High
May 30, 2026

U.S. Sector Weekly Threat Brief — 2026-05-23 → 2026-05-30

Supply-chain package poisoning via npm, PyPI, and Composer dominated the U.S. cross-sector threat picture this week, alongside BEC wire-transfer fraud targeting mid-tier financial institutions and continued RMM tooling abuse in MSSP environments.

Affected Sectors:Government, Financial Services, MSSPs, Retail & Hospitality

U.S. Sector Weekly Threat Brief — 2026-05-23 → 2026-05-30 | Protos Labs
@import url('https://fonts.googleapis.com/css2?family=Montserrat:wght@400;600;700;800&family=Hind:wght@300;400;500;600;700&family=JetBrains+Mono:wght@400;500;600&display=swap');
*, *::before, *::after { box-sizing: border-box; }
:root {
 --brand-primary:   #7CFF4D;
 --brand-accent:    #DCFF50;
 --brand-violet:    #8B7CFF;
 --canvas:          #0A0E1A;
 --canvas-2:        #121826;
 --elevated:        #1F2937;
 --border:          #1F2937;
 --border-strong:   #2A3444;
 --fg1:             #F5F7FA;
 --fg2:             #8A94A6;
 --success:         #7CFF4D;
 --warning:         #FFD23F;
 --danger:          #FF5C6A;
 --font-display:    'Montserrat', -apple-system, BlinkMacSystemFont, 'Segoe UI', sans-serif;
 --font-body:       'Hind', -apple-system, BlinkMacSystemFont, 'Segoe UI', sans-serif;
 --font-mono:       'JetBrains Mono', 'SFMono-Regular', Consolas, 'Liberation Mono', monospace;
 --sp-1:4px;--sp-2:8px;--sp-3:12px;--sp-4:16px;--sp-5:24px;--sp-6:32px;--sp-7:48px;--sp-8:64px;--sp-9:96px;--sp-10:128px;
 --r-xs:2px;--r-sm:4px;--r-md:8px;
 --dur-base:200ms;--ease-standard:cubic-bezier(0.4,0,0.2,1);
}
html, body { margin:0; padding:0; background:var(--canvas); color:var(--fg1); font-family:var(--font-body); font-size:16px; line-height:1.6; -webkit-font-smoothing:antialiased; }
h1,h2,h3,h4,h5,h6 { font-family:var(--font-display); color:var(--fg1); line-height:1.2; letter-spacing:-0.01em; }
a { color:var(--brand-primary); text-decoration:none; }
a:hover { opacity:0.8; }
p { margin:0 0 16px; }
code { font-family:var(--font-mono); font-size:0.88em; color:var(--brand-primary); background:var(--canvas-2); padding:1px 6px; }
ol,ul { padding-left:22px; margin:0 0 16px; }
li { margin-bottom:6px; }
strong,b { font-weight:700; }
table { border-collapse:collapse; width:100%; }
th,td { padding:8px 12px; border:1px solid var(--border); font-size:14px; }
th { background:var(--canvas-2); font-family:var(--font-mono); font-size:11px; letter-spacing:0.15em; text-transform:uppercase; color:var(--brand-primary); text-align:left; }
td { color:var(--fg2); }
tr:nth-child(even) td { background:rgba(255,255,255,0.02); }
.wrap { max-width:1120px; margin:0 auto; padding:0 24px; }
.article-head { background:var(--canvas-2); border-bottom:1px solid var(--border); padding:var(--sp-7) 0 var(--sp-6); }
.article-head-inner { display:flex; flex-direction:column; gap:var(--sp-3); }
.article-meta-strip { display:flex; align-items:center; gap:20px; margin-bottom:8px; }
.eyebrow { font-family:var(--font-mono); font-size:11px; letter-spacing:0.22em; text-transform:uppercase; color:var(--fg2); display:flex; align-items:center; gap:8px; }
.eyebrow .dot { width:6px; height:6px; background:var(--brand-primary); }
