Summary & highlights
Atomic MacOS (AMOS) Stealer Infection via Fake "macOS Toolkit" Terminal Command. LogoKit Phishing-as-a-Service Evolves to Real-Time "Environment Impersonation". Alleged Revolut Data Breach — Unverified Threat-Actor Claim of 75M-User Financial Dataset for Sale ($500, Sample Data Disputed as Fabricated).
Highlights
- TL-2026-1816 — Pre-Release Domain Abuse Campaign Targets GTA 6 (Grand Theft Auto VI) — 922 Malicious Domains Across Typosquatting, Purchase Fraud, Crypto Lures, and Malware Distribution
- TL-2026-1817 — Heap Overflow Chain in Titan Quest: Anniversary Edition via Malicious Custom Map/Particle Files
- TL-2026-1823 — SplitVPN (formerly NotVPN) "No-Logs" VPN Breach Exposes 58 Million Connection Logs, 23.4M User Records
- TL-2026-1822 — COLDCARD Hardware Wallet RNG Flaw Linked to $88.6 Million Bitcoin Theft
- TL-2026-0336 — Atomic Stealer (AMOS) macOS Campaign via ClickFix Script Editor Abuse
Theme of the day
- credential-theft
- social-engineering
- infostealer
- sandbox-evasion
- phishing
Threats published
21 threat lines in the 2026-08-02 debrief, most severe first; entries marked (update) revise an earlier report. Each links to its full profile.
- COLDCARD Hardware Wallet RNG Flaw Linked to $88.6 Million Bitcoin TheftCRITICAL
- Ghost CMS Content API SQL Injection CVE-2026-26980 — Large-Scale ClickFix Watering-Hole Campaign Compromising 700+ Domains (XLab) (update)CRITICAL
- Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan (update)CRITICAL
- CVE-2026-59726 (RufRoot): Unauthenticated RCE in Ruflo MCP Bridge Poisons AI Agent Memory (update)CRITICAL
- Russian TA488 (Void Blizzard / Laundry Bear) Exploits Exchange OWA Zero-Day (CVE-2026-42897) with OWAReaper Backdoor for Long-Term Mailbox Access (update)CRITICAL
- Three Critical VMware Flaws (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876) Allow Auth Bypass, RCE, and VM Escape (update)CRITICAL
- Joyfill npm Supply-Chain Compromise: @joyfill/components and @joyfill/layouts Ship Obfuscated Worm-Like RAT and Credential Stealer (update)CRITICAL
- Pre-Release Domain Abuse Campaign Targets GTA 6 (Grand Theft Auto VI) — 922 Malicious Domains Across Typosquatting, Purchase Fraud, Crypto Lures, and Malware DistributionHIGH
- Heap Overflow Chain in Titan Quest: Anniversary Edition via Malicious Custom Map/Particle FilesHIGH
- SplitVPN (formerly NotVPN) "No-Logs" VPN Breach Exposes 58 Million Connection Logs, 23.4M User RecordsHIGH
- Atomic Stealer (AMOS) macOS Campaign via ClickFix Script Editor Abuse (update)HIGH
- IonStack: One-Click Firefox JIT-to-Linux-Kernel Root Exploit Chain (CVE-2026-10702 + CVE-2026-43499 "GhostLock") Demonstrated Against Android 17 (update)HIGH
- CVE-2026-53264: AI-Assisted Discovery of Linux Kernel net/sched Use-After-Free Enabling Local Root Privilege Escalation (update)HIGH
- Russian FSB/GRU Actors (UNC5792, UNC4221) Phish Signal Backup Recovery Keys for Persistent Account Takeover (update)HIGH
- SplitVPN (formerly NotVPN) Breach Exposes 58M Connection Logs, 23.4M User Records Despite 'No Logs' Claims (update)HIGH
- CVE-2026-66723: Missing Authorization in MWDB Core Remote Instances Proxy API (update)HIGH
- Atomic MacOS (AMOS) Stealer Infection via Fake "macOS Toolkit" Terminal CommandMEDIUM
- LogoKit Phishing-as-a-Service Evolves to Real-Time "Environment Impersonation"MEDIUM
- Alleged Revolut Data Breach — Unverified Threat-Actor Claim of 75M-User Financial Dataset for Sale ($500, Sample Data Disputed as Fabricated)MEDIUM
- Evolution of Remote Access Tool (RAT/RMM) Abuse: Multi-Stage Chaining of ConnectWise, GoTo, Datto, SimpleHelp, N-able, and Heartbeat RMMEDIUM
- Sumner County Schools (TN) Network Intrusion Delays 2026-27 School Year, Scope of Data Exposure Still UndeterminedMEDIUM
