Pay2Key, gruppo legato all'Iran, è riemerso e ha cifrato l'infrastruttura di un provider sanitario statunitense. I ricercatori dicono che gli attori hanno raccolto credenziali e usato tattiche focalizzate su Active Directory per muoversi lateralmente, completando la cifratura in circa tre ore. Separatamente, il gruppo pro‑ucraino Bearlyfy ha condotto oltre 70 attacchi contro aziende russe e ora impiega un ransomware Windows custom chiamato GenieLocker per chiedere riscatti maggiori.