.eyebrow .sep { width:1px; height:10px; background:var(--border-strong); }
.eyebrow b { color:var(--fg1); }
.tlp-badge { display:inline-flex; align-items:center; gap:7px; font-family:var(--font-mono); font-size:11px; font-weight:700; letter-spacing:0.18em; text-transform:uppercase; border:1.5px solid var(--brand-primary); color:var(--brand-primary); padding:4px 10px; }
.tlp-badge .pulse { width:7px; height:7px; background:var(--brand-primary); flex-shrink:0; border-radius:50%; box-shadow:0 0 0 0 rgba(124,255,77,0.4); animation:pulseClear 2s infinite; }
@keyframes pulseClear { 0%{box-shadow:0 0 0 0 rgba(124,255,77,0.4)} 70%{box-shadow:0 0 0 7px rgba(124,255,77,0)} 100%{box-shadow:0 0 0 0 rgba(124,255,77,0)} }
.tlp-badge.amber { border-color: #E0A800; color: #E0A800; }
.tlp-badge.amber .pulse { background: #E0A800; box-shadow: 0 0 0 0 rgba(224,168,0,0.4); animation: pulseAmber 2s infinite; }
@keyframes pulseAmber { 0%{box-shadow:0 0 0 0 rgba(224,168,0,0.4)} 70%{box-shadow:0 0 0 7px rgba(224,168,0,0)} 100%{box-shadow:0 0 0 0 rgba(224,168,0,0)} }
.article-kicker { font-family:var(--font-mono); font-size:11.5px; letter-spacing:0.18em; text-transform:uppercase; color:var(--fg2); }
.article-title { font-size:clamp(28px,4vw,48px); font-weight:800; max-width:860px; margin:8px 0 4px; }
.article-deck { font-size:18px; line-height:1.65; color:var(--fg2); max-width:740px; margin:0; }
.article-deck b { color:var(--fg1); }
.meta-row { display:flex; flex-wrap:wrap; gap:24px 36px; padding:18px 0; border-top:1px solid var(--border); border-bottom:1px solid var(--border); margin:18px 0 8px; font-size:13.5px; }
.meta-row .item { display:flex; flex-direction:column; gap:4px; }
.meta-row .item .l { font-family:var(--font-mono); font-size:10px; letter-spacing:0.22em; text-transform:uppercase; color:var(--fg2); font-weight:600; }
.meta-row .item .v { color:var(--fg1); font-weight:600; }
.article-body { display:grid; grid-template-columns:220px 1fr; gap:48px; padding:var(--sp-7) 0 var(--sp-9); }
@media (max-width:900px) { .article-body { grid-template-columns:1fr; } .toc { display:none; } }
.toc { position:sticky; top:32px; height:fit-content; }
.toc-label { font-family:var(--font-mono); font-size:10px; letter-spacing:0.22em; text-transform:uppercase; color:var(--brand-primary); font-weight:700; margin-bottom:12px; }
.toc ol { padding-left:16px; margin:0; list-style:decimal; }
.toc li { margin-bottom:8px; font-size:13.5px; }
.toc a { color:var(--fg2); }
.toc a:hover { color:var(--fg1); }
.toc-foot { margin-top:24px; padding-top:16px; border-top:1px solid var(--border); font-family:var(--font-mono); font-size:10.5px; color:var(--fg2); }
.toc-foot .sub { letter-spacing:0.18em; text-transform:uppercase; }
.section-anchor { margin-bottom:48px; }
.section-num { font-family:var(--font-mono); font-size:11px; letter-spacing:0.22em; text-transform:uppercase; color:var(--brand-primary); margin-bottom:8px; }
h2 { font-size:clamp(22px,3vw,36px); font-weight:800; margin:0 0 20px; }
.hl { color:var(--brand-primary); }
.exec-grid { display:grid; grid-template-columns:1fr 1fr; gap:14px; margin:20px 0 24px; }
@media (max-width:640px) { .exec-grid { grid-template-columns:1fr; } }
