Autoridades realizaram buscas em residências de suspeitos ligados ao grupo de ransomware Black Basta e procuram um suposto líder na Rússia. O grupo, ativo desde 2022, teria extorquido centenas de empresas, hospitais e instituições públicas — incluindo ABB e Ascension — com prejuízos estimados em centenas de milhões de dólares.
The Hacker News descreve uma campanha de spear‑phishing que usa iscas sobre a Venezuela para distribuir o backdoor LOTUSLITE a entidades de política nos EUA. O ataque entrega o payload via arquivo ZIP e foca em alvos segmentados, aumentando risco de espionagem, embora o texto não inclua IOCs extensivos.
CVE‑2025‑64155, uma injeção de comando não autenticada no serviço phMonitor do FortiSIEM, está sendo explorada ativamente. Honeypots detectaram tentativas, há PoC público e Fortinet publicou versões corrigidas para múltiplas linhas do produto.
Analistas identificaram um novo RaaS chamado Sicarii que realiza reconhecimento agressivo (scans RDP, ARP), coleta dados e tenta explorar CVE‑2025‑64446 em dispositivos Fortinet antes de cifrar arquivos com AES‑GCM e executar um componente destrutivo.
A Lumen (Black Lotus Labs) null‑rotou tráfego de mais de 550 servidores de comando e controle ligados aos botnets AISURU/Kimwolf desde outubro de 2025. A medida interrompe comunicações C2, mas detalhes sobre número de dispositivos afetados e ações legais não foram divulgados.
Microsoft e autoridades coordenaram a interrupção da plataforma RedVDS, um serviço de assinatura usado por cibercriminosos que teria facilitado mais de US$40 milhões em fraudes nos EUA. O anúncio destaca o impacto financeiro e as limitações públicas sobre provas, apreensões e escopo internacional.
Pesquisadores analisaram o ransomware DragonForce, que mira Windows e VMware ESXi; o malware usa ChaCha8 + RSA‑4096 e permite modos configuráveis. S2W obteve um decryptor funcional para Windows e ESXi, oferecendo recuperação sem pagamento para algumas vítimas.
Pesquisa da Horizon3.ai, relatada pelo Cyber Security News, descreve CVE‑2025‑64155: uma cadeia em FortiSIEM que permite injeção de argumentos via phMonitor, escrita arbitrária em /opt/phoenix/bin (ex.: phLicenseTool), execução como admin e escalada a root por sobrescrita de cronjobs. O relatório inclui versões afetadas, recomendações de atualização e indicadores de compromisso em /opt/phoenix/log/phoenix.logs.
Campanha Magecart ativa injeta skimmers JavaScript em checkouts (WordPress), captura dados de cartão e faturamento, aplica XOR (chave 777) e envia payloads codificados em Base64 a servidores de exfiltração. Técnicas incluem MutationObserver, ocultação de formulários e detecção de admin.
Relato do BleepingComputer indica que oficiais das Forças de Defesa da Ucrânia foram alvos de uma campanha com isca de caridade entre outubro e dezembro de 2025 que entregou um backdoor chamado PluggyApe. A cobertura não fornece IoCs ou métricas de alcance; recomenda‑se contenção e compartilhamento de indicadores via CERTs.