Summary & highlights
AI-Generated Extortion: Fabricated Data-Leak Sites 0APT and ALP-001 Impersonate Ransomware Groups. Nine-Year Fraud Campaign Clones Russian Company Sites to Steal Advance Payments. Research: Android ML Malware Detectors Collapse Without Context-Stage Analysis (PRAXIS vs. Drebin, MalScan, MsDroid, MaskDroid, LAMD, ForeDroid).
Highlights
- TL-2026-1751 — US FCC Bans Imported Advanced Robots Over Supply-Chain Risk and UniPwn-Class Takeover Vulnerabilities (CVE-2025-35027)
- TL-2026-1757 — Flying Eagle Android RAT: Leaked Source Code Powers 170 Active C2 Servers, Successor "Night Dragon" Emerges
- TL-2026-1758 — Tengu: New Mirai-Variant Botnet Targeting Linux IoT and Android TV Devices via Telnet Brute-Force
- TL-2026-1806 — GitLab Patches 13 Security Flaws (incl. CVE-2026-6267, CVE-2026-12436) Enabling Data Exposure, CI/CD Tampering, and DoS
- TL-2026-1811 — AI-Generated Phishing Shifts to Malware-Free In-Browser AiTM Session Theft
Theme of the day
- remote-code-execution
- patch-management
- security-advisory
- credential-theft
- critical-severity
Threats published
24 threat lines in the 2026-07-29 debrief, most severe first; entries marked (update) revise an earlier report. Each links to its full profile.
- Fastjson2 AutoType Whitelist Bypass Leads to Unauthenticated Remote Code Execution (Fastjson2 <= 2.0.62)CRITICAL
- CVE-2026-66066 "KindaRails2Shell": Critical Ruby on Rails Active Storage Flaw Allows Unauthenticated Arbitrary File Read / RCE via libvips Image ProcessingCRITICAL
- CVE-2026-6516: Unauthenticated Remote Code Execution in ManageEngine ADAudit Plus (CVSS 10.0)CRITICAL
- CVE-2026-20316: Cisco Secure Firewall Management Center Hard-coded Password Vulnerability Added to CISA KEVCRITICAL
- Amazon: North Korea's Sapphire Sleet (Stardust Chollima/UNC1069) Compromises Axios, Debug, Chalk, and Typo-Crypto npm Packages in Supply-Chain CampaignCRITICAL
- CVE-2026-59726 (RufRoot): Unauthenticated RCE in Ruflo MCP Bridge Poisons AI Agent MemoryCRITICAL
- Russian TA488 (Void Blizzard / Laundry Bear) Exploits Exchange OWA Zero-Day (CVE-2026-42897) with OWAReaper Backdoor for Long-Term Mailbox AccessCRITICAL
- Three Critical VMware Flaws (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876) Allow Auth Bypass, RCE, and VM EscapeCRITICAL
- Gitea Remote Code Execution via diffpatch Git Hook Installation (CVE-2026-60004)CRITICAL
- F5 Patches Multiple NGINX Vulnerabilities: Heap Overflow, Memory Disclosure, and Use-After-Free (CVE-2026-42533, CVE-2026-60005, CVE-2026-56434) (update)CRITICAL
- CVE-2026-16232: Check Point SmartConsole Authentication Bypass Actively Exploited, Added to CISA KEV (update)CRITICAL
- US FCC Bans Imported Advanced Robots Over Supply-Chain Risk and UniPwn-Class Takeover Vulnerabilities (CVE-2025-35027)HIGH
- Flying Eagle Android RAT: Leaked Source Code Powers 170 Active C2 Servers, Successor "Night Dragon" EmergesHIGH
- Tengu: New Mirai-Variant Botnet Targeting Linux IoT and Android TV Devices via Telnet Brute-ForceHIGH
- GitLab Patches 13 Security Flaws (incl. CVE-2026-6267, CVE-2026-12436) Enabling Data Exposure, CI/CD Tampering, and DoSHIGH
- AI-Generated Phishing Shifts to Malware-Free In-Browser AiTM Session TheftHIGH
- Russian FSB/GRU Actors (UNC5792, UNC4221) Phish Signal Backup Recovery Keys for Persistent Account TakeoverHIGH
- SplitVPN (formerly NotVPN) Breach Exposes 58M Connection Logs, 23.4M User Records Despite 'No Logs' ClaimsHIGH
- CVE-2026-66723: Missing Authorization in MWDB Core Remote Instances Proxy APIHIGH
- DirtyDecrypt / DirtyCBC — Linux Kernel rxgk Root LPE with Public PoC (CVE-2026-31635) (update)HIGH
- HollowGraph Malware Abuses Microsoft 365 Calendars for Covert C2 via Graph API (update)HIGH
- AI-Generated Extortion: Fabricated Data-Leak Sites 0APT and ALP-001 Impersonate Ransomware GroupsMEDIUM
- Nine-Year Fraud Campaign Clones Russian Company Sites to Steal Advance PaymentsMEDIUM
- Research: Android ML Malware Detectors Collapse Without Context-Stage Analysis (PRAXIS vs. Drebin, MalScan, MsDroid, MaskDroid, LAMD, ForeDroid)LOW
