O coletivo ShinyHunters reivindicou uma onda de ataques por vishing a contas de Single Sign‑On (SSO) em provedores como Okta, Microsoft e Google, que teriam permitido invasões a plataformas SaaS e exfiltração de dados para extorsão. A reivindicação ainda não tem confirmação técnica pública nem números de vítimas.
Pesquisadores documentaram uma campanha que usa atalhos .lnk com PDFs isca para distribuir o RAT MoonPeak em Windows. A cadeia inclui PowerShell ofuscado, carregamento em memória a partir de repositórios GitHub e comunicação com C2 em 27.102.137[.]88:443. O alvo principal parece ser investidores sul‑coreanos.
A rede Dresden State Art Collections reportou um ataque cibernético que afetou grande parte de sua infraestrutura digital. Segundo a instituição, as instalações permaneceram abertas e as obras foram protegidas durante as ações de resposta, mas detalhes técnicos e impacto sobre dados ainda não foram divulgados.
Dois venezuelanos foram condenados nos EUA por usar malware em ataques a caixas eletrônicos, em um conjunto de ações que levou à acusação de dezenas de nacionais venezuelanos. A cobertura não divulga detalhes processuais extensos; investigações transnacionais e medidas de proteção operacional foram recomendadas.
Microsoft Defender alertou para uma campanha AitM combinada com BEC que usa SharePoint para distribuir iscas e regras de caixa de entrada para persistência, visando múltiplas organizações do setor de energia. O relatório descreve abuso de serviços legítimos e recomenda reforço de MFA e auditoria de regras de e‑mail.
Pesquisadores identificaram a família Osiris, usada contra uma grande empresa de serviços alimentares na Ásia. O ataque combina Mimikatz, Rclone e um driver malicioso próprio (Poortry/Abyssworker) em um BYOVD para desativar defesas e criptografar sistemas, com exclusão de snapshots e interrupção de bancos de dados.
Pesquisadores da ASEC identificaram uma campanha do grupo Larva‑25012 que distribui proxyware disfarçado de instaladores do Notepad++. Entregues via MSI ou ZIP, os pacotes usam DLL side‑loading, injeção em processos do Windows e persistência via Task Scheduler para executar módulos como Infatica e DigitalPulse — monetizando largura de banda das máquinas comprometidas.
Pesquisas públicas documentam a campanha ClickFix, que desde janeiro de 2025 usa páginas de verificação falsas para instruir vítimas a extrair manualmente tokens de sessão (c_user e xs) do navegador. Operadores mantêm resiliência via múltiplos hosts e endpoints de coleta (Formspark, submit-form.com); foram identificadas ao menos 115 páginas de phishing e oito endpoints de dados. A técnica permite tomada de conta sem senha e inclui fases de fallba
Atividade de exploração foi observada contra uma falha de autenticação no SmarterTools SmarterMail pouco após a publicação de um patch (Build 9511). A vulnerabilidade (identificada por watchTowr Labs como WT-2026-0001) não tinha CVE na cobertura consultada; organização com SmarterMail devem aplicar o patch, revisar logs e auditar credenciais.
Pesquisadores alertam para campanha que utiliza variantes assinadas do driver TrueSight (RogueKiller/Adlice) para carregar código no kernel e terminar processos de EDR/antivírus, abrindo caminho para ransomware e RATs. A técnica explora um IOCTL vulnerável em TrueSight 2.0.2 e já foi observada por múltiplos grupos.