to pull benchmark answers straight from the database. Nobody instructed them to attack anything. The agents simply identified exploitation as the efficient route to the objective, which is exactly the failure mode that matters operationally.</span></p><p><span>&#128478;&#65039;</span><a href="https://deepmind.google/blog/introducing-gemini-3-5-flash-cyber/"><span> </span></a><strong><a href="https://deepmind.google/blog/introducing-gemini-3-5-flash-cyber/"><span>Google Unveils Gemini 3.5 Flash Cyber for Vulnerability Management</span></a></strong><span> </span><em><span>(Google DeepMind)</span></em><span> &#8211; DeepMind has released a specialized model for autonomously discovering, validating, and patching vulnerabilities, delivered through the CodeMender agent to governments and trusted partners. During V8 JavaScript Engine stress testing it found 55 unique vulnerabilities, including 10 criticals that no other model caught, which is a useful reminder that the defensive half of this arms race is moving just as quickly.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Get every AI service off the public internet behind a VPN or ACL access only, then audit Shodan for what you have accidentally exposed.</span></p><p><span>&#9745;&#65039; Patch internet-facing AI tooling now, starting with Langflow CVE-2025-3248, and strip API keys from runtime environments.</span></p><p><span>&#9745;&#65039; Build immutable, air-gapped backups for model checkpoints, fine-tuning adapters and training datasets, because retraining runs $75k to $500k+ per model.</span></p><p><span>&#9745;&#65039; Harden the boring entry points attackers actually use: exposed Docker APIs, Redis instances, and weak authentication.</span></p><p><span>&#9745;&#65039; Segment AI sandbox environments hard and cut unauthorized egress so test agents can never reach production.</span></p><p><span>&#9745;&#65039; Move detection from static IoC matching toward behavioral and session monitoring that can spot machine speed execution loops.</span></p><p><span>&#9745;&#65039; Vet a capable unrestricted model on your own infrastructure so incident response is not blocked by commercial guardrails mid investigation.</span></p><h3><span>Theme 3: Developers Are the Softest Path Into the Supply Chain</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography"><span> </span></a><strong><a href="https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography"><span>Fake Developer Interviews Delivering Stealthy SVG Malware</span></a></strong><span> </span><em><span>(Elastic Security Labs)</span></em><span> &#8211; DPRK-aligned actors are running the &#8220;Contagious Interview&#8221; campaign, hiding a multi-stage RAT inside fake coding challenges sent to developers. The delivery technique is the standout: fragmented Base64 payloads tucked into HTML comments inside benign-looking SVG country flags, reassembled and executed at runtime for a zero detection rate. Compromise one developer, and you have a route into every downstream customer. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-20%20Fake%20Developer%20Interviews%20Delivering%20Stealthy%20SVG%20Malware"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation"><span> </span></a><strong><a href="https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation"><span>Massive GitHub Actions Abuse Campaign Targets cPanel &amp; WHM</span></a></strong><span> </span><em><span>(Socket)</span></em><span> &#8211; Attackers are hijacking compromised repositories to turn GitHub Actions into distributed exploitation infrastructure, targeting authentication bypass CVE-2026-41940 in cPanel and WHM. Nothing malicious sat in the source code itself. It lived in .github/workflows, quietly converting GitHub-hosted Ubuntu runners into a free, disposable, hard-to-attribute attack network. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-24%20Massive%20GitHub%20Actions%20Abuse%20Campaign%20Targets%20cPanel%20%26%20WHM%20Systems"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.varonis.com/blog/dolphin-x-stealer"><span> </span></a><strong><a href="https://www.varonis.com/blog/dolphin-x-stealer"><span>Dolphin X Stealer: AI-Powered Threat Targeting Cloud Credentials</span></a></strong><span> </span><em><span>(Varonis)</span></em><span> &#8211; This Windows infostealer targets over 300 applications, hunting specifically for .env files, SSH keys, cloud CLI tokens, and more than 100 cryptocurrency wallet extensions. Its differentiator is a built-in AI Profiler that scores victims based on installed software, app usage, and browsing behavior. Automated triage, so operators work the most lucrative boxes first. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-23%20Dolphin%20X%20Stealer%20-%20The%20AI-Powered%20Threat%20Targeting%20Cloud%20Credentials"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Run all take-home assignments and unfamiliar repos in disposable VMs or hardened sandboxes, with no exceptions for &#8220;it&#8217;s just a coding test.&#8221;</span></p><p><span>&#9745;&#65039; Get long-lived credentials off developer disks. SSH keys, cloud tokens, and .env files belong in a centralized Secret Manager.</span></p><p><span>&#9745;&#65039; Patch cPanel and WHM for CVE-2026-41940, then run the official IOC detection scripts on anything previously exposed.</span></p><p><span>&#9745;&#65039; Require manual approval for every change to .github/workflows, minimize GITHUB_TOKEN permissions, and monitor CI egress.</span></p><p><span>&#9745;&#65039; Rotate exposed GitHub, AWS, Stripe and database credentials on the assumption they have already been harvested.</span></p><p><span>&#9745;&#65039; Hunt for process masquerading such as suspicious npm-cache activity, plus bulk reads of .env, SSH config and wallet extension paths.</span></p><p><span>&#9745;&#65039; Train engineering teams that a fully functional, legitimate-looking project can still carry a background execution chain.</span></p><h3><span>Theme 4: Identity and Trusted Platforms as the Attack Surface</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.group-ib.com/blog/hollowgraph-microsoft-365/"><span> </span></a><strong><a href="https://www.group-ib.com/blog/hollowgraph-microsoft-365/"><span>HollowGraph Malware Hijacks Microsoft 365 Calendars</span></a></strong><span> </span><em><span>(Group-IB)</span></em><span> &#8211; Group-IB has uncovered espionage malware abusing the Microsoft Graph API to run command and control through compromised M365 calendars, in a narrowly scoped campaign against Israeli entities. C2 instructions are planted in appointments dated 13 May 2050, with exfiltrated data hidden in encrypted attachments. Everything rides on trusted Microsoft infrastructure, so there is nothing for a proxy or firewall to flag. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-21%20HollowGraph%20Malware%20Hijacks%20Microsoft%20365%20Calendars"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html"><span> </span></a><strong><a href="https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html"><span>Beware the Latest MFA Bypass: Device Code Phishing</span></a></strong><span> </span><em><span>(Trend Micro)</span></em><span> &#8211; Attackers are abusing the legitimate OAuth 2.0 device authorization grant, the flow built for smart TVs and other keyboardless devices, to steal sessions rather than passwords. There is no fake login page anywhere in the chain. The victim authenticates on the genuine Microsoft site and completes real MFA, which is precisely why endpoint tooling sees nothing worth alerting on.</span></p><p><span>&#128478;&#65039;</span><a href="https://asec.ahnlab.com/en/94552/"><span> </span></a><strong><a href="https://asec.ahnlab.com/en/94552/"><span>Kimsuky APT Deploys PebbleDash and PrxClient in Diplomatic Spear-Phishing</span></a></strong><span> </span><em><span>(AhnLab ASEC)</span></em><span> &#8211; Kimsuky is impersonating diplomatic personnel to deliver malicious LNK files and decoy documents to education and diplomatic targets, dropping the PebbleDash backdoor, PrxClient proxy malware, and RDP wrapper tooling. The post-exploitation tradecraft is the interesting part, including patching termsrv.dll to defeat Windows single-session RDP limits and novel UAC bypasses. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-23%20Kimsuky%20APT%20Deploys%20PebbleDash%20and%20PrxClient%20in%20Diplomatic%20Spear-Phishing%20Campaign"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.bka.de/SharedDocs/Kurzmeldungen/DE/Kurzmeldungen/260720_Schlag_gegen_Phishing_Gruppierung_Kratos.html"><span> </span></a><strong><a href="https://www.bka.de/SharedDocs/Kurzmeldungen/DE/Kurzmeldungen/260720_Schlag_gegen_Phishing_Gruppierung_Kratos.html"><span>Law Enforcement Dismantles Kratos PhaaS and Arrests Developer</span></a></strong><span> </span><em><span>(Germany&#8217;s BKA)</span></em><span> &#8211; Operation Olympus Blade seized over 200 servers and arrested the Kratos developer in Indonesia, cutting off a platform that powered roughly 15,000 phishing campaigns a month. The scale tells the real story. With 1,800 criminal customers subscribing, Microsoft credential theft had been fully commoditized into an off-the-shelf product.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Block the OAuth device code flow through conditional access anywhere it is not strictly required.</span></p><p><span>&#9745;&#65039; Hunt M365 for appointments scheduled far into the future and for unusual encrypted calendar attachments.</span></p><p><span>&#9745;&#65039; Monitor Graph API usage and anomalous DNS, including IPv6 AAAA record tunneling used for token refresh.</span></p><p><span>&#9745;&#65039; Enforce phishing-resistant MFA such as FIDO2 hardware keys, and require managed compliant devices for sensitive access.</span></p><p><span>&#9745;&#65039; Alert on identity layer anomalies: unexpected device code sign-ins, new mailbox rules, and impossible travel.</span></p><p><span>&#9745;&#65039; Detect unauthorized modification of critical system binaries such as termsrv.dll, alongside malicious LNK execution.</span></p><p><span>&#9745;&#65039; Rehearse your BEC incident response, because takedowns like Kratos remove a supplier rather than the demand.</span></p><h3><span>Theme 5: Patch, Then Assume Breach</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/"><span> </span></a><strong><a href="https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/"><span>Critical SharePoint RCE Actively Exploited to Steal Machine Keys</span></a></strong><span> </span><em><span>(BleepingComputer)</span></em><span> &#8211; Attackers are actively exploiting deserialization flaw CVE-2026-50522 in on-premises SharePoint to achieve remote code execution and exfiltrate machine keys. Patching alone will not evict them. Those stolen keys let attackers forge valid authentication tokens and impersonate users indefinitely, long after the vulnerability itself is closed.</span></p><p><span>&#128478;&#65039;</span><a href="https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/"><span> </span></a><strong><a href="https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/"><span>Pre-Auth RCE &#8220;wp2shell&#8221; Discovered in WordPress Core</span></a></strong><span> </span><em><span>(Searchlight Cyber)</span></em><span> &#8211; Searchlight has disclosed an unauthenticated remote code execution flaw in WordPress Core itself rather than in a plugin. No credentials, no user interaction, full server takeover. Given the install base, expect mass web shell deployment within days of a working exploit circulating.</span></p><p><span>&#128478;&#65039;</span><a href="https://guard.io/labs/hermeticreader---the-vulnerability-that-turned-adobe-300m-install-extension-into-a-full-whatsapp-takeover"><span> </span></a><strong><a href="https://guard.io/labs/hermeticreader---the-vulnerability-that-turned-adobe-300m-install-extension-into-a-full-whatsapp-takeover"><span>&#8220;HermeticReader&#8221; Flaw in Adobe Acrobat Extension Exposes 300M Users</span></a></strong><span> </span><em><span>(Guardio Labs)</span></em><span> &#8211; Guardio Labs found a vulnerability chain (CVE-2026-48294) in the Adobe Acrobat Chrome extension that hands over a victim&#8217;s entire WhatsApp account after a single page visit. An unauthenticated zero-click storage write hijacks Adobe&#8217;s Hermes integration engine to scrape WhatsApp Web&#8217;s DOM directly. No malware dropped, no credentials phished, roughly 329 million potential targets.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/"><span> </span></a><strong><a href="https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/"><span>ACR Stealer Leverages ClickFix Tactics and Blockchain C2</span></a></strong><span> </span><em><span>(Microsoft Security) &#8211;</span></em><span> Microsoft is tracking increased ACR Stealer activity using WebDAV-hosted ClickFix lures paired with Python loaders. The operational resilience comes from decentralized blockchain-based command and control, which means there is no server for anyone to seize. Takedown as a strategy simply does not apply here. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-20%20ACR%20Stealer%20Leverages%20ClickFix%20Tactics%20%26%20Blockchain%20C2%20Infrastructure"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis/"><span> </span></a><strong><a href="https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis/"><span>The AI-Powered Malware QA Lab Revolutionizing WebDAV Attacks</span></a></strong><span> </span><em><span>(Rapid7)</span></em><span> &#8211; Rapid7 stumbled onto an exposed WebDAV server holding over 1,000 artifacts that functioned as a complete delivery and quality assurance pipeline. Attackers are operating like software product teams, using LLMs to author detailed README files documenting CVE-2025-33053 exploitation and to automate their testing cycles. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-21%20The%20AI-Powered%20Malware%20QA%20Lab%20Revolutionizing%20WebDAV%20Attacks"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/"><span> </span></a><strong><a href="https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/"><span>Chaos Ransomware Deploys msaRAT for Browser-Based C2</span></a></strong><span> </span><em><span>(Cisco Talos)</span></em><span> &#8211; Talos has documented a Rust-based RAT used by the Chaos RaaS group that never connects to the internet itself, instead hijacking the victim&#8217;s browser through the Chrome DevTools Protocol. Double-encrypted WebRTC DataChannel traffic routed via legitimate Twilio TURN servers and Cloudflare Workers sails straight past proxy allowlists and firewall rules. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-24%20Chaos%20Ransomware%20Deploys%20msaRAT%20to%20Turn%20Your%20Browser%20into%20a%20Covert%20C2%20Channel"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Deploy Microsoft&#8217;s July 2026 updates to on-premises SharePoint, patch WordPress Core, and update the Acrobat Chrome extension today.</span></p><p><span>&#9745;&#65039; Treat any exposed SharePoint server as compromised. Rotate machine keys, credentials, and tokens rather than just patching.</span></p><p><span>&#9745;&#65039; Restrict WebDAV across the estate and hunt rundll32.exe and davclnt.dll making unexpected outbound connections.</span></p><p><span>&#9745;&#65039; Block Python and script host processes spawning from browsers, and alert on headless Chrome or Edge and unauthorized CDP usage.</span></p><p><span>&#9745;&#65039; Deploy WAF rules for WordPress Core endpoints plus File Integrity Monitoring across web roots to catch dropped web shells.</span></p><p><span>&#9745;&#65039; Push Snort rules 1:301587 and 1:66839 with the ClamAV signature for msaRAT, and use deep packet inspection rather than port-based filtering.