Techniques observed
221 MITRE ATT&CK and ATLAS techniques appear across the day’s reports.
- T1001
- T1003
- T1005
- T1007
- T1008
- T1012
- T1016
- T1018
- T1020
- T1021
- T1021.002
- T1027
- T1027.002
- T1029
- T1033
- T1036
- T1036.004
- T1036.005
- T1037.004
- T1041
- T1046
- T1047
- T1048
- T1049
- T1053
- T1053.003
- T1053.005
- T1055
- T1056
- T1057
- T1059
- T1059.001
- T1059.004
- T1059.007
- T1068
- T1069
- T1070
- T1070.002
- T1070.003
- T1071
- T1071.001
- T1074.001
- T1078
- T1078.001
- T1078.002
- T1078.004
- T1082
- T1083
- T1087
- T1087.002
- T1090
- T1090.002
- T1098
- T1098.005
- T1102
- T1102.002
- T1104
- T1105
- T1106
- T1110
- T1110.001
- T1110.002
- T1111
- T1113
- T1114
- T1119
- T1120
- T1123
- T1125
- T1129
- T1132
- T1132.001
- T1133
- T1135
- T1136
- T1140
- T1176
- T1187
- T1189
- T1190
- T1195
- T1195.002
- T1199
- T1203
- T1204
- T1204.001
- T1210
- T1211
- T1212
- T1213
- T1217
- T1219
- T1406
- T1407
- T1412
- T1417
- T1426
- T1429
- T1430
- T1437
- T1444
- T1453
- T1476
- T1485
- T1486
- T1489
- T1490
- T1496
- T1497
- T1497.001
- T1498.001
- T1499
- T1499.001
- T1499.003
- T1499.004
- T1505
- T1505.003
- T1512
- T1513
- T1516
- T1518
- T1521
- T1526
- T1528
- T1529
- T1530
- T1533
- T1534
- T1539
- T1541
- T1543
- T1543.002
- T1546
- T1546.004
- T1547
- T1548
- T1550
- T1552
- T1552.001
- T1554
- T1555
- T1556
- T1557
- T1560
- T1560.001
- T1562
- T1562.001
- T1562.004
- T1564
- T1565
- T1565.001
- T1566
- T1566.001
- T1566.002
- T1566.003
- T1566.004
- T1567
- T1568
- T1568.002
- T1570
- T1571
- T1572
- T1573
- T1573.001
- T1573.002
- T1574
- T1575
- T1580
- T1583
- T1583.001
- T1583.004
- T1583.006
- T1585
- T1585.001
- T1585.002
- T1586
- T1587
- T1587.001
- T1587.004
- T1588
- T1588.002
- T1588.005
- T1588.006
- T1589
- T1589.002
- T1590
- T1591
- T1591.002
- T1592
- T1592.002
- T1594
- T1595
- T1595.002
- T1596
- T1597
- T1598.003
- T1598.004
- T1601
- T1602
- T1606
- T1608
- T1608.001
- T1608.005
- T1609
- T1611
- T1614
- T1622
- T1624
- T1626
- T1628
- T1629
- T1630
- T1634
- T1636
- T1646
- T1649
- T1650
- T1655
- T1656
- T1657
- T1660
Threat actors
6 named threat actors across the reports.
Nation-state attribution
- China
- Russia
- North Korea (DPRK)
- Iran
Threat categories
- RANSOMWARE
- FRAUD
- THREAT_INTEL
- SUPPLY_CHAIN
- MALWARE
- VULNERABILITY
- PHISHING
- DATA_BREACH
Severity breakdown
- critical11
- high10
- medium2
- low1
Indicator & detection coverage
Counts only: the indicator values and detection rule text behind them are tiered.
- behavioral 203
- file 133
- entity 131
- network 121
- tool 71
- infrastructure 64
- package 55
- technique 42
- malware 25
- vulnerability 2