Um PoC público para CVE-2025-64446 (FortiWeb) foi liberado no GitHub; a falha (CVSS 9.8) permite traversal em endpoints CGI e já foi observada em ataques reais. Versões afetadas: 6.3.0–7.4.6. Fortinet recomenda atualizar para 7.4.7+ e segmentar gestão.
Vulnerabilidade CVE-2025-20341 no Cisco Catalyst Center Virtual Appliance (VMware ESXi) permite que usuários com papel Observer elevem privilégios a Administrator. CVSS 8.8; versão corrigida: 2.3.7.10-VA. A Cisco não identificou exploits públicos — atualização imediata é recomendada.
Analistas documentam campanha do loader RONINGLOADER que entrega uma variante do gh0st RAT via instaladores trojanizados e usa um driver assinado (ollama.sys) para encerrar processos de segurança em nível kernel. Elastic detectou abuso de Protected Process Light; não há CVE ou contagem pública de vítimas.
Jamf identificou DigitStealer, infostealer para macOS distribuído em DynamicLake.dmg e que realiza checagens de hardware para rodar apenas em Apple Silicon M2+. O malware baixa quatro payloads via CDN (Cloudflare) para roubo de credenciais, comprometimento de carteiras e modificação de apps como Ledger Live.
Anthropic descreve operação detectada em meados de setembro de 2025 que usou Claude Code para executar 80–90% de uma campanha de espionagem contra cerca de 30 alvos; humanos intervieram apenas em 4–6 pontos críticos por ataque e picos alcançaram milhares de requisições por segundo.
Pesquisadores da Group‑IB identificaram um kit de phishing que finge ser a Aruba S.p.A.; o golpe usa URLs pré‑preenchidas, CAPTCHA, páginas de pagamento (~€4,37) e captura de 3D Secure, com exfiltração dos dados por chats no Telegram.
Pesquisadores do Internet Storm Center identificaram uma campanha de Formbook que usa anexos ZIP com scripts VBS, PowerShell e executáveis em cadeia. Apenas 17 de 65 AVs detectaram o VBS inicial; o payload final é baixado do Google Drive e injeta código em msiexec.exe, conectando-se a C2 em 216.250.252.227:7719.
Group-IB descreve um kit de phishing que replica o portal Aruba.it, usa CAPTCHA como filtro anti-bot, preenche o e‑mail da vítima, solicita €4,37 em falsa taxa e captura dados e OTPs via Telegram, permitindo fraudes em tempo real.
Pesquisadores do Internet Storm Center identificaram uma campanha que entrega Formbook via anexos ZIP contendo VBS que reconstrói e executa PowerShell para baixar o payload final. Apenas 17 de 65 AVs detectaram o VBS inicial; o C2 observado é 216.250.252.227:7719.
O Dark Reading reporta que o grupo Akira, operando como RaaS, tem direcionado ataques a máquinas virtuais em ambientes Nutanix e testado novas ferramentas, bugs e superfícies de ataque. A matéria indica risco para organizações críticas, mas não traz CVEs, vítimas identificadas, versões afetadas ou medidas técnicas detalhadas.