.exec-card { background:var(--canvas-2); padding:22px 24px; border-top:3px solid var(--border); }
.exec-card.sev { border-top-color:#E2334C; }
.exec-card.conf { border-top-color:var(--brand-primary); }
.exec-card.period { border-top-color:#4d8cff; }
.exec-card.action { border-top-color:var(--brand-violet); }
.ec-label { font-family:var(--font-mono); font-size:10px; letter-spacing:0.22em; text-transform:uppercase; color:var(--fg2); font-weight:600; margin-bottom:8px; }
.ec-value { font-family:var(--font-display); font-size:24px; font-weight:800; color:var(--fg1); margin-bottom:8px; }
.ec-detail { font-size:13.5px; color:var(--fg2); margin:0; line-height:1.5; }
.key-insight { background:var(--canvas-2); border-left:3px solid var(--brand-primary); padding:14px 18px; margin:16px 0; }
.key-insight p { margin:0; font-size:15px; }
.findings-list, .actions-list { padding-left:22px; margin:6px 0 18px; }
.findings-list li, .actions-list li { margin-bottom:12px; line-height:1.55; }
.ioc { margin:16px 0; font-size:13px; }
h3.sector { font-size:26px; margin-top:56px; padding-top:32px; border-top:1px solid var(--border); font-weight:700; }
h3.sector .sec-tag { font-family:var(--font-mono); font-size:11px; letter-spacing:0.22em; text-transform:uppercase; color:var(--brand-primary); font-weight:700; display:block; margin-bottom:8px; }
h4.subsection { font-family:var(--font-display); font-weight:700; font-size:18px; letter-spacing:-0.01em; margin:28px 0 10px; }
.ctag { display:inline-block; padding:1px 7px; font-family:var(--font-mono); font-size:10.5px; font-weight:700; border-radius:2px; }
.ctag.cref { border:1px solid var(--border-strong); color:var(--fg2); }
a.artefact-link { font-family:var(--font-mono); font-size:0.92em; color:var(--brand-primary); border-bottom:1px dashed currentColor; padding-bottom:1px; cursor:pointer; }
a.artefact-link::before { content:'\25A2  '; margin-right:4px; opacity:0.6; }
.muted { color:var(--fg2); }
.chronology { margin:24px 0; }
.chron-grid { display:grid; grid-template-columns:repeat(4,1fr); gap:0; }
.chip { font-family:var(--font-mono); font-size:11px; font-weight:700; letter-spacing:0.1em; color:#fff; padding:5px 10px; margin-bottom:12px; }
.event-card { background:var(--canvas-2); border:1px solid var(--border); padding:16px; width:100%; }
.ec-title { font-family:var(--font-display); font-weight:700; font-size:14px; color:var(--fg1); margin-bottom:6px; }
.ec-body { font-size:13px; color:var(--fg2); margin:0; }
.other-artefacts { display:grid; grid-template-columns:repeat(2,1fr); gap:14px; margin:18px 0 28px; }
.other-artefacts a { position:relative; display:flex; flex-direction:column; padding:18px 20px 16px; border:1px solid var(--border); background:var(--canvas-2); text-decoration:none; color:inherit; }
.other-artefacts a:hover { border-color:var(--brand-primary); }
.other-artefacts a::before { content:''; position:absolute; left:-1px; top:-1px; bottom:-1px; width:3px; background:var(--brand-primary); }
.oa-label { font-family:var(--font-mono); font-size:10px; font-weight:700; letter-spacing:0.22em; text-transform:uppercase; color:var(--fg2); margin-bottom:6px; }
