Um novo benchmark, o SCRIPTIOC-BENCH, reúne 634 amostras reais e verificadas manualmente de malware em JavaScript, PowerShell e VBScript para medir a capacidade de LLMs de extrair estaticamente indicadores de comprometimento — URLs, domínios, IPs e artefatos de sistema de arquivos — sem executar o código. O modelo mais forte avaliado atingiu apenas 65,4 de F1, o que mostra que a extração automatizada de IOCs continua não confiável quando os indicadores estão ofuscados ou exigem decodificação, mesmo usando os modelos mais capazes disponíveis.
O ISC SANS documentou uma infecção real do trojan bancário Guildma (também rastreado como Astaroth) iniciada por e-mail de phishing em português, disfarçado de contrato digital e com geofencing para só entregar a carga a sistemas configurados no Brasil. A cadeia de infecção usa atalho LNK, Alternate Data Streams para ocultar uma DLL e um script AutoIt compilado para persistência, comunicando-se com C2 hospedado em infraestrutura legítima como Azure Web Apps.
A Netresec publicou uma engenharia reversa do protocolo de comando e controle (C2) binário usado pelo RAT CNCMachineRMS, malware entregue como estágio final de cadeias de ataque BabaDeda via ClickFix com CAPTCHAs falsos. A análise, apoiada em capturas de sandbox e no motor de detecção FlowCarp, mapeou múltiplos servidores C2 e dois domínios de registro recente, entregando hashes e IOCs para defensores de rede.
Um estudo (atualizado para v4) reconstrói forensicamente a campanha de mineração de 2025 em que a Qubic afirmou ter executado um 'ataque de 51%' e mineração egoísta contra a Monero. Cruzando medições de nós da rede Monero, observações do pool da Qubic, artefatos compartilhados pela comunidade e chaves de visualização (view keys) divulgadas, os autores atribuem blocos e identificam janelas de retenção, concluindo que não houve controle majoritário sustentado nem vantagem de recompensa sobre a mineração honesta.
Flash report de uma intrusão em que o RAT EtherRat e o servidor de comando-e-controle TukTuk pavimentam o caminho até o ransomware The Gentleman, com a cadeia de ataque e os indicadores de comprometimento documentados para caça e detecção.