A Kaspersky descreve uma campanha do HoneyMyte que utiliza um driver em modo kernel como rootkit/loader para injetar e proteger o backdoor ToneShell. O método impede ações de remoção, protege processos e registra callbacks de arquivo e registro; o C2 comunica-se por conexões raw TCP no porto 443.
Relatos do BleepingComputer indicam que sistemas internos do Rainbow Six Siege foram abusados — invasores teriam banido e desbanido jogadores, alterado feeds de moderação e concedido grandes quantias de moeda e itens cosméticos a contas globalmente. Não há detalhes técnicos ou números oficiais divulgados pela Ubisoft.
La Poste informou que operações foram restabelecidas após um ataque DDoS iniciado no início da semana; um grupo pró‑Rússia reivindicou a ação, mas não houve confirmação técnica pública sobre autoria, escopo detalhado ou serviços afetados.
Uma atualização comprometida da extensão Trust Wallet para Chrome liberada em 24 de dezembro levou ao esvaziamento de carteiras de usuários e perdas "ligadas a milhões", segundo reportagens. Pesquisadores também identificaram um domínio de phishing conectado ao incidente. A empresa emitiu avisos, mas detalhes técnicos, alcance exato e remediação não foram divulgados no trecho analisado.
A Seqrite Labs identificou a campanha Operation IconCat, que usa PDFs e Word disfarçados de materiais de fornecedores de segurança para entregar PYTRIC (Python) e RUSTRIC (Rust). Os implantes têm capacidades de varredura, remoção de backups e controle via bot Telegram. Ataques começaram em novembro e atingiram empresas em Israel; detalhes sobre alcance total não foram divulgados.
Relatório da Kaspersky descreve uma campanha APT da Evasive Panda que usou atualizadores falsos, possível envenenamento de DNS e um loader multiestágio para entregar o implante MgBot. O esquema combina DPAPI+RC5, injeção em processos e C2s listados em várias regiões; vítimas foram identificadas na Turquia, China e Índia.
Autoridades dos EUA anunciaram a derrubada de uma operação que usava anúncios fraudulentos em buscadores para imitar bancos e roubar credenciais, arrecadando pelo menos US$ 14,6 milhões. O comunicado não detalhou número de vítimas, agências responsáveis ou se houve recuperação de fundos.
Pesquisadores da Picus Security relataram o HardBit 4.0, que usa força bruta em RDP/SMB e o dropper Neshta para entregar e persistir o ransomware. A variante altera o Registro para desativar proteções do Windows Defender, usa ofuscação e exige uma passphrase em tempo de execução; recomendações incluem monitorar RDP/SMB e manter backups isolados.
Campanha 'Operation Artemis' usa documentos HWP e impersona roteiristas de emissoras sul‑coreanas para distribuir malware via DLL side‑loading. Forense aponta RoKRAT e infraestrutura de C2 em Yandex Cloud; detecção exige EDR comportamental.
Kaspersky descreve campanha que distribui o trojan Webrat via repositórios GitHub disfarçados como PoCs/exploits (incluindo CVE‑2025‑10294 e CVE‑2025‑59295). O ZIP analisado continha um executável malicioso que eleva privilégios, desativa Defender e baixa o Webrat; o malware rouba credenciais, carteiras e possui capacidades de spyware. Recomenda‑se análise de PoCs em VMs isoladas e bloqueio de domínios/URLs observados.