Microsoft Threat Intelligence detectou e bloqueou uma campanha massiva de phishing (Storm-0900) que enviou dezenas de milhares de e-mails com temas de multa e exames, direcionando vítimas a uma landing page com falso CAPTCHA que validava interação antes de entregar XWorm.
Atores associados ao MuddyWater (Mango Sandstorm) executaram campanha entre set/2024 e mar/2025 contra infraestrutura crítica em Israel e Egito, usando loader "Fooder" e backdoor "MuddyViper". Técnicas incluem spearphishing com RMM falsos, carregamento refletivo em memória, descriptografia por AES embutido e prompts falsos para roubo de credenciais.
Pesquisas indicam que o grupo MuddyWater passou a usar um loader chamado Fooder e backdoors que operam somente em memória (MuddyViper), sinalizando uma mudança para operações mais furtivas de espionagem; reportagens não listam vítimas nem IoCs completos.
Pesquisadores da Intrinsec relataram uma campanha que usa spear‑phishing e malware modular para atacar empresas aeroespaciais e fornecedores russos, com loaders em memória, injeção em explorer.exe e módulos para raspagem de emails e exfiltração; persistência via tarefas agendadas e ferramentas de atualização sequestradas.
A campanha "Water Saci" usa WhatsApp Web e automação por Selenium/chromedriver para instalar um banking trojan; arquivos ZIP/HTA disfarçados e um script Python (whatsz.py) que substitui variantes PowerShell mostram uso de LLMs para otimizar o código e ampliar a propagação entre contatos.
Pesquisadores reportam o MuddyViper, backdoor novo usado em ataques atribuídos ao grupo iraniano MuddyWater (aka Mango) contra múltiplos setores israelenses. A ESET é citada como responsável pela atribuição; publicações técnicas devem trazer IOCs.
Pesquisadores da Nextron Systems descreveram uma campanha do grupo Silver Fox que usa instaladores trojanizados de Telegram, WinSCP, Chrome e Teams para implantar o RAT ValleyRat. Amostra analisada (tg.exe) traz o hash SHA‑256 9ede6d... e a cadeia de ataque inclui criação de C:\ProgramData\WindowsData\ e tarefa agendada WindowsPowerShell.WbemScripting.SWbemLocator.
Pesquisadores relatam que o grupo ShadyPanda manteve uma campanha de sete anos que comprometeu 4,3 milhões de usuários por meio de extensões legítimas de Chrome e Edge — usando atualizações silenciosas para converter ferramentas confiáveis em backdoors e spyware; WeTab e Clean Master estão entre as extensões citadas.
A plataforma de alertas CodeRED foi desativada após um ataque que o grupo Inc reivindicou, afirmando ter exfiltrado dados sensíveis de assinantes. As fontes não detalham escopo, números de afetados ou o tipo de dados exfiltrados; o serviço permanece offline enquanto investigações seguem.
Múltiplas agências europeias coordenaram a interrupção do serviço Cryptomixer, usado para lavar criptomoedas de origem criminosa; o título da cobertura indica apreensão de milhões em cripto, mas o corpo do artigo não apresenta valores ou detalhes operacionais públicos.