Microsoft identificou e mitigou automaticamente um ataque DDoS recorde de 5,72 Tbps e ≈3,64 bilhões de pps contra um único endpoint na Austrália, atribuído a uma botnet TurboMirai‑class. A empresa afirmou ter neutralizado o tráfego, sem divulgar a identidade do alvo.
Análises forenses mostram uma campanha com ransomware Lynx em que invasores entram por RDP com credenciais válidas, movem-se lateralmente, exfiltram dados via temp.sh e, crucialmente, deletam jobs de backup antes de ativar a criptografia; a operação levou ~178 horas.
A ASEC descreve Yurei, família de ransomware em Go identificada em setembro de 2025 que usa ChaCha20-Poly1305 para cifrar arquivos e secp256k1-ECIES para proteger chaves; vítimas foram identificadas no Sri Lanka e na Nigéria e setores incluem transporte, TI e alimentos.
A operação Payroll Pirates explorou malvertising e páginas de phishing adaptativas para capturar credenciais de portais de folha e redirecionar salários; a investigação da Check Point aponta mais de 200 plataformas visadas e cerca de 500.000 usuários afetados, com uso de bots no Telegram para burlar 2FA.
A campanha SpearSpecter usa convites falsos e WebDAV para distribuir um atalho malicioso que carrega o backdoor PowerShell TAMECAT. O malware coleta senhas, tira screenshots frequentes e exfiltra dados em blocos de 5 MB; alvos são altos funcionários e familiares.
O Departamento de Justiça dos EUA informou ações contra um esquema que usou identidades roubadas e trabalhadores remotos para favorecer operadores vinculados à Coreia do Norte, afetando 136 empresas, comprometendo mais de 18 identidades e gerando cerca de US$ 2,2 milhões; o DOJ também busca mais de US$ 15 milhões em cripto ligados ao APT38.
O malware RondoDox tem explorado instâncias não atualizadas do XWiki por meio da falha CVE-2025-24893 (CVSS 9.8), um bug de eval injection que permite execução remota via "/bin/get/Main/". A exploração está sendo usada para alistar servidores na botnet; administradores devem aplicar correções e bloquear o endpoint.
Campanha recente usa anexos .vbs em falsos avisos de pagamento para instalar Backdoor.XWorm. O fluxo envolve um .vbs de 429 linhas que grava IrisBud.bat e aoc.bat, usa PowerShell para descriptografar payloads (AES) e carrega executáveis em memória; mutex 5wyy00gGpG6LF3m6 confirma a família XWorm.
A advisory da CISA documenta que o grupo Akira impactou mais de 250 organizações desde março de 2023 e, segundo a CISA, arrecadou cerca de $244,17 milhões em resgates até setembro de 2025; o grupo evoluiu variantes para Windows, Linux e VMware ESXi e usa double extortion.
DarkReading reporta uma campanha autorreplicante que publicou cerca de 150.000 pacotes maliciosos no registro NPM com objetivo de token farming contra o protocolo tea.xyz. O snippet não traz IOCs nem medidas de mitigação aplicadas pelo registro.