</span></p><p><span>&#9745;&#65039; Enforce browser extension allowlisting and brief staff on ClickFix, the fake error prompt that asks users to paste a command.</span></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-128?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-128?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-128?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Livestream</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!2XMg!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!2XMg!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png 424w, /__u/substackcdn.com/image/fetch/$s_!2XMg!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png 848w, /__u/substackcdn.com/image/fetch/$s_!2XMg!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png 1272w, /__u/substackcdn.com/image/fetch/$s_!2XMg!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!2XMg!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png" width="1280" height="720" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:720,&quot;width&quot;:1280,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:748899,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:&quot;https://kravensecurity.substack.com/i/208296096?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!2XMg!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png 424w, /__u/substackcdn.com/image/fetch/$s_!2XMg!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png 848w, /__u/substackcdn.com/image/fetch/$s_!2XMg!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png 1272w, /__u/substackcdn.com/image/fetch/$s_!2XMg!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff8d5ee97-086a-420e-b4b0-6bd8b6a4a9d5_1280x720.png 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p></p><p><span>How do you start operationalizing your threat intelligence platform? By connecting it to the heart of your security operations... your SIEM!</span></p><p><span>Learn how in tonight&#8217;s livestream, where we cover connecting MISP to Elastic to streamline your threat intel and provide your security team with the context they need.</span></p><p><span>&#9889; The gap in most threat intel programs isn&#8217;t intelligence. It&#8217;s that the intelligence never becomes a detection.</span></p><p><span>I built the whole pipeline live: MISP and Elastic in Docker, indicators flowing with proper decay handling, an indicator-match rule written from scratch, and a real alert firing at the end.</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtube.com/live/y6PagHuKr0c&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtube.com/live/y6PagHuKr0c"><span>Watch Now</span></a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!nsTB!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!nsTB!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!nsTB!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!nsTB!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!nsTB!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!nsTB!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Threat Intelligence with MISP&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Threat Intelligence with MISP" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!nsTB!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!nsTB!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!nsTB!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!nsTB!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc8170b61-d3e1-4e85-8630-83053c5e43e8_1920x1080.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>How to set up your own MISP instance to gather and organize cyber threat intelligence.</span></p></li><li><p><span>Configuring your MISP instance to suit your specific use case.</span></p></li><li><p><span>Automatically ingesting threat data into your MISP instance using open-source threat intelligence feeds.</span></p></li><li><p><span>How to search and filter data in your MISP instance.</span></p></li><li><p><span>Using the MISP API to streamline your workflow.</span></p></li><li><p><span>Extracting Indicators of Compromise (IOCs) from your MISP instance to use with other security tools.</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/threat-intelligence-with-misp/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/threat-intelligence-with-misp/"><span>Learn More</span></a></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Connecting MISP to Elastic SIEM]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/connecting-misp-to-elastic-siem</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/connecting-misp-to-elastic-siem</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 20 Jul 2026 11:00:58 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!Oe8G!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!Oe8G!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!Oe8G!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png 424w, /__u/substackcdn.com/image/fetch/$s_!Oe8G!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png 848w, /__u/substackcdn.com/image/fetch/$s_!Oe8G!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png 1272w, /__u/substackcdn.com/image/fetch/$s_!Oe8G!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!Oe8G!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png" width="1280" height="720" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/a04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:720,&quot;width&quot;:1280,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:748899,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/png&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://kravensecurity.substack.com/i/207743518?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!Oe8G!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png 424w, /__u/substackcdn.com/image/fetch/$s_!Oe8G!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png 848w, /__u/substackcdn.com/image/fetch/$s_!Oe8G!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png 1272w, /__u/substackcdn.com/image/fetch/$s_!Oe8G!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fa04fcf75-0eae-4608-bd4a-93b5b54f10df_1280x720.png 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>How do you start operationalizing your threat intelligence platform? By connecting it to the heart of your security operations... your SIEM!</p><p>Learn how in tonight&#8217;s livestream, where we cover connecting MISP to Elastic to streamline your threat intel and provide your security team with the context they need.</p><p>&#9889; The gap in most threat intel programs isn&#8217;t intelligence. It&#8217;s that the intelligence never becomes a detection.</p><p>I&#8217;m building the whole pipeline live: MISP and Elastic in Docker, indicators flowing with proper decay handling, an indicator-match rule written from scratch, and a real alert firing at the end.</p><p>&#128197; Tune in at 8 PM (BST) to learn how (or watch on catch-up).</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtube.com/live/y6PagHuKr0c&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtube.com/live/y6PagHuKr0c"><span>Watch Now</span></a></p><p></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Triaging the Week 127]]></title><description><![CDATA[The Agentic Attack Surface // The MFA Bypass Era // Poisoned Supply Chains & Fake Repos // Stealers, Ransomware & the macOS Frontier // Infrastructure, Privacy & Critical Patches]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-127</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-127</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 17 Jul 2026 07:00:15 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/4a482ee1-785d-428d-a140-2162cc552bdc_6912x3456.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4><span>Theme 1: The Agentic Attack Surface (and AI as the Attacker)</span></h4><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://medium.com/@chinmohannayak/i-sent-a-whatsapp-message-to-an-ai-agent-it-ran-my-code-on-the-host-adbbcbb0e0ad"><span> From WhatsApp Message to Host Takeover</span></a><span> </span><em><span>(Chinmohan Nayak)</span></em><span> &#8212; Three high-severity flaws in the open-source OpenClaw framework let a plain WhatsApp/Slack/Teams message run arbitrary code on the host. Root cause: no separation between the natural-language layer and the execution layer, so payloads slip past variable filters and escape the sandbox &#8212; even against safety-aligned models.</span></p><p><span>&#128478;&#65039;</span><a href="https://asset-group.github.io/disclosures/ghostcommit/"><span> GhostCommit: Prompt Injections Hidden in Images</span></a><span> </span><em><span>(ASSET Research Group)</span></em><span> &#8212; AI code reviewers treat images as benign binary blobs, but downstream multimodal coding agents </span><em><span>read</span></em><span> the instructions printed inside them and dump live .env secrets as raw number arrays that sail past secret scanners.</span></p><p><span>&#128478;&#65039;</span><a href="https://arxiv.org/abs/2607.05189v1"><span> MemGhost: Persistent False Memories in AI Assistants</span></a><span> </span><em><span>(WhisperBench)</span></em><span> &#8212; A single crafted email tricks a memory-enabled agent (OpenClaw, Claude Code SDK) into writing false &#8220;facts&#8221; straight into its MEMORY.md &#8212; no password needed &#8212; and hides the action from the chat UI.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.manifold.security/blog/claude-for-chrome-extension-bypass"><span> Claude for Chrome Flaw Unlocks Silent Email Reading</span></a><span> </span><em><span>(Manifold Security)</span></em><span> &#8212; The &#8220;ClaudeBleed&#8221; bug lets a low-privilege extension hijack the assistant with ~6 lines of JavaScript (no event.isTrusted check on synthetic clicks) to silently read Gmail, Docs, and Calendar. Still unpatched in v1.0.80. </span><em><span>(Note: this appeared twice in the issue &#8212; dedupe before airing.)</span></em></p><p><span>&#128478;&#65039;</span><a href="https://www.trendmicro.com/en_us/research/26/g/actor-behind-patriot-bait-used-ai-to-deploy-c2-botnet.html"><span> Threat Actor Migrates Live Botnet in Six Minutes with AI</span></a><span> </span><em><span>(Trend Micro)</span></em><span> &#8212; &#8220;bandcampro&#8221; used Gemini CLI to architect, code, and deploy C2 infrastructure by typing plain Russian intents &#8212; doing only 11% of the work. The whole C&amp;C op fits in 5KB of plaintext, making it trivially replicable. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-16%20Threat%20Actor%20Uses%20AI%20to%20Migrate%20Live%20Botnet%20in%20Just%20Six%20Minutes"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Stop treating LLM safety alignment as a security boundary &#8212; enforce code-level, zero-trust sandbox isolation that separates language interpretation from execution permissions.</span></p><p><span>&#9745;&#65039; Lock down agent inputs: strip exec/shell from external-facing tool allowlists, gate durable-memory writes behind explicit user confirmation, and route untrusted email/DMs through an isolated reader agent with no file, shell, or memory access.</span></p><p><span>&#9745;&#65039; Patch and harden deployments now (OpenClaw &#8805; 2026.6.6; disable &#8220;Act without asking&#8221; in Claude for Chrome) and rotate credentials for any agent that was publicly reachable.</span></p><p><span>&#9745;&#65039; Shift detection from static access gates to runtime behavior monitoring &#8212; traditional EDR won&#8217;t log model-level compromises. Watch for PowerShell beaconing from temp dirs and anomalous agent tool use.</span></p><h4><span>Theme 2: The MFA Bypass Era &#8212; Phishing, Vishing &amp; Social Engineering</span></h4><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.okta.com/blog/threat-intelligence/vishing-actors-target-microsoft-entra-passkey-enrollment-/"><span> Vishing Campaigns Target Entra Passkey Enrollment</span></a><span> </span><em><span>(Okta)</span></em><span> &#8212; Operator-controlled PHP panels let attackers adapt to live MFA prompts (TOTP, push-matching, SMS OTP) over the phone and walk M365 victims through enrolling an </span><em><span>attacker-owned</span></em><span> passkey. Hitting food &amp; beverage, healthcare, aviation, and more.</span></p><p><span>&#128478;&#65039;</span><a href="https://reliaquest.com/blog/threat-spotlight-jalisco-toolkit-and-ai-powered-phishing-surge"><span> AI-Powered Phishing Surge &amp; the &#8220;Jalisco&#8221; Toolkit</span></a><span> </span><em><span>(ReliaQuest)</span></em><span> &#8212; PhaaS kits like Jalisco use a real-time lure-generation API to mint fresh OAuth device codes on the fly, defeating Microsoft&#8217;s 15-minute TTL, then enroll rogue devices for a Primary Refresh Token that survives password resets. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-15%20AI-Powered%20Phishing%20Surge%20%26%20The%20Jalisco%20Toolkit"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.elastic.co/security-labs/telepuz-maas-malware-clickfix"><span> TELEPUZ MaaS Rides the &#8220;ClickFix&#8221; Trap</span></a><span> </span><em><span>(Elastic Security Labs)</span></em><span> &#8212; Fake &#8220;verification&#8221; pages trick users into pasting malicious PowerShell. TELEPUZ then uses NTDLL unhooking, AMSI/ETW patching, and indirect syscalls, with a Telegram profile as fallback C2. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-17%20Is%20Your%20Team%20Falling%20for%20the%20ClickFix%20Trap%20-%203%20Ways%20to%20Stop%20the%20New%20TELEPUZ%20Malware"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Push targeted awareness comms now: legit IT never calls to rush passkey enrollment on an external domain, and users must never paste PowerShell/scripts from a &#8220;verification&#8221; page.</span></p><p><span>&#9745;&#65039; Constrain identity in Entra ID &#8212; block device-code auth via Conditional Access, restrict passkey and new-device registration to managed corporate networks, and audit for rogue enrollments (generic microsoft-* / WINDOWS-* device names).</span></p><p><span>&#9745;&#65039; Hunt newly registered passkey-themed domains and block known TELEPUZ infra (e.g. hurgadatour[.]shop + Telegram fallbacks).</span></p><p><span>&#9745;&#65039; Rebuild IR playbooks for token compromise: revoking rogue devices and active sessions is now mandatory &#8212; a password reset alone won&#8217;t evict an OAuth/PRT-based intruder.</span></p><h4><span>Theme 3: Poisoned Supply Chains &amp; Fake Repos</span></h4><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://stripeolt.com/knowledge-hub/threat-research/chrome-extension-hidden-data-exfiltration-900k-users/"><span> Hidden Exfiltration in 900k-User &#8220;ModHeader&#8221; Chrome Extension</span></a><span> </span><em><span>(Stripe OLT)</span></em><span> &#8212; A trusted, reputable extension quietly generated unique IDs, monitored browsing, and beaconed to external infra. Google pulled it July 10, but existing installs remain live. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-14%20Hidden%20Exfiltration%20Discovered%20in%20900k-User%20Chrome%20Extension"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.ox.security/blog/asyncapi-npm-organization-compromised-2m-weekly-downloads-affected/"><span> Supply Chain Attack Hits AsyncAPI NPM Packages</span></a><span> </span><em><span>(OX Security)</span></em><span> &#8212; A 91,000-line dropper embedded directly in main JS files (2M+ weekly downloads) acts as an info-stealer, crypto-stealer, and RAT &#8212; using IPFS for payload storage and torrent URLs for backup C2, and self-terminating on Russian locale, VMs, or EDR.