Uma campanha atribuída ao APT36 emprega arquivos .desktop para distribuir um ELF Pythonizado com capacidades de RAT contra agências do governo indiano. A cadeia de ataque apresenta um decoy PDF, persistência via systemd user services e infraestrutura com domínio lionsdenim[.]xyz e IP 185.235.137.90 (Frankfurt); o domínio foi registrado 22 dias antes da detecção.
Pesquisas recentes indicam que o grupo Tomiris passou a empregar implantes que usam serviços públicos — como Telegram e Discord — como canais de comando e controle em operações dirigidas a ministérios, organizações intergovernamentais e entidades governamentais na Rússia. As matérias reportam objetivo de estabelecer acesso remoto e implantar ferramentas adicionais, mas não trazem IOCs ou lista de vítimas.
Um homem de 44 anos foi condenado a sete anos e quatro meses por operar pontos de acesso Wi‑Fi 'evil twin' em aeroportos da Austrália, usados para roubar dados de viajantes. A reportagem cita o modus operandi geral, mas não detalha quantas vítimas foram identificadas nem as técnicas forenses utilizadas.
A polícia polonesa prendeu em 16/11/2025 um cidadão russo suspeito de invasões a redes de organizações locais, incluindo uma loja online; o suspeito teria entrado ilegalmente em 2022 e recebido status de refugiado em 2023; prisão preventiva foi decretada por três meses enquanto a investigação continua.
O grupo Scattered Lapsus$ Hunters registrou mais de 40 domínios typosquatted que imitam Zendesk e usa tickets falsos e SSO fraudulentos para capturar credenciais e distribuir RATs; a técnica permite movimentação lateral e exfiltração de dados se agentes de suporte interagirem com links ou anexos maliciosos.
Três councils de West London (RBKC, WCC e Hammersmith and Fulham) enfrentam interrupções em sistemas de TI e linhas telefônicas após um incidente em provedor de serviços compartilhados; autoridades trabalham com especialistas externos e agências nacionais para investigação e recuperação, enquanto serviços críticos operam por workarounds manuais.
Relatório do Group-IB, em colaboração com a estatal Ukuk, identifica campanha do grupo Bloody Wolf ativa desde junho de 2025 no Quirguistão e expandida a outubro para o Uzbequistão, com objetivo de entregar o NetSupport RAT; o sumário público não traz IoCs nem detalhes operacionais.
Gainsight comunicou que atividade suspeita nas suas aplicações atingiu mais clientes do que a lista inicial de três fornecida pela Salesforce. A empresa disse ter "expandido para uma lista maior" em 21/11/2025, mas não divulgou quantos clientes foram afetados; declarações públicas disponíveis estão incompletas e sem detalhes técnicos.
Gainsight confirmou que a atividade suspeita em suas aplicações afetou mais clientes do que o inicialmente informado pelo Salesforce; a empresa ampliou a lista em 21/11/2025, mas não divulgou o número exato nem detalhes técnicos.
O Royal Borough of Kensington and Chelsea (RBKC) e o Westminster City Council (WCC) relataram interrupções de serviços causadas por um problema de cibersegurança. As matérias indicam ações das equipes técnicas, mas não detalham vetor, presença de ransomware ou escopo de dados afetados.