Campanha identificada pela Morphisec ativa repositórios GitHub reativados para distribuir PyStoreRAT, um loader persistente que entrega stealers (ex.: Rhadamanthys) e adapta sua execução quando detecta produtos de segurança. Alvo declarado: administradores de TI e profissionais de OSINT. Recomendações incluem defesa comportamental e bloqueio de execução de scripts não verificados.
09/02/2026 05:04
Riscos e Ameaças
#rhadamanthys
Relatório da Huntress mostra campanha ClickFix que usa engenharia social (Win+R) e esteganografia em PNG para ocultar shellcode. Payloads finais incluem LummaC2 e Rhadamanthys; mitigação passa por treinamento e bloqueio de mshta/Run.
23/12/2025 05:04
Riscos e Ameaças
#rhadamanthys
Pesquisadores identificaram Matanbuchus 3.0, um downloader em C++ oferecido como MaaS desde 2020, usado para distribuir Rhadamanthys, NetSupport e implantar mecanismos de persistência via tarefas agendadas; técnicas incluem ChaCha20, MurmurHash e Protocol Buffers.
03/12/2025 06:02
Riscos e Ameaças
#rhadamanthys
Clusters ClickFix usam uma falsa tela de Windows Update e um loader .NET que esconde shellcode em pixels de PNG para entregar info-stealers (LummaC2, Rhadamanthys). IoCs incluem 141.98.80[.]175 e domínios como securitysettings[.]live; mitigação inclui desabilitar Run e monitorar EDR.
25/11/2025 05:02
Cyber ataques
#rhadamanthys
Análise técnica do loader do stealer Rhadamanthys revela anti‑sandbox comportamental (monitoramento do cursor e janelas por 45s), flattening do fluxo de controle, codificação "Flutter" e criptografia SM4; sandboxes avançadas como CAPE e VMRay podem acionar o payload quando corretamente configuradas.
20/11/2025 08:02
Cyber ataques
#rhadamanthys
Operação coordenada pela Europol entre 10 e 14 de novembro de 2025 derrubou mais de mil servidores usados por Rhadamanthys, VenomRAT e Elysium. A ação envolveu 11 países, mais de 100 oficiais em The Hague e parceiros privados para sinkholing e análise; as fontes citam centenas de milhares de máquinas comprometidas e acesso a mais de 100.000 carteiras de criptomoedas via Rhadamanthys.
13/11/2025 08:01
Cyber ataques
#rhadamanthys
Relatos recentes indicam que o provedor alemão aurologic GmbH, com operação principal no Tornado Datacenter em Langen, tem funcionado como upstream recorrente para diversos provedores associados a atividades maliciosas. Clientes a jusante incluem metaspinner, Femo IT, Global-Data System, Railnet e Aeza; cerca de 50% dos prefixes anunciados pela Aeza passam via aurologic.
07/11/2025 22:00
Riscos e Ameaças
#rhadamanthys