</span></p><p><span>&#128478;&#65039;</span><a href="https://arcticwolf.com/resources/blog/fake-github-repositories-deliver-boryptgrab-lineage-infostealer/"><span> 290+ Fake GitHub Repos Deliver BoryptGrab Infostealer</span></a><span> </span><em><span>(Arctic Wolf)</span></em><span> &#8212; Repos impersonating trusted brands use hidden redirects to spoofed download pages; a trojanized libcurl.dll side-loads and runs 11 modules to steal browser creds, wallets, and messaging tokens. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-15%20290%2B%20Fake%20GitHub%20Repositories%20Impersonate%20Top%20Security%20Brands%20to%20Deliver%20Stealthy%20BoryptGrab%20Infostealer"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/"><span> OkoBot Framework Hijacks Crypto Wallets via Fake GitHub Repos</span></a><span> </span><em><span>(Kaspersky)</span></em><span> &#8212; &#8220;ClickFix&#8221; + fake tools (e.g. spoofed SSMS) deploy SSH bots that disable Defender, enable RDP, replace termsrv.dll, and inject hidden malicious browser extensions. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-16%20OkoBot%20Malware%20Framework%20Hijacks%20Cryptocurrency%20Wallets%20via%20Fake%20GitHub%20Repositories"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Mandate software acquisition only from validated vendor domains &#8212; not links inside GitHub repos &#8212; and train teams to spot repos hijacking popular tool names.</span></p><p><span>&#9745;&#65039; Audit and allow-list browser extensions; force-remove ModHeader everywhere and review historical logs for what it exfiltrated.</span></p><p><span>&#9745;&#65039; Rotate all NPM/PyPI/Cargo tokens on suspect machines and audit recent commits for injected payloads in main JS files (this class bypasses post-install script restrictions).</span></p><p><span>&#9745;&#65039; Alert on DLL side-loading from Downloads/Temp, anomalous children of utilities like gup.exe, unauthorized outbound SSH / inbound RDP, and connections to IPFS gateways or BitTorrent bootstrap nodes.</span></p><h4><span>Theme 4: Stealers, Ransomware &amp; the macOS Frontier</span></h4><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/"><span> Apple-Notarized &#8220;CrashStealer&#8221; Bypasses macOS Gatekeeper</span></a><span> </span><em><span>(Jamf)</span></em><span> &#8212; A notarized dropper (&#8221;Werkbit Setup&#8221;) delivers a native-C++ stealer with multi-layer anti-debugging, control-flow flattening, and a dscl-based password check &#8212; harvesting browsers, wallets, and the keychain on Intel and Apple Silicon. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-14%20Apple-Notarized%20CrashStealer%20Malware%20Bypasses%20macOS%20Gatekeepe"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.group-ib.com/blog/clicklock-stealer-macos-malware/"><span> ClickLock Stealer Forces macOS Into Lockdowns</span></a><span> </span><em><span>(Group-IB)</span></em><span> &#8212; Fake ClickFix/Cloudflare pages get users to run Terminal commands; a &#8220;kill loop&#8221; repeatedly terminates Finder, Dock, and browsers for hours until the victim surrenders their password. 100+ victims across 33 countries. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-17%20The%20New%20macOS%20Malware%20Forcing%20Users%20Into%20System%20Lockdowns"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.security.com/threat-intelligence/ransomware-spirals-extortion"><span> New &#8220;Spirals&#8221; Ransomware &#8212; Sub-24-Hour Double Extortion</span></a><span> </span><em><span>(Symantec &amp; Carbon Black)</span></em><span> &#8212; A Rust-based crew breached an internet-facing IIS server and, in under 24 hours, dumped credentials, disabled EDR, and exfiltrated data before encrypting. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-17%20New%20Spirals%20Ransomware%20Emerges%20in%20High-Speed%20Double%20Extortion%20Attack"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Kill the &#8220;notarized/verified = safe&#8221; assumption &#8212; deploy behavioral EDR/MDM that flags post-execution recon, not just signature checks.</span></p><p><span>&#9745;&#65039; Retrain users to never paste Terminal/bash commands from a website; if a Mac starts force-killing apps and demanding a password, hard shut down and boot to Safe Mode rather than entering credentials.</span></p><p><span>&#9745;&#65039; Secure internet-facing servers (esp. IIS) &#8212; hunt ASP.NET web shells and rogue scheduled tasks &#8212; and enforce least privilege to blunt PsExec/WMI lateral movement.</span></p><p><span>&#9745;&#65039; Enable tamper protection on Defender/EDR with instant alerts when real-time scanning is disabled, and keep isolated offline backups to defang extortion. Hunt CrashStealer IoCs (/Volumes/Werkbit Setup, dev.golove.velto, unauthorized dscl lookups).</span></p><h4><span>Theme 5: Infrastructure, Privacy &amp; Critical Patches</span></h4><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.ic3.gov/CSA/2026/260713.pdf"><span> Russian State Hackers Exploiting Vulnerable Routers</span></a><span> </span><em><span>(IC3 / joint advisory)</span></em><span> &#8212; FSB Center 16 (&#8221;Berserk Bear&#8221;) scans for weak/default SNMP strings and exploits Cisco Smart Install to seize network devices and exfiltrate configs across energy, comms, healthcare, defense, and government.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.ndss-symposium.org/wp-content/uploads/2026-s1573-paper.pdf"><span> Is Your Free VPN Spying On You?</span></a><span> </span><em><span>(MVPNalyzer study)</span></em><span> &#8212; Of 281 free Android VPNs (2.4B+ installs), 61 send data in plaintext, 29 leak traffic outside the tunnel, and 80%+ contact ad trackers &#8212; data-harvesting tools dressed up as privacy apps.</span></p><p><span>&#128478;&#65039;</span><a href="https://arxiv.org/abs/2607.06141"><span> Privacy Flaw in 85 Popular Crypto Wallet Extensions</span></a><span> </span><em><span>(DistriNet)</span></em><span> &#8212; Wallets used by 35M+ people leak addresses and enable cross-site tracking by default; failing to terminate connections on &#8220;log out&#8221; lets invisible iframes link pseudonymous profiles to real identities &#8212; no hack required.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.zoom.com/en/trust/security-bulletin/zsb-26014/"><span> Critical 9.8 Account-Takeover Flaw in Zoom for Windows</span></a><span> </span><em><span>(Zoom)</span></em><span> &#8212; CVE-2026-53412 (CVSS 9.8): improper input validation lets an </span><em><span>unauthenticated</span></em><span> remote attacker take over sessions over the network; no local access or privileges needed.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Patch/harden infrastructure now: upgrade Zoom for Windows (Workplace &#8805; 7.0.0; VDI 7.0.10 / 6.6.15 / 6.5.18), move to SNMPv3, disable Cisco Smart Install, block TFTP/SNMP at the edge, and replace end-of-life network gear.</span></p><p><span>&#9745;&#65039; Cross-reference mobile fleets against the MVPNalyzer flagged list, uninstall offending free VPNs, and stop trusting &#8220;verified&#8221; badges or &#8220;no-logs&#8221; marketing over independent audits.</span></p><p><span>&#9745;&#65039; For crypto users: regularly audit and revoke &#8220;Connected Sites,&#8221; use dedicated browser profiles and throwaway wallets, and push vendors to block iframe address exposure and enforce true session termination.</span></p><p><span>&#9745;&#65039; Enforce phishing-resistant MFA + SSO on collaboration tools and stand up automated third-party patch management so critical fixes don&#8217;t wait on manual user action.</span></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-127?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-127?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-127?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Video</h2><div id="youtube2-3Y-8KKaY3Yg" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;3Y-8KKaY3Yg&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/3Y-8KKaY3Yg?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p><span>I spent years building CTI programs that impressed exactly nobody.</span></p><p><span>Dark web monitoring. Infrastructure hunting. Automation. Then AI, obviously.</span></p><p><span>All of it was fun to build. None of it moved the needle for the business.</span></p><p><span>What actually moved the needle was one boring slide for the CISO: here is our threat model, here is what we can defend against, here is what we can&#8217;t, here is the gap and what it costs to close it.</span></p><p><span>That&#8217;s the whole premise behind the CTI-CMM, the community-built maturity model for threat intelligence. It&#8217;s free, it&#8217;s on GitHub, and it doesn&#8217;t ask how many reports you published. It asks whether anyone made a different decision because of them.</span></p><p><span>This video takes a deep dive into the 11 domains, 4 levels maturity levels, and a 60-day sprint to turn your CTI program around &#128170;</span></p><p><span>Get started using this fantastic, community-driven model today!</span></p><p><span>&#9997;&#65039;</span><a href="https://feedly.com/ti-essentials/posts/how-to-operationalize-the-cti-cmm-a-practical-guide"><span> Accompanying blog article</span></a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!QHX4!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!QHX4!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp 424w, /__u/substackcdn.com/image/fetch/$s_!QHX4!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp 848w, /__u/substackcdn.com/image/fetch/$s_!QHX4!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!QHX4!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!QHX4!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp" width="1200" height="675" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:675,&quot;width&quot;:1200,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Structured Analytical Techniques&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Structured Analytical Techniques" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!QHX4!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp 424w, /__u/substackcdn.com/image/fetch/$s_!QHX4!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp 848w, /__u/substackcdn.com/image/fetch/$s_!QHX4!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!QHX4!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F3474bc6a-96be-4eef-b208-dd9e615bf10d_1200x675.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>How to use Structured Analytical Techniques (SATs) to perform intelligence analysis.</span></p></li><li><p><span>What intelligence analysis technique to use and when.</span></p></li><li><p><span>Common challenges and how to overcome them.</span></p></li><li><p><span>How to practically apply analysis techniques.</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/structured-analytical-technqiues/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/structured-analytical-technqiues/"><span>Learn More</span></a></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Stop Measuring CTI Reports. Start Measuring Decisions. (CTI-CMM)]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/stop-measuring-cti-reports-start</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/stop-measuring-cti-reports-start</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 13 Jul 2026 11:03:21 GMT</pubDate><enclosure url="https://substackcdn.com/image/youtube/w_728,c_limit/3Y-8KKaY3Yg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div id="youtube2-3Y-8KKaY3Yg" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;3Y-8KKaY3Yg&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/3Y-8KKaY3Yg?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p>I spent years building CTI programs that impressed exactly nobody.</p><p>Dark web monitoring. Infrastructure hunting. Automation. Then AI, obviously.</p><p>All of it was fun to build. None of it moved the needle for the business.</p><p>What actually moved the needle was one boring slide for the CISO: here is our threat model, here is what we can defend against, here is what we can&#8217;t, here is the gap and what it costs to close it.</p><p>That&#8217;s the whole premise behind the CTI-CMM, the community-built maturity model for threat intelligence. It&#8217;s free, it&#8217;s on GitHub, and it doesn&#8217;t ask how many reports you published. It asks whether anyone made a different decision because of them.</p><p>This video takes a deep dive into the 11 domains, 4 levels maturity levels, and a 60-day sprint to turn your CTI program around &#128170;</p><p>Get started using this fantastic, community-driven model today!</p><p>&#9997;&#65039; <a href="https://feedly.com/ti-essentials/posts/how-to-operationalize-the-cti-cmm-a-practical-guide">Accompanying blog article</a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtu.be/3Y-8KKaY3Yg&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtu.be/3Y-8KKaY3Yg"><span>Watch Now</span></a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Triaging the Week 126]]></title><description><![CDATA[Identity Under Siege &#8212; Device Code Phishing, Vishing & MFA Bypass // AI Coding Agents Under Attack // Supply Chain & Dev Ecosystem Residential Proxies, Botnets, & ORBs]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-126</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-126</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 10 Jul 2026 07:01:32 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h3><span>Theme 1: Identity Under Siege &#8212; Device Code Phishing, Vishing &amp; MFA Bypass</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://blog.talosintelligence.com/artoken-inside-an-eviltokens-affiliate-panel-targeting-microsoft-365/"><span> Inside the ARToken Phishing Panel Targeting Microsoft 365</span></a><span> </span><em><span>(Cisco Talos)</span></em><span> &#8212; A PhaaS panel that weaponizes Microsoft&#8217;s own OAuth 2.0 Device Authorization Grant to bypass MFA entirely, hidden behind a seven-layer client-side anti-analysis engine that blinds scanners and sandboxes. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-06%20Inside%20the%20ARToken%20Phishing%20Panel%20Targeting%20Microsoft%20365"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://zerobec.com/blog/debull-storm-2372-microsoft-device-code-phishing-graphspy"><span> Sponsored Hackers Weaponize Microsoft Device Code Flow Using GraphSpy</span></a><span> </span><em><span>(ZeroBEC)</span></em><span> &#8212; Russian state actor Storm-2372 captures tokens through the </span><em><span>legitimate</span></em><span> Microsoft login page, then uses GraphSpy to map infrastructure, register rogue devices, and inject backup MFA methods &#8212; no fake domains needed. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-08%20Sponsored%20Hackers%20Weaponize%20Microsoft%20Device%20Code%20Flow%20Using%20GraphSpy"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem"><span> Helix Data Extortion Group Bypasses MFA via Vishing and Device Code Phishing</span></a><span> </span><em><span>(ReliaQuest)</span></em><span> &#8212; Helix spoofs a victim&#8217;s direct manager over the phone to trick them into authorizing a device code, captures the session token, and exfiltrates SharePoint data to fuel ransom demands. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-10%20Helix%20Data%20Extortion%20Group%20Bypasses%20MFA%20via%20Vishing%20and%20Device%20Code%20Phishing"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://gist.github.com/BushidoUK/57c38d5ee75481fb237e968a537de778"><span> Sophisticated Phishing Kits Impersonate Big Brands to Hijack Google Ecosystems</span></a><span> </span><em><span>(Will Thomas)</span></em><span> &#8212; Recruitment-themed &#8220;Google Careers&#8221; kits use HTML-splitting &#8212; breaking &#8220;Google&#8221; into individual &lt;label&gt; tags &#8212; plus a spoofed Turnstile and dynamic C2 to evade signature detection and steal Workspace credentials. