Pesquisadores revelaram uma campanha de phishing que usa SVGs maliciosos e documentos Office (explorando CVE‑2017‑11882) para entregar um loader que distribui RATs e stealers. A cadeia em quatro estágios envolve JS ofuscado, esteganografia em PNGs, uma assembly trojanizada derivada do TaskScheduler e injeção por process hollowing. Técnicas incluem execução em memória e um bypass de UAC; não há, por ora, indicação pública de vítimas no Brasil.
Autoridades na Nigéria prenderam três indivíduos ligados ao desenvolvimento da plataforma de phishing Raccoon0365, usada em ataques direcionados contra contas Microsoft 365, segundo BleepingComputer. A matéria indica prisões, mas não divulga números de vítimas, evidências técnicas ou desdobramentos legais detalhados. Times de segurança devem reforçar MFA e monitoramento.
Autoridades de inteligência da Dinamarca atribuíram a responsabilidade por um ataque cibernético destrutivo contra componentes da infraestrutura de água do país a atores ligados à Rússia. O anúncio caracteriza o incidente como deliberado e com impacto operacional, mas não detalha vetores ou indicadores técnicos. Especialistas recomendam isolamento de OT, reforço de credenciais e preservação de logs enquanto aguardam divulgação forense oficial.
O grupo Clop está explorando servidores Gladinet CentreStack/Triofox expostos para extrair dados, aproveitando CVE‑2025‑11371 (LFI para Web.config) e CVE‑2025‑14611 (chaves hardcoded). Mais de 200 IPs foram identificados; atualize para 16.12.10420.56791 e rotacione machine keys.
Análise reproduzida pela Cyber Security News baseada em ANY.RUN descreve o botnet Udados, que coordena ataques HTTP flood volumosos. Indicadores incluem ASN AS214943 (RAILNET), IP 178.16.54[.]87, URI /uda/ph.php e dois hashes SHA256 divulgados; não há indicação pública de impacto no Brasil.
Autoridades dos EUA apreenderam servidores e domínios da exchange E-Note, apontada por investigação reproduzida pelo BleepingComputer como meio para lavar mais de US$70 milhões originados em pagamentos de ransomware. O extrato disponível não detalha prisões, documentos judiciais ou evidências técnicas.
Pesquisadores da Unit42 documentaram uma atualização no RansomHouse (RaaS), agora focada em hypervisors VMware ESXi. A operação combina roubo de dados com criptografia em larga escala usando componentes chamados MrAgent e Mario, que empregam processamento fragmentado e dupla chave, dificultando recuperação. Organizações devem reforçar proteção de virtualização e backup.
Alerta conjunto de agências descreve hacktivistas pró-Rússia explorando VNC exposto para acessar HMIs em OT. Grupos escaneiam portas 5900, usam brute-force contra senhas fracas e manipulam GUIs, causando perda de visibilidade operacional. Recomendações incluem segmentação e MFA.
Autoridades francesas prenderam um suspeito de 22 anos ligado a um ataque que mirou o Ministério do Interior no início do mês. A detenção foi reportada pela BleepingComputer, mas detalhes técnicos e o alcance do dano ainda não foram divulgados pelas autoridades.
Pesquisadores da Recorded Future (Insikt Group) atribuem a APT28 uma operação sustentada de colheita de credenciais contra usuários do webmail UKR.net, observada entre junho de 2024 e abril de 2025. O relatório confirma continuidade em relação a descobertas de maio de 2024, mas não traz números de vítimas ou IOCs públicos.