Een grootschalige operatie onder leiding van INTERPOL, Operation Jackal IV, heeft geleid tot de arrestatie van 58 personen en de identificatie van meer dan 200 verdachten die betrokken zijn bij cybercrime-netwerken in West-Afrika. Deze gezamenlijke actie heeft delen van het Black Axe-syndicaat ontmanteld, dat wereldwijd actief is met romance-, investerings- en business email compromise (BEC)-fraudes. Politiediensten in Zuid-Afrika, Argentinië en Roemenië hebben daarnaast grote Crime-as-a-Service (CaaS)-aanbieders verstoord en miljoenen dollars aan illegale financiële middelen bevroren. Meer details over deze gezamenlijke actie zijn beschikbaar.

In de Verenigde Staten hebben het FBI en het ministerie van Justitie de wereldwijde hackingplatforms QScan en QTRouter, beheerd door door de Chinese staat gesponsorde dreigingsactoren, verstoord. Deze groep, QTFY, met directe banden naar het Chinese leger en de inlichtingendiensten, gebruikte gecompromitteerde IoT-botnets om cyberspionageverkeer te maskeren gericht op kritieke Amerikaanse netwerken zoals de Federal Reserve en NASA. De autoriteiten hebben de kerncommandodomeinen van deze kwaadaardige frameworks in beslag genomen. Daarnaast heeft het Amerikaanse ministerie van Financiën een nieuwe sanctie-operatie gelanceerd, Economic Outcast, gericht op vijf leden van het Mabna Institute en bijna 60 aan Iran gelinkte entiteiten. Onder leiding van Iran’s Ministerie van Inlichtingen en Veiligheid (MOIS) hebben deze actoren meerdere Amerikaanse kritieke infrastructuren, overheden en defensiecontractanten gehackt, datasets buitgemaakt en grote cryptocurrency-diefstallen uitgevoerd. Voor hun arrestatie is een beloning van 10 miljoen dollar uitgeloofd, zoals beschreven in de sanctie-operatie en gerelateerde aanklachten.

In Australië zijn twee personen gearresteerd en aangeklaagd voor hun hoofdrol in TeamPCP, een cybercrime-syndicaat dat open-source projecten zoals Trivy, Checkmarx KICS en LiteLLM heeft gecompromitteerd. Door het stelen van ontwikkelaarscredentials verspreidden zij software-updates met achterdeurtjes via belangrijke releasekanalen, wat wereldwijd organisaties heeft blootgesteld aan credentialdiefstal. Deze arrestaties zijn onderdeel van een gezamenlijke actie van de Australische Federal Police en FBI, zoals te lezen in het bericht over de arrestaties.

Daarnaast is een nieuw phishingplatform genaamd NovaCookies aan het licht gekomen, dat zich richt op het stelen van geauthenticeerde Microsoft 365-sessies binnen bedrijfsnetwerken. Dit abonnement-gebaseerde toolkit, aangeboden voor 320 dollar per maand via Telegram, werkt als een Adversary-in-the-Middle proxy en heeft al honderden organisaties in onder andere de Verenigde Staten, het Verenigd Koninkrijk, Duitsland en de Verenigde Arabische Emiraten getroffen. Aanvallers verspreiden valse documentdelingsmeldingen die lijken te komen van DocuSign, waarbij gebruikers worden verleid om een schadelijke link te openen die verborgen is in een gedeeld PDF-document. Deze meldingen komen van legitieme servers, waardoor ze standaard authenticatiecontroles en reputatiefilters omzeilen. De aanval maakt gebruik van een OAuth-fout-redirect techniek om het verkeer via legitieme Microsoft- of Google-endpoints te leiden voordat het bij de phishinginfrastructuur aankomt, waardoor het geheel betrouwbaar lijkt. NovaCookies is een variant van het Sneaky2FA-platform en wordt centraal beheerd door de operator, die aangepaste phishingflows aanbiedt gericht op veelgebruikte identiteitsproviders. Meer informatie over deze dreiging is te vinden in de analyse van NovaCookies.