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-07%20Sophisticated%20Phishing%20Kits%20Impersonate%20Big%20Brands%20to%20Hijack%20Google%20Ecosystems"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2026-06-28-Fake-IT-support-abuses-Teams-to-deliver-EtherRAT.txt"><span> Fake IT Support Campaign Abuses Microsoft Teams to Deploy EtherRAT</span></a><span> </span><em><span>(Palo Alto Unit 42)</span></em><span> &#8212; Attackers impersonate IT support via Teams vishing to deploy EtherRAT, which pulls live C2 addresses from Ethereum smart contracts &#8212; making its infrastructure highly resilient and hard to disrupt. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-08%20Fake%20IT%20Support%20Campaign%20Abuses%20Microsoft%20Teams%20to%20Deploy%20EtherRA"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Block or disable the Device Code Flow (deviceCode) in Microsoft Entra ID via Conditional Access, allowing narrow audited exceptions only for input-constrained systems like meeting-room devices.</span></p><p><span>&#9745;&#65039; Migrate to phishing-resistant MFA (FIDO2 keys / Authenticator passkeys) with Conditional Access enforcing managed-device compliance and automated token revocation on high-risk signals.</span></p><p><span>&#9745;&#65039; Hunt in your SIEM / Sentinel for device-code and auth anomalies &#8212; IP mismatches across auth legs, logins from residential proxy pools, and post-compromise bulk Graph API mailbox reads or new inbox-forwarding rules.</span></p><p><span>&#9745;&#65039; Restrict external Microsoft Teams interactions, train staff to distrust &#8220;External and unknown&#8221; callers, and require independent verification of any IT-support request before granting screen share or installing software.</span></p><p><span>&#9745;&#65039; Harden email defenses with text-normalization / OCR to defeat HTML-splitting, and block or alert on newly registered lookalike hiring and vendor domains.</span></p><p><span>&#9745;&#65039; Block execution of unauthorized RMM tools (HopToDesk, AnyDesk) and silent Node.js installs via curl.exe associated with EtherRAT.</span></p><h3><span>Theme 2: AI Coding Agents Under Attack</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://arxiv.org/abs/2607.02357"><span> The SKILLCLOAK Technique and the Looming Threat to AI Coding Agents</span></a><span> </span><em><span>(HKUST)</span></em><span> &#8212; Malicious &#8220;skills&#8221; for AI coding assistants evade static scanners over 90% of the time by hiding self-extracting payloads in ignored directories (.git/, build/) that unpack at runtime into the agent&#8217;s privileged terminal.</span></p><p><span>&#128478;&#65039;</span><a href="https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos/"><span> GitLost Vulnerability Exposes Private GitHub Repositories via AI Agents</span></a><span> </span><em><span>(Noma)</span></em><span> &#8212; An indirect prompt injection in GitHub Agentic Workflows lets an unauthenticated attacker leak private-repo data via a crafted public issue; the single keyword &#8220;Additionally&#8221; was enough to bypass built-in guardrails.</span></p><p><span>&#128478;&#65039;</span><a href="https://arxiv.org/abs/2607.03968"><span> GitHub Copilot Generates Banned Malicious Content via Code Workflow Exploits</span></a><span> </span><em><span>(Kumar &amp; Maple)</span></em><span> &#8212; &#8220;Workflow-level jailbreaks&#8221; exploit an agent&#8217;s drive to complete tasks, hitting a 100% success rate across 816 runs to silently write malicious payloads into source files without ever tripping chat-level refusals.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.wiz.io/blog/ghostapproval-a-trust-boundary-gap-in-ai-coding-assistants"><span> How a Simple Symlink Exploit Tricks AI Coding Assistants Into Overwriting Sensitive System Files</span></a><span> </span><em><span>(Wiz)</span></em><span> &#8212; &#8220;GhostApproval&#8221; abuses the human-in-the-loop model: a benign filename shown for approval hides a malicious symlink that redirects the write to critical host files.</span></p><p><span>&#128478;&#65039;</span><a href="https://ainowinstitute.org/publications/friendly-fire-exploit-brief"><span> Hijacking Defensive AI Agents for Remote Code Execution</span></a><span> </span><em><span>(AI Now Institute)</span></em><span> &#8212; Prompt injections embedded in third-party repos trick autonomous agents (Claude Code, Codex) into executing obfuscated binaries under the guise of a security review &#8212; no plugins or special config required.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Kill autonomous execution &#8212; disable auto-mode / auto-review and enforce human-in-the-loop authorization for every shell command and file write an agent generates.</span></p><p><span>&#9745;&#65039; Sandbox all agentic work &#8212; run codebase analysis and supply-chain audits in disposable containers / VMs (DevContainers) with no access to host files, saved credentials, or elevated terminals.</span></p><p><span>&#9745;&#65039; Treat the context window as an active attack surface &#8212; sanitize and isolate user-generated content from system instructions, and model prompt injection as a systemic, SQLi-class risk rather than trusting model guardrails.</span></p><p><span>&#9745;&#65039; Shift from static / signature scanning to runtime behavioral monitoring &#8212; watch for high-entropy blobs in ignored folders, abnormal file padding, symlink anomalies, and startup network pulls.</span></p><p><span>&#9745;&#65039; Mandate independent human review plus SAST on all AI-generated source regardless of whether the chat panel looked compliant, and tightly scope agent permissions (no broad cross-repo access, no posting to public untrusted threads).</span></p><h3><span>Theme 3: Supply Chain &amp; the Developer Ecosystem</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://socket.dev/blog/polinrider-north-korea-linked-supply-chain-campaign-expands"><span> North Korea-Linked &#8216;PolinRider&#8217; Campaign Spreads Across Open-Source Repositories</span></a><span> </span><em><span>(Socket)</span></em><span> &#8212; The DPRK PolinRider campaign expands from npm into Go, Packagist, and Chrome extensions, using Git history rewriting (force pushes, anti-dated commits) and .vscode/tasks.json &#8220;folderOpen&#8221; triggers to auto-run hidden loaders.</span></p><p><span>&#128478;&#65039;</span><a href="https://github.blog/changelog/2026-07-08-npm-install-time-security-and-gat-bypass2fa-deprecation/"><span> npm v12 Disables Automatic Install Scripts by Default</span></a><span> </span><em><span>(GitHub)</span></em><span> &#8212; npm shifts from &#8220;trust by default&#8221; to explicit approval, blocking implicit preinstall/install/postinstall hooks, remote URLs, and node-gyp triggers, and deprecating 2FA-bypassing tokens.</span></p><p><span>&#128478;&#65039;</span><a href="https://securitylabs.datadoghq.com/articles/coordinated-github-api-enumeration/"><span> Blunting the Edge of Coordinated GitHub API Enumeration</span></a><span> </span><em><span>(Datadog)</span></em><span> &#8212; Attackers spread GitHub API enumeration across residential proxies to stay under volume-based rate limits while scraping repos and hunting secrets; detection has to pivot to behavioral correlation.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Audit repos and dev workstations for supply-chain tradecraft &#8212; VS Code tasks with &#8220;runOn&#8221;: &#8220;folderOpen&#8221;, Node.js executing static assets like .woff2, force-pushes / anti-dated commits, and synchronized batch changes across unrelated repos.</span></p><p><span>&#9745;&#65039; Update to npm 11.16.0+ / v12, run npm approve-scripts to allowlist only trusted native-compilation packages, commit the results so headless CI/CD doesn&#8217;t break, and retire Granular Access Tokens before the August 2026 deadline.</span></p><p><span>&#9745;&#65039; Enforce phishing-resistant MFA for all maintainers and rotate any exposed secrets from a clean host if an affected package version was ever installed.</span></p><p><span>&#9745;&#65039; Ingest GitHub Audit Logs (repo.access, oauth_application, token-generation events) into a SIEM and correlate distributed anomalies &#8212; synchronized queries, uniform User-Agents, rapid token use.</span></p><p><span>&#9745;&#65039; Enforce secret scanning and strict least-privilege on OAuth apps and PATs, with fine-grained scopes and short expiration windows.</span></p><h3><span>Theme 4: Residential Proxies, Botnets &amp; ORB Networks</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://cloud.google.com/blog/topics/threat-intelligence/google-continued-disruption-residential-proxy-networks"><span> Google, FBI, and Partners Dismantle 2-Million-Device NetNut Proxy Botnet</span></a><span> </span><em><span>(Google GTIG)</span></em><span> &#8212; A 2-million-node residential proxy botnet, grown by embedding proxy SDKs in consumer software and linking with Badbox 2.0, ran a white-label reseller program quietly fueling other proxy brands across the underground economy.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.infoblox.com/blog/threat-intelligence/fake-installers-fake-reviews-fake-services-real-proxies-real-victims/"><span> The Massive Malicious Scheme Turning Everyday Devices into Proxy Ware</span></a><span> </span><em><span>(Infoblox)</span></em><span> &#8212; &#8220;Lurking Lizard&#8221; uses 230+ lookalike domains and &#8220;drop-catching&#8221; of long-misquoted domains (e.g. 7zip[.]com) to push trojanized installers that silently enroll victims as residential proxy exit nodes.</span></p><p><span>&#128478;&#65039;</span><a href="https://blog.talosintelligence.com/uat-7810/"><span> UAT-7810 Rapidly Expanding ORB Networks with New Custom Malware Arsenal</span></a><span> </span><em><span>(Cisco Talos)</span></em><span> &#8212; China-nexus UAT-7810 deploys LONGLEASH / DOGLEASH / JARLEASH on unpatched Ruckus and ASUS edge routers to build ORB relay infrastructure leased to other state-sponsored actors. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-08%20UAT-7810%20Rapidly%20Expanding%20ORB%20Networks%20with%20New%20Custom%20Malware%20Arsenal"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Stop relying on IP reputation &#8212; move to Zero Trust / Conditional Access keyed on device-health certificates and continuous session evaluation, and flag distributed low-and-slow logins masked behind domestic ISP networks.</span></p><p><span>&#9745;&#65039; Deploy Protective DNS and application allowlisting to block typosquatting / drop-caught installer domains and prevent execution of unvetted installers; alert on outbound proxyware or tunneling traffic patterns.</span></p><p><span>&#9745;&#65039; Educate remote staff against &#8220;get paid to share your bandwidth / unused data&#8221; apps &#8212; a primary route to becoming a proxy exit node.</span></p><p><span>&#9745;&#65039; Patch edge gear now &#8212; Ruckus (CVE-2020-22653, CVE-2020-22658, CVE-2023-25717) and ASUS (CVE-2025-2492) &#8212; deploy the Talos SNORT / ClamAV signatures, block listed C2 IPs, and monitor edge / IoT devices for unknown tunnels, open ports, and rogue shell scripts.</span></p><h3><span>Theme 5: Critical Vulnerabilities &#8212; Patch Now</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://github.com/V4bel/Januscape"><span> 16-Year-Old &#8216;Januscape&#8217; Flaw Enables Universal Guest-to-Host VM Escapes</span></a><span> </span><em><span>(Hyunwoo Kim)</span></em><span> &#8212; CVE-2026-53359, a use-after-free in Linux KVM&#8217;s legacy shadow MMU emulation code, allows guest-to-host escape and root-level code execution on Intel and AMD x86 platforms.</span></p><p><span>&#128478;&#65039;</span><a href="https://community.ui.com/releases/Security-Advisory-Bulletin-066-066/984eceb3-49c8-4227-942d-671c289b3afc"><span> Ubiquiti Issues Urgent Patch for Max-Severity UniFi OS Flaw</span></a><span> </span><em><span>(Ubiquiti)</span></em><span> &#8212; CVE-2026-50746 (CVSS 10.0) enables command injection via the UniFi Connect app; 100,000+ internet-facing UniFi OS instances are exposed, with six more low-complexity, zero-interaction flaws also disclosed.</span></p><p><span>&#128478;&#65039;</span><a href="https://zhero-web-sec.github.io/research-and-things/one-trigram-at-a-time-xsleak-via-universal-css-injection-and-dos-in-opera-(gx)"><span> How Browser Personalization Opened the Door to Zero-Click Universal XSLeaks and DoS</span></a><span> </span><em><span>(zhero_web_security)</span></em><span> &#8212; An Opera GX mod-framework flaw auto-installs configs when a user simply visits a malicious site, enabling zero-click DoS and universal CSS-injection data harvesting with no JavaScript.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Patch immediately &#8212; deploy the fixed Linux kernel for CVE-2026-53359, update UniFi Connect to 3.4.20+ and UniFi OS to 5.1.19+, and force Opera / Opera GX to the latest vendor build.</span></p><p><span>&#9745;&#65039; Reduce exposure &#8212; remove UniFi management interfaces from public internet visibility via firewall rules and segmentation, and isolate high-risk / multi-tenant KVM guests using hardened micro-VMs, moving off legacy shadow paging where hardware-assisted virtualization is available.</span></p><p><span>&#9745;&#65039; Watch for exploitation &#8212; unexplained host-kernel crashes or hypervisor restarts (Januscape), and anomalous browser behavior like .crx downloads from static iframes or non-JavaScript exfiltration (Opera GX).</span></p><p><span>&#9745;&#65039; Enforce centralized browser management to block unauthorized add-ons and automatic layout/theme modifications.</span></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-126?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-126?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-126?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Video</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jzZX!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jzZX!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jzZX!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jzZX!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jzZX!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jzZX!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg" width="1280" height="720" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:720,&quot;width&quot;:1280,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;https://i9.ytimg.com/vi/vrSCwvXey3Q/maxresdefault.jpg?v=69e20c69&amp;sqp=CIiQwtIG&amp;rs=AOn4CLCafv4YJI8GntAJNF0usOe4XkxCEg&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="https://i9.ytimg.com/vi/vrSCwvXey3Q/maxresdefault.jpg?v=69e20c69&amp;sqp=CIiQwtIG&amp;rs=AOn4CLCafv4YJI8GntAJNF0usOe4XkxCEg" title="https://i9.ytimg.com/vi/vrSCwvXey3Q/maxresdefault.jpg?v=69e20c69&amp;sqp=CIiQwtIG&amp;rs=AOn4CLCafv4YJI8GntAJNF0usOe4XkxCEg" srcset="/__u/substackcdn.com/image/fetch/$s_!jzZX!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jzZX!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jzZX!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jzZX!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F502ee697-05fb-4f5b-84f3-f0bb28730481_1280x720.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><span>Most MISP deployments never make it past &#8220;it works on my laptop.&#8221;</span></p><p><span>&#10060; The problem: people set it up once, it&#8217;s fragile, and nobody trusts it enough to put real data through it.</span></p><p><span>Part 6 of our MISP series is the fix &#8212; we build a production-ready MISP on AWS using Kubernetes (EKS), the same way you&#8217;d actually want it running at your org.