A variante “The Second Coming” do Sha1‑Hulud comprometeu 800+ pacotes npm e criou ~26.300 repositórios GitHub para armazenar segredos exfiltrados; a campanha usa o runtime Bun para evasão e inclui um wiper que apaga o diretório home se não conseguir exfiltrar dados.
Pesquisa da Securelist mostra que o grupo ToddyCat evoluiu ferramentas (TomBerBil PowerShell) para coletar arquivos de navegador via SMB, extrair chaves DPAPI e tokens OAuth 2.0, permitindo acesso a e‑mails corporativos mesmo quando hospedados na nuvem.
Pesquisadores da Validin descobriram uma plataforma falsa (lenvny[.]com) que reproduz processos de contratação para atrais desenvolvedores de IA e profissionais de cripto; o fluxo inclui gravação de vídeo e um passo de "consertar webcam" que instala malware. A campanha segue o padrão denominado "Contagious Interview"/"ClickFix".
Relatos apontam que o grupo APT31, vinculado à China, executou ataques furtivos ao setor de TI russo entre 2024 e 2025, mirando especialmente empresas contratadas como integradoras de soluções para órgãos governamentais e fazendo uso de serviços em nuvem; detalhes técnicos e contagens de vítimas não são divulgados.
Ex‑contratado de TI de Ohio, Maxwell Schultz, declarou‑se culpado de fraudar sistemas do empregador após demissão: ele obteve credenciais, resetou cerca de 2.500 senhas, tentou apagar logs e causou prejuízo superior a US$862.000. Sentença marcada para 30/01/2026.
Atores ligados ao grupo ShinyHunters usaram o aplicativo de terceiros Gainsight para extrair dados de organizações que utilizam Salesforce; o episódio é descrito como repetição de ataques do verão, mas não há números públicos sobre vítimas ou volume de dados exfiltrados.
Operation DreamJob usou WhatsApp Web para enviar um ZIP que sideloadou uma DLL maliciosa via SumatraPDF; análise da Orange Cyberdefense liga a campanha ao UNC2970 e descreve BURNBOOK/MISTPEN, pass-the-hash e exfiltração.
Kimsuky e Lazarus coordenam uma campanha que combina spear-phishing com exploração do CVE-2024-38193 para instalar backdoors (InvisibleFerret) e exfiltrar fundos e inteligência; caso documentado incluiu US$32 milhões em 48 horas.
Campanhas de ransomware estão direcionando redes de varejo na temporada de fim de ano, visando POS, backends de e‑commerce e sistemas de suporte; vetores incluem phishing, loaders ofuscados, furto de credenciais e execução de PowerShell para implantar payloads.
Grupos adversários vêm explorando CVE‑2025‑59287 em servidores WSUS para implantar o backdoor ShadowPad. A cadeia de ataque usa PowerCat, downloads via certutil/curl e DLL sideloading; a mitigação imediata é aplicar o patch Microsoft e monitorar execuções de PowerShell e criação de serviços/tarefas atípicas.