Campanha com instalador falso do 7‑Zip (domínio 7zip[.]com) entrega componentes maliciosos que registram serviços SYSTEM, alteram firewall e transformam máquinas domésticas em proxies residenciais. Malwarebytes identifica arquivos Uphero.exe, hero.exe e hero.dll instalados em C:\Windows\SysWOW64\hero\; bloqueio de domínios C2 e remoção via AV são recomendados.
Pesquisa da Forcepoint detalha campanha que usa arquivos .lnk com dupla extensão para entregar o ransomware Global Group (linha Mamona/Phorpiex). O malware opera em modo offline e emprega técnicas anti‑forense.
A SmarterTools confirmou invasão pela gangue Warlock após comprometimento de um sistema de e-mail; a empresa afirma que aplicações de negócio e dados de contas não foram afetados. A cobertura não detalha vetores técnicos nem alcance, recomendando revisão de logs, autenticação e investigação forense por clientes e integradores.
Pesquisas indicam exploração ativa de falhas no SolarWinds Web Help Desk (WHD) para execução remota de código e implantação de ferramentas legítimas de forense como Velociraptor, usadas para persistência. A matéria não detalha CVE, versões afetadas ou escala da campanha; recomenda-se isolar instâncias expostas, aplicar correções e buscar indicadores de compromisso.
BridgePay Network Solutions informou estar trabalhando com FBI e U.S. Secret Service após incidente tratado como ransomware que causou interrupções nos serviços de pagamento para clientes em Texas e Flórida. Detalhes sobre exfiltração, família de ransomware ou pagamento de resgate não foram divulgados; investigação federal está em curso.
Pesquisadores detectaram campanha do grupo ScarCruft usando OLE em documentos HWP para entregar ROKRAT e abusando de serviços em nuvem (pCloud, Yandex) para C2. A operação emprega DLL side-loading, steganografia e uma chave xor de 1 byte para decriptação do payload.
Autoridades de Cingapura atribuíram a um grupo ligado à China uma campanha direcionada contra as quatro principais operadoras de telecomunicações do país. A ação foi classificada como espionagem sofisticada; a matéria não traz IoCs ou detalhes técnicos sobre vetores e medidas corretivas, indicando investigação em andamento.
Autoridades da Comissão Europeia identificaram sinais de um incidente em sistemas de Mobile Device Management (MDM). A publicação pública é limitada: não há confirmação de escopo, IOCs ou exploração de dados. A investigação está em curso.
Symantec observou campanhas do Black Basta que embutem um driver vulnerável (NsecSoft NSecKrnl) no próprio payload para neutralizar soluções de segurança (BYOVD). A exploração associada ao CVE‑2025‑68947 permite requisições I/O control maliciosas para terminar agentes de proteção, facilitando a criptografia sem bloqueio pelos EDRs.
BridgePay confirmou que um ataque de ransomware derrubou sistemas críticos e causou interrupções generalizadas em sua plataforma de pagamentos. A cobertura indica impacto nacional nos EUA, mas detalhes sobre o ator, dados exfiltrados e alcance exato ainda não foram divulgados.