</span></p><p><span>What&#8217;s inside this episode:</span></p><p><span>&#128295; Terraform &#8212; so the infrastructure is repeatable and version-controlled, not a pile of manual clicks</span></p><p><span>&#9784;&#65039; AWS EKS &#8212; MISP running properly on Kubernetes, not duct-taped to a single VM</span></p><p><span>&#9729;&#65039; The supporting AWS services that separate &#8220;demo&#8221; from &#8220;production&#8221;</span></p><p><span>Whether this is your first MISP deployment or you&#8217;re already running one and want to see what&#8217;s actually happening under the hood &#8212; this episode is built for you!</span></p><p><span>&#128279; Check out our </span><a href="https://github.com/kraven-security/livestreams/tree/main/misp-from-scratch/misp-production"><span>MISP production readiness checklist and deployment code here</span></a><span>.</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtube.com/live/vrSCwvXey3Q&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtube.com/live/vrSCwvXey3Q"><span>Watch Now</span></a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!nYzE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!nYzE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Cyber Threat Intelligence Definitions &amp; Key Concepts&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Cyber Threat Intelligence Definitions &amp; Key Concepts" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!nYzE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc1f10f34-38bb-474e-b9da-09536f94a898_1920x1080.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>The basics of cyber threat intelligence (CTI)</span></p></li><li><p><span>Key concepts used within the cyber threat intelligence industry.</span></p></li><li><p><span>How CTI is applied in the real-world</span></p></li><li><p><span>Common challenges and how to overcome them.</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/cyber-threat-intelligence-definitions-and-key-concepts/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/cyber-threat-intelligence-definitions-and-key-concepts/"><span>Learn More</span></a></p><p></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Production Ready MISP Deployment]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/production-ready-misp-deployment</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/production-ready-misp-deployment</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 06 Jul 2026 07:01:48 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!EUxs!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><p>&#128680; New MISP livestream tonight!</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!EUxs!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!EUxs!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!EUxs!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!EUxs!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!EUxs!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!EUxs!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg" width="1280" height="720" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/c760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:720,&quot;width&quot;:1280,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:175965,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:&quot;https://kravensecurity.substack.com/i/205404244?img=https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg&quot;,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!EUxs!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!EUxs!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!EUxs!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!EUxs!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Fc760801b-1921-4122-b879-996fdeee2a60_1280x720.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><br><span>Most MISP deployments never make it past &#8220;it works on my laptop.&#8221;</span></p><p><span>&#10060; The problem: people set it up once, it&#8217;s fragile, and nobody trusts it enough to put real data through it.</span></p><p><span>Part 6 of our MISP series is the fix &#8212; we build a production-ready MISP on AWS using Kubernetes (EKS), the same way you&#8217;d actually want it running at your org.</span></p><p><span>What&#8217;s inside this episode:</span></p><p><span>&#128295; Terraform &#8212; so the infrastructure is repeatable and version-controlled, not a pile of manual clicks</span></p><p><span>&#9784;&#65039; AWS EKS &#8212; MISP running properly on Kubernetes, not duct-taped to a single VM</span></p><p><span>&#9729;&#65039; The supporting AWS services that separate &#8220;demo&#8221; from &#8220;production&#8221;</span></p><p><span>Whether this is your first MISP deployment or you&#8217;re already running one and want to see what&#8217;s actually happening under the hood &#8212; this episode is built for you!</span></p><p>&#128250; Watch live on YouTube tonight (8PM UK time)</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtube.com/live/vrSCwvXey3Q&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtube.com/live/vrSCwvXey3Q"><span>Watch Now</span></a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Triaging the Week 125]]></title><description><![CDATA[AI Agents & MCP Targeted // Riding the AI Hype Wave // Developers & Researchers Under Siege // Nation-State Espionage & Targeted Intrusions // The Browser & Identity Battleground]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-125</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-125</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 03 Jul 2026 07:00:48 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/9f88748f-b47e-4c2f-960b-56459758f19e_2048x1024.webp" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h3>&#129302; AI Agents &amp; MCP Targeted</h3><p><strong>Stories</strong><br>&#128478;&#65039; <a href="https://www.wiz.io/blog/amazon-q-vulnerability">High-Severity Amazon Q Developer Flaw Enables Cloud Credential Theft via MCP Auto-Execution</a> (Wiz) &#8212; CVE-2026-12957 in the Amazon Q VS Code extension auto-executes MCP server configs from workspace files (<code>.amazonq/mcp.json</code>) with no user consent. Because the spawned shell inherits the developer&#8217;s environment, opening a malicious repo hands attackers live AWS tokens.<br>&#128478;&#65039; <a href="https://layerxsecurity.com/blog/bioshocking-ai-gaming-the-ai-browser-and-escaping-its-guardrails/">How Attackers &#8220;Game&#8221; Agentic Browsers to Escape Security Guardrails</a> (LayerX) &#8212; &#8220;BioShocking&#8221; traps agentic browsers (Atlas, Comet, Claude Chrome) in a gamified context where logic is subverted (e.g., accepting 2+2=5), so the agent stops applying real-world safety restrictions and blindly exfiltrates data from authenticated sessions.<br>&#128478;&#65039; <a href="https://adversa.ai/blog/opensource-ai-coding-agents-shell-injection-vulnerability/">Universal Shell Injection Vulnerability in Open-Source AI Coding Agents</a> (Adversa AI) &#8212; &#8220;GuardFall&#8221; defeats regex safety filters with shell-quoting tricks (<code>r''m -rf</code>) that bash collapses back into destructive commands after the check passes. Hits opencode, goose, cline, Roo-Code, OpenHands, SWE-agent and more.<br>&#128478;&#65039; <a href="https://www.microsoft.com/en-us/security/blog/2026/06/30/securing-ai-agents-ai-tools-move-from-reading-acting/">Shielding AI Agents Against MCP Tool Description Poisoning</a> (Microsoft) &#8212; Malicious instructions hidden in natural-language MCP tool descriptions are treated as legitimate owner commands. A poisoned third-party tool update silently harvests data while returning a flawless answer to the user.<br>&#128478;&#65039; <a href="https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion">The Emergence of Autonomous AI-Driven Agentic Ransomware</a> (Sysdig) &#8212; JADEPUFFER is the first end-to-end ransomware campaign fully orchestrated by an AI agent, using LLMs to generate self-narrating payloads that autonomously fix failed exploit steps in real time. Targets exposed Langflow, Nacos, and MySQL.</p><p><strong>Recommendations</strong><br>&#9745;&#65039; Kill unattended auto-execution: reload/patch to AWS Language Server 1.65.0+, drop <code>--auto-exec</code>/<code>--auto-yes</code> flags in high-privilege environments and enforce centralized workspace trust so IDEs don&#8217;t run tasks or MCP configs from untrusted directories.<br>&#9745;&#65039; Lock down MCP: turn off &#8220;Allow all,&#8221; scope agents to explicit named tools, mandate human-in-the-loop sign-off for high-risk actions, and freeze/flag any tool whose metadata changes &#8212; treat a description update like a system-prompt change.<br>&#9745;&#65039; Isolate the agent&#8217;s blast radius: segregate authenticated enterprise sessions from untrusted tabs, unmount real <code>$HOME</code>/SSH keys/cloud creds when running local agents, and require explicit user prompts before data leaves an authenticated environment.<br>&#9745;&#65039; Harden the infrastructure agents touch: patch Langflow (CVE-2025-3248), rotate default credentials/token secrets, pull admin DB accounts off the public internet, and vault API keys in scoped secret managers rather than plaintext.</p><h3>&#127754; Riding the AI Hype Wave</h3><p><strong>Stories</strong><br>&#128478;&#65039; <a href="https://pushsecurity.com/blog/openai-poisoned-tenant-attack">Attackers Abuse OpenAI Invitations to Launch &#8220;Poisoned Tenant&#8221; Attacks</a> (Push Security) &#8212; Fake OpenAI orgs send legitimate invites via OpenAI&#8217;s own infrastructure, inherently passing SPF/DKIM/DMARC. Accepting drops the victim into an attacker-controlled workspace that harvests every prompt; stolen cards fund it to dodge billing alerts.<br>&#128478;&#65039; <a href="https://www.microsoft.com/en-us/security/blog/2026/06/29/chromium-extension-uses-airelated-branding-redirect-browser-search/">Malicious Chromium Extension Exploits AI Hype to Intercept Real-Time Search Data</a> (Microsoft) &#8212; A Perplexity-branded MV3 extension hijacks the default search provider and exfiltrates every Omnibox keystroke to <code>perplexity-ai[.]online</code> via a rigged <code>suggest_url</code>.<br>&#128478;&#65039; <a href="https://unit42.paloaltonetworks.com/phantom-squatting-hallucinated-web-domains/">Inside &#8220;Phantom Squatting&#8221; &#8212; How Threat Actors Weaponize AI-Hallucinated Domains</a> (Unit 42) &#8212; Adversaries map the brand-specific domains LLMs predictably hallucinate and pre-register them. Zero prior reputation = clean past blocklists; in &#8220;Montana Empire,&#8221; attackers registered the exact phantom domain an LLM predicted 23 days earlier.<br>&#128478;&#65039; <a href="https://research.checkpoint.com/2026/browser-only-ransomware-from-llm-hallucinations-to-a-practical-attack-technique/">In-Browser Ransomware Emerges via LLM Offensive Code Synthesis</a> (Check Point) &#8212; DeepSeek-linked technique runs entirely in-browser with no native payload, tricking victims (via AI image-upscaler lures) into granting folder access through the legitimate File System Access API (<code>showDirectoryPicker()</code>) to encrypt local data.</p><p><strong>Recommendations</strong><br>&#9745;&#65039; Treat trusted-platform emails as untrusted entry points: scrutinize inviter domains on SaaS/AI org alerts, and update awareness training so staff know OpenAI/GitHub/Atlassian domains can still front attacker infrastructure.<br>&#9745;&#65039; Gain SaaS visibility: deploy IdP logging, browser telemetry, or SaaS monitoring to see which external workspaces staff are joining, and watch for &#8220;LLMjacking&#8221; signals like a single key firing thousands of calls across regions.<br>&#9745;&#65039; Control the AI supply of URLs and domains: restrict execution of unverified external URLs inside AI-integrated workflows, probe LLMs to map your brand&#8217;s own &#8220;hallucination surface,&#8221; and pre-register or WHOIS-monitor high-value phantom variants.<br>&#9745;&#65039; Constrain browser file/API power: educate users to treat folder-access prompts like running an unknown binary, and gate/disable <code>showDirectoryPicker</code>/<code>showOpenFilePicker</code> for non-admin units on low-reputation domains.</p><h3>&#128104;&#8205;&#128187; Developers &amp; Researchers Under Siege</h3><p><strong>Stories</strong><br>&#128478;&#65039; <a href="https://research.jfrog.com/post/hijacked-npm-vscode-tasks-blockchain/">Hijacked npm Packages Weaponize VSCode Autorun and Blockchain Dead Drops</a> (JFrog) &#8212; <code>html-to-gutenberg</code> and <code>fetch-page-assets</code> hide executable code in a fake font file (<code>fa-solid-400.woff2</code>) that fires when a VS Code folder opens, pulling C2 instructions from public blockchain transactions. &#128270; <a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-30%20Hijacked%20npm%20Packages%20Weaponize%20VSCode%20Autorun%20and%20Blockchain%20Dead%20Drops">Threat Hunting Package</a><br>&#128478;&#65039; <a href="https://www.sekoia.com/blog/dont-eat-the-chocopocs-how-vulnerability-researchers-were-repeatedly-targeted-by-trojanised-exploits">Trojanized Exploits Target Vulnerability Researchers with New &#8220;ChocoPoC&#8221; RAT</a> (Sekoia) &#8212; A Python RAT hidden in backdoored PoC repos uses dependency confusion via malicious PyPI packages in <code>requirements.txt</code>, dropping an obfuscated payload that beacons to Mapbox for stealthy C2. &#128270; <a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-02%20Trojanized%20Exploits%20Target%20Vulnerability%20Researchers%20with%20New%20ChocoPoC%20RAT">Threat Hunting Package</a><br>&#128478;&#65039; <a href="https://www.yeswehack.com/news/chocopocs-vulnerability-researchers-trojanised-exploits">Malicious CVE Exploits Target Vulnerability Researchers</a> (YesWeHack) &#8212; The companion ChocoPoC investigation: the RAT executes automatically during <code>pip install</code> via obfuscated native extensions (&#8221;extension shadowing&#8221;), bypassing source-code skims to steal browser creds, session tokens, and shell histories.<br>&#128478;&#65039; <a href="https://arxiv.org/abs/2606.12212">282 iOS Apps Found Leaking LLM API Keys and Proxy Access</a> (Wake Forest University) &#8212; Two-thirds of tested iOS AI chatbot apps leak API keys, open proxies, or replayable tokens in plaintext network traffic; three months post-disclosure only 28% patched, and some tokens were hardcoded to expire in 2125.</p><p><strong>Recommendations</strong><br>&#9745;&#65039; Never trust community PoC code on your primary box: detonate unfamiliar exploits only in disposable, network-isolated VMs/containers, and stop running installer requirements outside ephemeral sandboxes.<br>&#9745;&#65039; Audit the dependency and task layer: review <code>requirements.txt</code>/<code>setup.py</code> and <code>.vscode/tasks.json</code> for typosquatting (e.g. &#8220;frint,&#8221; &#8220;skytext&#8221;) and auto-run parameters, uninstall compromised packages, and mirror dependencies through private artifact repos.<br>&#9745;&#65039; Watch for the tell-tale behaviors: anomalous package-install activity and unauthorized outbound calls to hidden Mapbox resolvers or unknown C2, and disregard cosmetic trust signals (stars, forks, account age).<br>&#9745;&#65039; Fix client-side AI credential leakage: strip LLM API keys out of app code, route model calls through an authenticated backend, and set short token expirations with rotation plus usage-anomaly monitoring.</p><h3>&#128373;&#65039; Nation-State Espionage &amp; Targeted Intrusions</h3><p><strong>Stories</strong><br>&#128478;&#65039; <a href="https://www.ic3.gov/PSA/2026/PSA260626">Russian Hackers Evolve Tactics to Target Signal Backup Recovery Keys</a> (FBI/CISA) &#8212; Rather than break Signal&#8217;s encryption, UNC5792/UNC4221 exploit the human layer with a fake &#8220;security sync issue&#8221; to trick high-value targets into creating a backup and revealing the 30-digit recovery key.