Análise da JFrog e cobertura do Cyber Security News descrevem o pacote NPM 'duer‑js' que instala o 'Bada Stealer', um stealer multifásico que injeta o Discord, rouba tokens, senhas e carteiras cripto; a limpeza exige passos manuais além da desinstalação.
Operação denominada 'graphalgo' usa falsas vagas e repositórios públicos (GitHub, npm, PyPI) para distribuir RATs a desenvolvedores de cripto; pacote 'bigmathutils' teve >10.000 downloads antes de ser weaponizado, segundo ReversingLabs.
Relatório da Huntress descreve campanha que explora falhas no SolarWinds Web Help Desk (CVE-2025-40551 e CVE-2025-26399) e instala ferramentas legítimas (Velociraptor 0.73.4, Zoho Assist) para funcionamento como C2; SolarWinds recomenda atualização para WHD 2026.1.
Relato da BleepingComputer aponta que afiliados da gangue Crazy abusam de software legítimo de monitoramento e do SimpleHelp para manter persistência e preparar implantações de ransomware. Recomenda‑se auditar ferramentas de suporte, rotacionar credenciais e monitorar sessões remotas.
Pesquisa da GRAPH, divulgada pelo Cyber Security News, descreve a campanha RU‑APT‑ChainReaver‑L: comprometeu serviços de mirror e 50 contas GitHub para distribuir infostealers multiplataforma. Operadores usam assinaturas válidas, cadeias de redirecionamento e hospedagem em clouds legítimas.
Pesquisadores da esentire detalharam campanhas do Prometei que visam servidores Windows via RDP, implementando persistência como serviço "UPlugPlay", módulos de roubo de credenciais (Mimikatz) e comunicação via TOR. A recomendação é reforçar MFA, reduzir exposição RDP, e usar EDR e detecção comportamental com YARA fornecida para caça a artefatos.
Pesquisa técnica revela campanha com o loader RenEngine que distribui Lumma e ACR Stealer via jogos e repacks piratas. O mecanismo usa HijackLoader para injetar payloads em memória; Brasil está entre os países com maior incidência. Recomendações incluem evitar software pirata, reforçar controles de execução e usar detecção comportamental.
Cephalus é um ransomware escrito em Go que segue playbook de dupla extorsão; começa em RDP exposto sem MFA, faz reconhecimento rápido, tampering em Defender e encriptação AES‑256 com chaves RSA. Recomenda‑se fechar RDP, impor MFA, monitorar tarefas agendadas e proteger backups.
Analistas reportam o grupo Coinbase Cartel, que desde set/2025 prioriza exfiltração de dados e extorsão sem cifrar sistemas. O grupo já reivindicou dezenas de vítimas em saúde, tecnologia e transporte; mitigação exige MFA, DLP e resposta rápida.
Socelars é um stealer ativo que atinge estações Windows para extrair cookies de sessão (Chrome/Firefox) — com foco em contas do Facebook Ads Manager — e usa técnicas de elevação e exfiltração para facilitar takeover e fraude publicitária.