Relatório da The DFIR Report reconstrói uma intrusão completa do ransomware Lynx, iniciada em março de 2025 por um logon RDP bem-sucedido usando credenciais já comprometidas (sem indícios de força bruta), passando por reconhecimento de rede, movimentação lateral até o controlador de domínio, exfiltração de dados via 7-Zip/temp.sh e culminando na implantação do ransomware e exclusão dos jobs de backup do Veeam. A cadeia de eventos, com IOCs e cronologia detalhados, é um caso de referência para times de resposta a incidentes.
Relatório da The DFIR Report detalha uma intrusão de quase 60 dias iniciada por um arquivo JavaScript ofuscado disfarçado de formulário fiscal W-9, que instalou Brute Ratel C4 e evoluiu para uso de Latrodectus, Cobalt Strike, um backdoor .NET customizado e tentativa de exploração do Zerologon (CVE-2020-1472), culminando em reconhecimento extenso de Active Directory e exfiltração de dados via Rclone para um servidor FTP.
A equipe do Volatility publicou um estudo de caso mostrando como detectar o ataque Skeleton Key do Mimikatz, que injeta código no lsass.exe e força o downgrade de Kerberos AES para RC4, criando uma senha universal para qualquer conta do Active Directory. O post documenta o plugin windows.skeleton_key_check, que valida diretamente a estrutura _KERB_ECRYPT em memória em vez de depender de heurísticas sujeitas a falso positivo.