<br>&#128478;&#65039; <a href="https://www.microsoft.com/en-us/security/blog/2026/06/25/photo-zip-campaign-targeting-hospitality-industry-delivers-node-js-implant-persistent-access/">Evasive &#8220;Photo ZIP&#8221; Campaign Targets Hospitality Industry with Resilient Node.js Implant</a> (Microsoft) &#8212; Attackers bypass filters via Calendly &#8220;authentication laundering&#8221; and deploy a Node.js implant using Run/RunOnce keys to survive disinfection and re-download payloads. &#128270; <a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-29%20Evasive%20Photo%20ZIP%20Campaign%20Targets%20Hospitality%20Industry%20with%20Resilient%20Node.js%20Implant">Threat Hunting Package</a><br>&#128478;&#65039; <a href="https://www.acronis.com/en/tru/posts/mustang-panda-targets-indias-government-and-energy-sectors/">Cyber Espionage Campaign Targets India&#8217;s Government and Energy Infrastructure</a> (Acronis) &#8212; China-aligned Mustang Panda repurposes Zoho WorkDrive &#8212; a trusted platform in India&#8217;s public sector &#8212; as C2, hiding exfiltration inside routine enterprise cloud traffic. &#128270; <a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-30%20Cyber%20Espionage%20Campaign%20Targets%20India's%20Government%20and%20Energy%20Infrastructure">Threat Hunting Package</a><br>&#128478;&#65039; <a href="https://securelist.com/toddycat-apt-umbrij-tool-and-oauth/120251/">ToddyCat APT Deploys &#8220;Umbrij&#8221; Tool for Covert OAuth Token Theft via Headless Browsers</a> (Kaspersky) &#8212; Umbrij side-loads via trusted binaries and uses a headless Chromium browser to automate consent clicks, siphoning OAuth 2.0 tokens from live Gmail/Workspace sessions (&#8221;Shadow Token via Remote Debug&#8221;) without tripping EDR. &#128270; <a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-07-03%20ToddyCat%20APT%20Deploys%20Umbrij%20Tool%20for%20Covert%20OAuth%20Token%20Theft%20via%20Headless%20Browsers">Threat Hunting Package</a></p><p><strong>Recommendations</strong><br>&#9745;&#65039; Treat recovery keys and OAuth grants as crown jewels: guard Signal Backup Recovery Keys like a master password, and audit/revoke unverified third-party OAuth token grants in the Google Workspace admin portal.<br>&#9745;&#65039; Hunt trusted-cloud abuse as C2: trace anomalous automated data operations to Zoho WorkDrive and similar services, and tune EDR to flag unauthorized background handshakes with reputable cloud infrastructure regardless of domain reputation.<br>&#9745;&#65039; Detect the browser-debugging and side-loading tells: flag Chromium processes spawned with <code>--remote-debugging-port</code>, disable remote debugging/dev tools via GPO for non-developer profiles, and restrict folder write permissions to blunt DLL side-loading.<br>&#9745;&#65039; Behavior over IOCs and awareness for the human layer: build detections for the full chain (LNK &#8594; obfuscated PowerShell &#8594; <code>csc.exe</code> &#8594; Node.js from non-standard profiles), purge RunOnce/Run persistence fully, and train high-risk staff on in-app phishing and fake booking/image lures.</p><h3>&#127760; The Browser &amp; Identity Battleground</h3><p><strong>Stories</strong><br>&#128478;&#65039; <a href="https://microsoftedge.github.io/edgevr/posts/Inside-StegoAd-How-We-Disrupted-a-Massive-Malicious-Extension-Campaign/">Deconstructing a Massive 2.6M Install Malicious Browser Extension Campaign</a> (Microsoft) &#8212; &#8220;StegoAd&#8221; used 119 extensions to hit 2.6M users, hiding payloads in PNG icons, WebP, and WOFF2 fonts with a 3&#8211;5 day dormancy gate and DevTools detection to dodge sandboxes, harvesting Google/WordPress admin creds. &#128270; <a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-30%20Deconstructing%20a%20Massive%202.6M%20Install%20Malicious%20Browser%20Extension%20Campaign">Threat Hunting Package</a><br>&#128478;&#65039; <a href="https://www.huntress.com/blog/lshiy-password-spray-attack">Millions of Password Spray Attacks Exploit Azure CLI to Bypass MFA</a> (Huntress) &#8212; Over 81M login attempts abused the deprecated OAuth ROPC flow via Azure CLI to hit the <code>/token</code> endpoint directly, bypassing MFA that was scoped to specific portals/groups rather than all cloud apps.<br>&#128478;&#65039; <a href="https://blogs.opera.com/security/2026/07/how-opera-paste-protect-guards-against-clipboard-attacks/">Opera Pioneers Native Browser Protections with &#8220;Paste Protect&#8221;</a> (Opera) &#8212; A default-on browser feature countering ClickFix clipboard hijacking, with Hijack protection (blocks data swapping on copy) and Injection protection (blocks rogue command-line scripts) before they reach the terminal.</p><p><strong>Recommendations</strong><br>&#9745;&#65039; Govern extensions tightly: audit installed extensions against known IOCs (e.g. StegoAd, Perplexity ID <code>flkebkiofojicogddingbdmcmkpbplcd</code>), restrict installs to verified/allow-listed publishers by group policy, and enforce least-privilege extension permissions.<br>&#9745;&#65039; Close identity blind spots: restrict Azure CLI for non-admins, enforce <code>userStrongAuthClientAuthNRequired</code> to block ROPC, and build unconditional Conditional Access requiring modern MFA for All Users / All Cloud Apps / All Client App types.<br>&#9745;&#65039; Kill the clipboard-to-terminal path: keep browsers on latest builds with Paste Protect on, forbid pasting web-copied text into PowerShell/Bash/CMD, and mandate FIDO2 hardware MFA to neutralize any intercepted credentials or sessions.</p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-125?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-125?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-125?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Video</h2><div id="youtube2--lwTbqTB67M" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;-lwTbqTB67M&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/-lwTbqTB67M?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p><span>Most people trying to break into CTI think they have a skills problem. They don&#8217;t. They have a signal problem... the job market can&#8217;t see what they actually know. &#128064;</span></p><p><span>Here&#8217;s what separates the analysts who get hired from the ones stuck submitting application #47:</span></p><p><span>&#127919; CTI is a synthesis discipline, not an entry-level one. There&#8217;s a canonical 4-tier path (SOC &#8594; Threat Hunting &#8594; CTI Analyst &#8594; Senior/Lead), and most people try to skip Tier 2 and stall out for years.</span></p><p><span>&#129504; A good analyst finds the IOC. A great analyst tells you what the adversary does next. The difference between data enrichment and finished intelligence is asking, &#8220;What does this tell me about capability, intent, and second-order effects?&#8221;</span></p><p><span>&#128193; Your employer&#8217;s threat intel is NOT your portfolio. It&#8217;s locked behind an NDA. Build 3 public projects instead &#8212; APT TTP mapping, a Sigma/KQL threat hunting playbook, and a Python IOC enrichment script &#8212; and your CV stops being a list of jobs and starts being proof of competency.</span></p><p><span>&#129309; The hard truth nobody posts about: most senior CTI roles are never publicly listed. They&#8217;re filled through referrals inside trust networks. Conferences, ISACs, and public writing matter more than 50 cold LinkedIn connection requests.</span></p><p><span>&#128161; One habit beats every certification combined: add a &#8220;so what&#8221; section to every report you write, translating technical findings into business impact. That&#8217;s the line between an analyst who blocks an IP and one who builds an entire detection capability around it.</span></p><p><span>Whether you&#8217;re trying to land your first CTI role or break through to a senior/lead role, this video gives you the map and the exact next steps to take.</span></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!zPSm!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!zPSm!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!zPSm!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!zPSm!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!zPSm!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!zPSm!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Python Threat Hunting Tools&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Python Threat Hunting Tools" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!zPSm!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!zPSm!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!zPSm!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!zPSm!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff3dc3d6e-a709-40ab-91b5-558b4c9f73d8_1920x1080.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>Fundamental functions from the Python standard library.</span></p></li><li><p><span>How to parse various data formats (CSV, JSON, etc.)</span></p></li><li><p><span>Creating cross-platform executable files.</span></p></li><li><p><span>Building Python packages.</span></p></li><li><p><span>Jupyter notebooks.</span></p></li><li><p><span>Integrating multiple APIs to build powerful automations.</span></p></li><li><p><span>Web scraping.</span></p></li><li><p><span>Taking command-line arguments</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/python-threat-hunting-tool/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/python-threat-hunting-tool/"><span>Learn More</span></a></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[You Don't Have a Skills Problem. You Have a Signal Problem (CTI Career Guide)]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/you-dont-have-a-skills-problem-you</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/you-dont-have-a-skills-problem-you</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 29 Jun 2026 11:04:04 GMT</pubDate><enclosure url="https://substackcdn.com/image/youtube/w_728,c_limit/-lwTbqTB67M" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div id="youtube2--lwTbqTB67M" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;-lwTbqTB67M&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/-lwTbqTB67M?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p>&#128680; New video out now!</p><p>Most people trying to break into CTI think they have a skills problem. They don&#8217;t. They have a signal problem... the job market can&#8217;t see what they actually know. &#128064;</p><p>Here&#8217;s what separates the analysts who get hired from the ones stuck submitting application #47:</p><p>&#127919; CTI is a synthesis discipline, not an entry-level one. There&#8217;s a canonical 4-tier path (SOC &#8594; Threat Hunting &#8594; CTI Analyst &#8594; Senior/Lead), and most people try to skip Tier 2 and stall out for years.</p><p>&#129504; A good analyst finds the IOC. A great analyst tells you what the adversary does next. The difference between data enrichment and finished intelligence is asking, &#8220;What does this tell me about capability, intent, and second-order effects?&#8221;</p><p>&#128193; Your employer&#8217;s threat intel is NOT your portfolio. It&#8217;s locked behind an NDA. Build 3 public projects instead &#8212; APT TTP mapping, a Sigma/KQL threat hunting playbook, and a Python IOC enrichment script &#8212; and your CV stops being a list of jobs and starts being proof of competency.</p><p>&#129309; The hard truth nobody posts about: most senior CTI roles are never publicly listed. They&#8217;re filled through referrals inside trust networks. Conferences, ISACs, and public writing matter more than 50 cold LinkedIn connection requests.</p><p>&#128161; One habit beats every certification combined: add a &#8220;so what&#8221; section to every report you write, translating technical findings into business impact. That&#8217;s the line between an analyst who blocks an IP and one who builds an entire detection capability around it.</p><p>Whether you&#8217;re trying to land your first CTI role or break through to a senior/lead role, this video gives you the map and the exact next steps to take.</p><p>&#9997;&#65039; <a href="https://kravensecurity.com/standing-out-as-a-cti-analyst/">Accompanying blog article</a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtu.be/-lwTbqTB67M&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtu.be/-lwTbqTB67M"><span>Watch Now</span></a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Triaging the Week 124]]></title><description><![CDATA[IABs & Backdoor Tradecraft // Vulnerabilities & Exploitable Infrastructure // Social Engineering & Trust Abuse // AI Supply Chain & Agentic Risks // Law Enforcement Wins & Phishing Evolution]]></description><link>https://kravensecurity.substack.com/p/triaging-the-week-124</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/triaging-the-week-124</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Fri, 26 Jun 2026 07:02:11 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/cfa4d61a-e964-48cf-afc2-64cbfcf82530_6912x3456.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p>Hello there &#128075;</p><p>Welcome back to the Kraven Security weekly newsletter, triaging the week. We round up the week's top news stories, highlight our featured article, give you some learning resources, and finish with a few personal notes about what&#8217;s happening at the company. Enjoy!</p><div><hr></div><h2>Top News Stories</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!MhE5!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!MhE5!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg" width="1456" height="728" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:728,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:147840,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!MhE5!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F507e520d-5bc0-4338-8afe-151a7b00b0dc_2048x1024.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h3><span>&#129700; Initial Access Brokers (IABs) &amp; Backdoor Tradecraft</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.security.com/threat-intelligence/dragonforce-msteams-backdoor"><span> DragonForce Ransomware Weaponizes Microsoft Teams Relays</span></a><span> &#8212; DragonForce&#8217;s &#8220;Backdoor.Turn&#8221; hides C2 traffic inside legitimate Microsoft Teams TURN infrastructure, using anonymous visitor tokens and a BYOVD technique (an undocumented Huawei audio driver) to bypass endpoint defenses. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-22%20DragonForce%20Ransomware%20Weaponizes%20Microsoft%20Teams%20Relays"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.security.com/threat-intelligence/new-mistic-backdoor-modeloRAT"><span> Stealthy New Backdoor Arsenal Opens Corporate Networks to Ransomware Affiliates</span></a><span> &#8212; IAB &#8220;Woodgnat&#8221; (KongTuke) is selling access built on the memory-resident, disk-free &#8220;Backdoor.Mistic&#8221; and &#8220;ModeloRAT,&#8221; delivered via ClickFix social engineering on compromised WordPress sites, to ransomware groups like Qilin, Akira, and Black Basta. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-25%20Stealthy%20New%20Backdoor%20Arsenal%20Opens%20Corporate%20Networks%20to%20Ransomware%20Affiliates"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.zscaler.com/blogs/security-research/payouts-king-ransomware-initial-access-broker-deploys-new-edgecution"><span> Initial Access Brokers Abuse Browser Extensions for Stealthy Ransomware Footholds</span></a><span> &#8212; &#8220;Edgecution,&#8221; from the Payouts King ransomware broker, tricks victims via fake IT-helpdesk Teams messages into installing a hidden Edge extension that abuses Chrome&#8217;s native messaging protocol to relay commands to a Python backdoor. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-25%20Initial%20Access%20Brokers%20Abuse%20Browser%20Extensions%20for%20Stealthy%20Ransomware%20Footholds"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.asio.gov.au/resources/speeches-and-statements/director-generals-annual-threat-assessment-2026"><span> State-Sponsored Hackers Pre-Positioned for Critical Infrastructure Sabotage</span></a><span> &#8212; ASIO&#8217;s 2026 threat assessment confirms nation-state actors have compromised an Australian critical infrastructure provider, quietly mapping internal environments and living off the land to maintain dormant footholds for a future strategic strike.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Hunt for anomalous outbound relay traffic (Teams/Skype/QUIC) and headless browser or native-messaging activity tied to unauthorized extensions</span></p><p><span>&#9745;&#65039; Update driver and extension blocklists; enforce centralized policies that block sideloaded browser extensions and known-vulnerable drivers (e.g., Huawei HWAuidoOs2Ec.sys)</span></p><p><span>&#9745;&#65039; Mandate phishing-resistant MFA and out-of-band verification for any &#8220;IT support&#8221; requests received over chat platforms</span></p><p><span>&#9745;&#65039; Apply strict IT/OT segmentation and Zero Trust application control to prevent lateral movement and limit the blast radius of a dormant foothold</span></p><h3><span>&#128272; Vulnerabilities &amp; Exploitable Infrastructure</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://support.apple.com/en-us/127557"><span> Apple Patches High-Severity Beats Studio Buds Eavesdropping Flaw</span></a><span> &#8212; CVE-2025-20701 lets nearby attackers exploit a missing Bluetooth authentication check in the Airoha SoC to silently eavesdrop, and when chained, take over the earbuds entirely.</span></p><p><span>&#128478;&#65039;</span><a href="https://blog.calif.io/p/squidbleed-cve-2026-47729"><span> &#8220;Squidbleed&#8221; Memory Disclosure Vulnerability Puts Squid Proxies at Risk</span></a><span> &#8212; CVE-2026-47729 lets attackers craft HTTP requests that leak Squid&#8217;s heap memory, exposing session cookies, OAuth tokens, and corporate credentials from forward and reverse proxy deployments.</span></p><p><span>&#128478;&#65039;</span><a href="https://blog.xlab.qianxin.com/arystinger-botnet-hijacks-legacy-routers-for-global-attacks-en/"><span> AryStinger Botnet Hijacks Legacy Routers for Global Attack Proxies</span></a><span> &#8212; Over 4,000 decade-old D-Link/Linksys routers and NAS devices have been folded into a botnet built specifically for reconnaissance and intrusion staging, not the usual DDoS or cryptomining. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-23%20AryStinger%20Botnet%20Hijacks%20Legacy%20Routers%20for%20Global%20Attack%20Proxies"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.island.io/blog/badblocker-11-million-users-one-server-call-away-from-compromise"><span> &#8220;Adblock for YouTube&#8221; Chrome Extension Leaves 11 Million Users Vulnerable to Remote Script Injection</span></a><span> &#8212; A popular ad blocker (11M installs) has a hidden mechanism letting its developer push remote JavaScript execution to any site via a simple backend change, no Chrome Web Store review required. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-26%20Adblock%20for%20YouTube%20Chrome%20Extension%20Leaves%2011%20Million%20Users%20Vulnerable%20to%20Remote%20Script%20Injection"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Patch immediately: verify Beats Studio Buds firmware (1B211+), upgrade Squid to the fixed release, and patch routers/NAS against CVE-2013-3307, CVE-2016-5681, and CVE-2025-11837</span></p><p><span>&#9745;&#65039; Reduce exposed attack surface &#8212; disable Bluetooth in untrusted public spaces, restrict Squid proxy access to internal subnets only via ACLs, and audit/replace end-of-life hardware</span></p><p><span>&#9745;&#65039; Hunt for exploitation signs: malformed HTTP headers against Squid, unauthorized SSH/dropbear services on unusual ports, and the specific Chrome extension ID (cmedhionkhpnakcndndgjdbohmhepckk) in your environment</span></p><p><span>&#9745;&#65039; Enforce MDM/Chrome Enterprise allowlists to block unvetted high-permission browser extensions before they&#8217;re ever installed</span></p><h3><span>&#129522; Social Engineering &amp; Trust Abuse</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://securelist.com/whatsapp-vbs-rmm-campaign/120290/"><span> Malicious WhatsApp Campaign Abuses Contact Trust to Deploy Remote Backdoors</span></a><span> &#8212; Compromised WhatsApp accounts (80% of victims in Malaysia) send malicious VBScript disguised as business documents that quietly install legitimate RMM tools like AnyDesk for persistent access. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-23%20Malicious%20WhatsApp%20Campaign%20Abuses%20Contact%20Trust%20to%20Deploy%20Remote%20Backdoors"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2026-06-20-ClickFix-campaign-delivers-macOS-infostealer-via-DMG.txt"><span> Evolving macOS &#8220;ClickFix&#8221; Campaigns Automate DMG Mounting to Push Infostealers</span></a><span> &#8212; ClickFix has evolved past manual Terminal commands, now automating disk image mounting through browser workflows to silently harvest keychain data and crypto wallets. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-24%20Evolving%20macOS%20ClickFix%20Campaigns%20Automate%20DMG%20Mounting%20to%20Push%20Infostealers"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.gendigital.com/blog/insights/research/fake-invoices-shopping-apps"><span> Scammers Abuse Shopping Platforms to Deliver Fake Invoices</span></a><span> &#8212; Threat actors are planting fake receipts inside legitimate order-tracking apps like Shop, embedding scam support numbers that exploit the platform&#8217;s built-in trust to trigger panic-driven calls.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.elastic.co/security-labs/oxloader-malware-loader-infostealer"><span> Evasive OXLOADER Malware Uses Google Ads to Deliver CASTLESTEALER Infostealer</span></a><span> &#8212; A new Windows loader masquerades as developer tools like Node.js via malicious Google Ads, using abuse of the .reloc section and five anti-VM checks to evade sandboxes before deploying CASTLESTEALER. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-23%20Evasive%20OXLOADER%20Malware%20Uses%20Google%20Ads%20to%20Deliver%20CASTLESTEALER%20Infostealer"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Train staff to never run script files (.vbs/.js/.bat) from messaging apps, click &#8220;fix it yourself&#8221; browser prompts, or trust links/numbers inside push notifications &#8212; verify out-of-band instead</span></p><p><span>&#9745;&#65039; Block or tightly restrict script hosts (wscript.exe, cscript.exe, mshta.exe) and monitor for unauthorized RMM installs (AnyDesk, ManageEngine) and automated hdiutil disk-mounting from browser child processes</span></p><p><span>&#9745;&#65039; Reinforce that legitimate vendors never require sponsored-ad downloads &#8212; direct staff to official domains only when seeking software</span></p><p><span>&#9745;&#65039; Use platform-native reporting tools to flag suspicious in-app receipts/stores and lock down notification automation permissions</span></p><h3><span>&#129302; AI Supply Chain &amp; Agentic Risk</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.air.security/blog-posts/the-story-of-skills"><span> Hijacking 26,000 AI Agents in an Hour: The Hidden Supply-Chain Danger of AI Skills</span></a><span> &#8212; A malicious &#8220;skill&#8221; pushed via an Instagram ad hijacked over 26,000 enterprise AI agents by exploiting scanners that only check static files and ignore dynamically-fetched external links that can be altered post-install.</span></p><p><span>&#128478;&#65039;</span><a href="https://unit42.paloaltonetworks.com/openclaw-ai-supply-chain-risk/"><span> Malicious OpenClaw Skills Bypass Scanners to Trigger AI Supply Chain Risks</span></a><span> &#8212; Unit 42 found five malicious OpenClaw skills that exploit the framework&#8217;s lack of permission isolation, inheriting full agent system access to deploy macOS infostealers and run fraudulent schemes via natural-language manipulation. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-24%20Malicious%20OpenClaw%20Skills%20Bypass%20Scanners%20to%20Trigger%20AI%20Supply%20Chain%20Risks"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.sentinelone.com/labs/macos-gaslight-rust-backdoor-turns-prompt-injection-on-the-analyst-not-the-sandbox/"><span> New macOS Gaslight Backdoor Deceives AI-Assisted Triage Tooling</span></a><span> &#8212; This Rust backdoor doesn&#8217;t bother evading sandboxes technically; it embeds a 38-message prompt-injection cascade that fakes system errors to trick LLM-based triage tools into abandoning analysis. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-26%20New%20macOS%20Gaslight%20Backdoor%20Deceives%20AI-Assisted%20Triage%20Tooling"><span> Threat Hunting Package</span></a></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Implement continuous runtime scanning for AI skills/extensions to catch post-installation modifications &#8212; static, one-time checks aren&#8217;t enough</span></p><p><span>&#9745;&#65039; Establish a single vetted internal repository for all AI add-ons and gate marketplace extensions behind sandboxed pre-approval</span></p><p><span>&#9745;&#65039; Redesign agent environments around runtime isolation (containerization) and strict network egress controls rather than implicit trust</span></p><p><span>&#9745;&#65039; Harden AI triage pipelines with strict data-instruction separation so sample metadata is never treated as executable instruction</span></p><h3><span>&#129354; Law Enforcement Wins &amp; Supply Chain / Phishing Evolution</span></h3><p><strong><span>Stories</span></strong></p><p><span>&#128478;&#65039;</span><a href="https://www.politie.nl/en/news/2026/juni/18/11-international-law-enforcement-initiate-hunt-on-malware-group-socgholish.html"><span> Global Law Enforcement Disrupts Notorious SocGholish Malware Network</span></a><span> &#8212; Operation Endgame saw 11 agencies seize 100+ servers and clean nearly 15,000 WordPress sites, dismantling a major Initial Access Broker that fed LockBit and infostealer payloads via fake browser-update pop-ups.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.europol.europa.eu/media-press/newsroom/news/global-cyber-strike-disrupts-socgholish-amadey-and-stealc-malware-networks"><span> Global Cyber Strike Shatters Cybercrime &#8220;Assembly Line&#8221;: SocGholish, Amadey, and StealC Infrastructure Dismantled</span></a><span> &#8212; The follow-on Europol/Microsoft action seized &#8364;41M in crypto, disabled 326 servers, and recovered 27 million stolen credentials &#8212; a strategic shift toward dismantling cybercrime-as-a-service supply chains rather than single operators.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.wordfence.com/blog/2026/06/psa-supply-chain-compromise-targets-shapedplugin-backdoored-pro-plugins-distributed-via-official-channels/"><span> WordPress Supply Chain Attack: Backdoors Injected into Premium Pro Plugins</span></a><span> &#8212; Attackers breached ShapedPlugin&#8217;s build pipeline and backdoored only the premium &#8220;Pro&#8221; releases, harvesting database configs, session cookies, and 2FA TOTP seeds via official update channels.</span></p><p><span>&#128478;&#65039;</span><a href="https://www.microsoft.com/en-us/security/blog/2026/06/17/crypto-clipper-uses-tor-worm-like-propagation-for-persistence-control/"><span> Automated Crypto Clipper Spreads Like a Worm via Tor Infrastructure</span></a><span> &#8212; Unlike typical isolated clippers, this strain self-propagates via network shares and removable media while routing all C2 through embedded Tor, rendering domain blocklists ineffective. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-22%20Automated%20Crypto%20Clipper%20Spreads%20Like%20a%20Worm%20via%20Tor%20Infrastructure"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.threatdown.com/blog/prinz-eugen-ransomware-a-deep-dive-into-a-new-go-based-encryptor/"><span> Inside the Note-Free &#8220;Prinz Eugen&#8221; Go-Based Ransomware</span></a><span> &#8212; This Go-based ransomware skips the ransom note entirely, prioritizing high-value recently-modified files and running anti-forensic routines to wipe memory and move extortion communications out-of-band. &#128270;</span><a href="https://github.com/kraven-security/hunting-packages/tree/main/osint-articles/2026/2026-06-22%20Inside%20the%20Note-Free%20Prinz%20Eugen%20Go-Based%20Ransomware"><span> Threat Hunting Package</span></a></p><p><span>&#128478;&#65039;</span><a href="https://www.netcraft.com/blog/bluekit-phishing-as-a-service-threat"><span> Bluekit Phishing-as-a-Service Weaponizes &#8220;Browser-in-the-Middle&#8221; Live Streaming</span></a><span> &#8212; Bluekit streams a real login page&#8217;s DOM over WebSockets to victims in real time, bypassing legacy reverse-proxy phishing detection with randomized layouts and WebRTC-based IP checks.</span></p><p><strong><span>Recommendations</span></strong></p><p><span>&#9745;&#65039; Audit all CMS/WordPress admin accounts, rotate credentials, enforce MFA, and remove unauthorized user profiles &#8212; especially after any recent plugin updates</span></p><p><span>&#9745;&#65039; Disable unauthenticated SMB shares, block auto-run on removable media, and flag unexpected embedded Tor proxy activity at the endpoint</span></p><p><span>&#9745;&#65039; Update incident response playbooks for note-free ransomware: alert on disk-write spikes and file inaccessibility rather than waiting for a ransom note</span></p><p><span>&#9745;&#65039; Migrate authentication to hardware-backed FIDO2/WebAuthn or passkeys to neutralize session-streaming phishing kits like Bluekit, and cross-reference credentials against breach registries from these takedowns</span></p><div class="captioned-button-wrap" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-124?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="CaptionedButtonToDOM"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! This post is public, so feel free to share it.</p></div><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/p/triaging-the-week-124?utm_source=substack&utm_medium=email&utm_content=share&action=share&quot;,&quot;text&quot;:&quot;Share&quot;}" data-component-name="ButtonCreateButton"><a class="button primary" href="/__u/kravensecurity.substack.com/p/triaging-the-week-124?utm_source=substack&amp;utm_medium=email&amp;utm_content=share&amp;action=share"><span>Share</span></a></p></div><div><hr></div><h2>Feature Video</h2><div id="youtube2-s0qoyQ09_4M" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;s0qoyQ09_4M&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/s0qoyQ09_4M?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p>Your SIEM treats Volt Typhoon like a burglar. It's actually the janitor, walking in the front door with their own keys.<br><br>5 things your detection stack won't catch about China's quietest infrastructure actor:<br><br>&#129399; No malware &#8212; just your tools. WMIC, NetSH, schtasks, and NTDSutil quietly snapshotting your entire Active Directory database, all native Windows binaries. Signature matching is blind to every step.<br><br>&#127760; No connection to China. C2 routes through hacked end-of-life home routers, so Beijing looks like a Comcast subscriber in Kansas. The FBI wiped the botnet in Dec 2023 &#8212; the group tried to rebuild across 2,000+ devices within 72 hours.<br><br>&#127919; No espionage motive. This is pre-positioning: persistent footholds in water, power, and telecom, ready to fire "everything all at once." Five years in, Dragos confirms they're still embedded in US utilities.