.oa-title { font-family:var(--font-display); font-weight:700; font-size:17px; color:var(--fg1); margin:0 0 8px; }
.oa-desc { font-size:13.5px; line-height:1.5; color:var(--fg2); margin:0 0 14px; }
.oa-foot { display:flex; justify-content:space-between; align-items:center; margin-top:auto; font-family:var(--font-mono); font-size:10.5px; letter-spacing:0.18em; text-transform:uppercase; color:var(--fg2); }
.oa-foot .open { color:var(--brand-primary); }
.am-backdrop { position:fixed; inset:0; z-index:100; background:rgba(4,6,12,0.74); backdrop-filter:blur(4px); display:none; align-items:flex-start; justify-content:center; padding:56px 24px; overflow-y:auto; }
.am-backdrop.is-open { display:flex; }
.am-window { position:relative; width:min(820px,100%); background:var(--canvas); border:1px solid var(--border-strong); box-shadow:0 24px 64px rgba(0,0,0,0.5); }
.am-window::before { content:''; position:absolute; left:-1px; right:-1px; top:-1px; height:3px; background:var(--brand-primary); }
.am-head { display:flex; align-items:center; justify-content:space-between; gap:20px; padding:22px 28px 18px; border-bottom:1px solid var(--border); }
.am-head .am-eyebrow { font-family:var(--font-mono); font-size:10.5px; letter-spacing:0.22em; text-transform:uppercase; color:var(--brand-primary); font-weight:700; margin-bottom:6px; display:block; }
.am-head h3 { font-family:var(--font-display); font-weight:700; font-size:22px; margin:0; }
.am-close { background:transparent; border:1px solid var(--border-strong); color:var(--fg2); font-family:var(--font-mono); font-size:13px; font-weight:700; width:36px; height:36px; cursor:pointer; }
.am-close:hover { color:var(--fg1); border-color:var(--fg1); }
.am-body { padding:22px 28px 26px; font-size:14.5px; line-height:1.6; color:var(--fg2); max-height:70vh; overflow-y:auto; }
.am-body p { margin:0 0 14px; }
.am-body b,.am-body strong { color:var(--fg1); }
.am-body h5 { font-family:var(--font-display); font-weight:700; font-size:13px; letter-spacing:0.04em; text-transform:uppercase; color:var(--brand-primary); margin:22px 0 8px; padding-bottom:6px; border-bottom:1px solid var(--border); }
.am-body ul { padding-left:20px; margin:8px 0 14px; }
.am-body ul li { margin-bottom:8px; line-height:1.55; }
.am-meta { display:grid; grid-template-columns:1fr 1fr; gap:8px 24px; padding:14px 0; border-top:1px solid var(--border); border-bottom:1px solid var(--border); margin-bottom:18px; font-size:12.5px; }
.am-meta .l { font-family:var(--font-mono); font-size:10px; letter-spacing:0.22em; text-transform:uppercase; color:var(--fg2); font-weight:700; }
.am-meta .v { color:var(--fg1); font-weight:600; }
.am-section-divider { display:flex; align-items:center; gap:14px; margin:32px 0 20px; }
.am-section-divider::before,.am-section-divider::after { content:''; flex:1; height:1px; background:var(--border); }
.am-section-tag { font-family:var(--font-mono); font-size:9.5px; font-weight:700; letter-spacing:0.24em; text-transform:uppercase; color:var(--brand-primary); border:1px solid var(--brand-primary); padding:3px 9px; opacity:0.6; }
.ws-meta-note { font-size:11.5px; color:var(--fg2); opacity:0.55; font-style:italic; margin:6px 0; }


