Quatro clusters de atividade foram observados utilizando o loader CastleLoader, sustentando a avaliação de que a ferramenta opera como malware‑as‑a‑service. A Recorded Future (Insikt Group) atribuiu o nome GrayBravo ao operador ligado à infraestrutura.
09/12/2025 14:03
Riscos e Ameaças
#malware
GhostPenguin é um backdoor para Linux identificado por um pipeline de threat hunting com IA. Usa RC5 e comunicação por UDP/53, mantém heartbeats a cada 500 ms e executa ~40 comandos remotos. Ficou sem detecção no VirusTotal desde 07/07/2025. Indicadores completos de C2 e vetor inicial não foram divulgados.
09/12/2025 10:02
Riscos e Ameaças
#malware
Pesquisadores da LAC Watch identificaram uma campanha que explora CVE-2024-21893 e CVE-2024-21887 no Ivanti Connect Secure para instalar variantes PlugX — incluindo MetaRAT — usando DLL side-loading, camadas de cifragem (XOR e AES-256-ECB) e compressão LZNT1. Há sinais de movimentação lateral com credenciais AD e indicadores como ERR31093 e serviços/arquivos suspeitos.
09/12/2025 09:02
Cyber ataques
#malware
A campanha JS#SMUGGLER injeta loaders JavaScript em sites comprometidos para entregar um HTA que instala o NetSupport RAT, segundo análise da Securonix. Não há dados públicos sobre número de vítimas; recomenda-se auditoria de sites e bloqueio de HTA.
08/12/2025 16:03
Cyber ataques
#malware
Pesquisadores detalham como variantes do QuasarRAT usam AES-256/CBC e PBKDF2 para proteger configurações; analistas extraem chaves e strings ao inspecionar IL (.cctor, ldstr, stsfld) com dnlib e scripts em Python, permitindo revelar infraestrutura C2 sem execução.
08/12/2025 13:01
Riscos e Ameaças
#malware
O trojan Triada voltou a distribuir cargas via redes de anúncios, usando contas de anunciante comprometidas, CDs e hosts confiáveis para camuflar payloads. Analistas da Adex atribuem a Triada mais de 15% das infecções Android no Q3 2025. Recomendações incluem MFA obrigatório para contas de anunciante, verificação de domínios e monitoramento de logins anômalos.
08/12/2025 12:02
Riscos e Ameaças
#malware
Pesquisas da Intel 471, CYFIRMA e Zimperium identificaram aperfeiçoamentos nas capacidades de roubo de dados de três famílias de malware Android. O FvncBot se disfarça de app do mBank e mira usuários bancários na Polônia; detalhes sobre escopo e IOCs não foram divulgados nas notas públicas.
08/12/2025 09:00
Riscos e Ameaças
#malware
Pesquisa revela ecossistema de jogos de azar na Indonésia com mais de 328 mil domínios, milhares de APKs em buckets S3 e uso de FCM para comando remoto; 51.000 credenciais roubadas circulam em fóruns.
08/12/2025 07:03
Riscos e Ameaças
#malware
FvncBot é um trojan bancário Android recém‑identificado que se instala via app falso ("Klucz bezpieczeństwa mBank") e combina keylogging por Accessibility, overlays de phishing, screen streaming H.264 e HVNC. Amostra usa serviço de ofuscação apk0day; alcance e número de vítimas não foram divulgados.
06/12/2025 13:01
Riscos e Ameaças
#malware
Campanha identificada pela ASEC espalha CoinMiner via USB na Coreia do Sul. A cadeia usa atalhos "USB Drive.lnk", scripts VBS/BAT que instalam um dropper (printui.dll) carregado por printui.exe, persiste via DcomLaunch e executa XMRig apontado a r2.hashpoolpx[.]net:443.
05/12/2025 14:02
Riscos e Ameaças
#malware