<br><br>&#128269; No saving you with signatures. Go behavioral &#8212; hunt NTDSutil writing to public folders, 4624 logons from residential ISPs off-hours, staging files like user.dat, and renamed proxy tools. Then segment IT from OT and enforce phishing-resistant MFA on every privileged account.<br><br>The 5th? If your threat model only worries about China, it's already out of date &#8212; the playbook is going global.</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://discord.com/invite/gSMt5CRDdX&quot;,&quot;text&quot;:&quot;&#128172; Join our Discord&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://discord.com/invite/gSMt5CRDdX"><span>&#128172; Join our Discord</span></a></p><h2>Feature Course</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!J84a!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!J84a!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!J84a!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!J84a!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!J84a!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!J84a!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp" width="1456" height="819" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:819,&quot;width&quot;:1456,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Threat Intelligence with MISP&quot;,&quot;title&quot;:&quot;Learning Resources&quot;,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Threat Intelligence with MISP" title="Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!J84a!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp 424w, /__u/substackcdn.com/image/fetch/$s_!J84a!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp 848w, /__u/substackcdn.com/image/fetch/$s_!J84a!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!J84a!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F643d684f-cb0a-4b1f-a991-779866ffc497_1920x1080.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>What Will You Learn?</h4><ul><li><p><span>How to set up your own MISP instance to gather and organize cyber threat intelligence.</span></p></li><li><p><span>Configuring your MISP instance to suit your specific use case.</span></p></li><li><p><span>Automatically ingesting threat data into your MISP instance using open-source threat intelligence feeds.</span></p></li><li><p><span>How to search and filter data in your MISP instance.</span></p></li><li><p><span>Using the MISP API to streamline your workflow.</span></p></li><li><p><span>Extracting Indicators of Compromise (IOCs) from your MISP instance to use with other security tools.</span></p></li></ul><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/courses/structured-analytical-technqiues/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/courses/structured-analytical-technqiues/"><span>Learn More</span></a></p><h2>Learning Resources</h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!pwli!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!pwli!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp" width="1024" height="512" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:512,&quot;width&quot;:1024,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;Triaging the Week Learning Resources&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="Triaging the Week Learning Resources" title="Triaging the Week Learning Resources" srcset="/__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 424w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 848w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1272w, /__u/substackcdn.com/image/fetch/$s_!pwli!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2F2cc7fc13-12ce-4688-9ef2-9e8aedbbf5db_1024x512.webp 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><h4>Cyber Training</h4><ul><li><p>Zero-Point Security: <a href="https://www.zeropointsecurity.co.uk/link/4eEjiU">Advanced training in red team operations</a>, adversary simulation, and offensive development. </p></li><li><p>TCM Academy: A <a href="https://academy.tcm-sec.com/p/the-all-access-pass?affcode=770707_annz0hoj">comprehensive suite of courses</a> with a hands-on, practical approach to training that equips students with the real-world skills needed to succeed in cyber.</p></li><li><p>Blue Cape Security: A <a href="https://bluecapesecurity.com/?ref=2692">specialist in Digital Forensics and Incident Response</a> (DFIR) training, offering courses to take you from complete beginner to expert.</p></li></ul><h4>Tools</h4><ul><li><p>Octoparse: <a href="https://www.octoparse.com/?fpr=adam12">A no-code solution that will save you time, energy, and money</a>. Let me show you <a href="https://kravensecurity.com/web-scraping-using-octoparse/">how to use it</a> to build your own custom cyber threat intelligence web-scraping tool!</p></li></ul><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security! Subscribe for free to receive new posts every week.</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[Automation & MISP Workflows]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/automation-and-misp-workflows</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/automation-and-misp-workflows</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 22 Jun 2026 12:47:02 GMT</pubDate><enclosure url="https://substackcdn.com/image/fetch/$s_!mz3n!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><p>&#128680; New MISP livestream tonight!</p><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!mz3n!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!mz3n!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!mz3n!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!mz3n!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!mz3n!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!mz3n!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg" width="800" height="450" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/f31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:450,&quot;width&quot;:800,&quot;resizeWidth&quot;:null,&quot;bytes&quot;:null,&quot;alt&quot;:&quot;No alternative text description for this image&quot;,&quot;title&quot;:null,&quot;type&quot;:null,&quot;href&quot;:null,&quot;belowTheFold&quot;:false,&quot;topImage&quot;:true,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="No alternative text description for this image" title="No alternative text description for this image" srcset="/__u/substackcdn.com/image/fetch/$s_!mz3n!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!mz3n!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!mz3n!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!mz3n!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ff31aefde-cf8a-4224-800e-f683a7065e60_800x450.jpeg 1456w" sizes="100vw" fetchpriority="high"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p><br>Most teams treat MISP as a database they fill in by hand. This week I'm going live to change that!<br><br>MISP Workflows is the most underused feature in the platform. It turns MISP from a passive store into something that tags, enriches, and governs itself &#8212; no analyst babysitting required.<br><br>In one hour, I'll build four automations live, from scratch:<br><br>&#8594; Auto-tag and enrich every IP the moment it's added<br>&#8594; Fire a Slack alert the second an event is published<br>&#8594; A blocking quality gate that stops any event publishing without a TLP marking<br>&#8594; Push flagged events straight to your automation hub via webhook<br><br>No slides-only theory. Real builds on a real instance, including gotchas I've hit so you don't have to. Every blueprint I create will be yours to download and import.<br><br>If you run CTI tooling, or you're tired of relying on analyst discipline to keep your intel clean, this one's for you.<br><br>&#128250; Watch live on YouTube tonight</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtube.com/live/F9fvZ_jMenE&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtube.com/live/F9fvZ_jMenE"><span>Watch Now</span></a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item><item><title><![CDATA[How Volt Typhoon Hides in Critical Infrastructure (and How to Hunt It)]]></title><description><![CDATA[New video!]]></description><link>https://kravensecurity.substack.com/p/how-volt-typhoon-hides-in-critical</link><guid isPermaLink="false">https://kravensecurity.substack.com/p/how-volt-typhoon-hides-in-critical</guid><dc:creator><![CDATA[Adam Goss]]></dc:creator><pubDate>Mon, 15 Jun 2026 11:03:15 GMT</pubDate><enclosure url="https://substack-post-media.s3.amazonaws.com/public/images/19b197e7-a132-4333-8da1-34a8c003243c_1280x720.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<p><strong>Hello there &#128075;</strong></p><p>A new video just dropped &#127873;</p><p>Be the first to explore it and make the most of the unique insights!</p><div><hr></div><div id="youtube2-s0qoyQ09_4M" class="youtube-wrap" data-attrs="{&quot;videoId&quot;:&quot;s0qoyQ09_4M&quot;,&quot;startTime&quot;:null,&quot;endTime&quot;:null}" data-component-name="Youtube2ToDOM"><div class="youtube-inner"><iframe src="https://www.youtube-nocookie.com/embed/s0qoyQ09_4M?rel=0&amp;autoplay=0&amp;showinfo=0&amp;enablejsapi=0" frameborder="0" loading="lazy" gesture="media" allow="autoplay; fullscreen" allowautoplay="true" allowfullscreen="true" width="728" height="409"></iframe></div></div><p>&#128680; New video out now!</p><p>Your SIEM treats Volt Typhoon like a burglar. It&#8217;s actually the janitor, walking in the front door with their own keys.</p><p>5 things your detection stack won&#8217;t catch about China&#8217;s quietest infrastructure actor:</p><p>&#129399; No malware &#8212; just your tools. WMIC, NetSH, schtasks, and NTDSutil quietly snapshotting your entire Active Directory database, all native Windows binaries. Signature matching is blind to every step.</p><p>&#127760; No connection to China. C2 routes through hacked end-of-life home routers, so Beijing looks like a Comcast subscriber in Kansas. The FBI wiped the botnet in Dec 2023 &#8212; the group tried to rebuild across 2,000+ devices within 72 hours.</p><p>&#127919; No espionage motive. This is pre-positioning: persistent footholds in water, power, and telecom, ready to fire &#8220;everything all at once.&#8221; Five years in, Dragos confirms they&#8217;re still embedded in US utilities.</p><p>&#128269; No saving you with signatures. Go behavioral &#8212; hunt NTDSutil writing to public folders, 4624 logons from residential ISPs off-hours, staging files like user.dat, and renamed proxy tools. Then segment IT from OT and enforce phishing-resistant MFA on every privileged account.</p><p>The 5th? If your threat model only worries about China, it&#8217;s already out of date. The playbook is going global!</p><p>&#9997;&#65039; <a href="https://kravensecurity.com/volt-typhoon-threat-profile/">Accompanying blog article</a></p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://youtu.be/s0qoyQ09_4M&quot;,&quot;text&quot;:&quot;Watch Now&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://youtu.be/s0qoyQ09_4M"><span>Watch Now</span></a></p><div><hr></div><h2><strong>Want to elevate your CTI skills?</strong></h2><div class="captioned-image-container"><figure><a class="image-link image2 is-viewable-img" target="_blank" href="/__u/substackcdn.com/image/fetch/$s_!jCYE!,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" data-component-name="Image2ToDOM"><div class="image2-inset"><picture><source type="image/webp" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_webp, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw"><img src="/__u/substackcdn.com/image/fetch/$s_!jCYE!,w_1456,c_limit,f_auto,q_auto:good,fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg" width="632" height="369.6953125" data-attrs="{&quot;src&quot;:&quot;https://substack-post-media.s3.amazonaws.com/public/images/fa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg&quot;,&quot;srcNoWatermark&quot;:null,&quot;fullscreen&quot;:null,&quot;imageSize&quot;:null,&quot;height&quot;:599,&quot;width&quot;:1024,&quot;resizeWidth&quot;:632,&quot;bytes&quot;:109348,&quot;alt&quot;:null,&quot;title&quot;:null,&quot;type&quot;:&quot;image/jpeg&quot;,&quot;href&quot;:null,&quot;belowTheFold&quot;:true,&quot;topImage&quot;:false,&quot;internalRedirect&quot;:null,&quot;isProcessing&quot;:false,&quot;align&quot;:null,&quot;offset&quot;:false}" class="sizing-normal" alt="" srcset="/__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_424, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 424w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_848, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 848w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1272, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1272w, /__u/substackcdn.com/image/fetch/$s_!jCYE!, /__u/kravensecurity.substack.com/w_1456, /__u/kravensecurity.substack.com/c_limit, /__u/kravensecurity.substack.com/f_auto, /__u/kravensecurity.substack.com/q_auto:good, /__u/kravensecurity.substack.com/fl_progressive:steep/https%3A%2F%2Fsubstack-post-media.s3.amazonaws.com%2Fpublic%2Fimages%2Ffa3e4e76-650f-414c-800a-2602b25d5b1a_1024x599.jpeg 1456w" sizes="100vw" loading="lazy"></picture><div class="image-link-expand"><div class="pencraft pc-display-flex pc-gap-8 pc-reset"><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container restack-image"><svg aria-hidden="true" width="20" height="20" viewBox="0 0 20 20" fill="none" stroke-width="1.5" stroke="var(--color-fg-primary)" stroke-linecap="round" stroke-linejoin="round" xmlns="http://www.w3.org/2000/svg"><g><path d="M2.53001 7.81595C3.49179 4.73911 6.43281 2.5 9.91173 2.5C13.1684 2.5 15.9537 4.46214 17.0852 7.23684L17.6179 8.67647M17.6179 8.67647L18.5002 4.26471M17.6179 8.67647L13.6473 6.91176M17.4995 12.1841C16.5378 15.2609 13.5967 17.5 10.1178 17.5C6.86118 17.5 4.07589 15.5379 2.94432 12.7632L2.41165 11.3235M2.41165 11.3235L1.5293 15.7353M2.41165 11.3235L6.38224 13.0882"></path></g></svg></button><button tabindex="0" type="button" class="pencraft pc-reset pencraft icon-container view-image"><svg xmlns="http://www.w3.org/2000/svg" width="20" height="20" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="2" stroke-linecap="round" stroke-linejoin="round" class="lucide lucide-maximize2 lucide-maximize-2"><polyline points="15 3 21 3 21 9"></polyline><polyline points="9 21 3 21 3 15"></polyline><line x1="21" x2="14" y1="3" y2="10"></line><line x1="3" x2="10" y1="21" y2="14"></line></svg></button></div></div></div></a></figure></div><p>Try our tailored one-to-one sessions. These will empower you to develop in-demand skills, achieve your goals, and advance your career!</p><p class="button-wrapper" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.com/services/&quot;,&quot;text&quot;:&quot;Learn More&quot;,&quot;action&quot;:null,&quot;class&quot;:null}" data-component-name="ButtonCreateButton"><a class="button primary" href="https://kravensecurity.com/services/"><span>Learn More</span></a></p><div><hr></div><div class="subscription-widget-wrap-editor" data-attrs="{&quot;url&quot;:&quot;https://kravensecurity.substack.com/subscribe?&quot;,&quot;text&quot;:&quot;Subscribe&quot;,&quot;language&quot;:&quot;en&quot;}" data-component-name="SubscribeWidgetToDOM"><div class="subscription-widget show-subscribe"><div class="preamble"><p class="cta-caption">Thanks for reading Kraven Security. Subscribe for free to receive new posts!</p></div><form class="subscription-widget-subscribe"><input type="email" class="email-input" name="email" placeholder="Type your email&#8230;" tabindex="-1"><input type="submit" class="button primary" value="Subscribe"><div class="fake-input-wrapper"><div class="fake-input"></div><div class="fake-button"></div></div></form></div></div>]]></content:encoded></item></channel></rss>