   
     

     

   
   

Weekly threat intelligence · US region


   

U.S. Sector Weekly Threat Brief — 2026-05-23 → 2026-05-30.


   

Cross-sector intelligence for 2026-05-23 → 2026-05-30 shows elevated U.S. risk from supply-chain package poisoning (npm, PyPI, Composer credential stealers), BEC wire-transfer fraud targeting mid-tier financial institutions, and RMM tool abuse in MSSP environments.


   


     

     

AnalystProtos AI Threat Intelligence


     

Date2026-05-30


     

Reporting period2026-05-23 → 2026-05-30 (SGT, UTC+8)


     

RegionUS · 7-day window


   


 


 
   Contents
   


         

         

         

         

         

         

         

         

         

         

         

       


   

Reporting window

2026-05-23 → 2026-05-30 (SGT, UTC+8).


 
 
   
     

§ 01 · Cross-sector position


     

Executive summary.


     


       

Overall severity

High

Multiple sectors exposed to credential theft and supply-chain compromise.


       

Confidence

High

Key judgments corroborated across multiple independent sources.


       

Reporting period

2026-05-23 → 2026-05-30 (SGT, UTC+8)

7-day US sector window.


       

Recommended action

Dependency triage & credential rotation

Priority: out-of-cycle for impacted assets.


     


     

Bottom line: It is likely that the primary U.S. cross-sector risk for 2026-05-23 → 2026-05-30 was supply-chain package poisoning delivering credential stealers to government contractors, fintech build pipelines, and MSSP-managed developer environments simultaneously.


   
   

§ 02 · Government sectorGovernment agency


   

Key insight. Supply-chain package poisoning and nation-state credential theft campaigns continued to target U.S. federal, state, and local agencies. CISA advisories in-window cover actively-exploited network edge device vulnerabilities.


   


   

Recommended executive action: Apply all CISA KEV patches on emergency timeline. Review contractor access credentials and implement privileged access management.


   TypeIndicatorNotes
Check CISA KEV catalog for new additions 2026-05-23 to 2026-05-30
   

Workstream artefact → workstream_government_agency_batch4.md


   

§ 03 · Financial servicesFinancial services industry


   

Key insight. Package poisoning attacks targeting fintech build pipelines and BEC-driven wire-transfer fraud are the primary U.S. FSI risks this week. Ransomware operators continue to target banks, insurers, and payment processors.


   


   

Recommended executive action: Audit npm/PyPI dependencies in fintech build pipelines. Enforce BEC-resistant controls on wire-transfer workflows (dual-approval, out-of-band verification).


   TypeIndicatorNotes
Email compromise targeting finance approval workflows
   

Workstream artefact → workstream_financial_services_part5.md


   

§ 04 · Managed securityManaged security service providers


   

Key insight. U.S. MSSPs face continued access-as-a-service underground market activity and RMM tool abuse. SOC platform and SIEM infrastructure targeting attempts observed in-window.


   


   

Recommended executive action: Validate RMM deployment configurations and enforce MFA on all remote management tooling. Review SIEM/SOC platform access controls.


   TypeIndicatorNotes
Legitimate tools abused for persistent MSSP access
   

Workstream artefact → workstream_mssp_part2.md


   

§ 05 · Retail & hospitalityRetail & hospitality


   

Key insight. No confirmed named U.S. retail or hospitality breach in-window. DarkOwl dark-web intelligence confirms active underground services targeting U.S. retail and hospitality brands — loyalty fraud, bulk credential trading, and seasonal attack activity.


   


   

Recommended executive action: Increase ATO monitoring on loyalty portals and e-commerce platforms. Review POS system patching status at franchise and managed locations.


   

Workstream artefact → workstream_retail_hospitality_batch3.md


   
     

§ 06 · Cross-sector synthesis


     

US cross-sector outlook.


     

Cross-sector analysis for 2026-05-23 → 2026-05-30 identifies supply-chain package poisoning as the primary unifying risk vector for U.S. organisations this week. Malicious packages distributed via npm, PyPI, and Composer deliver credential stealers targeting government contractors, fintech build pipelines, and MSSP-managed developer environments simultaneously.


     

Shared threat actor TTPs observed across sectors: legitimate tooling abuse (RMM tools, developer extensions) as persistence and lateral movement vectors; credential theft prioritised over immediate destructive outcomes; and active underground fraud-enablement ecosystem supporting retail and hospitality targeting.


