Pesquisadores identificaram que o cluster ShadowSyndicate passou a usar um método de "server transition" para rotacionar chaves SSH entre servidores, dificultando rastreamento. Três fingerprints principais e pelo menos 20 servidores C2 foram correlacionados a frameworks e grupos de ransomware conhecidos.
O governo da Itália informou ter impedido uma série de ataques cibernéticos que, segundo autoridades, teriam ligação com atores russos e tinham como alvos sites dos Jogos de Inverno e escritórios do Ministério das Relações Exteriores, incluindo uma representação em Washington. A matéria não traz evidências técnicas públicas sobre vetores, IOCs ou exfiltração.
Relato do BleepingComputer indica campanha que compromete servidores NGINX para capturar e redirecionar tráfego a backends controlados por atacantes. A matéria confirma a ação, mas não detalha vetor, escala ou IOCs; equipes de segurança devem revisar configurações, logs e isolar instâncias suspeitas.
DarkReading reporta que a CISA fez atualizações pouco divulgadas no catálogo KEV, e cerca de um terço das CVEs reclassificadas afetam dispositivos de borda, levando pesquisadores a alertar para playbooks de ransomware centrados no perímetro.
O veículo The Record reportou que um administrador do Incognito Market foi condenado a 30 anos de prisão nos EUA. O mercado na dark web teria facilitado mais de US$100 milhões em vendas de drogas. A reportagem não detalha identidade, acusações formais, ou impacto operacional sobre o serviço.
O grupo Interlock está usando a ferramenta "Hotta Killer" que explora um driver de anti‑cheat vulnerável (CVE‑2025‑61155) para executar comandos no kernel e encerrar processos de segurança, facilitando exfiltração e criptografia em ataques direcionados ao setor educacional.
O The Record relata que operações digitais dos EUA foram usadas em 2025 para perturbar sistemas de defesa aérea iranianos durante ataques ao programa nuclear. A ação é descrita como uma das mais sofisticadas já realizadas pelo U.S. Cyber Command. A reportagem não traz detalhes técnicos, IOCs nem confirmação oficial completa.
Pesquisadores da Check Point Research atribuem ao cluster Amaranth‑Dragon — associado ao ecossistema APT41 — a exploração da falha CVE‑2025‑8088 no WinRAR em campanhas de espionagem contra órgãos governamentais e forças de segurança no Sudeste Asiático ao longo de 2025. Relatos descrevem execução remota via arquivos RAR maliciosos e estabelecimento de backdoors.
A Step Finance informou perda de US$40 milhões após invasores comprometerem dispositivos de executivos. A divulgação pública confirma a quantia e o vetor inicial (dispositivos comprometidos), mas não detalha técnicas, ativos exatos, recuperação ou medidas internas, limitando avaliação externa e reuso de IoCs.
A campanha 'Operation: ToyBox Story', atribuída ao grupo Ricochet Chollima, usa atalhos .LNK, comandos PowerShell ocultos e injeção de shellcode em memória para comprometer ativistas e organizações sobre a Coreia do Norte. Os operadores usam a API do Dropbox como canal de comando e controle, segundo análises citadas na cobertura.