Pesquisas identificaram uma campanha do grupo Water Gamayun que explora a vulnerabilidade MSC EvilTwin (CVE-2025-26633) em Windows. A cadeia de ataque usa sites comprometidos, RARs mascarados, .msc carregados por mmc.exe e PowerShell codificado para instalar um loader (ItunesC.exe) que garante persistência e comunicação com infraestrutura externa.
A plataforma de alertas OnSolve CodeRED sofreu um ataque atribuído ao grupo Inc Ransom que causou interrupções no serviço e um vazamento de dados. As matérias não detalham volume de dados expostos nem clientes afetados; recomendação: ativar contingências e acompanhar comunicados do fornecedor.
Pesquisadores relataram a primeira observação de um payload RomCom sendo distribuído via loader JavaScript SocGholish para entregar o Mythic Agent a uma empresa de engenharia civil nos EUA. O caso combina um método de fake-update com um framework de pós-exploração, mas as fontes não detalham IOCs, alcance nem dados exfiltrados.
Relatos indicam que hackers russos miraram uma empresa de engenharia dos EUA por trabalho ligado a uma cidade irmã na Ucrânia; a atividade foi identificada pela Arctic Wolf em setembro e, segundo a cobertura, não provocou interrupção das operações nem propagação adicional. Fontes não detalham vetor, vítimas específicas ou evidências de exfiltração.
O ator por trás da campanha “Contagious Interview” (referido como FlexibleFerret) está aprimorando táticas para roubar credenciais de usuários macOS, usando engenharia social adaptada. As fontes não divulgam CVEs nem IOCs, e focam na evolução técnica do social engineering empregado.
A Crisis24 confirmou que a plataforma OnSolve CodeRED sofreu um ataque que interrompeu sistemas de alerta de emergência usados por governos e serviços de emergência nos EUA. As matérias relatam a interferência operacional, sem detalhar vetor, IOCs, ou extensão temporal e sem informações sobre vazamento de dados.
O FBI reporta que criminosos que se fazem passar por equipes de suporte bancário roubaram mais de US$262 milhões em esquemas de account takeover desde o início do ano, segundo cobertura da BleepingComputer; o alerta reforça necessidade de MFA e verificação robusta de transações.
Reportagem aponta que hackers vinculados a um Estado utilizaram múltiplos serviços de nuvem comerciais para funções de comando e controle contra organizações de TI russas, permitindo operações discretas. As fontes não detalham plataformas específicas, indicadores técnicos, contagem de vítimas ou exfiltração.
Campanha de exploração do zero-day CVE-2025-61882 contra Oracle E-Business Suite, com CVSS 9.8, levou o grupo Clop a comprometer servidores web em várias organizações; Canon confirmou impacto contido em um servidor de subsidiária e diz ter isolado sistemas. Pesquisadores apontam exploração ativa desde agosto e listam IoCs publicados.
Clusters ClickFix usam uma falsa tela de Windows Update e um loader .NET que esconde shellcode em pixels de PNG para entregar info-stealers (LummaC2, Rhadamanthys). IoCs incluem 141.98.80[.]175 e domínios como securitysettings[.]live; mitigação inclui desabilitar Run e monitorar EDR.