     

Top prioritised actions for leadership: (1) Emergency audit of open-source dependencies in all build pipelines (npm, PyPI, Composer); (2) mandate phishing-resistant MFA across government and FSI; (3) validate MSSP RMM configurations; (4) review incident response plans for supply-chain compromise scenarios.


     

Workstream artefact → workstream_cross_sector_summary_final.md


   
   
     

§ 07 · Mitigations


     

Recommended actions.


     

Immediate (0–72 hours)


     PriorityActionOwnerFinding1Audit all open-source dependencies (npm, PyPI, Composer) in build pipelines; rotate exposed CI/CD secrets and cloud credentials.CISO / AppSecCross-sector2Apply all CISA KEV patches on emergency timeline; validate contractor access credential exposure.CISO / IT OpsFinding 1 (Gov)3Enforce dual-approval and out-of-band verification for wire-transfer workflows; brief finance teams on BEC surge.CFO / CISOFinding 2 (FSI)4Require MSSP partners to validate all RMM configurations and report within 24 hours.CISO / ProcurementFinding 3 (MSSP)
     

Short-term (3–7 days)


     


   
   
     

§ 08 · Technical annex


     

Technical details.


     

A1 · Package poisoning (npm / PyPI / Composer)


     

Malicious packages distributed via public registries contain credential stealers targeting CI/CD environment variables and developer secrets. Detection: use SBOM tooling (Syft, Trivy) to generate a dependency manifest; compare against known-malicious package lists from OSV (osv.dev). Rotate all secrets in CI/CD environments after detection.


     

A2 · BEC wire-transfer fraud pattern


     

BEC campaigns targeting U.S. financial institutions use compromised or spoofed email accounts to impersonate executives initiating wire transfer requests. Detection controls: DMARC/DKIM enforcement, wire-transfer dual-approval requiring out-of-band confirmation, and anomaly detection on transfer recipient accounts.


     

A3 · RMM access-as-a-service (U.S. MSSP context)


     

Threat actors sell persistent RMM tool access to U.S. MSSP environments on underground forums. Initial access typically obtained via credential stuffing or phishing of MSSP admin accounts. Detection: monitor for RMM sessions initiated outside normal business hours or from unusual geographies; enforce MFA on all RMM consoles.


   
   
     

§ 09 · Chronology


     

Incident & supply-chain timeline.


     


       

23 May

Package poisoning campaigns active

Malicious npm/PyPI/Composer packages with credential stealers distributed targeting U.S. sectors.


       

25 May

CrowdStrike FSI report published

CrowdStrike 2026 Financial Services Threat Landscape Report confirms continued FSI targeting patterns.


       

27 May

CISO Platform breach report

Multi-sector breach incidents involving MSSP-adjacent tooling and MSP-managed infrastructure reported.


       

29 May

Palo Alto Unit 42 IR report

2026 Unit 42 Global Incident Response Report published — confirms cross-sector credential theft priority.


     


   
   
     

§ 10 · Workstream artefacts


     

Other artefacts.


     

Raw collection and analysis artefacts from the underlying Protos AI investigation workstreams.


     


       

workstream_cross_sector

Overlapping threat actors, shared TTPs, supply-chain risks, and cross-sector risk outlook.

Final summaryOpen →


       

Government · Batch 4

workstream_government_agency

Supply-chain contractor targeting, nation-state activity, CISA KEV advisories.

4 batches collectedOpen →


       

Financial Services · Batch 5

workstream_financial_services

Package poisoning, BEC fraud, ransomware targeting FSI.

5 batches collectedOpen →


       

MSSPs · Part 2

workstream_mssp

Access-as-a-service market, RMM abuse, SOC platform targeting.

2 parts collectedOpen →


       

Retail & Hospitality · Batch 3

workstream_retail_hospitality

Underground fraud enablement, ATO patterns, loyalty program fraud.

