Vanilla Tempest — Threat Actor Profile, Campaigns & Targets

Threat entity extracted from intelligence sources

Frequency
10
occurrences
First Seen
October 31, 2025
Last Seen
May 20, 2026

Vanilla Tempest is a apt_group tracked across 6 threat clusters and 10 intelligence report mentions on ThreatCluster. First observed October 31, 2025; most recent activity May 20, 2026.

Overview

The provided articles describe campaigns involving a loader-based intrusion chain (Gootloader) used to deliver ransomware payloads such as Rhysida. While Vanilla Tempest is not explicitly named in the articles, the activity fits loader-first APT-style campaigns that deploy ransomware via deceptive Microsoft Teams ads and similar user-targeted tricks, highlighting evolving delivery techniques and ransomware impact.

Related Threat Clusters

Recent Intelligence Reports

  • Microsoft disrupts malware code — Csoonline · May 20, 2026
  • Microsoft shuts down illegal code — Theregister · May 19, 2026
  • Cybercrime service disrupted for abusing Microsoft platform to sign malware — Bleepingcomputer · May 19, 2026
  • Microsoft disrupts cybercrime service offering malware disguised as legitimate software — Nextgov · May 19, 2026
  • Microsoft disrupts cybercrime service that abused software verification systems en masse — Cyberscoop · May 19, 2026
  • Gootloader’s malformed ZIP actually works perfectly — Reddit · January 15, 2026
  • Gootloader malware back for the attack, serves up ransomware — Theregister · November 7, 2025
  • Gootloader malware back for the attack, serves up ransomware — Theregister · November 6, 2025

CVSS v3.1 Breakdown