O coletivo Punishing Owl publicou documentos de uma agência de segurança russa, hospedou arquivos em servidor no Brasil e enviou campanhas de BEC. Os atacantes usaram certificados TLS falsos, IMAP/SMTP próprios e o stealer ZipWhisper, distribuído por LNKs que executavam PowerShell para exfiltrar credenciais de navegadores, segundo investigação citada pelo Cyber Security News.
A aliança "Russian Legion" — formada por grupos como Cardinal, The White Pulse, Russian Partizan e Inteid — iniciou "OpDenmark", série de DDoS e ações de pressão política contra organizações dinamarquesas. Analistas apontam foco no setor de energia e uso de DDoS‑for‑hire, com ataques preliminares ao portal sundhed.dk. Há lacunas sobre o impacto operacional e financiamento do grupo.
O CERT da Polônia relatou um ataque destrutivo contra instalações de energia que explorou credenciais padrão em equipamentos ICS. O caso destaca falhas operacionais básicas e reforça a necessidade de segmentação, gestão de credenciais e monitoramento voltado a OT.
Relatórios públicos descrevem uma campanha automatizada que localiza instâncias MongoDB expostas, apaga dados e insere notas de resgate. Cerca de 3.100 instâncias sem controle foram confirmadas; ~45,6% exibem notas de resgate e pagamentos concentraram‑se em uma carteira Bitcoin.
HarfangLab reportou em janeiro de 2026 a campanha "RedKitten", atribuída a um ator persa alinhado a interesses estatais iranianos, que mira ONGs e ativistas que documentam abusos. Informações técnicas públicas são escassas; não há IOCs ou métricas de impacto divulgadas até o momento.
A CERT Polska reportou ataques coordenados que afetaram mais de 30 parques eólicos e fotovoltaicos, uma empresa de manufatura e uma central termoelétrica de cogeração (CHP) que atende quase 500 mil consumidores. O incidente ocorreu em 29/12/2025; o comunicado acessado está truncado e não traz detalhes técnicos, vetores ou identificação do ator responsável.
The Record reporta que agências dos EUA apreenderam domínios de três sites búlgaros que ofereciam filmes, séries e videogames piratas. O excerto não lista domínios, órgãos responsáveis ou impacto sobre usuários.
Pesquisadores da Cisco Talos identificaram a campanha UAT‑8099, que compromete servidores IIS usando web shells, PowerShell e variantes regionais do BadIIS (tags VN/TH). Operadores criam contas ocultas e recorrem a ferramentas anti‑forense como Sharp4RemoveLog, CnCrypt Protect e OpenArk64 para manter persistência.
Analistas da Oasis Security relataram uma campanha que explorou CVE‑2025‑54236 (SessionReaper) no Magento, identificando mais de 1.000 APIs vulneráveis e o comprometimento de cerca de 200 sites com implantação de web shells e elevação a root. A recomendação é aplicar patches e auditar logs de sessão imediatamente.
Pesquisadores identificaram GhostChat, um spyware Android usado em uma campanha de romance scam no Paquistão. Distribuído fora de lojas oficiais, o app apresenta perfis falsos e exige códigos embutidos; ao ser instalado, coleta identificadores, contatos e arquivos, monitora novas imagens a cada cinco minutos e mantém persistência via BOOT_COMPLETED e processos em foreground. Comunicação com C2 usa HTTPS.