3 batches collectedOpen →


     


   
   
     

§ 11 · References


     

Sources used.


     #SourceType / NotesPublished1CISA / FBI / NSAGovernment advisories, KEV updates, and sector-specific guidance2026-05-23 – 2026-05-302CrowdStrike2026 Financial Services Threat Landscape Report2026-05-253Palo Alto Unit 422026 Global Incident Response Report2026-05-294Trend MicroAccess-as-a-service underground market analysis2026-05 (in-window)5DarkOwlDark-web intelligence for retail & hospitality sector findings2026-05 (in-window)6FS-ISAC / FFIECFinancial sector threat intelligence sharing and regulatory guidance2026-05 (in-window)7CISO Platform Breach ReportMulti-sector breach incident overview (27 May 2026)2026-05-27
   
 

TLP:AMBER — share with internal stakeholders and trusted sector partners only. Do not redistribute publicly.

{"government":{"eyebrow":"Workstream artefact · Government Agency","title":"workstream_government_agency","meta":{"Owner":"Protos AI","Confidence":"High","Window":"2026-05-23 → 2026-05-30 (SGT, UTC+8)","Classification":"TLP:AMBER"},"summary":"Government agency threat intelligence covering advisory-driven vulnerabilities, third-party data leaks, and nation-state activity.","batches":[{"tag":"Batch 1","title":"Government Agency — U.S. Consolidated Findings","source":"workstream_government_agency_batch4.md","content":"<h5>Government Agency — U.S. Weekly Collection (Batch 4)</h5><p>Package poisoning attacks targeting U.S. federal agencies and defense contractors. CISA advisories cover actively-exploited vulnerabilities in network edge devices. Nation-state actors continued targeting federal, state, and local agencies with spear-phishing and credential-based initial access.</p>"}]},"fsi":{"eyebrow":"Workstream artefact · Financial Services","title":"workstream_financial_services","meta":{"Owner":"Protos AI","Confidence":"Medium–High","Window":"2026-05-23 → 2026-05-30 (SGT, UTC+8)","Classification":"TLP:AMBER"},"summary":"Financial services threat intelligence covering package poisoning, BEC fraud, credential theft, and ransomware.","batches":[{"tag":"Part 1","title":"Financial Services — U.S. Weekly (Batch 5)","source":"workstream_financial_services_part5.md","content":"<h5>Financial Services — U.S. Weekly Collection (Batch 5)</h5><p>Malicious packages distributed via npm and PyPI targeting fintech build pipelines. Wire-transfer fraud via BEC targeting mid-tier financial institutions. Ransomware operators targeting U.S. banks, insurers, and payment processors. FFIEC, SOX, and PCI-DSS-regulated entities face increased audit and notification obligations.</p>"}]},"mssps":{"eyebrow":"Workstream artefact · MSSPs","title":"workstream_mssp","meta":{"Owner":"Protos AI","Confidence":"High","Window":"2026-05-23 → 2026-05-30 (SGT, UTC+8)","Classification":"TLP:AMBER"},"summary":"MSSP threat intelligence covering RMM tool abuse, access-as-a-service underground market, and SOC platform targeting.","batches":[{"tag":"Batch 1","title":"MSSPs — U.S. Consolidated Findings","source":"workstream_mssp_part2.md","content":"<h5>MSSP — U.S. Weekly Collection</h5><p>Trend Micro confirmed continued sale of MSSP/MSP access credentials on underground forums. RMM tool abuse (ScreenConnect, ConnectWise) targeting U.S. MSP environments. Attacks on SOC platforms and SIEM infrastructure observed in-window. A compromised MSSP can simultaneously expose multiple client environments.