Uma campanha observada usa credenciais IAM comprometidas para realizar mineração de criptomoedas em clientes da AWS; a detecção inicial foi feita pelo Amazon GuardDuty em 02/11/2025. A matéria relata o uso de técnicas de persistência inéditas, mas não fornece alcance numérico ou lista de indicadores específicos.
16/12/2025 15:06
Cloud
#persistencia
Analistas identificaram que o grupo Storm-0249 evoluiu para initial access broker e usa DLL sideloading em processos de EDR assinados (ex.: SentinelAgentWorker.exe) para permanecer furtivo, estabelecer C2 e preparar acesso para afiliados de ransomware. Recomenda-se análise comportamental e revisão de exclusões do EDR.
15/12/2025 08:01
Cyber ataques
#persistencia
O grupo OceanLotus (APT32) lançou uma campanha de supply chain contra o ecossistema Xinchuang, usando spear‑phishing com .desktop, EPUBs maliciosos (explorando CVE‑2023‑52076), PDFs remotos e JARs para instalar persistência via atualizações comprometidas. Fontes não divulgam métricas de alcance ou IOCs completos.
08/12/2025 08:03
Cyber ataques
#persistencia
Pesquisadores identificaram o grupo WARP PANDA explorando ambientes VMware vCenter para implantar BRICKSTORM (backdoor), web shells JSP e implants internos (Junction, GuestConduit), usando tanto CVEs em vCenter quanto dispositivos de borda comprometidos para ganhar persistência e evadir detecção.
05/12/2025 08:02
Riscos e Ameaças
#persistencia
A CISA divulgou detalhes sobre BRICKSTORM, um backdoor sofisticado usado por atores ligados ao PRC para manter persistência em ambientes VMware vSphere e Windows; o advisory traz recomendações operacionais, sem quantificar vítimas ou listar CVEs públicos.
05/12/2025 07:04
Riscos e Ameaças
#persistencia
CISA, NSA e o Canadian Centre for Cyber Security emitiram um advisory conjunto sobre BRICKSTORM, um backdoor Go que mira VMware vCenter/ESXi e ambientes Windows; o malware usa DoH, WebSocket/TLS multiplexado, VSOCK e rotinas de autocorreção para garantir persistência e exfiltração.
04/12/2025 16:02
Riscos e Ameaças
#persistencia
Pesquisadores da K7 Security Labs identificaram uma campanha que usa e‑mails de phishing para instalar componentes Python/Selenium e, em seguida, automatizar sessões autenticadas do WhatsApp Web para colher contatos e propagar trojans bancários entre usuários no Brasil. A cadeia emprega MSI/AutoIt para persistência e execução de payloads em memória quando detecta aplicações financeiras.
24/11/2025 14:02
Riscos e Ameaças
#persistencia
O grupo UNC1549, ativo desde 2023, usa phishing dirigido, abuso de fornecedores e DLL search order hijacking para operar contra organizações aeroespaciais e de defesa. Relatos apontam uso de backdoors customizados (TWOSTROKE), payloads com hashes únicos e persistência de longo prazo, dificultando resposta e forense.
18/11/2025 06:01
Riscos e Ameaças
#persistencia