Techniques observed
191 MITRE ATT&CK and ATLAS techniques appear across the day’s reports.
- T1005
- T1008
- T1014
- T1016
- T1018
- T1021
- T1027
- T1027.002
- T1027.004
- T1027.009
- T1027.010
- T1027.011
- T1029
- T1033
- T1036
- T1036.005
- T1041
- T1046
- T1048
- T1053
- T1055
- T1056
- T1057
- T1059
- T1059.002
- T1059.004
- T1059.007
- T1068
- T1069
- T1070
- T1070.002
- T1070.003
- T1070.004
- T1071
- T1071.001
- T1072
- T1074
- T1074.001
- T1078
- T1078.004
- T1080
- T1082
- T1083
- T1087
- T1087.001
- T1090
- T1090.002
- T1098
- T1098.005
- T1102
- T1102.002
- T1105
- T1106
- T1110
- T1111
- T1112
- T1114
- T1115
- T1119
- T1123
- T1125
- T1129
- T1132
- T1132.001
- T1133
- T1136
- T1140
- T1176
- T1189
- T1190
- T1195
- T1195.002
- T1195.003
- T1199
- T1203
- T1204
- T1204.001
- T1204.002
- T1204.004
- T1210
- T1211
- T1212
- T1213
- T1217
- T1218
- T1219
- T1222.002
- T1480
- T1486
- T1489
- T1490
- T1491
- T1491.002
- T1496
- T1497
- T1497.003
- T1498
- T1499
- T1499.001
- T1499.004
- T1505
- T1505.003
- T1518
- T1518.001
- T1528
- T1530
- T1539
- T1543
- T1543.003
- T1543.004
- T1546
- T1546.004
- T1547
- T1548
- T1548.001
- T1550
- T1552
- T1552.001
- T1552.004
- T1553
- T1554
- T1555
- T1555.001
- T1555.003
- T1556
- T1560
- T1562
- T1564
- T1564.001
- T1565
- T1565.001
- T1566
- T1566.002
- T1566.003
- T1567
- T1571
- T1573
- T1574
- T1580
- T1583
- T1583.001
- T1583.006
- T1584
- T1584.001
- T1585
- T1585.001
- T1586
- T1586.002
- T1587
- T1587.001
- T1587.004
- T1588
- T1588.002
- T1588.005
- T1588.006
- T1588.007
- T1589
- T1589.002
- T1590
- T1590.001
- T1591
- T1592
- T1592.002
- T1592.004
- T1593
- T1593.003
- T1595
- T1595.002
- T1596
- T1596.005
- T1597
- T1598
- T1598.003
- T1598.004
- T1600
- T1600.001
- T1608
- T1608.001
- T1608.002
- T1608.005
- T1609
- T1610
- T1611
- T1613
- T1614
- T1620
- T1622
- T1650
- T1656
- T1657
- T1665
Threat actors
7 named threat actors across the reports.
Nation-state attribution
- Russia
- North Korea (DPRK)
Threat categories
- MALWARE
- PHISHING
- DATA_BREACH
- VULNERABILITY
- SUPPLY_CHAIN
Severity breakdown
- critical7
- high9
- medium5
- low0
Indicator & detection coverage
Counts only: the indicator values and detection rule text behind them are tiered.
- network 188
- file 147
- behavioral 138
- entity 94
- infrastructure 77
- tool 36
- malware 22
- package 22
- technique 19
- vulnerability 3