Un presunto attacco legato a createinfor.pt rimane non verificato, e il caso mostra quanto rapidamente un'etichetta di estorsione possa trasformarsi in una prova operativa e reputazionale.
Una voce in stile ransomware cita CreateInfor in Portogallo, ma il campo vuoto dei dati sottratti lascia aperta la domanda centrale: rivendicazione, intrusione o entrambe?
Una campagna di phishing portoghese mostra come gli aggressori possano nascondere un payload serio dietro posta di routine, script a più livelli e un launcher Windows affidabile.
La campagna evidenzia come phishing localizzato, script a più fasi e possibili payload di accesso remoto possano trasformare il normale traffico in posta in arrivo in un percorso di intrusione stratificato.
Una rivendicazione legata al ransomware cita GUERREIROS-seguros e il sito guerreiros.pt, ma le informazioni disponibili non confermano intrusione, furto di dati o interruzione dei servizi.
Un elenco pubblico di vittime nomina GUERREIROS Seguros, ma il record disponibile non conferma intrusione, furto di dati o interruzione operativa.
A un gruppo nominato, un dominio elencato e un hash sono associati a una rivendicazione di attacco non verificata, ma qui non ci sono prove pubbliche che confermino un'intrusione o un impatto.
Sirl è stata citata in un post sulle vittime collegato a Thegentlemen, ma il materiale disponibile non conferma intrusioni, furto di dati o alcuna interruzione operativa verificata.
Un trojan bancario che si muove attraverso il Portogallo mette in evidenza una tattica di frode familiare: gli attaccanti spesso vincono adattando la propria lingua a quella della vittima, non solo il loro codice.
A group calling itself thegentlemen has claimed an incident tied to metromondego.pt, but the allegation remains unverified.
Metro Mondego has been named in a victim listing tied to Thegentlemen, but the public record does not confirm a breach, theft, or disruption.
A Lisbon real-estate company has appeared in a ransomware victim listing, but the technical lesson is about how extortion crews use claim pages, not just encryption, to pressure targets.
A phishing PDF, a localized "Atualizar" prompt, and a geofenced landing page show how banking malware can hide its real payload chain from everyone except the intended victims.
A familiar banking Trojan has resurfaced with a regional filter, a misleading PDF lure, and daily-changing DDNS hostnames that can make command-and-control traffic harder to pin down.
A banking trojan seen before in Brazil was observed again in a campaign aimed at Spain and Portugal, with delivery built around an MSI downloader and execution paths that can hide in trusted Windows activity.
A phishing chain aimed at Spain and Portugal pairs a deceptive PDF with geofencing, steganography, and rotating command infrastructure to make analysis harder.
A selective Ousaban campaign targeting Spain and Portugal shows how geofencing and staged delivery can turn a simple lure into a tightly controlled malware gate.
An unverified extortion claim names Soja-de-Portugal and write.as, but the deeper security story is the kind of ransomware tradecraft now associated with The Gentlemen: fast spread, double extortion, and anti-recovery behavior.
A claimed 491GB data leak tied to Soja de Portugal highlights how ransomware pressure can reach far beyond locked screens and into ERP, logistics, finance, and brand operations.
A public leak-site entry names MEISA - Sines, but the listing alone does not confirm breach details, data theft, or operational impact.