O downloader BadAudio, atribuído ao APT24, é um primeiro estágio ofuscado que descarrega payloads AES e tem sido distribuído via compromissos de sites legítimos, supply‑chain JS e phishing; analistas identificaram uso de Cobalt Strike em payloads subsequentes.
Pesquisa da Kaspersky descreve como o grupo ToddyCat evoluiu ferramentas e processos para roubar e‑mails corporativos: variante PowerShell do TomBerBil via SMB, TCSectorCopy para copiar OSTs bloqueados e extração de tokens OAuth em memória.
EUA, Austrália e Reino Unido sancionaram a Russia‑based Media Land por oferecer hosting a grupos de ransomware (LockBit, BlackSuit, Play). O Tesouro dos EUA congelou bens, designou executivos e empresas usadas para evasão, e o FBI participou da ação; CISA emitiu orientações complementares.
Exploração de CVE‑2025‑61882 (CVSS 9.8) permitiu execução remota pré‑autenticada em Oracle E‑Business Suite (12.2.3–12.2.14). Ataques rastreados desde julho de 2025 resultaram em vazamentos e extorsão atribuídos ao Clop/FIN11; Oracle liberou patch emergencial em 4 de outubro de 2025 e CISA listou a falha no KEV em 6 de outubro.
A CTM360 mapeou a campanha HackOnChat, que utiliza páginas de autenticação falsas e engenharia social para sequestrar contas do WhatsApp via WhatsApp Web. Investigadores identificaram milhares de URLs maliciosas, com alcance global declarado; as fontes não informam números de vítimas confirmadas.
Kaspersky GReAT descreve o Tsundere, botnet Node.js distribuído via MSI e PowerShell que usa um smart contract Ethereum para publicar endereços WebSocket de C2; o ecossistema inclui painel com marketplace e builds, e IoCs (IPs, hashes) estão listados no relatório.
Análise técnica do loader do stealer Rhadamanthys revela anti‑sandbox comportamental (monitoramento do cursor e janelas por 45s), flattening do fluxo de controle, codificação "Flutter" e criptografia SM4; sandboxes avançadas como CAPE e VMRay podem acionar o payload quando corretamente configuradas.
Grupos ligados ao Irã mapearam dados AIS de embarcações dias antes de uma tentativa de ataque com mísseis, exemplificando o uso de inteligência cibernética para apoiar operações cinéticas e a necessidade de controles sobre dados de posicionamento marítimo.
Especialistas de threat intelligence da Amazon registraram dois episódios em que operações cibernéticas ligadas ao Irã foram usadas para apoiar ataques cinéticos. As divulgações públicas confirmam a ligação entre espionagem digital e ações físicas, mas não trazem IOCs ou detalhes operacionais completos.
Howling Scorpius explorou um falso CAPTCHA (ClickFix) para entregar SectopRAT e manter uma intrusão de 42 dias numa grande empresa global de armazenamento. Os invasores exfiltraram quase 1 TB, apagaram backups e implantaram o ransomware Akira em servidores de três redes; a Unit 42 da Palo Alto Networks ajudou na investigação e negociou o resgate, reduzido ~68%.