securelist · Crawled Aug 10, 2026

IT threat evolution in Q2 2026. Non-mobile statistics

1 Actors 5 Malware
Read original article ↗

AI Summary

In Q2 2026, multiple ransomware groups remained active, with Qilin emerging as the most prolific based on victims listed on data leak sites. Microsoft disrupted a malware-signing-as-a-service operation run by the threat actor Fox Tempest, which was used by several ransomware groups including Rhysida, Akira, and Qilin. CISA added a Windows local privilege escalation vulnerability (CVE-2026-33825, BlueHammer) to its KEV catalog due to active exploitation in ransomware attacks. Check Point attributed zero-day exploitation of a critical vulnerability in its Remote Access VPN (CVE-2026-50751) to the Qilin ransomware group. Additionally, the PayoutsKing group was observed using QEMU to deploy hidden Alpine Linux-based virtual machines as a stealthy backdoor technique.

AI-extracted · verify before operational use

Extracted Entities 6 found

MITRE ATT&CK TTPs 72 techniques

T1018 Remote System Discovery · Discovery T1021.001 Remote Desktop Protocol · Lateral Movement T1021.002 SMB/Windows Admin Shares · Lateral Movement T1033 System Owner/User Discovery · Discovery T1046 Network Service Discovery · Discovery T1047 Windows Management Instrumentation · Execution T1048 Exfiltration Over Alternative Protocol · Exfiltration T1053 Scheduled Task/Job · Execution T1057 Process Discovery · Discovery T1059.001 PowerShell · Execution T1070.001 Clear Windows Event Logs · Defense Evasion T1071.001 Web Protocols · Command And Control T1078 Valid Accounts · Defense Evasion T1082 System Information Discovery · Discovery T1083 File and Directory Discovery · Discovery T1086 T1086 T1087.002 Domain Account · Discovery T1090 Proxy · Command And Control T1098 Account Manipulation · Persistence T1105 Ingress Tool Transfer · Command And Control T1110 Brute Force · Credential Access T1110.003 Password Spraying · Credential Access T1112 Modify Registry · Defense Evasion T1133 External Remote Services · Persistence T1190 Exploit Public-Facing Application · Initial Access T1203 Exploitation for Client Execution · Execution T1210 Exploitation of Remote Services · Lateral Movement T1211 Exploitation for Defense Evasion · Defense Evasion T1212 Exploitation for Credential Access · Credential Access T1218 System Binary Proxy Execution · Defense Evasion T1222 File and Directory Permissions Modification · Defense Evasion T1222.001 Windows File and Directory Permissions Modification · Defense Evasion T1482 Domain Trust Discovery · Discovery T1484.001 Group Policy Modification · Defense Evasion T1485 Data Destruction · Impact T1486 Data Encrypted for Impact · Impact T1489 Service Stop · Impact T1490 Inhibit System Recovery · Impact T1537 Transfer Data to Cloud Account · Exfiltration T1542.001 System Firmware · Persistence T1543.003 Windows Service · Persistence T1547.001 Registry Run Keys / Startup Folder · Persistence T1548.002 Bypass User Account Control · Privilege Escalation T1552.001 Credentials In Files · Credential Access T1558 Steal or Forge Kerberos Tickets · Credential Access T1562.001 Disable or Modify Tools · Defense Evasion T1566 Phishing · Initial Access T1569 System Services · Execution T1570 Lateral Tool Transfer · Lateral Movement T1573 Encrypted Channel · Command And Control T1574.002 DLL Side-Loading · Persistence T1588 Obtain Capabilities · Resource Development T1588.001 Malware · Resource Development T1589 Gather Victim Identity Information · Reconnaissance T1595 Active Scanning · Reconnaissance T1599 Network Boundary Bridging · Defense Evasion T1650 Acquire Access · Resource Development T1012 Query Registry · Discovery T1027 Obfuscated Files or Information · Defense Evasion T1027.013 Encrypted/Encoded File · Defense Evasion T1036.005 Match Legitimate Name or Location · Defense Evasion T1053.005 Scheduled Task · Execution T1055 Process Injection · Defense Evasion T1102.001 Dead Drop Resolver · Command And Control T1113 Screen Capture · Collection T1140 Deobfuscate/Decode Files or Information · Defense Evasion T1195.001 Compromise Software Dependencies and Development Tools · Initial Access T1204.002 Malicious File · Execution T1555.003 Credentials from Web Browsers · Credential Access T1564.003 Hidden Window · Defense Evasion T1608.001 Upload Malware · Resource Development T1685 T1685