Kritické zranitelnosti CVE-2026-88771 a CVE-2026-88772 se skóre CVSS 9,5 umožňují neautentizované vzdálené spuštění kódu v produktech Citrix NetScaler ADC a NetScaler Gateway. Obě chyby byly aktivně zneužívány ještě před vydáním oprav; útočníci při kompromitaci nasazují web shelly a nástroje pro tunelování provozu.
Microsoft zveřejnil rozbor aktivit skupiny Storm-2570, která působí jako affiliate pro vícero ransomwarových skupin včetně Qilin, DragonForce, Anubis a BERT. Podle analýzy útočník konzistentně používá stejné nástroje pro vzdálenou správu jako MeshAgent, Atera či NinjaRMM, techniky krádeže přihlašovacích údajů i tunelovací nástroje bez ohledu na to, jaký ransomware nakonec nasadí.
Společnost Microsoft zveřejnila podrobnou analýzu phishingové platformy EvilTokens vyvíjené aktérem Storm-2992, která zneužívá autentizační mechanismus device code k obcházení vícefaktorového ověření. Nástroj s podporou umělé inteligence kompromitoval přes 12 000 schránek ve více než 10 000 organizacích, přičemž Microsoft spolu s partnery provedl koordinovaný zásah proti provozní infrastruktuře služby.