</p>"}]},"retail":{"eyebrow":"Workstream artefact · Retail & Hospitality","title":"workstream_retail_hospitality","meta":{"Owner":"Protos AI","Confidence":"Medium","Window":"2026-05-23 → 2026-05-30 (SGT, UTC+8)","Classification":"TLP:AMBER"},"summary":"Retail and hospitality threat intelligence covering underground fraud enablement and ATO patterns.","batches":[{"tag":"Batch 1","title":"Retail & Hospitality — U.S. (Batch 3)","source":"workstream_retail_hospitality_batch3.md","content":"<h5>Retail & Hospitality — U.S. Weekly Collection (Batch 3)</h5><p>DarkOwl confirmed underground activity: bulk stolen credentials for U.S. retail and hospitality brands, hotel loyalty fraud services, and merchant-payment abuse. No confirmed named U.S. retail/hospitality breach identified in-window. Seasonal attack spike patterns consistent with pre-summer travel period.</p>"}]},"cross_sector":{"eyebrow":"Workstream artefact · Cross-Sector Summary","title":"workstream_cross_sector_summary","meta":{"Owner":"Protos AI","Confidence":"High","Window":"2026-05-23 → 2026-05-30 (SGT, UTC+8)","Classification":"TLP:AMBER"},"summary":"Cross-sector analysis synthesising overlapping threat actors, shared vulnerabilities, and cross-sector TTPs.","batches":[{"tag":"Final","title":"Cross-Sector Summary — Final","source":"workstream_cross_sector_summary_final.md","content":"<h5>U.S. Cross-Sector Threat Summary</h5><p><b>Supply-chain package poisoning</b> is the dominant cross-sector risk this week. Attacks republishing malicious package versions across npm, PyPI, and Composer ecosystems deliver credential stealers affecting government contractors, fintech build pipelines, and MSSP-managed developer environments simultaneously. Legitimate tooling abuse (RMM tools, developer extensions) used as persistence vector across all sectors.</p>"}]}}(function(){var data={};try{var raw=document.getElementById('artefacts-data');if(raw)data=JSON.parse(raw.textContent);}catch(e){}function open(key){var m=data[key];if(!m)return;var bd=document.getElementById('am-backdrop');var wt=document.getElementById('am-window-eyebrow');var wh=document.getElementById('am-window-title');var wb=document.getElementById('am-window-body');if(wt)wt.textContent=m.eyebrow||'';if(wh)wh.textContent=m.title||'';var metaHtml='';if(m.meta){metaHtml='<div class="am-meta">';for(var k in m.meta){metaHtml+='<div><div class="l">'+k+'</div><div class="v">'+m.meta[k]+'</div></div>';}metaHtml+='</div>';}var bodyHtml='';if(m.summary)bodyHtml+='<p>'+m.summary+'</p>';if(m.batches){m.batches.forEach(function(b,i){if(i>0)bodyHtml+='<div class="am-section-divider"><span class="am-section-tag">'+b.tag+'</span></div>';if(b.title)bodyHtml+='<h5>'+b.title+'</h5>';if(b.source)bodyHtml+='<p class="ws-meta-note">Source file: '+b.source+'</p>';bodyHtml+=b.content||'';});}if(wb)wb.innerHTML=metaHtml+bodyHtml;if(bd)bd.classList.add('is-open');document.body.style.overflow='hidden';}function close(){var bd=document.getElementById('am-backdrop');if(bd)bd.classList.remove('is-open');document.body.style.overflow='';}document.addEventListener('click',function(e){var t=e.target.closest('[data-artefact]');if(t){e.preventDefault();open(t.dataset.artefact);return;}var c=e.target.closest('#am-backdrop');if(c&&!e.target.closest('.am-window'))close();});var cb=document.getElementById('am-close-btn');if(cb)cb.addEventListener('click',close);document.addEventListener('keydown',function(e){if(e.key==='Escape')close();});})();

EXPERIENCE PROTOS AI

Investigate threats like this with Protos AI.

Protos AI automates CTI investigations using agentic AI — from OSINT collection to structured analysis. Speak to our team to see it in action.